Passer au contenu principal

Le WiFi universitaire est-il sûr ? Un guide pour les étudiants

Une référence technique complète pour les responsables informatiques et les exploitants de sites sur l'architecture de sécurité du WiFi universitaire (eduroam/802.1X). Ce guide décrypte le fonctionnement de l'authentification de classe entreprise, ses pièges de mise en œuvre et la manière dont ces principes s'appliquent aux déploiements dans l'hôtellerie, le commerce de détail et le secteur public.

📖 5 min de lecture📝 1,286 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
[INTRO] Bonjour et bienvenue dans ce point sur les réseaux d'entreprise par Purple. Je suis votre hôte, et aujourd'hui nous décortiquons une question que nous entendons fréquemment de la part des exploitants de sites, des directeurs techniques et des directeurs informatiques : « Le WiFi universitaire est-il sûr ? » Bien que la question soit souvent posée sous l'angle de la sécurité des étudiants, les implications pour l'architecture d'entreprise sont profondes. Aujourd'hui, nous allons aller au-delà des idées reçues pour examiner les réalités techniques des réseaux de campus, en nous concentrant spécifiquement sur eduroam, le WPA2-Enterprise, et sur la manière dont les leçons tirées de l'enseignement supérieur se traduisent directement par des déploiements à grande échelle dans l'hôtellerie, le commerce de détail et les environnements du secteur public. [CONTEXT - 1 MINUTE] Établissons d'abord les bases. Un campus universitaire moderne est essentiellement une petite ville. Vous y trouvez des dizaines de milliers d'utilisateurs simultanés, des centaines de milliers d'appareils allant des ordinateurs portables gérés aux capteurs IoT hérités, et un périmètre physiquement poreux. Le modèle de sécurité requis pour gérer cette densité et cette diversité est rigoureux. Lorsque nous parlons de WiFi universitaire, nous faisons généralement référence à l'authentification 802.1X, le plus souvent mise en œuvre via la fédération eduroam. Il ne s'agit pas de la configuration WPA2-Personal à mot de passe partagé que vous avez chez vous, ni du Captive Portal ouvert et non chiffré que vous pourriez trouver dans un café local. La norme ici est le WPA2 ou WPA3 Enterprise, ce qui déplace fondamentalement le périmètre de sécurité de la périphérie du réseau vers la session utilisateur individuelle. [TECHNICAL DEEP-DIVE - 5 MINUTES] Alors, comment cette architecture fonctionne-t-elle réellement sous le capot, et pourquoi est-elle considérée comme la référence absolue en matière de mobilité sécurisée à grande échelle ? Le mécanisme central est le contrôle d'accès réseau basé sur les ports IEEE 802.1X, associé au protocole d'authentification extensible, ou EAP. Lorsqu'un appareil d'étudiant tente de s'associer à un point d'accès (AP) du campus, l'AP agit comme un authentificateur. Il bloque tout le trafic à l'exception de l'EAP sur LAN jusqu'à ce que l'appareil prouve son identité. L'AP transmet ces demandes d'authentification à un serveur RADIUS principal. Dans le cas d'eduroam, c'est là que l'architecture devient véritablement élégante. eduroam fonctionne sur une hiérarchie RADIUS fédérée. Si un étudiant d'Oxford visite Cambridge, l'AP de Cambridge transmet la demande au serveur RADIUS local, qui reconnaît le domaine d'Oxford dans l'identité de l'utilisateur — par exemple, user@ox.ac.uk. La demande est relayée vers le serveur RADIUS national de premier niveau, acheminée vers le serveur d'origine d'Oxford, authentifiée, et le message « Access-Accept » fait tout le chemin inverse. Cela se produit en quelques millisecondes. De manière cruciale, l'authentification réelle se fait entre l'appareil de l'étudiant et son établissement d'origine. Le campus visité ne voit jamais le mot de passe de l'utilisateur. Ils s'appuient sur l'EAP-TLS ou le PEAP, établissant un tunnel chiffré à l'intérieur duquel les identifiants sont échangés. Une fois l'authentification réussie, une clé maîtresse unique (Pairwise Master Key) est générée pour cette session spécifique. Cela signifie que le chiffrement radio est unique à cet utilisateur. Même si quelqu'un écoute l'environnement RF, il ne peut pas déchiffrer le trafic des autres utilisateurs sur le même SSID. Cela neutralise complètement le risque de piratage de session (sidejacking) ou d'écoute passive qui affecte les réseaux ouverts. De plus, les réseaux d'entreprise mettent en œuvre une isolation robuste des clients et un routage VLAN. L'appareil d'un étudiant est placé dans un sous-réseau ou un VLAN spécifique en fonction de ses attributs RADIUS, ce qui le sépare logiquement des infrastructures critiques, des systèmes administratifs ou même des autres étudiants. Pour répondre à la question fondamentale : oui, le WiFi universitaire, lorsqu'il est correctement conçu autour de la norme 802.1X et d'eduroam, est exceptionnellement sûr. Il atténue la grande majorité des attaques de couche 2. [RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER - 2 MINUTES] Cependant, une architecture ne vaut que par sa mise en œuvre. Pour les responsables informatiques qui cherchent à déployer un WiFi d'entreprise similaire — que ce soit dans un vaste complexe hospitalier ou une chaîne de vente au détail mondiale — il existe des pièges critiques à éviter. Premièrement : la validation des certificats. La plus grande vulnérabilité des déploiements PEAP réside dans la mauvaise configuration côté client. Si l'appareil d'un utilisateur n'est pas configuré pour valider strictement le certificat RADIUS du serveur, il est vulnérable aux attaques de type "Evil Twin". Un point d'accès malveillant peut usurper le SSID, présenter un faux certificat et capturer les identifiants hachés de l'utilisateur. Les déploiements d'entreprise doivent utiliser des outils de gestion des appareils mobiles (MDM) ou d'intégration comme SecureW2 pour pousser des profils strictement définis vers les appareils gérés, garantissant ainsi l'application de la validation des certificats. Deuxièmement : le problème de l'IoT. La norme 802.1X est fantastique pour les ordinateurs portables et les smartphones, mais inadaptée pour les téléviseurs connectés, les consoles de jeux et les équipements médicaux existants qui ne disposent pas de demandeurs d'accès (supplicants). Vous devez concevoir une stratégie parallèle pour les appareils sans écran. Cela implique généralement le contournement de l'authentification MAC (MAC Authentication Bypass) ou les clés pré-partagées multiples (MPSK), où chaque appareil reçoit une phrase de passe unique, maintenant ainsi un chiffrement individuel sans nécessiter de 802.1X. Troisièmement : l'analyse et la visibilité. La sécurité ne se limite pas au chiffrement ; c'est aussi une question de connaissance de la situation. Vous avez besoin d'une plateforme qui agrège les journaux d'authentification, les baux DHCP et les données de flux. C'est là que des solutions comme la plateforme Purple WiFi Analytics deviennent indispensables. En s'intégrant à votre contrôleur LAN sans fil, vous obtenez une visibilité sur les schémas d'itinérance anormaux, les connexions simultanées à partir d'emplacements distincts et la détection des points d'accès malveillants, transformant ainsi les données réseau brutes en renseignements de sécurité exploitables. [QUESTIONS-RÉPONSES RAPIDES - 1 MINUTE] Passons à une session rapide de questions-réponses basée sur les demandes fréquentes des clients. Question : "Un VPN apporte-t-il de la valeur sur un réseau 802.1X ?" Réponse : Pour le chiffrement radio, non. La liaison aérienne est déjà chiffrée avec AES-CCMP. Cependant, pour un chiffrement de bout en bout vers une passerelle d'entreprise spécifique, ou pour masquer les requêtes DNS à l'administrateur réseau local, un VPN offre toujours une confidentialité de couche 3. Question : "Pouvons-nous utiliser OpenRoaming au lieu de construire notre propre fédération ?" Réponse : Absolument. OpenRoaming, mené par la Wireless Broadband Alliance, consiste essentiellement à reprendre le modèle eduroam et à l'appliquer commercialement. Purple est un fournisseur d'identité majeur pour OpenRoaming, permettant un déchargement fluide, sécurisé et similaire au réseau cellulaire pour les utilisateurs dans l'ensemble des sites participants, sans Captive Portal. [RÉSUMÉ & PROCHAINES ÉTAPES - 1 MINUTE] Pour résumer : Le modèle WiFi universitaire — plus précisément le WPA2/3-Enterprise avec authentification 802.1X — représente le summum de l'accès sans fil sécurisé et évolutif. Il fournit un chiffrement par utilisateur, empêche l'écoute clandestine et permet une segmentation granulaire du réseau. Pour les directeurs informatiques de l'hôtellerie, du commerce de détail ou de la santé, le mandat est clair. Abandonner les réseaux ouverts ou les clés PSK partagées n'est plus une option ; c'est une exigence fondamentale pour l'atténuation des risques et la conformité, comme la norme PCI DSS. L'exploitation de plateformes comme Purple vous permet de mettre en œuvre ces architectures de sécurité robustes tout en tirant une valeur immense grâce aux analyses des visiteurs, au positionnement en intérieur et à une intégration fluide. Merci d'avoir participé à ce briefing technique. Pour des guides de déploiement et des schémas d'architecture plus détaillés, visitez le centre de ressources de Purple.

header_image.png

Synthèse

Pour les directeurs informatiques et les architectes réseau gérant des sites publics ou semi-publics de grande envergure, la question « le WiFi universitaire est-il sûr ? » constitue une étude de cas essentielle en matière de mobilité d'entreprise. Les campus universitaires représentent certains des environnements RF les plus hostiles, denses et complexes au monde. Ils doivent prendre en charge des dizaines de milliers d'utilisateurs simultanés, des terminaux BYOD (Bring Your Own Device) non gérés et des exigences de conformité strictes, tout en maintenant une itinérance fluide.

La réponse courte est oui : lorsqu'il est conçu autour des normes IEEE 802.1X et WPA2/WPA3-Enterprise (généralement via la fédération eduroam), le WiFi universitaire est exceptionnellement sécurisé. Il déplace le périmètre de sécurité de la périphérie du réseau vers la session utilisateur individuelle, offrant un chiffrement hertzien unique qui neutralise les risques d'écoute passive inhérents aux réseaux publics ouverts ou aux déploiements à clé pré-partagée (PSK) partagée.

Ce guide détaille les mécanismes techniques de la sécurité du WiFi sur les campus, les pièges d'implémentation courants et la manière dont les CTO des secteurs de l'hôtellerie, du commerce de détail et de la santé peuvent utiliser ces mêmes architectures - en s'appuyant souvent sur des plateformes comme le Captive Portal et les WiFi Analytics de Purple - pour offrir une connectivité sécurisée et sans friction à grande échelle.

Analyse technique approfondie : l'architecture de la sécurité sur les campus

Contrairement au Captive Portal ouvert d'un café local ou au mot de passe partagé d'une petite entreprise, les réseaux universitaires reposent sur des protocoles d'authentification de classe entreprise.

IEEE 802.1X et EAP

Le fondement de la sécurité du WiFi sur les campus est le contrôle d'accès réseau basé sur les ports IEEE 802.1X, fonctionnant en tandem avec le protocole EAP (Extensible Authentication Protocol).

Lorsqu'un appareil client (le suppliant) tente de s'associer à un point d'accès (l'authentificateur) du campus, le point d'accès bloque tout le trafic IP. Il n'autorise que le trafic EAP sur le LAN (EAPOL) jusqu'à ce que l'appareil s'authentifie avec succès auprès d'un serveur RADIUS d'arrière-plan.

eduroam_architecture_overview.png

Le modèle de fédération eduroam

L'implémentation la plus répandue dans l'enseignement supérieur est eduroam. Il s'agit d'une hiérarchie RADIUS fédérée qui permet aux étudiants des institutions participantes d'accéder en toute sécurité au WiFi sur n'importe quel autre campus participant dans le monde.

  1. Routage de l'authentification : si un étudiant de l'Institution A visite l'Institution B, le point d'accès de l'Institution B transmet la demande d'authentification à son serveur RADIUS local.
  2. Routage de domaine (realm) : le serveur RADIUS local lit le domaine de l'utilisateur (par exemple, @institutionA.edu) et relaie la demande vers le serveur RADIUS national de premier niveau, qui la route vers le serveur d'origine de l'Institution A.
  3. Protection des identifiants : L'authentification s'effectue directement entre l'appareil de l'étudiant et son établissement d'origine via un tunnel chiffré (généralement PEAP ou EAP-TLS). Le campus visité ne voit jamais le mot de passe de l'utilisateur.

Chiffrement par utilisateur

Une fois l'authentification réussie, le serveur RADIUS envoie un message Access-Accept contenant une clé de session maîtresse (MSK). Le point d'accès et l'appareil client l'utilisent pour générer une clé transitoire unique par paire (PTK).

Cela signifie que le trafic aérien de chaque utilisateur est chiffré avec une clé unique. Même si un attaquant intercepte le trafic RF, il ne peut pas déchiffrer les données des autres utilisateurs sur le même SSID. Cela résout fondamentalement les failles de sécurité des réseaux ouverts et du WPA2-Personal.

wifi_security_comparison_chart.png

Guide d'implémentation : Appliquer la sécurité des campus à l'entreprise

Pour les exploitants de sites dans le Commerce de détail ou l' Hôtellerie , migrer de réseaux ouverts vers une sécurité de classe entreprise nécessite une planification minutieuse.

1. Gestion des certificats et configuration du demandeur

Le talon d'Achille de PEAP (la méthode EAP la plus courante) est la validation du certificat côté client. Si l'appareil d'un utilisateur n'est pas configuré pour valider strictement le certificat du serveur RADIUS, il est vulnérable aux attaques de type "Evil Twin" où un point d'accès malveillant usurpe le SSID.

Recommandation : Utilisez des plateformes d'intégration (comme SecureW2) ou des profils MDM pour configurer automatiquement les appareils des utilisateurs. Le profil doit spécifier le certificat de l'autorité de certification (CA) exact et le nom du serveur à approuver.

2. Gestion des appareils IoT sans interface

Le protocole 802.1X nécessite un demandeur (logiciel qui gère le dialogue d'authentification). Les téléviseurs intelligents, l'affichage dynamique et les équipements médicaux manquent souvent de cette capacité. C'est une considération majeure lors du déploiement du WiFi in Hospitals: A Guide to Secure Clinical Networks .

Recommandation : Implémentez un SSID parallèle utilisant des clés pré-partagées multiples (MPSK) ou un PSK d'identité (iPSK). Cela attribue une phrase de passe unique à chaque adresse MAC d'appareil IoT, maintenant le chiffrement par appareil et l'attribution dynamique de VLAN sans nécessiter de 802.1X.

3. Analyses et visibilité des menaces

Le chiffrement ne représente que la moitié de la bataille ; la visibilité est l'autre moitié. Les réseaux d'entreprise doivent surveiller les comportements anormaux, les points d'accès malveillants et l'usurpation d'adresses MAC.

Recommandation : Intégrez votre contrôleur LAN sans fil (WLC) à un moteur d'analyse complet. La plateforme de Purple ingère les journaux RADIUS, les données DHCP et la télémétrie de localisation (voir notre Indoor Positioning System: UWB, BLE, & WiFi Guide ) pour fournir des renseignements de sécurité exploitables parallèlement aux analyses marketing.

Bonnes pratiques pour les exploitants de sites

  • Implémenter l'isolation des clients : Configurez le WLC pour bloquer le trafic peer-to-peer entre les clients sur le même sous-réseau. Un ordinateur portable compromis ne doit pas pouvoir scanner ou attaquer un autre appareil sur le réseau invité.
  • Routage VLAN dynamique : Utilisez les attributs RADIUS pour affecter les utilisateurs à des VLAN spécifiques en fonction de leur groupe d'identité (par exemple, Personnel vs Invité vs IoT), appliquant ainsi la segmentation du réseau à la périphérie.
  • Transition vers OpenRoaming : Pour les lieux publics, envisagez de rejoindre la fédération WBA OpenRoaming. Purple agit en tant que fournisseur d'identité gratuit pour OpenRoaming, offrant l'expérience de déchargement fluide et sécurisée d'eduroam pour les environnements commerciaux tels que les hubs de Transport .

Dépannage et atténuation des risques

Mode de défaillance Symptôme Stratégie d'atténuation
Timeout RADIUS Les clients ne parviennent pas à s'authentifier pendant les heures de pointe. Implémentez la répartition de charge RADIUS et assurez-vous que le fournisseur d'identité backend (par exemple, Active Directory) dispose d'IOPS suffisants.
Attaque Evil Twin Les utilisateurs se connectent à un SSID usurpé et divulguent leurs identifiants. Imposez une validation stricte des certificats sur les appareils clients ; utilisez un WIPS (Wireless Intrusion Prevention System) pour localiser et neutraliser les AP malveillants.
Usurpation d'adresse MAC Un appareil non autorisé contourne le Captive Portal en utilisant une adresse MAC clonée. Implémentez la détection de temps de trajet anormal (une adresse MAC apparaissant simultanément sur deux AP physiquement éloignés) via des plateformes d'analyse.

ROI et impact commercial

La mise à niveau vers une architecture WiFi 802.1X/Enterprise n'est pas un simple centre de coûts ; c'est un levier stratégique.

  1. Atténuation des risques : Réduit considérablement la surface d'attaque pour les violations de données, protégeant ainsi la réputation de la marque et évitant les amendes réglementaires (par exemple, GDPR, PCI DSS).
  2. Efficacité opérationnelle : Élimine la charge de travail du support technique liée à la gestion des mots de passe partagés rotatifs ou aux problèmes de compatibilité du Captive Portal.
  3. Qualité des données : En liant l'accès au réseau à des identités numériques vérifiées plutôt qu'à des adresses MAC éphémères, la qualité des données collectées pour l'analyse et l'attribution s'améliore considérablement.

Pour approfondir les applications sectorielles spécifiques, consultez notre guide : Is Hospital WiFi Safe? What Patients and Visitors Should Know (également disponible en hindi : Is Hospital WiFi Safe? What Patients and Visitors Should Know ).

Définitions clés

IEEE 802.1X

Un protocole d'authentification réseau qui n'ouvre les ports d'accès au réseau qu'après que l'identité d'un utilisateur a été autorisée avec succès via un serveur centralisé.

Le standard fondamental requis pour faire passer un site d'un mot de passe partagé à une sécurité de niveau entreprise par utilisateur.

RADIUS (Remote Authentication Dial-In User Service)

Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité (AAA) pour les utilisateurs qui se connectent et utilisent un service réseau.

Le serveur backend qui valide les identifiants et indique au point d'accès quel VLAN attribuer à l'utilisateur.

EAP (Extensible Authentication Protocol)

Un framework d'authentification fréquemment utilisé dans les réseaux sans fil et les connexions point à point, permettant diverses méthodes d'authentification telles que les certificats ou les mots de passe sécurisés.

La « langue » parlée entre l'appareil de l'utilisateur et le serveur RADIUS pendant le processus de connexion.

eduroam

Un service d'itinérance international destiné aux utilisateurs de la recherche, de l'enseignement supérieur et de la formation continue, offrant un accès réseau sécurisé au sein des institutions participantes.

La principale étude de cas sur la manière dont l'architecture fédérée 802.1X peut se déployer à l'échelle mondiale.

Supplicant

Le client logiciel sur un appareil d'utilisateur final (ordinateur portable, smartphone) qui négocie l'authentification EAP avec le réseau.

Un point de défaillance courant ; si le supplicant du système d'exploitation est mal configuré, l'utilisateur ne peut pas se connecter de manière sécurisée.

Evil Twin Attack

Un point d'accès sans fil malveillant qui se fait passer pour un réseau Wi-Fi légitime afin d'intercepter les communications sans fil ou de voler des identifiants.

Le principal vecteur de menace que la validation correcte des certificats EAP est conçue pour empêcher.

VLAN Steering (Dynamic VLAN Assignment)

Le processus par lequel le serveur RADIUS demande au point d'accès de placer un utilisateur spécifique dans un segment de réseau virtuel spécifique en fonction de son identité ou de son rôle.

Crucial pour la segmentation du réseau, garantissant que les appareils invités ne peuvent pas acheminer de trafic vers les serveurs administratifs.

OpenRoaming

Un standard de fédération créé par la WBA qui permet aux utilisateurs mobiles de basculer automatiquement et en toute sécurité entre les réseaux Wi-Fi et les réseaux cellulaires sans Captive Portal.

L'équivalent commercial d'eduroam, permettant aux commerces et aux établissements hôteliers d'offrir une connectivité sécurisée et sans friction.

Exemples concrets

Un hôtel d'entreprise de 400 chambres utilise actuellement un Captive Portal ouvert pour le WiFi des clients. Il souhaite passer à une connexion sécurisée et cryptée pour les membres fidélisés de retour, sans qu'ils aient à se connecter manuellement à chaque visite. Comment l'architecte réseau doit-il concevoir cela ?

L'architecte doit implémenter Passpoint (Hotspot 2.0) / OpenRoaming. Lorsqu'un membre du programme de fidélité télécharge l'application de l'hôtel, celle-ci installe un certificat EAP-TLS ou un profil TTLS sur l'appareil. Le WLC de l'hôtel diffuse les éléments ANQP de Passpoint. L'appareil reconnaît le réseau, s'authentifie automatiquement via 802.1X à l'aide du profil installé auprès du serveur RADIUS de l'hôtel, et établit une connexion cryptée AES. Aucun Captive Portal n'est requis pour les utilisateurs de retour.

Commentaire de l'examinateur : Cette approche concilie un niveau de sécurité élevé (cryptage WPA2/3-Enterprise) et une expérience utilisateur sans friction. Elle s'appuie sur la même architecture sous-jacente qu'eduroam mais l'applique à un cas d'usage de fidélisation commerciale. Elle garantit également que l'hôtel capture des données d'identité de haute fidélité pour sa plateforme d'analyse.

Une équipe informatique universitaire déploie une nouvelle signalisation numérique sans fil sur l'ensemble du campus. Ces appareils ne prennent en charge que le WPA2-Personal de base et ne peuvent pas exécuter de suppliant 802.1X. Comment peuvent-ils sécuriser ces appareils sans créer un mot de passe partagé vulnérable à l'échelle du campus ?

L'équipe informatique doit déployer une architecture MPSK (Multiple Pre-Shared Key) ou iPSK (Identity PSK). Elle diffuse un unique SSID "Campus-IoT". Cependant, au lieu d'un mot de passe global unique, le serveur RADIUS génère une clé PSK unique et complexe pour l'adresse MAC spécifique de chaque panneau numérique. Lorsque le panneau se connecte, le WLC interroge le RADIUS, vérifie l'association MAC-PSK et attribue dynamiquement l'appareil à un VLAN isolé "Digital Signage".

Commentaire de l'examinateur : Il s'agit de la solution de contournement standard de l'industrie pour le problème des "appareils sans écran". Elle évite la défaillance catastrophique de la compromission d'un mot de passe partagé unique (qui nécessiterait la mise à jour de chaque appareil sur le campus) et garantit que les appareils IoT restent logiquement isolés des réseaux des étudiants et du personnel.

Questions d'entraînement

Q1. Votre client du secteur de la grande distribution souhaite déployer WPA3-Enterprise dans 500 magasins. Cependant, il dispose d'un parc de lecteurs de codes-barres existants qui ne prennent en charge que le WPA2-Personal. Comment concevez-vous le réseau sans fil pour maximiser la sécurité des appareils de l'entreprise tout en maintenant la connectivité des lecteurs ?

Conseil : Considérez la manière dont vous pouvez diffuser les SSIDs et segmenter le trafic à la périphérie.

Voir la réponse type

Déployez deux SSIDs distincts. Le SSID principal (« Corp-Secure ») doit être configuré en mode mixte WPA2/WPA3-Enterprise utilisant 802.1X/PEAP, avec une authentification auprès du serveur RADIUS de l'entreprise pour tous les ordinateurs portables et appareils modernes. Déployez un SSID secondaire masqué (« Retail-IoT ») utilisant l'Identity PSK (iPSK) ou le MPSK. Le serveur RADIUS attribuera une clé PSK unique à l'adresse MAC de chaque lecteur de codes-barres et les orientera de manière dynamique vers un VLAN isolé, uniquement connecté à Internet, qui ne peut pas router vers le sous-réseau de l'entreprise.

Q2. Lors d'un déploiement eduroam, les utilisateurs se plaignent que leurs appareils leur demandent fréquemment de « Faire confiance à ce certificat » lorsqu'ils se déplacent d'un bâtiment à l'autre, ce qui génère de la confusion et des tickets d'assistance. Quel est le défaut d'architecture ?

Conseil : Pensez à la manière dont le demandeur (supplicant) vérifie l'identité du serveur d'authentification.

Voir la réponse type

Les appareils clients (supplicants) n'ont pas été correctement configurés avec un profil de confiance de certificat strict. Ils sont probablement configurés pour « demander à l'utilisateur » lorsqu'ils rencontrent un certificat RADIUS nouveau ou mis à jour. Pour résoudre ce problème, l'équipe informatique doit déployer un outil d'intégration (comme SecureW2) ou une charge utile MDM qui configure explicitement le supplicant pour qu'il ne fasse confiance qu'à l'autorité de certification racine (Root CA) spécifique ayant signé le certificat du serveur RADIUS, et qu'il corresponde strictement au nom de domaine du serveur. Cela élimine l'invite et empêche les attaques de type Evil Twin.

Q3. Un directeur informatique d'hôpital souhaite implémenter Purple WiFi Analytics mais craint que le passage d'un Captive Portal ouvert à une architecture OpenRoaming 802.1X ne nuise à sa capacité à collecter les données des visiteurs. Est-ce vrai ?

Conseil : Comment fonctionne le mappage d'identité dans les environnements d'itinérance fédérés ?

Voir la réponse type

Non, ce n'est pas vrai. Bien que l'OpenRoaming élimine la page de connexion traditionnelle du Captive Portal, il améliore en réalité la fidélité des données. Lorsqu'un utilisateur se connecte via OpenRoaming, le fournisseur d'identité transmet des attributs spécifiques et vérifiés (comme un identifiant anonymisé ou un e-mail vérifié, selon les conditions d'utilisation) au réseau du site. La plateforme de Purple ingère ces données de comptabilité RADIUS, ce qui permet à l'hôpital de suivre le temps de présence, les profils de déplacement et les visites de retour avec une plus grande précision que le suivi basé sur les adresses MAC, qui est souvent faussé par la randomisation des adresses MAC.

Continuer la lecture de cette série

Comment segmenter de manière sécurisée les réseaux WiFi du personnel et des invités : meilleures pratiques pour les LAN d'entreprise

Ce guide fournit aux responsables informatiques et aux architectes réseau un modèle technique et indépendant des fournisseurs pour sécuriser les réseaux LAN d'entreprise en segmentant correctement le trafic WiFi du personnel et des invités. Il couvre l'authentification 802.1X, le RADIUS dans le cloud, l'isolation VLAN et la gestion du cycle de vie des identifiants nécessaires pour éliminer les phrases de passe partagées et protéger les actifs de l'entreprise.

Lire le guide →

Comment segmenter en toute sécurité les réseaux WiFi des employés et des invités

Ce guide technique de référence fournit aux responsables informatiques des stratégies exploitables pour segmenter en toute sécurité les réseaux WiFi des employés, des invités et de l'IoT à l'aide de VLAN et du protocole 802.1X. Il détaille comment sécuriser l'infrastructure d'entreprise, maintenir la conformité PCI-DSS et exploiter les portails captifs pour capturer des données de première main.

Lire le guide →

Le meilleur filtrage DNS : un guide complet pour les entreprises

Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.

Lire le guide →