Passer au contenu principal

Pourquoi le WiFi pour invités de type hôtelier échoue dans les bâtiments résidentiels

Vous serez en mesure de diagnostiquer pourquoi les résidents des immeubles BTR, des résidences étudiantes et des MDU signalent constamment des pannes WiFi, et de choisir le modèle d'authentification qui les résout. La solution consiste à utiliser une clé iPSK par foyer sur vos points d'accès existants, tout en conservant un réseau Captive Portal distinct pour les visiteurs.

Par Iain JewittPublié le
📖 10 min de lecture2,752 mots2 exemples concrets11 définitions clés

Fait partie de notre série principale : WiFi multi-locataire : le guide complet →

Le WiFi pour invités de style hôtelier échoue dans les bâtiments résidentiels car il suppose un court séjour, un téléphone et un navigateur. Un appartement meublé peut contenir 10 appareils connectés ou plus, dont beaucoup n'ont pas de navigateur pour compléter un Captive Portal, et les résidents s'attendent à ce que la diffusion et le kit domotique fonctionnent. Offrez plutôt à chaque foyer sa propre clé iPSK et son propre segment de réseau privé.

À quoi ressemble l'échec du WiFi pour invités dans un bâtiment résidentiel ?

La panne se manifeste rarement sous la forme d'un réseau totalement hors service. Elle se manifeste plutôt par un flux de petites réclamations de la part de résidents qui paient un loyer et ne sont pas de passage.

Symptômes typiques dans un immeuble résidentiel locatif (BTR), une résidence étudiante ou une copropriété (MDU) :

  • La smart TV, l'enceinte ou le thermostat ne se connectent pas. Ces appareils n'ont pas de navigateur, ils ne peuvent donc pas compléter un Captive Portal, la page de connexion web qu'un réseau d'invités affiche avant d'autoriser l'accès.
  • La diffusion (casting) échoue. Le téléphone d'un résident ne trouve pas son propre récepteur Chromecast ou AirPlay, ou il trouve celui du voisin.
  • Tout le monde se reconnecte chaque jour. La session du portail expire sur un minuteur de 24 heures, ce qui convient à un client d'hôtel mais agace une personne qui vit là.
  • Les appareils se déconnectent après une mise à jour logicielle. Les téléphones qui effectuent une rotation de leur adresse matérielle apparaissent comme de nouveaux appareils, de sorte que le réseau les oublie.
  • Les déménagements laissent des accès actifs. Le portable d'un ancien résident se connecte toujours des semaines après la fin du bail.

Si vous gérez des Hotels et que vous vous étendez aux appartements meublés ou aux séjours de longue durée, vous rencontrerez ces symptômes en premier lieu dans les étages réservés aux longs séjours.

Pourquoi le WiFi pour invités de style hôtelier ne convient-il pas aux résidents ?

Quatre hypothèses de conception derrière le WiFi pour invités d'hôtel cessent de s'appliquer dès que quelqu'un emménage.

Le nombre d'appareils est différent

Un réseau d'invités d'hôtel est conçu autour d'un téléphone et d'un ordinateur portable pour une ou deux nuits. Comptez plutôt les appareils dans un appartement d'une chambre : deux téléphones, deux ordinateurs portables, une smart TV, une clé de streaming, une enceinte connectée, une sonnette vidéo, un thermostat et une imprimante. Cela fait déjà 10 appareils avant même que quelqu'un ne rende visite. Chacun d'entre eux doit se connecter, et la plupart n'ont pas d'écran pour saisir des données.

Les appareils sans écran ne peuvent pas utiliser de Captive Portal

Un Captive Portal fonctionne en interceptant une requête de navigateur et en affichant une page de connexion. Une enceinte connectée n'ouvre jamais de navigateur, elle ne voit donc jamais la page et ne s'authentifie jamais. La solution de contournement habituelle est l'enregistrement de l'adresse MAC, où le résident saisit l'adresse matérielle de chaque appareil dans un formulaire. Cela ne fonctionne pas non plus.

La randomisation MAC compromet la mémoire des appareils

Apple a introduit des adresses privées par réseau dans iOS 14, et Android 10 randomise l'adresse matérielle par défaut. Un portail qui mémorise les appareils par adresse MAC les perd dès que l'adresse change. Les résidents doivent se réauthentifier, et votre service d'assistance reçoit l'appel.

L'isolation des clients bloque l'expérience du réseau domestique

Les réseaux invités isolent normalement les clients afin que des inconnus ne puissent pas accéder aux appareils des autres. C'est tout à fait correct dans le hall d'un hôtel. Cependant, Chromecast et AirPlay trouvent les récepteurs à l'aide du protocole multicast DNS (mDNS, défini dans la RFC 6762), un protocole de découverte qui ne fonctionne qu'entre des appareils situés sur le même segment de réseau. Lorsque l'isolation est activée, la diffusion échoue. Si vous désactivez l'isolation sur un réseau partagé, chaque résident peut voir les appareils de tous les autres résidents.

La confiance de court séjour n'est pas le bon modèle de confiance

Le WiFi d'hôtel fait confiance à un appareil pour la durée d'un séjour, puis l'oublie. Le WiFi pour résidents doit faire confiance aux appareils d'un foyer pour la durée d'un bail, parfois des années. Il doit également révoquer cette confiance à une date précise. Un temporisateur de session de portail ne peut exprimer ni l'une ni l'autre de ces règles.

Comment identifier la cause de votre problème ?

Associez la réclamation à la cause avant de modifier quoi que ce soit. La plupart des bâtiments en présentent plus d'une.

Symptôme signalé par les résidents Cause la plus probable Comment le confirmer
La Smart TV ou l'enceinte ne se connecte pas Captive Portal sur un appareil sans écran Vérifiez dans les journaux de votre contrôleur si l'appareil accède un jour à la page du portail
Le téléphone ne trouve pas son propre Chromecast L'isolation des clients bloque le mDNS Testez la diffusion avec l'isolation désactivée sur un seul SSID de test
Le résident voit les appareils de ses voisins lors de la diffusion Réseau plat partagé avec isolation désactivée Recherchez les annonces mDNS à partir d'un appareil résident
Connexions quotidiennes sur chaque appareil Expiration de session du portail conçue pour les courts séjours Lisez le délai d'expiration de la session sur le SSID invité
Appareils "oubliés" après une mise à jour de téléphone Randomisation MAC contre la mémoire basée sur l'adresse MAC Comparez les adresses matérielles des appareils avant et après la mise à jour
Les anciens résidents se connectent toujours Aucun lien entre la fin du bail et l'accès au réseau Auditez les identifiants actifs par rapport aux dossiers de location actuels

Si les deux premières lignes décrivent votre bâtiment, corriger le délai d'expiration de la session ne servira à rien. Vous avez besoin d'un modèle d'authentification différent, et non d'un portail optimisé.

Quel modèle d'authentification convient aux résidents ?

Le tableau ci-dessous compare les quatre options que les bâtiments utilisent réellement.

Approche Intégration Appareils sans écran Diffusion et maison connectée Révocation d'un seul foyer Idéal pour
Captive Portal (modèle hôtel) Connexion par navigateur sur chaque appareil, répétée à l'expiration Échec sans enregistrement MAC manuel Bloqué par l'isolation des clients Attendre l'expiration des sessions Clients d'hôtel, acheteurs, fans, passagers
Un mot de passe partagé par bâtiment Un seul mot de passe pour tout le monde Connexion Fonctionne, mais chaque résident voit tous les appareils Changer le mot de passe pour l'ensemble du bâtiment Aucun bâtiment multi-locataire
iPSK par foyer Un mot de passe unique par appartement Connexion Fonctionne uniquement au sein du segment du foyer Supprimer une seule clé BTR, résidences étudiantes, MDU, long séjour

iPSK (identity pre-shared key) gère un seul réseau WPA2-Personal dans lequel chaque foyer obtient sa propre phrase de passe. Lorsqu'un appareil se connecte, un serveur RADIUS, le service d'authentification qui vérifie les identifiants, identifie la clé utilisée. Le réseau le place ensuite dans le VLAN de ce foyer, un segment de réseau virtuel. Chaque appareil appartenant à un résident, avec ou sans écran, se connecte une seule fois avec une phrase de passe qu'il comprend déjà.

Le résultat est une bulle de réseau privé par appartement. Le téléphone d'un résident trouve son propre Chromecast car les deux se trouvent dans le même segment. Il ne peut pas voir l'appartement d'à côté car ce foyer détient une clé différente et se trouve dans un segment différent.

L'authentification IEEE 802.1X est plus robuste par personne, mais la plupart des téléviseurs intelligents, des haut-parleurs et des thermostats ne peuvent pas l'utiliser. Réservez-la pour les réseaux du personnel.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Comment résoudre ce problème sur Cisco Meraki, HPE Aruba, Ruckus et d'autres matériels ?

Vous n'avez pas besoin de nouveaux points d'accès. Chaque grand constructeur prend en charge l'authentification par clé sous son propre nom :

  • Cisco Meraki : Identity PSK (iPSK)
  • HPE Aruba : MPSK (Multiple Pre-Shared Key)
  • Ruckus : DPSK (Dynamic Pre-Shared Key)
  • Juniper Mist : Multi PSK
  • Ubiquiti UniFi : Private Pre-Shared Keys
  • Cambium : ePSK
  • Extreme : PPSK (Private Pre-Shared Key)
  • Fortinet : MPSK

Vérifiez deux éléments dans la documentation de votre constructeur avant de changer. Tout d'abord, confirmez le nombre maximal de clés par SSID sur la version de votre contrôleur. Deuxièmement, confirmez si le protocole WPA3-Personal est pris en charge avec l'authentification par clé, car de nombreuses implémentations fonctionnent encore sur WPA2-Personal.

Le WiFi multi-locataire de Purple fonctionne comme une surcouche cloud au-dessus de ce matériel, il n'y a donc pas de remplacement complet à prévoir. Purple fournit le service cloud RADIUS qui associe chaque clé à son foyer. Vous gérez les clés de chaque bâtiment à partir d'une interface unique. Purple détient la certification ISO 27001 et est conforme au GDPR, et la plateforme fonctionne sur plus de 80 000 sites actifs (données propres à Purple).

Conservez votre réseau invité pour les visiteurs. Le WiFi invité de Purple crée un enregistrement de visiteurs WiFi pour chaque visiteur qui se connecte. Cet enregistrement contient les sites visités, le nombre de visites et la méthode de connexion, conformément à l'article d'assistance de Purple WiFi Visitors support article. Cela convient pour un hall d'accueil ou un café au rez-de-chaussée, mais pas pour la connexion résidentielle d'un habitant.

Scénario pratique : un hôtel ajoute un étage pour les longs séjours

Situation. Un hôtel de centre-ville de 180 chambres a transformé un étage en 40 appartements meublés pour des séjours d'un à six mois. Les clients en long séjour utilisaient le SSID invité existant, avec un Captive Portal, l'isolation des clients et une expiration de session de 24 heures.

Ce qui a été fait. L'hôtel a conservé le SSID avec portail pour les chambres de court séjour et le hall d'accueil. Il a ajouté un SSID iPSK pour l'étage des longs séjours, avec 40 clés, chacune associée à son propre VLAN. Les clés étaient remises à l'arrivée et supprimées au départ.

Résultat. Les connexions par client de long séjour sont passées de sept par semaine à une seule à l'arrivée. Les Smart TV et les appareils de diffusion (casting) se sont connectés dès la première tentative car ils ne rencontraient plus de portail. Au départ, la suppression d'une seule clé a permis de retirer tous les appareils connectés de cet appartement.

Cas pratique : les résidences universitaires remplacent l'enregistrement par adresse MAC

Situation. Une université publique gérait une résidence universitaire de 600 lits avec un portail captif. Les étudiants enregistraient les consoles de jeux et les enceintes connectées en saisissant chaque adresse MAC dans un formulaire web. Les adresses aléatoires sur les téléphones imposaient de nouveaux enregistrements à chaque trimestre.

Ce qui a été fait. Le service informatique a émis une clé iPSK par chambre d'étudiant sur les points d'accès existants. Chaque étudiant a reçu sa clé lors de l'attribution de sa chambre. Les clés étaient liées à la date de fin du contrat de logement.

Résultat. Les enregistrements manuels d'adresses MAC sont tombés à zéro, car les consoles et les enceintes se connectent désormais à l'aide d'une clé de sécurité. À la fin de l'année universitaire, le service informatique a révoqué les 600 clés en un seul lot, au lieu de devoir rechercher chaque appareil individuellement.

Comment éviter que cela ne se reproduise ?

Concevez le réseau des résidents en fonction de la durée d'occupation, et non de la simple visite.

  1. Séparez les réseaux par public. Diffusez un SSID visiteur avec un portail pour les invités et un SSID iPSK pour les résidents. Limitez le nombre de SSID, car chaque SSID supplémentaire génère du trafic de balisage (beacon) et consomme de la bande passante.
  2. Associez les clés aux arrivées, aux déménagements et aux départs. Émettez une clé lors de l'emménagement, réattribuez-la si un résident change de logement, et révoquez-la à la date de fin du bail. La solution Multi-Tenant WiFi de Purple gère ce cycle de vie de manière centralisée.
  3. Planifiez la capacité par logement, et non par personne. Dimensionnez chaque logement pour l'ensemble de ses appareils, y compris pour le streaming aux heures de pointe en soirée.
  4. Séparez bien les types de données. Le WiFi invité existe en partie pour collecter des données de première main grâce à des consentements explicites. Le WiFi résident est un service fourni dans le cadre du bail, il ne faut donc pas y appliquer de collecte de données marketing. Si vous souhaitez comprendre comment les espaces partagés sont utilisés, consultez l'article Analyse de présence vs analyse d'engagement. Si vous utilisez HPE Aruba, consultez l'article Analyses de présence HPE Aruba Central : configuration, exports et limites.
  5. Appliquez le même modèle aux sites à usage mixte. Un bâtiment abritant des commerces de Retail au rez-de-chaussée, ou des logements de personnel sur un campus de Healthcare, nécessite un portail pour le public et l'iPSK pour les personnes qui y résident.

Questions fréquentes

Puis-je utiliser un portail captif pour les résidents ?

Non, pas en tant que réseau résidentiel principal. Un Captive Portal nécessite un navigateur sur chaque appareil, ce qui n'est pas le cas des téléviseurs connectés, des enceintes et des thermostats. Les portails mettent également fin aux sessions et oublient les appareils dont les adresses matérielles changent. Conservez un portail pour les visiteurs et les clients de court séjour. Attribuez aux résidents une clé iPSK par foyer afin que chaque appareil se connecte une fois et reste connecté pendant toute la durée du bail.

Est-ce que l'iPSK fonctionnera sur les points d'accès que je possède déjà ?

Oui, si vous utilisez un contrôleur récent d'un grand constructeur. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet prennent tous en charge l'authentification par clé sous leurs propres dénominations commerciales. Vérifiez la documentation de votre constructeur pour connaître le nombre maximal de clés par SSID sur la version de votre contrôleur. Purple fonctionne comme une surcouche cloud sur ce matériel, vous n'avez donc pas besoin de remplacer vos points d'accès pour passer vos résidents à l'iPSK.

Le WiFi invité et le WiFi résident peuvent-ils fonctionner sur les mêmes points d'accès ?

Oui. Configurez-les en tant que SSIDs distincts sur les mêmes points d'accès, chacun étant associé à ses propres VLANs. Les visiteurs voient le réseau invité avec son Captive Portal, et les résidents se connectent au réseau iPSK avec la clé de leur foyer. Limitez le nombre total de SSIDs, car chaque SSID supplémentaire génère un trafic de balisage qui consomme du temps d'antenne sur chaque point d'accès qui le diffuse.

Qu'advient-il des appareils d'un résident lorsqu'il déménage ?

Vous révoquez sa clé et tous les appareils qui l'utilisaient perdent l'accès. Comme chaque foyer possède sa propre phrase secrète, une seule suppression retire simultanément le téléphone, l'ordinateur portable, le téléviseur et l'enceinte, sans impacter les autres résidents. Associez la révocation de la clé à la date de fin du bail afin que l'accès s'arrête le jour même de la fin du contrat, plutôt que d'attendre que quelqu'un pense à changer un mot de passe.

L'iPSK est-il aussi sécurisé que le 802.1X ?

Non, mais c'est le contrôle le plus adapté pour les appareils résidentiels. Le protocole 802.1X attribue un identifiant individuel à chaque personne, ce qui convient parfaitement aux ordinateurs portables du personnel. La plupart des téléviseurs connectés et des enceintes ne peuvent pas l'utiliser, ce qui le rend inadapté dans les appartements. L'iPSK attribue à chaque foyer une clé unique et l'isole dans son propre VLAN, de sorte qu'une fuite de clé n'expose qu'un seul appartement et non tout l'immeuble. Utilisez le 802.1X pour le personnel et l'iPSK pour les résidents.

Comment le GDPR s'applique-t-il différemment au WiFi résidentiel ?

Selon le UK GDPR, la connexion d'un résident est un service que vous fournissez dans le cadre du bail, de sorte que la base légale est probablement le contrat en vertu de l'article 6(1)(b), et non le consentement marketing. Le WiFi invité collecte généralement des données marketing avec opt-in. Séparez bien les deux : ne réalisez pas de collecte marketing sur le réseau résidentiel. Purple est certifié ISO 27001 et conforme au GDPR, et traite les données du réseau résidentiel sur cette base.

Quel effort représente le passage d'un portail à l'iPSK ?

Il s'agit d'une modification de configuration et non d'un projet matériel. Vous créez un SSID iPSK sur votre contrôleur existant, vous le connectez à un service RADIUS tel que le cloud RADIUS de Purple, et vous associez les clés aux VLANs des résidents. La tâche la plus importante est opérationnelle : attribuer les clés lors de l'emménagement et lier la révocation aux dates de fin de bail. Faites fonctionner le portail et les réseaux iPSK en parallèle pendant la transition afin qu'aucun résident ne perde son accès.

Définitions clés

Captive Portal

Une page de connexion web qui intercepte la première requête HTTP d'un appareil sur un réseau ouvert ou invité et la redirige jusqu'à ce que l'utilisateur s'authentifie ou accepte les conditions d'utilisation. Il dépend d'un navigateur et ne fait partie d'aucune méthode d'authentification IEEE 802.11.

Vous le rencontrez sur tous les SSID invités de type hôtelier. Il fait défaut aux résidents car les appareils sans écran n'ouvrent jamais de navigateur, et ses minuteurs de session imposent des connexions répétées.

iPSK (identity pre-shared key)

Une implémentation propriétaire qui génère plusieurs phrases de passe uniques sur un seul SSID WPA2-Personal. Le point d'accès vérifie quelle clé un appareil a utilisée lors de la liaison à quatre voies (four-way handshake) IEEE 802.11, puis un serveur RADIUS associe cette clé à un foyer et à son VLAN.

C'est le modèle résidentiel recommandé dans ce guide. Les constructeurs le nomment différemment : Identity PSK chez Cisco Meraki, MPSK chez HPE Aruba et Fortinet, DPSK chez Ruckus, PPSK chez Extreme.

RADIUS

Remote Authentication Dial-In User Service, défini par la spécification IETF RFC 2865. Un protocole client-serveur par lequel un point d'accès demande à un serveur central d'authentifier un appareil et de renvoyer des attributs tels que le VLAN à attribuer.

Dans un déploiement iPSK, le service RADIUS identifie la clé de foyer utilisée par un appareil. Purple fournit cette fonctionnalité sous forme de service cloud RADIUS, évitant ainsi d'avoir besoin d'un serveur sur site.

VLAN

Un réseau local virtuel (Virtual Local Area Network), défini par la norme IEEE 802.1Q, qui marque les trames Ethernet de manière à ce que plusieurs segments de réseau logiquement distincts partagent les mêmes commutateurs physiques et points d'accès.

Chaque clé de foyer est associée à son propre VLAN. C'est ce segment qui permet à un résident de diffuser du contenu sur sa propre TV tout en restant invisible pour l'appartement voisin.

Client isolation

Un paramètre de point d'accès qui bloque le trafic direct de couche 2 entre les clients sans fil sur le même SSID, permettant aux appareils d'atteindre la passerelle mais pas de communiquer entre eux.

Cette option est idéale pour le réseau du hall d'un hôtel. Sur un réseau résidentiel, elle bloque la diffusion de contenu, et la désactiver sur un réseau d'appartement partagé expose les appareils de chaque résident.

Multicast DNS (mDNS)

Un protocole de résolution de noms et de découverte de services sans configuration spécifié par l'IETF RFC 6762. Il envoie des requêtes à une adresse de multidiffusion de liaison locale, de sorte qu'il n'atteint que les appareils du même segment de réseau.

Chromecast et AirPlay en dépendent pour trouver les récepteurs. Tout concept qui sépare le téléphone et la télévision d'un résident dans des segments différents, ou qui les isole, empêche la diffusion.

Randomisation MAC

Une fonctionnalité de confidentialité par laquelle un appareil présente une adresse matérielle (MAC) différente par réseau ou au fil du temps plutôt que son adresse d'usine. Apple a introduit les adresses privées par réseau dans iOS 14, et Android 10 applique la randomisation par défaut.

Les portails et les formulaires d'enregistrement MAC qui mémorisent les appareils par leur adresse matérielle les perdent lorsque l'adresse change, ce qui entraîne des connexions répétées et des appels au support technique.

IEEE 802.1X

La norme IEEE pour le contrôle d'accès réseau basé sur les ports. Elle achemine les échanges Extensible Authentication Protocol (EAP) entre un appareil, le point d'accès et un serveur RADIUS, attribuant à chaque personne un identifiant ou un certificat individuel.

Il est plus robuste par personne et convient au WiFi du personnel et aux ordinateurs portables gérés. La plupart des téléviseurs connectés, enceintes et thermostats ne peuvent pas l'utiliser, ce qui en fait un modèle inadapté aux appartements.

WPA2-Personal et WPA3-Personal

Modes de sécurité à clé pré-partagée basés sur la norme IEEE 802.11. Le WPA2-Personal dérive les clés de chiffrement d'une phrase de passe via l'établissement de liaison à quatre voies (four-way handshake), tandis que le WPA3-Personal remplace cela par l'authentification simultanée d'égaux (SAE).

De nombreuses implémentations par clé fonctionnent encore sur WPA2-Personal. Vérifiez la documentation de votre fournisseur concernant la prise en charge de WPA3-Personal avant de changer.

Appareil sans écran (headless)

Un appareil connecté sans écran ni navigateur, comme une enceinte connectée, un thermostat, une clé de streaming ou une console de jeux. Il peut rejoindre un réseau avec une phrase de passe enregistrée mais ne peut pas effectuer de connexion web.

Un appartement d'une chambre peut contenir 10 appareils avant même que quiconque ne vienne en visite, et la plupart sont sans écran. C'est la raison principale pour laquelle les portails captifs font défaut aux résidents.

RGPD du Royaume-Uni Article 6(1)(b)

La base légale du RGPD du Royaume-Uni qui permet le traitement des données personnelles lorsqu'il est nécessaire à l'exécution d'un contrat avec l'individu, distincte du consentement visé à l'Article 6(1)(a).

La connexion d'un résident est un service fourni dans le cadre du bail, le contrat est donc la base légale probable. C'est pourquoi vous devez réserver la collecte de données marketing et les opt-ins uniquement au réseau invité.

Exemples concrets

Un hôtel de centre-ville de 180 chambres convertit un étage en 40 appartements meublés pour des séjours d'un à six mois. Les clients de longue durée utilisent l'SSID invité existant, qui fonctionne avec un Captive Portal, une isolation des clients et une expiration de session de 24 heures. Ils se plaignent de devoir se connecter quotidiennement et de ne pas pouvoir connecter leurs Smart TV. Que doit changer l'hôtel ?

L'hôtel a conservé l'SSID avec Captive Portal pour les chambres de court séjour et le hall, et a ajouté un SSID iPSK pour l'étage de long séjour. Il a créé 40 clés, chacune associée à son propre VLAN, délivrées à l'arrivée et supprimées au départ. Les connexions par client de longue durée sont passées de sept par semaine à une seule à l'arrivée. Les Smart TV et les appareils de diffusion multimédia se sont connectés dès la première tentative car ils ne rencontraient plus de portail. Au moment du départ, la suppression d'une seule clé a permis de retirer tous les appareils connectés de cet appartement. Cette répartition fonctionne car les clients de court séjour s'adaptent toujours au portail, tandis que les clients de longue durée ont besoin d'une relation de confiance qui dure tout au long de leur séjour et se termine à une date précise.

Une université publique gère une résidence universitaire de 600 lits dotée d'un Captive Portal. Les étudiants enregistrent leurs consoles de jeux et leurs enceintes connectées en saisissant chaque adresse MAC dans un formulaire web, et les adresses aléatoires sur les téléphones imposent de réenregistrer les appareils à chaque trimestre. Comment le service informatique peut-il résoudre ce problème sans nouveau matériel ?

Le service informatique a attribué une clé iPSK par chambre universitaire sur les points d'accès existants. Chaque étudiant a reçu sa clé en même temps que l'attribution de sa chambre, et chaque clé était liée à la date de fin du contrat d'hébergement. Les enregistrements manuels d'adresses MAC sont passés à zéro, car les consoles et les enceintes se connectent désormais à l'aide d'un mot de passe qu'elles prennent déjà en charge. Les adresses de téléphones aléatoires n'ont plus d'importance, puisque le réseau identifie la clé et non l'adresse physique du matériel. À la fin de l'année universitaire, le service informatique a révoqué les 600 clés en un seul lot, au lieu de devoir rechercher les enregistrements d'appareils individuels. Ce changement a permis de supprimer à la fois le formulaire d'enregistrement et le nettoyage de fin de trimestre en une seule opération.

Questions fréquentes

Puis-je utiliser un Captive Portal pour les résidents ?

Non, pas en tant que réseau résident principal. Un Captive Portal nécessite un navigateur sur chaque appareil, ce dont ne disposent pas les téléviseurs connectés, les enceintes et les thermostats. Les portails mettent également fin aux sessions et oublient les appareils dont l'adresse matérielle change. Conservez un portail pour les visiteurs et les séjours de courte durée. Fournissez aux résidents permanents une clé iPSK par foyer afin que chaque appareil se connecte une seule fois et reste connecté pour la durée du bail.

L'iPSK fonctionnera-t-il sur les points d'accès que je possède déjà ?

Oui, si vous utilisez un contrôleur récent d'un grand constructeur. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet prennent tous en charge l'authentification par clé individuelle sous leurs propres appellations commerciales. Vérifiez la documentation de votre constructeur pour connaître le nombre maximal de clés par SSID sur la version de votre contrôleur. Purple fonctionne comme une surcouche cloud sur ce matériel, vous n'avez donc pas besoin de remplacer vos points d'accès pour migrer vos résidents vers l'iPSK.

Le WiFi invité et le WiFi résident peuvent-ils fonctionner sur les mêmes points d'accès ?

Oui. Configurez-les en tant que SSIDs distincts sur les mêmes points d'accès, chacun étant associé à ses propres VLANs. Les visiteurs voient le réseau invité avec son Captive Portal, et les résidents rejoignent le réseau iPSK avec la clé de leur foyer. Veillez à limiter le nombre total de SSIDs, car chaque SSID supplémentaire génère du trafic de balisage (beacon) qui consomme de la bande passante radio sur chaque point d'accès qui le diffuse.

Qu'advient-il des appareils d'un résident lorsqu'il déménage ?

Vous révoquez leur clé et tous les appareils qui l'utilisaient perdent l'accès. Comme chaque foyer possède sa propre clé, une seule suppression déconnecte simultanément le téléphone, l'ordinateur portable, la télévision et l'enceinte, sans perturber les autres résidents. Associez la révocation des clés à la date de fin du bail afin que l'accès s'arrête le jour même de la fin du contrat, plutôt que d'attendre que quelqu'un pense à changer un mot de passe.

L'iPSK est-il aussi sécurisé que le 802.1X ?

Non, mais c'est le contrôle le plus adapté pour les équipements résidentiels. La norme 802.1X attribue à chaque personne un identifiant individuel, ce qui convient parfaitement aux ordinateurs portables du personnel. La plupart des téléviseurs connectés et des enceintes intelligentes ne prennent pas en charge cette norme, qui est donc inadaptée aux appartements. L'iPSK attribue à chaque foyer une clé unique et l'isole dans son propre VLAN, de sorte qu'une fuite de clé ne compromet qu'un seul appartement, et non l'ensemble de l'immeuble. Utilisez le 802.1X pour le personnel et l'iPSK pour les résidents.

Comment le GDPR s'applique-t-il différemment au WiFi résident ?

Selon le UK GDPR et le GDPR, la connexion d'un résident est un service que vous fournissez dans le cadre du bail, la base légale est donc probablement contractuelle au titre de l'article 6, paragraphe 1, point b), et non le consentement marketing. Le WiFi invité collecte généralement des données marketing avec option d'adhésion. Séparez bien les deux : ne réalisez pas de collecte marketing sur le réseau résidentiel. Purple est certifié ISO 27001 et conforme au GDPR, et traite les données du réseau résidentiel sur cette base.

Quel est l'effort requis pour passer d'un portail à l'iPSK ?

Il s'agit d'un simple changement de configuration et non d'un projet matériel. Vous créez un SSID iPSK sur votre contrôleur existant, vous le connectez à un service RADIUS comme le RADIUS-as-a-Service dans le cloud de Purple, et vous associez les clés aux VLANs des foyers. La tâche principale est d'ordre opérationnel : attribuer les clés à l'emménagement et lier la révocation à la date de fin du bail. Faites fonctionner le portail et les réseaux iPSK en parallèle pendant la transition afin qu'aucun résident ne perde son accès.

Continuer la lecture de cette série

Conception de réseaux WiFi pour les immeubles de bureaux multi-locataires

Ce guide fournit aux responsables informatiques, architectes réseau et CTO un plan indépendant des fournisseurs pour concevoir des réseaux WiFi évolutifs, sécurisés et isolés dans les immeubles de bureaux multi-locataires. Il traite de la segmentation VLAN sous IEEE 802.1Q, de l'attribution dynamique de VLAN via 802.1X et RADIUS, de la planification RF pour les environnements à haute densité et des considérations de conformité dans le cadre du GDPR et du PCI DSS. Les exploitants de sites et gestionnaires d'immeubles y trouveront des conseils d'architecture concrets, des études de cas réels et des pièges de configuration à éviter avant le déploiement.

Lire le guide →

Temps moyen d'innocence : comment prouver que le problème ne vient pas du WiFi

Le temps moyen d'innocence (MTTI) est la métrique critique définissant le temps que les équipes informatiques passent à prouver qu'un problème de réseau n'est pas de leur faute. Ce guide détaille une méthodologie d'observabilité en cinq étapes pour éliminer les accusations mutuelles dans les environnements multi-locataires, en remplaçant les reproches par des preuves partagées pour réduire le temps moyen de résolution (MTTR).

Lire le guide →

Exigences légales et de conformité pour l'infrastructure WiFi partagée

Ce guide de référence technique fait autorité et présente les exigences architecturales, réglementaires et légales essentielles pour le déploiement et la gestion d'une infrastructure WiFi partagée. Il fournit aux responsables informatiques, aux architectes réseau et aux exploitants de sites des cadres exploitables pour garantir une protection robuste des données, une conformité stricte en matière de sécurité des paiements et une isolation performante des locataires grâce aux standards de l'entreprise.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.