Guide de l'administrateur réseau pour la configuration de l'authentification RADIUS pour le WiFi invité
Une référence technique complète pour les administrateurs réseau sur le déploiement de l'authentification RADIUS pour le WiFi invité. Couvre l'architecture, les étapes de configuration indépendantes du constructeur, les meilleures pratiques de sécurité et le dépannage des échecs de déploiement courants.
Écouter ce guide
Voir la transcription du podcast
- Synthèse
- Analyse Technique Approfondie
- La Superposition Cloud RADIUS
- Guide d'implémentation
- 1. Segmentation du réseau et configuration de l'SSID
- 2. Configuration du serveur RADIUS
- 3. Walled Garden (liste blanche de domaines)
- 4. Intervalle de comptabilité (accounting)
- Bonnes pratiques
- Dépannage et atténuation des risques
- ROI et impact commercial

Synthèse
Fournir un accès internet sécurisé, conforme et fiable aux visiteurs est une exigence opérationnelle fondamentale pour les établissements modernes. Cependant, le déploiement de réseaux ouverts expose les organisations à des risques importants, tandis que la norme d'entreprise 802.1X n'est pas adaptée aux appareils personnels non gérés. La solution réside dans l'authentification RADIUS associée à un Captive Portal.
Ce guide détaille l'architecture technique, les configurations requises et les meilleures pratiques pour déployer l'authentification RADIUS sur les réseaux invités. En acheminant le trafic d'authentification et de comptabilisation via un serveur RADIUS cloud-native, les équipes informatiques peuvent appliquer des politiques d'accès, isoler le trafic invité et conserver un historique d'audit complet sans avoir à gérer d'infrastructure sur site. Purple exploite cette architecture sur plus de 80 000 sites, gérant 440 millions de connexions en 2024. Ce document fournit le modèle de configuration pour les équipements Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet afin d'utiliser les réseaux basés sur l'identité de Purple.
Analyse Technique Approfondie
Le protocole RADIUS (Remote Authentication Dial-In User Service) est un protocole client-serveur qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour les utilisateurs qui se connectent et utilisent un service réseau.
Dans le contexte d'un réseau WiFi invité, l'appareil du visiteur ne peut pas s'authentifier nativement auprès du serveur RADIUS à l'aide de certificats (EAP-TLS) comme le feraient des appareils d'entreprise. À la place, la borne d'accès WiFi fait office de Network Access Server (NAS) et de client RADIUS. Lorsqu'un visiteur se connecte au SSID ouvert, la borne d'accès intercepte son trafic HTTP et le redirige vers un Captive Portal externe.
Une fois que le visiteur a terminé le parcours d'authentification sur le Captive Portal - que ce soit via un formulaire, une connexion sociale ou une authentification unique - le portail communique avec le serveur RADIUS. Le serveur RADIUS envoie ensuite un message Access-Accept à la borne d'accès via le port UDP 1812, contenant des attributs d'autorisation tels que des limites de durée de session ou de bande passante. La borne d'accès autorise alors l'accès au réseau et commence à envoyer des rapports de comptabilisation via le port UDP 1813 pour suivre la session.

La Superposition Cloud RADIUS
La gestion d'une infrastructure RADIUS sur site nécessite du matériel important, de la maintenance et une planification de la redondance. Purple fournit une solution de superposition de cloud RADIUS indépendante du matériel. Cela signifie que les serveurs d'authentification et de comptabilisation sont entièrement gérés dans le cloud, offrant une disponibilité de 99,999 % et une mise à l'échelle automatique.
En utilisant une surcouche cloud, les équipes informatiques peuvent standardiser les politiques d'accès sur plusieurs sites et différents équipementiers à partir d'une interface unique, s'intégrant parfaitement aux déploiements Guest WiFi existants.
Guide d'implémentation
Le déploiement de l'authentification RADIUS nécessite de configurer à la fois l'infrastructure sans fil et la plateforme d'authentification. Les étapes suivantes décrivent le processus indépendant des fournisseurs, avec des exemples spécifiques pour le matériel courant.
1. Segmentation du réseau et configuration de l'SSID
Le trafic des invités doit être isolé des réseaux d'entreprise. Créez un VLAN dédié pour l'accès invité. Configurez l'SSID avec une sécurité ouverte (sans mot de passe WPA2/WPA3) mais activez le Captive Portal ou la redirection de page web (WPR).
2. Configuration du serveur RADIUS
Vous devez configurer le point d'accès pour qu'il communique avec les serveurs RADIUS principal et secondaire. Cela nécessite trois composants :
- Adresse IP ou nom d'hôte du serveur : L'adresse du serveur RADIUS.
- Ports d'authentification et de comptabilité (accounting) : Les ports standard sont 1812 pour l'authentification et 1813 pour la comptabilité.
- Secret partagé : Une clé cryptographique utilisée pour vérifier les communications entre le point d'accès et le serveur RADIUS.
Par exemple, sur un appareil Pepwave MAX Series, vous configurez le serveur d'authentification sous les paramètres du Captive Portal, en spécifiant l'IP, le port 1812 et le secret partagé. Vous répétez cette opération pour le serveur de comptabilité sur le port 1813.
3. Walled Garden (liste blanche de domaines)
Avant l'authentification, l'appareil du visiteur doit pouvoir charger le Captive Portal et tous les fournisseurs d'identité associés (comme Google ou Microsoft Entra ID). Vous devez configurer un walled garden ou une liste blanche de domaines sur le point d'accès. Si cette étape est incomplète, le Captive Portal ne se chargera pas. Purple tient à jour une liste canonique des domaines requis pour sa plateforme.
4. Intervalle de comptabilité (accounting)
L'intervalle de comptabilité détermine la fréquence à laquelle le point d'accès envoie les mises à jour de session au serveur RADIUS. Une norme courante est de 300 secondes (5 minutes). Un réglage trop bas génère un trafic inutile ; un réglage trop élevé réduit la précision de vos analyses WiFi Analytics .
Bonnes pratiques
- Configurez toujours des serveurs secondaires : L'infrastructure RADIUS doit être hautement disponible. Configurez toujours l'IP RADIUS secondaire fournie par Purple. Si le serveur principal est injoignable, le point d'accès basculera automatiquement.
- Utilisez des secrets partagés forts : Traitez le secret partagé RADIUS comme un mot de passe critique. Générez une chaîne longue et aléatoire, et ne la réutilisez jamais sur différents sites ou plateformes.
- Valider la liste blanche : La cause la plus fréquente d'échec du Captive Portal est une liste blanche de domaines incomplète. Testez toujours le flux de connexion sur un appareil propre avant de le déployer en production.
- Isoler le trafic : Les VLAN invités doivent être strictement isolés. Utilisez des règles de pare-feu pour empêcher tout routage entre le VLAN invité et les réseaux opérationnels. Il s'agit d'une exigence stricte pour la conformité PCI-DSS dans les environnements de vente au détail et d'hôtellerie.
Dépannage et atténuation des risques
Lorsqu'un déploiement RADIUS échoue, les symptômes sont généralement identiques du point de vue du visiteur : il ne peut pas se connecter à Internet. Les administrateurs réseau doivent isoler le point de défaillance.
Symptôme : Le Captive Portal ne se charge pas.
- Cause : Échec de la résolution DNS ou walled garden incomplet.
- Résolution : Vérifiez que la liste blanche de domaines du point d'accès inclut toutes les URL requises. Vérifiez que l'appareil client reçoit une adresse IP et un serveur DNS valides via DHCP.
Symptôme : Le portail se charge, mais l'authentification échoue (Access-Reject).
- Cause : Incohérence du secret partagé ou mauvaise configuration du NAS ID.
- Résolution : Vérifiez que le secret partagé configuré sur le point d'accès correspond exactement au secret du serveur RADIUS. Assurez-vous que l'adresse MAC ou le NAS ID du point d'accès est correctement enregistré dans la plateforme d'authentification.
Symptôme : Les sessions se déconnectent de manière inattendue.
- Cause : Échecs d'accounting ou délais d'inactivité stricts.
- Résolution : Vérifiez que le port UDP 1813 est ouvert en sortie. Vérifiez les paramètres de délai d'inactivité sur le point d'accès ; certains appareils mobiles mettent activement en veille leurs puces WiFi, ce qui déclenche une déconnexion pour inactivité.
ROI et impact commercial
Le déploiement de l'authentification RADIUS transforme le WiFi invité, d'un centre de coûts et risque de sécurité en un actif géré et conforme.
Pour les équipes informatiques, l'impact immédiat est une réduction des tickets d'assistance et l'élimination de la gestion des mots de passe partagés. En passant à un modèle RADIUS dans le cloud, les entreprises évitent le CapEx des serveurs sur site et l'OpEx lié à leur maintenance.
Pour l'ensemble de l'entreprise, cette architecture fournit la base d'une collecte de données sécurisée. En exigeant un consentement explicite via le Captive Portal, les établissements constituent des bases de données de première partie conformes au GDPR. Dans les secteurs de l' Hôtellerie et de la Vente au détail , ces données alimentent les programmes de fidélité et l'engagement personnalisé, attribuant directement des revenus à l'infrastructure réseau.
Écoutez notre consultant principal vous présenter ce sujet ci-dessous :
Définitions clés
RADIUS
Remote Authentication Dial-In User Service. Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation.
Utilisé pour sécuriser l'accès au réseau en vérifiant les identifiants par rapport à une base de données centrale avant d'attribuer une adresse IP à un appareil ou d'acheminer son trafic.
Captive Portal
Une page web qu'un utilisateur d'un réseau d'accès public est obligé de consulter et avec laquelle il doit interagir avant que l'accès ne lui soit accordé.
L'interface principale pour le WiFi invité, utilisée pour recueillir le consentement, afficher les conditions et collecter des données de première main.
NAS (Network Access Server)
Une passerelle qui contrôle l'accès à un réseau. Dans un environnement sans fil, le point d'accès ou contrôleur WiFi fait office de NAS.
Le NAS agit comme le client RADIUS, transmettant les demandes d'authentification de l'appareil du visiteur vers le serveur RADIUS.
Shared Secret
Une clé cryptographique connue uniquement du client RADIUS (point d'accès) et du serveur RADIUS.
Utilisé pour vérifier que les paquets RADIUS proviennent d'une source fiable et pour chiffrer les mots de passe au sein des paquets.
Accounting Interval
La fréquence à laquelle le point d'accès envoie des mises à jour de session intermédiaires au serveur RADIUS.
Essentiel pour des rapports précis dans les plateformes d'analyse. Un intervalle standard est de 300 secondes.
Walled Garden
Un environnement limité qui contrôle l'accès de l'utilisateur au contenu web avant qu'il ne soit entièrement authentifié.
Implémenté via une liste blanche de domaines sur le point d'accès, permettant à l'appareil de charger le Captive Portal et les fournisseurs d'identité.
VLAN
Virtual Local Area Network. Un sous-réseau logique qui regroupe un ensemble d'appareils, isolant leur trafic.
Indispensable pour la sécurité ; le trafic du WiFi invité doit être affecté à un VLAN dédié distinct des données de l'entreprise.
Réseaux basés sur l'identité
Une architecture réseau dans laquelle les politiques d'accès sont appliquées de manière dynamique en fonction de l'identité authentifiée de l'utilisateur ou de l'appareil.
Permet aux équipes informatiques d'appliquer des règles différentes pour le personnel, les invités et les appareils IoT sur la même infrastructure physique.
Exemples concrets
Un hôtel de 200 chambres doit déployer un WiFi invité sécurisé sur 50 points d'accès Avaya. Ils exigent que les utilisateurs s'authentifient via un portail personnalisé et doivent suivre les données de session pour des raisons de conformité. Comment l'administrateur réseau doit-il configurer les paramètres RADIUS ?
L'administrateur doit configurer les points d'accès Avaya pour utiliser un serveur RADIUS externe. Tout d'abord, naviguez vers Security > External Radius. Définissez le format de l'attribut Called-Station-Id sur "UC-hyphenated" et activez l'Accounting avec un intervalle de 300 secondes. Ensuite, créez un SSID "WiFi invité" avec un chiffrement ouvert et activez la redirection de page web (WPR). Définissez l'URL de la page de destination sur le portail Purple et configurez le service d'authentification avec les adresses IP RADIUS principale et secondaire de Purple sur le port 1812, et l'accounting sur le port 1813, en utilisant le secret partagé fourni. Enfin, complétez la liste blanche WPR avec les domaines requis.
Une chaîne de magasins déploie un WiFi invité à l'aide de routeurs Pepwave MAX. Lors des tests, la page d'accueil du Captive Portal ne parvient pas à se charger sur les appareils iOS, affichant à la place un écran vide. Quelle est la cause probable et comment y remédier ?
La cause la plus probable est une configuration incomplète de la liste des réseaux autorisés (liste blanche de domaines). L'administrateur doit se connecter à l'interface web locale de Pepwave ou au tableau de bord InControl2, naviguer dans les paramètres du Captive Portal et vérifier la liste des "Allowed Domains / IPs". Il doit s'assurer que tous les domaines requis pour le Captive Portal, les points de terminaison d'authentification et les éventuels fournisseurs de connexion sociale (par exemple, Apple, Google) sont explicitement répertoriés.
Questions d'entraînement
Q1. Vous déployez un WiFi invité dans un grand stade. Vous avez configuré le serveur RADIUS principal, mais le chef de projet demande si la configuration du serveur secondaire peut être ignorée pour gagner du temps. Comment répondez-vous ?
Conseil : Considérez l'impact d'un point de défaillance unique dans un environnement à haute densité.
Voir la réponse type
Vous devez configurer le serveur secondaire. Le RADIUS est le gardien de l'accès au réseau. Si le serveur principal subit une panne ou un problème de routage réseau, toutes les nouvelles demandes d'authentification échoueront, entraînant une perte totale de l'accès au WiFi invité. La configuration du serveur secondaire assure un basculement automatique et garantit une haute disponibilité.
Q2. Un site signale que les sessions WiFi invité se déconnectent exactement 60 minutes après la connexion des utilisateurs, bien que la plateforme Purple soit configurée pour des sessions de 24 heures. Où devez-vous enquêter ?
Conseil : Pensez au composant qui applique réellement la fin de la session.
Voir la réponse type
Vous devez examiner la configuration du matériel local. C'est le point d'accès ou le contrôleur (le NAS) qui applique en dernier ressort les limites de session. Dans ce cas, le matériel possède probablement une valeur locale "Session Timeout" ou "Access Quota" codée en dur à 60 minutes, qui outrepasse les attributs RADIUS envoyés par Purple. Par exemple, sur un appareil Pepwave, le paramètre "Access Quota" doit être ajusté.
Q3. Vous examinez une proposition d'architecture réseau pour une chaîne de vente au détail. Le plan montre le trafic WiFi invité et les terminaux de point de vente (POS) fonctionnant sur le même sous-réseau. Quelle est votre recommandation ?
Conseil : Considérez les normes de sécurité et les exigences de conformité pour le traitement des paiements.
Voir la réponse type
La proposition doit être rejetée. Le trafic invité doit être strictement isolé des réseaux opérationnels, en particulier de ceux qui traitent les paiements. Le WiFi invité doit être attribué à un VLAN dédié avec des règles de pare-feu empêchant le routage vers le sous-réseau POS. Ne pas le faire enfreint la conformité PCI DSS et introduit de graves risques de sécurité.
Continuer la lecture de cette série
Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs
Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.
Passpoint et OpenRoaming : Le Guide Complet
Ce guide de référence technique fournit une analyse complète des frameworks Passpoint (Hotspot 2.0) et WBA OpenRoaming au sein des réseaux WiFi d'entreprise. Il détaille les protocoles d'authentification sous-jacents, les composants architecturaux et les stratégies de déploiement nécessaires pour établir une connectivité invité sécurisée et fluide. Les architectes réseau et les responsables informatiques apprendront à concevoir, implémenter et dépanner ces normes afin d'éliminer les obstacles à la connexion manuelle tout en maintenant une sécurité de niveau entreprise.
Comment implémenter SCEP pour un BYOD sécurisé et l'enregistrement réseau dans l'enseignement supérieur
Ce guide technique propose aux architectes réseau et aux responsables informatiques un modèle neutre vis-à-vis des fournisseurs pour déployer l'enregistrement de certificats basé sur SCEP afin de sécuriser les réseaux de campus de l'enseignement supérieur. Il détaille comment migrer du PEAP basé sur mot de passe vers le 802.1X EAP-TLS, automatiser l'intégration du BYOD et appliquer une segmentation VLAN robuste.