Passer au contenu principal

Échecs de connexion en mode de transition WPA3 : une checklist de déploiement pour Cisco Meraki, HPE Aruba et Ruckus

Utilisez cette checklist pour diagnostiquer pourquoi des appareils échouent à se connecter sur un SSID en mode de transition WPA3 SAE et résoudre le problème sur Cisco Meraki, HPE Aruba ou Ruckus. Vous ferez correspondre les codes d'état 802.11 aux causes, isolerez les problèmes de PMF, 802.11r et 6GHz, et déciderez quand passer à un SSID WPA3 uniquement.

Par Tom HackettPublié le
📖 10 min de lecture2,792 mots3 exemples concrets11 définitions clés

Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise →

Les échecs de connexion en mode de transition WPA3 sur les réseaux Cisco Meraki se produisent lorsque les pilotes clients existants gèrent mal la norme de transition. Cela déclenche souvent des erreurs de code d'état 43, en particulier lorsque la norme IEEE 802.11r est activée. La résolution de ces échecs implique de désactiver la transition rapide ou de segmenter les appareils plus anciens vers un réseau WPA2 dédié.

À quoi ressemblent les échecs de connexion en mode de transition WPA3 ?

Le schéma est cohérent. Vous basculez un SSID WPA2 en mode de transition WPA3, et la plupart des appareils continuent de fonctionner. Une minorité cesse de se connecter, et ces appareils ont généralement un point commun : le même modèle, le même pilote ou la même version de système d'exploitation.

Les symptômes typiques incluent :

  • Le SSID disparaît de la liste des réseaux de l'appareil, même si les appareils voisins peuvent le voir.
  • Des erreurs du type "Impossible de se connecter" ou "mot de passe incorrect" apparaissent, même si la phrase de passe n'a pas changé.
  • Les appareils se connectent, puis se déconnectent en quelques secondes, souvent en boucle.
  • L'itinérance s'interrompt. Les appareils se connectent à un point d'accès mais échouent lorsqu'ils passent au suivant.
  • Rien n'apparaît sur la bande 6GHz. Les nouveaux appareils WiFi 6E ne voient jamais le SSID sur la bande 6GHz.

Pour comprendre pourquoi, examinez ce que le mode de transition diffuse réellement sur les ondes. Un réseau SAE (Simultaneous Authentication of Equals) est le remplacement WPA3-Personal de la poignée de main PSK (Pre-Shared Key) WPA2.

En mode de transition, l'élément RSN du point d'accès répertorie deux suites de gestion des clés et d'authentification (AKM) : PSK et SAE. Il configure également les trames de gestion protégées (PMF, définies dans la norme IEEE 802.11w) sur "capable" plutôt que "requis". Un appareil WPA3 choisit SAE et doit utiliser PMF. Un appareil WPA2 choisit PSK et peut ignorer PMF.

Quelles sont les causes habituelles des échecs en mode de transition WPA3 SAE ?

Les pilotes plus anciens qui gèrent mal les suites de gestion de clés mixtes

Certains pilotes clients plus anciens ont été écrits en s'attendant à une seule suite AKM par réseau. Lorsqu'ils rencontrent un élément RSN transportant plusieurs suites, ils l'analysent de manière incorrecte. Ils peuvent masquer le réseau, le rejeter comme non pris en charge, ou choisir la mauvaise suite et échouer lors de la poignée de main. Les appareils embarqués sont le plus souvent à l'origine de ce problème : les lecteurs de codes-barres, les terminaux de paiement, les imprimantes et les capteurs IoT dont le micrologiciel a cessé de recevoir des mises à jour il y a des années.

Les trames de gestion protégées (PMF) configurées sur "capable"

PMF chiffre les trames de désauthentification et de désassociation, de sorte qu'un attaquant ne peut pas les usurper pour déconnecter les appareils. Le mode de transition configure PMF sur "capable". Les appareils WPA2 qui se comportent correctement ignorent ce drapeau. Certains pilotes plus anciens gèrent mal les bits de capacité PMF et refusent de s'associer, même si PMF est facultatif pour eux.

Transition rapide (802.11r) combinée avec SAE

La transition rapide (IEEE 802.11r) raccourcit l'itinérance en mettant en cache les clés sur les points d'accès. Lorsque vous l'activez sur un SSID en mode de transition, le point d'accès peut annoncer jusqu'à quatre suites AKM : PSK, SAE, FT-PSK et FT-SAE. Les appareils sans prise en charge de la norme 802.11r peuvent échouer uniquement sur les suites FT. C'est le même problème qui rend la norme 802.11r risquée sur les réseaux d'appareils mixtes. L'ajout de SAE élargit l'ensemble des pilotes susceptibles de rencontrer des difficultés.### 6GHz, où le mode de transition n'est pas autorisé

La spécification WPA3 interdit le WPA2 sur la bande 6GHz. Une radio 6GHz doit utiliser le WPA3-Personal (SAE), le WPA3-Enterprise ou l'Enhanced Open, avec les PMF obligatoires. Sur la bande 6GHz, le SAE doit également utiliser la méthode hash-to-element (H2E) pour la dérivation de mot de passe. Selon le constructeur, un SSID en mode de transition n'est pas diffusé sur la bande 6GHz ou y est discrètement converti en WPA3 uniquement. Dans tous les cas, il ne se comportera pas comme sur les bandes 2.4GHz et 5GHz.

Comment identifier la cause de votre problème ?

Commencez par consulter le journal des événements du point d'accès ou l'historique des connexions des clients dans le tableau de bord de votre constructeur. Filtrez sur un équipement concerné et lisez le code de statut ou de raison IEEE 802.11 associé à l'échec.

Ce que montre le journal Cause probable Première action
Code de statut 43 (AKMP invalide) Le pilote ne peut pas gérer les suites de gestion de clés annoncées, souvent après l'activation de l'802.11r Désactivez l'802.11r sur le SSID et testez à nouveau
Code de statut 31 (violation de la politique des trames de gestion) Incohérence des PMF entre l'équipement et le point d'accès Vérifiez que les PMF sont configurés sur facultatifs (capable) et non obligatoires (required)
Code de statut 30 (rejeté temporairement) en boucle Boucle de requête d'association de sécurité PMF après une session précédente Oubliez le réseau sur l'équipement et reconnectez-vous
Code de statut 77 (groupe cyclique fini non pris en charge) L'équipement et le point d'accès ne s'accordent pas sur le groupe SAE Vérifiez la configuration du groupe SAE et le firmware de l'équipement
Code de raison 15 (expiration du délai de la poignée de main à 4 étapes) Clé de sécurité erronée, ou un équipement WPA2 gérant mal l'élément RSN mixte Vérifiez la clé de sécurité, puis testez l'équipement sur un SSID en WPA2 uniquement
Aucune tentative d'association L'équipement ne peut pas analyser la balise (beacon), ou il est sur la bande 6GHz sans option WPA2 Vérifiez la bande de fréquences et testez sur un SSID en WPA2 uniquement

Un test d'isolement rapide permet de résoudre la plupart des cas. Connectez l'équipement en échec à un SSID temporaire en WPA2 uniquement avec les PMF désactivés et l'802.11r désactivé. Réactivez ensuite les fonctionnalités une par une. La fonctionnalité qui interrompt la connexion est la cause de votre problème.

Comment résoudre ce problème sur Cisco Meraki, HPE Aruba et Ruckus ?

Ces trois constructeurs proposent les mêmes contrôles sous-jacents, bien que les intitulés varient selon la version du firmware. Consultez la documentation de chaque constructeur pour votre version exacte avant de modifier les SSID de production.

Paramètre Cisco Meraki HPE Aruba Ruckus
Mode de transition Mode de transition WPA3 dans les paramètres d'association du SSID WPA3-Personal avec l'option de transition activée sur le WLAN Chiffrement mixte WPA2/WPA3 sur le WLAN
PMF pour le mode de transition 802.11w activé (capable), non obligatoire Protection des trames de gestion optionnelle 802.11w capable
Option WPA3 uniquement WPA3 uniquement, avec 802.11w obligatoire WPA3-Personal sans transition Chiffrement WPA3, avec 802.11w obligatoire
802.11r sur les SSID de transition Désactivé sauf si chaque équipement sur le SSID a été testé avec Désactivé sauf si chaque équipement sur le SSID a été testé avec Désactivé sauf si chaque équipement sur le SSID a été testé avec
Comportement 6GHz WPA3 uniquement, PMF requis WPA3 uniquement, PMF requis WPA3 uniquement, PMF requis

La correction découle du diagnostic :

  1. Défaillances du pilote : commencez par mettre à jour le firmware de l'appareil. Si aucune mise à jour n'existe, déplacez ces appareils vers un SSID WPA2 dédié sur un VLAN isolé (un LAN virtuel qui segmente leur trafic).
  2. Défaillances PMF : vérifiez que PMF est configuré sur "capable" sur le SSID de transition. Le configurer sur "requis" exclut tous les appareils WPA2.
  3. Défaillances 802.11r : désactivez la transition rapide sur le SSID en mode de transition. Si vous avez besoin d'une itinérance rapide pour les combinés vocaux, placez-les sur un SSID distinct où chaque modèle est testé. Le guide d'itinérance et de transfert WiFi de Purple couvre en détail les compromis entre 802.11r, 802.11k et 802.11v.
  4. Défaillances 6GHz : créez un SSID WPA3 uniquement qui inclut la bande 6GHz, avec PMF requis et H2E activé.

Scénario concret : un hôtel de 200 chambres

Prenons l'exemple d'un hôtel de 200 chambres qui a activé le mode de transition sur le SSID de son personnel, alors que le protocole 802.11r était déjà activé. Les terminaux portables du personnel de ménage fonctionnant sous une ancienne version Android ont cessé de se connecter. Le journal d'événements indiquait le code d'état 43 pour chaque appareil concerné. L'équipe informatique a désactivé le protocole 802.11r sur ce SSID, et les terminaux portables se sont reconnectés au cours de la même fenêtre de maintenance. Les ordinateurs portables de la réception ont continué à négocier le protocole SAE, ce qui a permis à l'établissement de bénéficier du WPA3 sur ses appareils les plus récents sans perdre ses anciens modèles. Pour en savoir plus sur la connectivité dans ce secteur, consultez la page Hôtellerie.

Scénario concret : une chaîne de vente au détail de 120 magasins

Une chaîne de vente au détail de 120 magasins a modernisé ses points de vente avec des points d'accès WiFi 6E. Les tablettes des magasins ne détectaient jamais le réseau du personnel sur la bande 6GHz, car le SSID en mode de transition n'était pas diffusé sur cette bande. L'équipe a créé un SSID WPA3 uniquement sur les trois bandes, avec PMF requis et H2E activé. Elle a testé ce SSID dans cinq magasins avant de le déployer à grande échelle. Les terminaux de paiement existants sont restés sur un SSID WPA2 segmenté, ce qui les a maintenus dans les limites du périmètre PCI DSS déjà audité par la chaîne. Consultez la page Commerce de détail pour découvrir comment les chaînes abordent cette question.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Devez-vous utiliser le mode de transition ou un SSID WPA3 uniquement distinct ?

Le mode de transition est une passerelle, pas une destination finale. Il maintient le WPA2 actif, ce qui permet à un attaquant de cibler la poignée de main la plus faible. Des recherches publiées en 2019 sous le nom de Dragonblood ont mis en évidence des attaques par rétrogradation contre les réseaux en mode de transition. La spécification WPA3 a par la suite ajouté une indication Transition Disable. Elle ordonne aux appareils compatibles de cesser d'utiliser le WPA2 sur ce réseau une fois qu'ils s'y sont connectés avec le WPA3.

Votre situation Recommandation Pourquoi
Majorité d'ordinateurs portables et de téléphones modernes, quelques appareils inconnus Mode de transition, 802.11r désactivé, PMF capable Met à niveau la plupart des appareils sans bloquer personne
Appareils embarqués existants qui échouent sur des suites mixtes SSID WPA3 uniquement et un SSID WPA2 segmenté Supprime l'élément RSN mixte que les pilotes ne parviennent pas à analyser
Points d'accès WiFi 6E et appareils compatibles 6GHz SSID WPA3 uniquement incluant la bande 6GHz WPA2 et le mode de transition ne sont pas autorisés sur la bande 6GHz
Combinés voix dépendant du 802.11r SSID dédié avec FT, testé par modèle Évite le roaming rapide sur les pilotes non testés
Appareils du personnel traitant des données sensibles WPA3-Enterprise avec IEEE 802.1X Donne à chaque personne son propre identifiant au lieu d'une phrase de passe partagée

Ajouter un SSID consomme du temps d'antenne, car chaque SSID émet des balises séparément. Maintenez le total au plus bas et supprimez le SSID WPA2 dès que son dernier appareil est remplacé.

Comment éviter que cela ne se reproduise ?

Exécutez cette liste de contrôle avant chaque modification WPA3 :

  1. Inventoriez les appareils par pilote, pas par nombre. Répertoriez chaque modèle, version de système d'exploitation et version de firmware sur le SSID.
  2. Testez d'abord dans un SSID de laboratoire. Reproduisez exactement les paramètres de production, y compris 802.11r, 802.11k, 802.11v et le paramètre PMF.
  3. Modifiez une variable à la fois. Activez le mode de transition avec le 802.11r désactivé, puis ajoutez des fonctionnalités uniquement après les avoir testées.
  4. Planifiez le 6GHz séparément. Traitez le 6GHz comme étant uniquement WPA3 dès le premier jour.
  5. Pilotez sur un seul site. Observez les codes d'échec d'association pendant un cycle complet d'activité, y compris les changements d'équipe.
  6. Segmentez ce qui ne peut pas être mis à niveau. Placez les appareils existants sur leur propre SSID WPA2 et VLAN, avec une date de mise hors service.
  7. Réduisez la dépendance aux phrases de passe partagées. Une clé partagée fuite lorsque le personnel s'en va, quel que soit le protocole de handshake qui la protège.

Ce dernier point est l'objectif final de la plupart des établissements. Le WiFi pour le personnel de Purple utilise des réseaux basés sur l'identité, qui lient l'accès à une personne plutôt qu'à une clé partagée. Vous pouvez le connecter à Microsoft Entra ID, Okta ou Google Workspace ; consultez Comment activer le Single Sign On. Lorsqu'une personne s'en va, vous révoquez son identité une seule fois et son accès prend fin sur tous les sites. SecurePass de Purple utilise WPA2/WPA3-Enterprise ; consultez l'article Security and Hardware Compatibility pour connaître les points d'accès pris en charge et les exigences Passpoint. Passpoint (Hotspot 2.0) est la norme qui permet aux appareils de rejoindre un réseau automatiquement en utilisant des identifiants enregistrés.

Questions fréquentes

Le mode de transition WPA3 fonctionne-t-il sur la bande 6GHz ?

Non, le mode de transition WPA3 n'est pas autorisé sur la bande 6GHz. La spécification WPA3 exige que les réseaux 6GHz utilisent WPA3-Personal, WPA3-Enterprise ou Enhanced Open, avec des trames de gestion protégées obligatoires. Le SAE sur le 6GHz doit également utiliser la méthode hash-to-element. Selon votre fournisseur, un SSID en mode de transition n'est pas diffusé sur la bande 6GHz ou y est converti en WPA3 uniquement. Planifiez un SSID WPA3 uniquement si vous souhaitez que vos points d'accès WiFi 6E desservent des appareils sur la bande 6GHz.

L'activation du mode de transition WPA3 va-t-elle perturber le fonctionnement de mes anciens appareils ?

Cela peut arriver, mais seulement sur une minorité d'appareils, généralement des modèles embarqués plus anciens. Les pilotes qui gèrent mal les suites de gestion des clés multiples ou l'indicateur de compatibilité PMF peuvent refuser de se connecter. L'activation simultanée de la norme 802.11r augmente ce risque. Testez d'abord chaque modèle d'appareil dans un SSID de laboratoire. Déplacez les appareils défaillants vers un SSID WPA2 segmenté plutôt que de retarder la mise à niveau pour tous les autres.

Dois-je utiliser le mode de transition ou un SSID WPA3 unique distinct ?

Utilisez le mode de transition comme une passerelle temporaire, puis passez au WPA3 uniquement dès que votre parc d'appareils le permet. Le mode de transition maintient le WPA2 actif, ce qui laisse la porte ouverte aux attaques par rétrogradation. Un SSID WPA3 unique offre une protection complète et est requis pour la bande 6GHz. La configuration finale classique consiste en un SSID WPA3 unique complété par un petit SSID WPA2 segmenté pour les appareils existants, avec une date de mise hors service programmée.

Est-ce que le WiFi Purple destiné au personnel fonctionne avec mes points d'accès existants ?

Oui, Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur votre réseau existant. Purple fonctionne avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous conservez vos points d'accès et vos contrôleurs, et Purple y ajoute un accès basé sur l'identité. Consultez l'article d'assistance sur la sécurité et la compatibilité matérielle pour confirmer quels modèles prennent en charge SecurePass et Passpoint.

Est-ce que la norme PCI-DSS impose le WPA3 ?

Non, la norme PCI-DSS ne mentionne pas explicitement le WPA3, mais elle exige une cryptographie forte sur les réseaux sans fil qui transportent des données de titulaires de cartes. Le WPA3 répond plus facilement à cette exigence que le WPA2-PSK, en particulier grâce à un identifiant unique pour chaque personne. Si vous conservez d'anciens terminaux de paiement sur WPA2, segmentez-les sur leur propre SSID et VLAN. Cela permet de délimiter clairement l'environnement des données de titulaires de cartes pour votre évaluateur.

Puis-je conserver l'itinérance rapide 802.11r avec le WPA3 ?

Oui, le WPA3 prend en charge la transition rapide via la suite de gestion des clés FT-SAE, mais testez-la attentivement. Sur un SSID en mode de transition, la norme 802.11r peut diffuser quatre suites de gestion de clés, ce qui perturbe les pilotes plus anciens. Désactivez le 802.11r sur les SSID en mode de transition. Si les combinés vocaux ont besoin d'une itinérance rapide, placez-les sur un SSID dédié où vous aurez testé chaque modèle avec le FT-SAE activé.

Comment déployer le WPA3 sans perturber les appareils existants ?

Déployez le WPA3 par étapes : inventaire, test en laboratoire, projet pilote sur un site, puis déploiement plus large. Commencez par le mode de transition, avec le 802.11r désactivé et le PMF configuré sur compatible. Analysez les codes d'échec d'association dans votre tableau de bord pendant la phase pilote. Transférez les appareils qui échouent toujours vers un SSID WPA2 segmenté. Ajoutez un SSID WPA3 unique pour la bande 6GHz et pour les appareils qui traitent des données sensibles.

Définitions clés

SAE (Simultaneous Authentication of Equals)

L'échange de clés authentifié par mot de passe défini dans la norme IEEE 802.11 et rendu obligatoire par la spécification WPA3-Personal de la WiFi Alliance. Il remplace la dérivation de l'établissement de liaison à 4 voies (4-way handshake) du WPA2 PSK par un échange basé sur Dragonfly qui résiste aux attaques par dictionnaire hors ligne.

Les appareils WPA3 choisissent SAE sur un SSID de transition. Le code d'état 77 signale que l'appareil et le point d'accès ne s'accordent pas sur le groupe SAE.

Mode de transition WPA3

Une configuration WPA3-Personal de la WiFi Alliance dans laquelle un seul SSID annonce à la fois les suites AKM PSK et SAE, avec PMF défini comme compatible plutôt que requis. Les appareils WPA3 se connectent en SAE et les appareils WPA2 se rabattent sur PSK.

Vous l'activez pour mettre à niveau la plupart des appareils sans bloquer personne. Il maintient le WPA2 actif, il faut donc le traiter comme une transition plutôt que comme une destination finale.

Suite AKM (authentification et gestion des clés)

Le sélecteur IEEE 802.11 qui identifie comment une station s'authentifie et dérive les clés, par exemple PSK, SAE, FT-PSK ou FT-SAE. Le point d'accès répertorie les suites prises en charge dans son élément RSN.

Les anciens pilotes s'attendent à une seule suite par réseau. Lorsqu'ils en rencontrent plusieurs, ils masquent le SSID ou échouent avec le code d'état 43 (AKMP invalide).

Élément RSN

L'élément d'information Robust Security Network introduit par la norme IEEE 802.11i et transporté dans les balises (beacons) et les réponses de sonde (probe responses). Il annonce les suites de chiffrement, les suites AKM et les bits de capacité PMF.

Un élément RSN mixte est ce que les anciens scanners de codes-barres, les terminaux de paiement et les capteurs IoT analysent de manière incorrecte sur les SSID en mode de transition.

PMF (protected management frames)

Défini par la norme IEEE 802.11w, PMF protège les trames de désauthentification et de désassociation contre l'usurpation d'identité. Il ajoute une requête d'association de sécurité pour valider les sessions. Le WPA3 nécessite PMF, et le mode de transition le définit sur capable.

Le code d'état 31 indique une non-correspondance PMF. Un code d'état 30 répété indique une boucle de requête SA, résolue en oubliant et en se reconnectant au réseau.

Fast transition (802.11r)

La norme IEEE 802.11r raccourcit l'itinérance en mettant en cache les clés sur les points d'accès à l'aide des suites FT AKM. Sur un SSID de transition, il peut ajouter FT-PSK et FT-SAE, diffusant ainsi jusqu'à quatre suites AKM.

C'est le déclencheur le plus courant du code d'état 43 après un changement WPA3. Laissez-le désactivé sur les SSID de transition et attribuez aux combinés voix un SSID dédié et testé.

H2E (hash-to-element)

La méthode de dérivation d'élément de mot de passe SAE ajoutée à la norme IEEE 802.11 pour remplacer la méthode itérative hunting-and-pecking. La spécification WPA3 l'exige pour le SAE sur la bande 6GHz.

Lorsque vous créez un SSID uniquement WPA3 pour la bande 6GHz sur Cisco Meraki, HPE Aruba ou Ruckus, vous devez activer H2E, sinon les appareils 6GHz ne pourront pas se connecter.

Indication Transition Disable

Une fonctionnalité de la spécification WPA3, ajoutée après les recherches Dragonblood de 2019, qui indique à un appareil compatible de cesser d'utiliser le WPA2 sur un réseau une fois qu'il s'est connecté en WPA3.

Elle réduit l'exposition aux attaques de repli sur les SSID en mode de transition, mais elle ne supprime pas le WPA2 des ondes pour les autres appareils.

Enhanced Open

La certification WiFi Alliance pour l'Opportunistic Wireless Encryption, spécifiée dans l'IETF RFC 8110. Elle chiffre le trafic sur les réseaux ouverts sans mot de passe, et constitue l'un des trois modes de sécurité autorisés sur la bande 6GHz.

Sur les radios 6GHz, vos options sont WPA3-Personal, WPA3-Enterprise ou Enhanced Open, chacune exigeant PMF. Le WPA2 n'est pas autorisé.

WPA3-Enterprise avec IEEE 802.1X

Mode d'entreprise WPA3 utilisant le contrôle d'accès réseau basé sur les ports IEEE 802.1X, généralement avec un serveur RADIUS (Remote Authentication Dial-In User Service) et une méthode EAP, pour attribuer à chaque personne un identifiant unique.

Il convient aux appareils du personnel traitant des données sensibles. SecurePass de Purple utilise le WPA2/WPA3-Enterprise pour supprimer les mots de passe partagés qui fuient lorsque le personnel s'en va.

Passpoint (Hotspot 2.0)

La certification WiFi Alliance basée sur la norme IEEE 802.11u qui permet aux appareils de découvrir et de rejoindre automatiquement un réseau à l'aide d'identifiants stockés.

Consultez l'article sur la compatibilité du matériel et de la sécurité de Purple pour confirmer quels points d'accès prennent en charge Passpoint avant de planifier un accès basé sur l'identité.

Exemples concrets

Un hôtel de 200 chambres a activé le mode de transition WPA3 sur le SSID de son personnel, alors que le 802.11r était déjà activé. Les terminaux portables du personnel de ménage dotés d'une ancienne version Android ont cessé de se connecter, tandis que les ordinateurs portables de la réception ont continué à fonctionner.

L'équipe informatique a lu le journal d'événements et a trouvé le code d'état 43 (AKMP invalide) pour chaque terminal affecté. Ce code indique un pilote incapable de gérer les suites de gestion des clés annoncées. Avec le 802.11r activé, le SSID annonçait PSK, SAE, FT-PSK et FT-SAE. L'équipe a désactivé le 802.11r sur ce SSID, et les terminaux se sont reconnectés lors de la même fenêtre de maintenance. Les ordinateurs de la réception ont continué à négocier SAE. L'établissement a bénéficié du WPA3 sur ses appareils les plus récents sans perdre les anciens, et sans ajouter de SSID supplémentaire.

Une chaîne de vente au détail de 120 magasins a modernisé ses points de vente avec des points d'accès WiFi 6E. Les tablettes des magasins n'ont jamais détecté le réseau du personnel sur la bande 6GHz, et les anciens terminaux de paiement par carte avaient toujours besoin du WPA2.

Le SSID en mode de transition n'était pas diffusé sur la bande 6GHz, car la spécification WPA3 n'autorise pas le WPA2 ni le mode de transition sur cette bande. L'équipe a créé un SSID WPA3 uniquement sur les trois bandes, avec PMF requis et H2E activé. Elle a piloté ce SSID dans cinq magasins avant de le déployer à l'échelle de la chaîne. Les anciens terminaux de paiement par carte sont restés sur un SSID WPA2 segmenté. Cela les a maintenus dans le périmètre de conformité PCI DSS déjà audité par la chaîne, et a éliminé l'élément RSN mixte du réseau des tablettes.

Un modèle d'appareil unique ne parvient pas à se connecter à un SSID en mode de transition, et le journal ne montre aucune tentative d'association.

L'absence de tentative d'association signifie que l'appareil ne peut pas analyser la balise (beacon) ou qu'il se trouve sur la bande 6GHz sans option WPA2. Vérifiez d'abord la bande. Placez ensuite l'appareil sur un SSID temporaire WPA2 uniquement avec PMF désactivé et 802.11r désactivé. S'il s'associe, réactivez les fonctionnalités une par une : PMF compatible, puis SAE, puis 802.11r. La fonctionnalité qui interrompt la connexion est votre cause. Mettez à jour le micrologiciel si un correctif existe. Sinon, migrez ce modèle vers un SSID WPA2 segmenté et un VLAN avec une date de mise hors service.

Questions fréquentes

Le mode de transition WPA3 fonctionne-t-il sur la bande 6GHz ?

Non, le mode de transition WPA3 n'est pas autorisé sur la bande 6GHz. La spécification WPA3 exige que les réseaux 6GHz utilisent WPA3-Personal, WPA3-Enterprise ou Enhanced Open, avec les trames de gestion protégées obligatoires. Le protocole SAE sur la bande 6GHz doit également utiliser la méthode hash-to-element. Selon votre fournisseur, un SSID en mode de transition n'est pas diffusé sur la bande 6GHz ou y est converti en mode WPA3 uniquement. Planifiez un SSID uniquement WPA3 si vous souhaitez que vos points d'accès WiFi 6E desservent des appareils sur la bande 6GHz.

L'activation du mode de transition WPA3 va-t-elle perturber mes appareils plus anciens ?

Cela peut arriver, mais seulement sur une minorité d'appareils, généralement des modèles embarqués plus anciens. Les pilotes qui gèrent mal plusieurs suites de gestion de clés ou le drapeau PMF capable peuvent refuser de s'associer. Activer le protocole 802.11r en même temps augmente ce risque. Testez d'abord chaque modèle d'appareil sur un SSID de laboratoire. Déplacez les échecs vers un SSID WPA2 segmenté plutôt que de retarder la mise à niveau pour tout le monde.

Dois-je utiliser le mode de transition ou un SSID WPA3-only dédié ?

Utilisez le mode de transition comme une passerelle temporaire et passez au WPA3-only dès que votre parc d'appareils le permet. Le mode de transition maintient le WPA2 actif, ce qui laisse la porte ouverte aux attaques par rétrogradation. Un SSID WPA3-only distinct offre une protection totale et est requis pour la bande 6GHz. La configuration finale classique consiste en un SSID WPA3-only et un petit SSID WPA2 segmenté pour les anciens appareils, avec une date de mise hors service planifiée.

Est-ce que Purple Staff WiFi fonctionne avec mes points d'accès existants ?

Oui, Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur votre réseau existant. Purple fonctionne avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous conservez vos points d'accès et vos contrôleurs, et Purple ajoute une gestion des accès basée sur l'identité par-dessus. Consultez l'article d'assistance sur la sécurité et la compatibilité matérielle pour confirmer quels modèles prennent en charge SecurePass et Passpoint.

La norme PCI-DSS impose-t-elle le WPA3 ?

Non, la norme PCI-DSS ne mentionne pas explicitement le WPA3, mais elle exige une cryptographie forte sur les réseaux sans fil qui transportent des données de titulaires de cartes. Le WPA3 répond plus facilement à cette exigence que le WPA2-PSK, en particulier avec un identifiant unique pour chaque personne. Si vous conservez des terminaux de paiement existants sur du WPA2, segmentz-les sur leur propre SSID et VLAN. Cela permet de délimiter clairement l'environnement des données de titulaires de cartes pour votre évaluateur.

Puis-je conserver l'itinérance rapide 802.11r avec le WPA3 ?

Oui, le WPA3 prend en charge la transition rapide grâce à la suite de gestion de clés FT-SAE, mais testez-la avec soin. Sur un SSID en mode de transition, le protocole 802.11r peut diffuser quatre suites de gestion de clés, ce qui perturbe les pilotes plus anciens. Désactivez le 802.11r sur les SSID en mode de transition. Si les téléphones IP vocaux ont besoin d'un itinérance rapide, placez-les sur un SSID dédié où vous aurez testé chaque modèle avec le FT-SAE activé.

Comment déployer le WPA3 sans perturber les appareils plus anciens ?

Déployez le WPA3 par étapes : inventaire, tests en laboratoire, projet pilote sur un site, puis déploiement plus large. Commencez par le mode de transition, avec le 802.11r désactivé et le PMF configuré sur capable. Consultez les codes d'erreur d'association dans votre tableau de bord pendant la phase pilote. Transférez les appareils qui échouent encore vers un SSID WPA2 segmenté. Ajoutez un SSID WPA3-only pour le 6GHz et pour les appareils qui traitent des données sensibles.

Continuer la lecture de cette série

Comment segmenter de manière sécurisée les réseaux WiFi du personnel et des invités : meilleures pratiques pour les LAN d'entreprise

Ce guide fournit aux responsables informatiques et aux architectes réseau un modèle technique et indépendant des fournisseurs pour sécuriser les réseaux LAN d'entreprise en segmentant correctement le trafic WiFi du personnel et des invités. Il couvre l'authentification 802.1X, le RADIUS dans le cloud, l'isolation VLAN et la gestion du cycle de vie des identifiants nécessaires pour éliminer les phrases de passe partagées et protéger les actifs de l'entreprise.

Lire le guide →

Le meilleur filtrage DNS : un guide complet pour les entreprises

Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.

Lire le guide →

Comprendre Cisco SUDI : L'identité ancrée dans le matériel pour le contrôle d'accès réseau sécurisé

Ce guide explique comment Cisco SUDI fournit une identité sécurisée par cryptographie et ancrée dans le matériel pour l'infrastructure réseau d'entreprise. Découvrez comment remplacer les adresses MAC falsifiables par des certificats 802.1AR immuables afin de sécuriser le contrôle d'accès réseau de votre site.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.