Per-Device PSK par constructeur : iPSK, DPSK, MPSK et PPSK comparés (et support de WPA3)
Une comparaison complète des implémentations de per-device PSK chez Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet et Ubiquiti UniFi. Découvrez comment le WPA3-SAE impacte les stratégies de clés par appareil et quand déployer des modes de transition par rapport à une migration vers le 802.1X.
Écouter ce guide
Voir la transcription du podcast

Résumé exécutif
La clé pré-partagée par appareil (PSK) est la technologie de transition essentielle pour les réseaux d'entreprise qui nécessitent une visibilité par appareil sans la complexité d'une authentification 802.1X complète. Bien que les fournisseurs utilisent des noms différents - Cisco Meraki iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK - l'objectif fondamental reste identique : attribuer un mot de passe unique à chaque appareil sur un seul SSID.
Cependant, le passage au WPA3 introduit une contrainte architecturale majeure. Le WPA3 remplace la négociation traditionnelle en quatre étapes (four-way handshake) du WPA2 par l'authentification simultanée d'égaux (SAE). L'authentification SAE exige que le mot de passe soit connu à la fois par le point d'accès et le client avant le début de l'échange, ce qui rompt le mécanisme standard de recherche basé sur RADIUS utilisé par la plupart des implémentations de clés PSK par appareil. Ce guide détaille la manière dont chaque grand fournisseur gère les clés PSK par appareil, comment ils stockent et recherchent les clés, et comment ils relèvent le défi du WPA3-SAE - des modes de transition WPA3 aux extensions propriétaires comme Ruckus DPSK3.
Analyse technique approfondie
L'architecture de la clé PSK par appareil
Le WPA2-Personal traditionnel utilise une seule phrase de passe partagée pour l'ensemble d'un SSID. Chaque appareil utilise le même mot de passe, ce qui signifie que vous ne pouvez pas révoquer l'accès d'un appareil sans modifier le mot de passe de tous les autres. De plus, vous ne disposez d'aucune visibilité ni de contrôle de politique par appareil.
La clé PSK par appareil résout ce problème en attribuant un identifiant unique à chaque appareil ou utilisateur. Vous pouvez révoquer une clé sans toucher aux autres. Vous pouvez attribuer différents VLANs, politiques de bande passante ou profils horaires d'accès par clé.
Le mécanisme technique repose sur la négociation en quatre étapes du WPA2. Lorsqu'un client s'associe, le point d'accès envoie l'adresse MAC du client à un serveur RADIUS (ou une base de données locale) dans un message Access-Request. Le serveur RADIUS renvoie un message Access-Accept contenant la clé spécifique pour cet appareil. Le point d'accès termine ensuite la négociation en quatre étapes en utilisant cette clé spécifique pour dériver la clé maîtresse par paire (PMK).

Le défi du WPA3-SAE
Le WPA3-Personal remplace la négociation en quatre étapes par le protocole SAE. Le SAE est un protocole basé sur Diffie-Hellman où les deux parties s'engagent sur un élément de mot de passe partagé dérivé de la phrase de passe avant que l'association ne soit finalisée.
La différence essentielle est que le mot de passe doit être connu des deux côtés avant le début de l'échange SAE. Il n'y a aucun moment dans le protocole où un serveur RADIUS peut injecter une clé différente par appareil. Le point d'accès et le client exécutent déjà un échange cryptographique basé sur une seule valeur partagée. Il s'agit d'une contrainte de protocole définie par la norme IEEE 802.11, et non d'une limitation liée au fournisseur.
Comparatif des implémentations des éditeurs
Chaque grand éditeur d'entreprise prend en charge la clé PSK par appareil, mais leurs implémentations et leur compatibilité WPA3 varient.

Cisco Meraki (iPSK) Cisco Meraki l'appelle Identity Pre-Shared Key (iPSK). Il prend en charge deux modes. Sans RADIUS, vous pouvez configurer jusqu'à cinq clés PSK uniques directement dans le tableau de bord Meraki. Avec RADIUS (généralement Cisco ISE), vous pouvez monter jusqu'à 100 000 clés. Le serveur RADIUS effectue la recherche et renvoie la clé par appareil. Pour le WPA3, Meraki s'appuie sur le mode de transition WPA3 (mode mixte WPA2/WPA3), dans lequel les clients WPA2 utilisent la poignée de main en quatre étapes et reçoivent des clés par appareil, tandis que les clients WPA3 utilisent SAE avec un mot de passe partagé unique.
HPE Aruba (MPSK) HPE Aruba l'appelle Multiple Pre-Shared Key (MPSK). Aruba prend en charge MPSK Local, où les clés sont stockées sur le contrôleur, et MPSK avec ClearPass, qui fait office de moteur de politique et de serveur RADIUS. ClearPass peut gérer des dizaines de milliers de clés et attribuer des VLAN dynamiques. Comme pour Meraki, la prise en charge du WPA3 est actuellement gérée via le mode de transition.
Ruckus (DPSK et DPSK3) Ruckus l'appelle Dynamic Pre-Shared Key (DPSK). C'est l'une des implémentations les plus matures, disponible depuis les débuts de SmartZone. En mode RADIUS, elle s'intègre à Cloudpath. Ruckus se distingue par DPSK3, son extension WPA3. DPSK3 fonctionne en mode mixte WPA2/WPA3 et nécessite Cloudpath comme backend RADIUS. Il permet aux appareils compatibles WPA3 d'utiliser SAE tandis que le système gère l'association des clés par appareil via l'intégration Cloudpath.
Juniper Mist (PPSK / Multi-PSK) Juniper Mist l'appelle Private Pre-Shared Key (PPSK) ou Multi-PSK. Mist stocke les clés dans sa base de données cloud, avec une limite de 5 000 clés par site. Les clés peuvent être attribuées par utilisateur, par appareil ou par groupe. Mist s'intègre à son service Access Assurance, qui ajoute la recherche PSK basée sur RADIUS. Juniper prend en charge le WPA3 RADIUS PSK via Access Assurance, permettant à un seul SSID WPA3-Personal de gérer plusieurs phrases de passe.
Extreme Networks (PPSK) Extreme Networks l'appelle Private Pre-Shared Key (PPSK) via ExtremeCloud IQ. Il prend en charge le stockage local des clés sur la borne d'accès elle-même, ce qui est utile pour les sites distants, ainsi que la recherche basée sur RADIUS via le service RADIUS cloud d'ExtremeCloud IQ. Extreme prend en charge l'association d'adresses MAC pour lier un PPSK à un appareil spécifique.
Fortinet (MPSK) Fortinet l'appelle Multiple Pre-Shared Key (MPSK), géré via FortiAP et le contrôleur sans fil FortiGate. Fortinet prend explicitement en charge les modes de sécurité WPA3-SAE et de transition WPA3-SAE dans ses profils MPSK. Vous pouvez créer un profil MPSK avec des clés WPA3-SAE, les attribuer à un VAP et activer l'attribution dynamique de VLAN.
Ubiquiti UniFi (Private PSK) Ubiquiti UniFi appelle cela des Private Pre-Shared Keys. L'implémentation est uniquement locale ; les clés sont stockées dans le contrôleur UniFi Network. Vous pouvez attribuer différents VLAN par clé. Cependant, UniFi Private PSK fonctionne uniquement sur les réseaux WPA2 sur les bandes 2,4 GHz et 5 GHz. Le WPA3 et le 6 GHz ne sont pas pris en charge.
Guide d'implémentation
Lors du déploiement de clés PSK par appareil, suivez ces étapes pour garantir une architecture sécurisée et évolutive.
- Auditez votre parc d'appareils : Identifiez les appareils qui prennent en charge le WPA3 et ceux qui dépendent du WPA2. Les anciens appareils IoT nécessiteront probablement le WPA2 dans un avenir prévisible.
- Sélectionnez la bonne stratégie de SSID : Pour un environnement mixte, déployez un modèle de SSID hybride. Conservez un SSID WPA2-Personnel avec PSK par appareil pour les anciens appareils IoT et invités. Déployez un SSID WPA3-Entreprise pour les appareils gérés des collaborateurs.
- Implémentez le mode de transition avec précaution : Si vous utilisez le mode de transition WPA3 sur votre SSID invité principal, assurez-vous que vos points d'accès et vos serveurs RADIUS sont correctement configurés pour gérer les flux d'authentification mixtes.
- Intégrez la gestion des identités : Ne gérez pas les clés manuellement. Intégrez le provisionnement de vos clés à votre flux de gestion des appareils ou à un fournisseur d'identité comme Microsoft Entra ID ou Okta.
- Configurez des VLAN dynamiques : Associez chaque PSK par appareil à un VLAN spécifique pour appliquer la segmentation du réseau. Ceci est essentiel pour isoler les appareils IoT du trafic des invités.
Bonnes pratiques
- Appliquez la gestion du cycle de vie : Les clés PSK par appareil exigent une gestion stricte du cycle de vie. Vous devez disposer d'un processus de révocation des clés lorsque les appareils sont mis hors service afin d'éviter la prolifération des clés.
- Utilisez l'authentification 802.1X pour les terminaux gérés : Pour les ordinateurs portables de l'entreprise et les appareils des collaborateurs, passez au WPA3-Entreprise avec EAP-TLS. Cela offre une sécurité renforcée et une compatibilité native avec les modèles Zero-Trust.
- Testez les mises à niveau vers le WPA3 : N'activez jamais le WPA3 sur un SSID existant avec PSK par appareil sans effectuer de tests sur un site pilote. Vérifiez les versions de firmware et la compatibilité du serveur RADIUS.
- Tirez parti de Purple pour l'identité : Intégrez Purple pour gérer la couche d'identité. Purple s'intègre comme une surcouche cloud, assurant l'authentification, la capture de données et la gestion du consentement, et renvoie l'attribution de VLAN appropriée à votre matériel via RADIUS. Consultez Enterprise WiFi Security: A Complete Guide for 2026 pour plus de détails.
Dépannage et atténuation des risques
- Échec de connexion des clients sur le WPA3 : Si d'anciens appareils ne parviennent pas à se connecter à un SSID en mode de transition WPA3, cela est souvent dû à des pilotes sans fil incompatibles. Assurez-vous que les pilotes des clients sont mis à jour. Si le problème persiste, déplacez les anciens appareils vers un SSID dédié uniquement au WPA2.
- Délais d'expiration du serveur RADIUS : Si le point d'accès subit un délai d'attente en attendant la clé par appareil de la part du serveur RADIUS, vérifiez le chemin d'accès réseau et assurez-vous que le serveur RADIUS est dimensionné pour gérer la charge d'authentification.
- Échecs d'attribution de VLAN : Si un appareil se connecte mais reçoit une mauvaise adresse IP, vérifiez le mappage VLAN dans le message RADIUS Access-Accept et assurez-vous que le VLAN existe sur le point d'accès et le port du commutateur.
ROI et impact commercial
La mise en œuvre du PSK par appareil apporte une valeur commerciale mesurable en réduisant les tickets de support et en améliorant la sécurité.
- Réduction de la charge du centre de support : L'automatisation du provisionnement et de la révocation des clés élimine les réinitialisations manuelles de mots de passe.
- Amélioration de la posture de sécurité : L'isolation des appareils sur des VLAN distincts en fonction de leur clé unique réduit la zone d'impact d'un appareil compromis.
- Visibilité accrue : Les clés par appareil offrent une visibilité granulaire de l'utilisation du réseau, vous permettant d'identifier les surconsommateurs de bande passante et d'optimiser la planification des capacités.
Définitions clés
Per-Device PSK
Un mécanisme de sécurité qui attribue une clé pré-partagée unique à chaque appareil ou utilisateur sur un seul SSID, permettant une révocation individuelle et l'attribution dynamique de politiques.
Utilisé lorsque les équipes informatiques ont besoin d'une visibilité et d'un contrôle par appareil sans déployer d'authentification 802.1X complète.
WPA3-SAE
Simultaneous Authentication of Equals. Le protocole d'établissement de clé sécurisé utilisé dans le WPA3-Personal, remplaçant la poignée de main à quatre voies (four-way handshake) du WPA2.
Pertinent lors de la mise à niveau vers le WPA3 ou du déploiement de réseaux 6 GHz, car il modifie fondamentalement la manière dont les mots de passe sont authentifiés.
Transition Mode
Une configuration en mode mixte où un SSID annonce la prise en charge à la fois du WPA2-PSK et du WPA3-SAE, permettant aux clients anciens et modernes de se connecter au même nom de réseau.
L'approche standard pour migrer les réseaux existants vers le WPA3 sans abandonner les anciens appareils.
MAC Binding
Le processus d'association d'une clé Per-Device PSK spécifique à l'adresse MAC matérielle d'un appareil spécifique, empêchant l'utilisation de la clé sur un autre appareil.
Utilisé pour empêcher le partage d'identifiants et garantir un contrôle d'accès strict pour les appareils IoT.
Dynamic VLAN Assignment
La capacité d'attribuer un appareil à un VLAN (Virtual LAN) spécifique en fonction de ses identifiants d'authentification (comme sa clé Per-Device PSK), plutôt que du SSID auquel il se connecte.
Essentiel pour la segmentation du réseau, permettant à l'équipe informatique d'isoler le trafic invité du trafic d'entreprise sur le même point d'accès.
iPSK
Identity Pre-Shared Key. L'implémentation de la clé Per-Device PSK par Cisco Meraki.
Rencontré lors de la gestion de réseaux sans fil Cisco Meraki.
DPSK
Dynamic Pre-Shared Key. L'implémentation de la clé Per-Device PSK par Ruckus, la version DPSK3 étant compatible avec le WPA3.
Rencontré lors de la gestion de réseaux sans fil Ruckus.
MPSK
Multiple Pre-Shared Key. Le terme utilisé par HPE Aruba et Fortinet pour leurs implémentations de clé Per-Device PSK.
Rencontré lors de la gestion de réseaux sans fil HPE Aruba ou Fortinet.
Exemples concrets
Un hôtel de 200 chambres doit fournir un accès Guest WiFi sécurisé et isoler les téléviseurs intelligents de chaque chambre. Il utilise actuellement un seul mot de passe WPA2-Personal pour tous les clients et appareils.
Déployer le per-device PSK à l'aide d'un backend RADIUS. Intégrer Purple pour capturer les données des clients et attribuer un PSK unique à chaque client lors de son enregistrement. Pour les téléviseurs intelligents, générer un PSK unique pour chaque téléviseur et le mapper à un VLAN IoT dédié. Configurer les PSK des clients pour qu'ils soient mappés à un VLAN Guest distinct avec l'isolation des clients activée.
Un campus universitaire passe au Wi-Fi 6E et doit prendre en charge le WPA3 sur la bande 6 GHz, mais il possède des milliers d'anciens appareils IoT qui ne prennent en charge que le WPA2.
Implémenter une conception d'SSID hybride. Créer un SSID WPA3-Enterprise pour les ordinateurs portables et smartphones des étudiants et du personnel, en utilisant le 802.1X pour l'authentification. Créer un SSID WPA2-Personal distinct avec per-device PSK sur les bandes 2,4 GHz et 5 GHz spécifiquement pour les anciens appareils IoT.
Questions d'entraînement
Q1. Vous déployez des points d'accès Wi-Fi 6E et devez prendre en charge les clients 6 GHz. Votre réseau 5 GHz actuel utilise l'iPSK pour les appareils IoT. Pouvez-vous étendre la configuration iPSK à la bande 6 GHz ?
Conseil : Prenez en compte les protocoles de sécurité obligatoires pour la bande 6 GHz.
Q2. Une chaîne de vente au détail utilise Aruba MPSK pour attribuer des clés uniques aux terminaux de point de vente. Elle souhaite mettre à niveau son SSID principal vers le WPA3 pour une meilleure sécurité. Quelle est l'approche recommandée ?
Conseil : La solution Aruba MPSK nécessite la poignée de main à quatre voies (four-way handshake) du WPA2.
Voir la réponse type
Activez le mode de transition WPA3 (mode mixte WPA2/WPA3) sur le SSID. Les terminaux de point de vente continueront à se connecter en utilisant le WPA2 et le MPSK, tandis que les appareils plus récents pourront se connecter en utilisant le WPA3-SAE avec un mot de passe partagé.
Q3. Vous gérez un réseau Ruckus et souhaitez déployer une clé Per-Device PSK pour les clients WPA3. Quelle configuration spécifique est requise ?
Conseil : Prenez en compte l'extension propriétaire proposée par Ruckus et ses exigences système d'arrière-plan.
Voir la réponse type
Vous devez déployer Ruckus DPSK3. Cela nécessite des points d'accès Wi-Fi 6 ou plus récents exécutant la version de micrologiciel 7.0 ou ultérieure, la configuration du SSID en mode mixte WPA2/WPA3, et l'utilisation de Ruckus Cloudpath comme serveur RADIUS.
Continuer la lecture de cette série
Comparatif des méthodes d'authentification par Captive Portal
Ce guide de référence technique et d'autorité évalue les compromis architecturaux, opérationnels et de conformité des cinq principales méthodes d'authentification par captive portal. Il fournit aux architectes réseau, directeurs informatiques et responsables marketing les données quantitatives et les cadres de décision nécessaires pour équilibrer la friction d'intégration des invités avec les exigences de collecte de données au sein des sites d'entreprise.
Qu'est-ce que l'authentification par adresse MAC ? Quand l'utiliser et quand l'éviter
Ce guide de référence technique faisant autorité couvre l'authentification par adresse MAC dans les environnements WiFi d'entreprise — comment fonctionne l'authentification MAC basée sur RADIUS au niveau de la couche 2, ses vulnérabilités de sécurité inhérentes (y compris le spoofing MAC et l'impact de la randomisation MAC au niveau du système d'exploitation), et les contextes opérationnels précis où elle reste un outil valable pour gérer l'IoT et les appareils sans écran (headless). Il fournit des conseils de déploiement exploitables pour les responsables informatiques et les architectes réseau dans les secteurs de l'hôtellerie, du commerce de détail, de la santé et des espaces publics, avec des exemples concrets, des cadres de décision et le contexte d'intégration pour le WiFi invité et la plateforme d'analyse de Purple.
Comment configurer le WiFi d'entreprise sur iOS et macOS avec 802.1X
Ce guide de référence fournit aux responsables informatiques des étapes concrètes pour déployer le WiFi d'entreprise 802.1X sur les appareils iOS et macOS. Il couvre l'authentification par certificat (EAP-TLS), les profils de configuration MDM et l'intégration de l'architecture pour sécuriser les réseaux d'entreprise tout en prenant en charge les initiatives BYOD.