Passer au contenu principal

PPSK 12 : comparaison des fonctionnalités et des modèles de déploiement

Ce guide de référence technique approfondi décortique l'architecture PPSK 12, en comparant les modèles de déploiement cloud, sur site et hybrides. Il fournit aux directeurs informatiques et aux directeurs d'exploitation de sites des conseils pratiques pour mettre en œuvre l'isolation WiFi par résident dans les environnements de coliving, de logements collectifs (MDU) et d'hôtellerie.

📖 5 min de lecture📝 1,146 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue au briefing technique de Purple. Aujourd'hui, nous abordons PPSK 12 - c'est-à-dire le Private Pre-Shared Key avec une longueur de clé minimale de 12 caractères - en comparant ses fonctionnalités et ses modèles de déploiement pour les promoteurs immobiliers, les propriétaires et les exploitants de logements locatifs. Commençons par le contexte. Si vous gérez un immeuble résidentiel de 50, 100 ou 300 logements, vous êtes confronté à un problème de WiFi qu'un mot de passe partagé ou qu'un déploiement complet d'entreprise 802.1X ne résout pas proprement. Un mot de passe partagé signifie que chaque résident se trouve sur le même réseau. Si une personne déménage et que vous changez le mot de passe, vous perturbez la configuration de la maison connectée de tous les autres résidents. Le 802.1X complet est la référence absolue pour les appareils gérés par l'entreprise, mais il nécessite une infrastructure à clés publiques, une gestion des certificats et une configuration de demandeur sur chaque appareil. Les Chromecasts, les enceintes connectées et les consoles de jeux de vos résidents ne peuvent tout simplement pas faire cela. Le PPSK se situe précisément entre ces deux extrêmes. Chaque résident reçoit sa propre clé pré-partagée unique - un minimum de 12 caractères, mélangeant majuscules et minuscules, chiffres et symboles. Tous les résidents se connectent au même SSID. Du point de vue du résident, l'expérience est exactement celle d'un réseau WiFi domestique. De votre point de vue en tant qu'exploitant, chaque connexion est identifiée individuellement, cryptée individuellement et révocable individuellement. Première section : l'architecture technique. Lorsqu'un appareil se connecte à un SSID compatible PPSK, le contrôleur LAN sans fil intercepte la tentative de connexion et transmet l'adresse MAC de l'appareil à un serveur RADIUS. RADIUS - Remote Authentication Dial-In User Service - est le moteur d'authentification. Le serveur RADIUS recherche cette adresse MAC dans son magasin d'identités et renvoie une réponse Access-Accept. La clé pré-partagée unique de ce résident, ainsi qu'une attribution de VLAN, sont intégrées dans cette réponse. Le contrôleur valide la clé présentée par l'appareil par rapport à la clé renvoyée par le serveur RADIUS. Si elles correspondent, l'appareil s'authentifie et se retrouve sur le bon segment de réseau. Le résultat est ce que nous appelons une bulle WiFi par résident. Chaque appareil connecté avec la clé du résident A voit tous les autres appareils connectés avec la clé du résident A. Leur téléphone détecte leur Chromecast. Leur enceinte connectée s'associe à leurs ampoules. Leur console trouve leur téléviseur. Aucun appareil connecté avec la clé du résident A ne voit les appareils connectés avec une autre clé. Les appareils du résident B sont invisibles pour le résident A, même s'ils se trouvent sur le même point d'accès physique. Les principaux fournisseurs implémentent cela de manière légèrement différente. Cisco Meraki l'appelle iPSK - Identity PSK. HPE Aruba l'appelle MPSK - Multi-PSK. Ruckus l'appelle DPSK - Dynamic PSK. Juniper Mist utilise le PPSK. Le principe sous-jacent est identique pour les quatre. Les détails d'implémentation diffèrent quant à la manière dont les attributs RADIUS sont structurés et au nombre de clés uniques qu'un seul SSID peut prendre en charge.À propos de la longueur de la clé : le minimum de 12 caractères n'est pas arbitraire. Les clés WPA2-PSK sont dérivées via PBKDF2 avec 4 096 itérations de HMAC-SHA1. Une clé de moins de 12 caractères est vulnérable aux attaques par dictionnaire hors ligne, en particulier avec les outils de piratage modernes accélérés par GPU. À partir de 12 caractères avec des classes de caractères mixtes, l'espace de recherche est assez grand pour rendre les attaques par force brute informatiquement irréalisables. Certaines plateformes, y compris UniFi, imposent ce minimum au niveau de l'interface utilisateur. Vous devriez l'imposer dans votre politique de génération de clés, que la plateforme l'exige ou non. Section deux : modèles de déploiement. Il existe trois architectures de déploiement pour le PPSK, et le choix de la bonne dépend de votre portefeuille immobilier et de la capacité de votre équipe. La première est le cloud RADIUS. Vos points d'accès s'authentifient auprès d'un service RADIUS hébergé dans le cloud, généralement sur plusieurs zones de disponibilité. C'est le bon choix pour les portefeuilles multi-sites - un opérateur de BTR avec des propriétés dans plusieurs villes, par exemple. Le cloud RADIUS élimine le matériel par site, automatise la rotation des certificats et évolue de manière élastique. La plateforme de Purple offre une disponibilité de 99,999 % sur son infrastructure d'authentification. Le compromis est la dépendance au WAN : si la connexion internet d'un site tombe, les nouveaux appareils ne peuvent pas s'authentifier tant que la connectivité n'est pas rétablie. Atténuez cela avec le SD-WAN et la mise en cache locale des identifiants sur le contrôleur. La deuxième est le RADIUS sur site. Un serveur RADIUS - généralement Microsoft NPS ou FreeRADIUS - fonctionne sur du matériel ou une machine virtuelle sur le site. Cela vous offre une latence d'authentification inférieure à la milliseconde, une souveraineté totale des données et aucune dépendance au WAN. C'est le bon choix pour une seule grande propriété avec des exigences strictes en matière de résidence des données, ou pour les environnements où la connectivité internet n'est pas fiable. Le coût opérationnel est plus élevé : votre équipe gère les correctifs, la rotation des certificats et la santé des serveurs. L'expiration des certificats est la cause la plus fréquente d'interruptions complètes de l'authentification dans les déploiements sur site. Intégrez le renouvellement automatisé des certificats dans votre guide opérationnel dès le premier jour. La troisième est hybride. Le cloud RADIUS gère les SSID invités et IoT. Le RADIUS sur site gère tous les SSID d'entreprise ou du personnel qui s'authentifient auprès d'un Active Directory interne. C'est un modèle pragmatique pour les projets à usage mixte - un bâtiment BTR avec des commerces au rez-de-chaussée ou un espace de coworking, par exemple. La plateforme de Purple prend en charge ce modèle hybride de manière native, fonctionnant sur les points d'accès Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Section trois : gestion du cycle de vie des clés. La technologie est la partie la plus facile. La gestion du cycle de vie des clés est l'élément qui détermine la réussite ou l'échec opérationnel des déploiements. Lors de l'emménagement, une clé unique est générée et attribuée automatiquement pour le résident - idéalement via une intégration API avec votre système de gestion immobilière. Le résident reçoit la clé par le biais d'un e-mail de bienvenue ou de l'application résident. Tous ses appareils se connectent à l'aide de cette clé unique. Lors du déménagement, la clé est révoquée. Aucun autre résident n'est affecté. Pas de rotation de mot de passe. Pas de tickets de support. En cours de bail, les résidents ajoutent des appareils. Un portail en libre-service ou une application résident qui fournit la clé existante du résident à un nouvel appareil - sans exposer cette clé aux autres résidents - est l'approche correcte. La plateforme de Purple fournit ce flux de travail de manière native. Le risque opérationnel critique est la randomisation des adresses MAC. iOS 14 et versions ultérieures, Android 10 et versions ultérieures, ainsi que Windows 11 randomisent tous les adresses MAC par défaut pour des raisons de confidentialité. Si un appareil présente une adresse MAC randomisée, votre serveur RADIUS ne trouvera pas de correspondance et rejettera la connexion. La solution consiste à configurer votre SSID pour exiger que les clients utilisent l'adresse MAC permanente de leur appareil, ou à mettre en œuvre un flux de travail de pré-enregistrement. Cela doit figurer dans votre plan de déploiement dès le premier jour, et non être découvert lors de la mise en service. Section quatre : WPA3 et la prise en compte de la bande 6 GHz. Un mot sur le WPA3, car c'est là que je vois les opérateurs commettre des erreurs de planification. Le PPSK, tel qu'il est actuellement mis en œuvre, repose sur la poignée de main à quatre voies du WPA2-PSK. WPA3 introduit SAE (Simultaneous Authentication of Equals), qui modifie le mécanisme de poignée de main. Le SAE ne prend actuellement en charge qu'une seule clé par SSID. Cela signifie qu'un SSID purement WPA3 ne peut pas prendre en charge plusieurs clés pré-partagées uniques. Dans la bande 6 GHz, introduite avec le WiFi 6E, le WPA3 est obligatoire. Vous ne pouvez pas du tout exécuter de WPA2 dans la bande 6 GHz. Par conséquent, si vous déployez des points d'accès WiFi 6E ou WiFi 7 et que vous souhaitez utiliser la bande 6 GHz, le PPSK n'y est pas disponible aujourd'hui. La recommandation pratique pour les déploiements de 2025 et 2026 est une stratégie double bande. Exécutez votre SSID PPSK sur 2,4 GHz et 5 GHz en mode WPA2 ou en mode de transition WPA2/WPA3. Utilisez un SSID WPA3-Enterprise distinct sur 6 GHz pour les appareils gérés qui le prennent en charge. Cela vous offre l'isolation par résident du PPSK pour l'ensemble des appareils, et la sécurité renforcée du WPA3 pour les appareils qui peuvent l'utiliser. Des fabricants tels que Cisco Meraki, HPE Aruba et Juniper Mist travaillent activement sur des implémentations PPSK compatibles avec le WPA3. Section cinq : conformité et confidentialité des données. Les déploiements PPSK dans les environnements résidentiels s'inscrivent dans un contexte de confidentialité plus sensible que le WiFi pour les invités. Les résidents ont une relation continue avec vous, et l'exposition des données s'étend sur des années plutôt que sur des minutes. L'isolation des résidents est elle-même une exigence de confidentialité en vertu du GDPR. Vous avez un devoir de diligence pour empêcher un résident de découvrir ou d'interagir avec les appareils d'un autre résident. Le PPSK est le mécanisme technique qui permet d'y parvenir. L'attribution de VLAN par résident garantit une isolation de couche 2, même sur une infrastructure physique partagée. Les journaux d'authentification ne doivent être conservés que le temps nécessaire à la sécurité et aux opérations. Six mois constituent un plafond courant pour les déploiements résidentiels. Purple stocke les données dans des régions sélectionnables, prenant en charge les exigences de résidence des données au Royaume-Uni, dans l'UE et aux États-Unis. Pour les opérateurs de BTR avec des commerces de détail ou des locataires de restauration au rez-de-chaussée, la norme PCI-DSS est pertinente. Le PPSK avec attribution de VLAN par locataire vous permet de démontrer que les appareils de traitement des paiements se trouvent sur un segment cryptographiquement isolé, même sur une infrastructure physique partagée. Il s'agit d'un avantage de conformité significatif par rapport à un déploiement avec mot de passe partagé. Section six : questions-réponses rapides. Combien de clés uniques un seul SSID peut-il prendre en charge ? Cela dépend du contrôleur. Cisco Meraki prend en charge jusqu'à 5 000 iPSK par SSID sans RADIUS, et de manière pratiquement illimitée avec RADIUS. Ruckus DPSK en prend en charge des milliers par zone. En pratique, le facteur limitant est la capacité de la base de données de votre serveur RADIUS et ses performances de requête, et non le contrôleur sans fil. Le PPSK fonctionne-t-il avec les appareils IoT ? Oui. Les appareils IoT - haut-parleurs intelligents, thermostats, capteurs, serrures - se connectent en utilisant la clé du résident exactement comme n'importe quel autre appareil. Ils se retrouvent dans le VLAN du résident et peuvent découvrir d'autres appareils sur la même clé. C'est la raison principale pour laquelle le PPSK est l'architecture appropriée pour les déploiements BTR et MDU, où 15 à 25 appareils par foyer est désormais la norme. Quel est l'intérêt commercial ? Un service WiFi géré avec isolation par résident permet d'obtenir un supplément de loyer de 15 £ à 30 £ par logement et par mois selon les recherches sur le BTR de la British Property Federation. Les périodes d'inoccupation diminuent de cinq à dix jours lorsque le WiFi d'emménagement est prêt dès le premier jour. Le volume de tickets de support pour Chromecast et les problèmes de maison intelligente chute à près de zéro lorsque le PPSK est correctement déployé. Résumé et prochaines étapes. Le PPSK avec une longueur minimale de clé de 12 caractères est l'architecture d'authentification WiFi appropriée pour les déploiements BTR, MDU, de logements étudiants et de logements sociaux. Il offre une isolation par résident, une prise en charge complète de l'IoT et une gestion automatisée du cycle de vie des clés sans la surcharge d'infrastructure de 802.1X. Choisissez le RADIUS cloud pour les portefeuilles multisites. Choisissez le RADIUS sur site pour les grandes propriétés uniques ayant des exigences de souveraineté des données. Utilisez un modèle hybride pour les développements à usage mixte. Planifiez la randomisation des adresses MAC dès le premier jour. Établissez une stratégie double bande pour les déploiements WiFi 6E et WiFi 7 pendant que les implémentations PPSK compatibles WPA3 arrivent à maturité. Les trois actions à mener ce trimestre : auditer votre modèle d'authentification actuel par rapport à ces critères, évaluer votre infrastructure RADIUS et définir votre flux de gestion du cycle de vie des clés, y compris l'intégration avec votre système de gestion immobilière. La plateforme Multi-Tenant WiFi de Purple fonctionne sur les points d'accès que vous possédez déjà, sur 80 000 sites actifs, et offre une disponibilité de 99,999 % sur son infrastructure d'authentification. Merci d'avoir participé à ce briefing technique Purple.

header_image.png

Résumé opérationnel

Pour les responsables informatiques et les architectes réseau gérant des résidences services (BTR), des logements collectifs (MDU) et des établissements hôteliers, fournir un WiFi sécurisé et fiable présente un défi structurel. Un mot de passe partagé expose tous les résidents les uns aux autres, tandis qu'un déploiement complet 802.1X d'entreprise est trop complexe pour les appareils IoT grand public. La clé prépartagée privée (PPSK) avec une longueur minimale de 12 caractères résout ce problème en fournissant à chaque résident une clé unique sur un SSID partagé, créant ainsi un segment de réseau isolé par logement.

Ce guide détaille l'architecture technique de PPSK 12, compare les modèles de déploiement cloud, sur site et hybrides, et fournit des stratégies de mise en œuvre concrètes. Vous apprendrez à orchestrer la gestion du cycle de vie des clés, à gérer la transition vers le WPA3 et la bande 6 GHz, et à garantir la conformité aux normes de confidentialité des données. Purple fournit la couche d'orchestration pour automatiser ces déploiements sur les points d'accès Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet.

Écouter le briefing

Analyse technique approfondie : L'architecture PPSK 12

La clé prépartagée privée (PPSK), connue sous le nom d'iPSK chez Cisco Meraki, MPSK chez HPE Aruba, et DPSK chez Ruckus, est une architecture d'authentification qui comble le fossé entre la simplicité grand public et la sécurité d'entreprise. Elle permet à plusieurs clés prépartagées uniques de fonctionner sur un seul SSID.

Le flux d'authentification

Lorsqu'un appareil se connecte à un SSID configuré avec PPSK, le processus d'authentification diffère considérablement d'un réseau standard WPA2-Personnel :

  1. Tentative de connexion : L'appareil présente sa clé prépartagée unique au point d'accès.
  2. Redirection MAC : Le contrôleur LAN sans fil intercepte la demande et transmet l'adresse MAC de l'appareil au serveur RADIUS.
  3. Recherche d'identité : Le serveur RADIUS interroge sa base de données pour trouver l'adresse MAC. Si elle est trouvée, il renvoie une réponse Access-Accept contenant la clé prépartagée spécifique attribuée à ce résident, ainsi qu'un attribut d'attribution de VLAN.
  4. Validation : Le contrôleur compare la clé fournie par l'appareil avec la clé renvoyée par le serveur RADIUS. Si elles correspondent, la connexion est autorisée.
  5. Segmentation : L'appareil est placé sur le VLAN attribué, créant ainsi un segment de réseau isolé de manière cryptographique.

ppsk_authentication_flow.png

La norme minimale de 12 caractères

La spécification d'un minimum de 12 caractères pour la clé pré-partagée est un contrôle de sécurité critique. Les clés WPA2-PSK sont dérivées à l'aide de l'algorithme PBKDF2 avec 4 096 itérations de HMAC-SHA1. Une clé standard de 8 caractères est vulnérable aux attaques par dictionnaire hors ligne à l'aide d'outils de piratage accélérés par GPU modernes. En imposant un minimum de 12 caractères comprenant un mélange de majuscules, de minuscules, de chiffres et de symboles, l'espace de clés s'étend de manière exponentielle, rendant les attaques par force brute informatiquement infaisables.

Comparaison des modèles de déploiement

Le choix de la bonne architecture RADIUS dicte la résilience et l'évolutivité de votre déploiement. Il existe trois modèles principaux à évaluer.

deployment_models_comparison.png

Cloud RADIUS

Dans un modèle cloud RADIUS, les points d'accès s'authentifient auprès d'un service d'authentification distribué à l'échelle mondiale.

  • Avantages : Élimine les exigences matérielles par site, automatise la rotation des certificats et offre une évolutivité élastique. Purple offre une disponibilité de 99,999 % sur son infrastructure d'authentification cloud. C'est le choix optimal pour les opérateurs BTR multi-sites et les chaînes de vente au détail.
  • Inconvénients : Introduit une dépendance stricte vis-à-vis de la connexion WAN du site. Si la liaison internet échoue, les nouveaux appareils ne peuvent pas s'authentifier.
  • Atténuation : Déployez un SD-WAN pour la redondance des liaisons et configurez la mise en cache locale des identifiants sur le contrôleur sans fil pour survivre aux pannes temporaires.

On-Premise RADIUS

Un déploiement sur site implique l'exécution d'un serveur RADIUS (tel que Microsoft NPS ou FreeRADIUS) localement sur du matériel ou une machine virtuelle sur le site.

  • Avantages : Offre une latence d'authentification inférieure à la milliseconde et garantit une souveraineté totale des données. Il supprime la dépendance au WAN, ce qui le rend adapté aux sites uniques à grande échelle comme les stades ou les propriétés disposant d'une connectivité internet peu fiable.
  • Inconvénients : Nécessite des frais d'ingénierie importants pour gérer les correctifs, la santé du serveur et la rotation des certificats.
  • Atténuation : Implémentez des protocoles de renouvellement automatique des certificats, car l'expiration des certificats est la principale cause de pannes d'authentification complètes dans les environnements sur site.

Architecture hybride

Le modèle hybride achemine le trafic WiFi invité et IoT résident vers un service cloud RADIUS tout en dirigeant l'authentification de l'entreprise ou du personnel vers un Active Directory sur site. Cette approche est très efficace pour les développements à usage mixte, comme une tour résidentielle avec des commerces de détail au rez-de-chaussée ou des espaces de coworking.

Guide d'implémentation : Gestion du cycle de vie des clés

La configuration technique de PPSK est simple ; le défi opérationnel réside dans la gestion du cycle de vie des clés. L'approvisionnement manuel des clés n'est pas évolutif et introduit des risques de sécurité.

Approvisionnement et révocation automatisés

Intégrez votre couche d'orchestration réseau à votre système de gestion immobilière (PMS). Lorsqu'un bail commence, le système doit générer automatiquement une clé unique de 12 caractères et la distribuer au résident par e-mail ou via une application résidentielle. Lorsque le bail prend fin, l'API doit automatiquement révoquer la clé. Purple automatise ce flux de travail, garantissant que la révocation de l'accès d'un résident n'a aucun impact sur ses voisins.

Gestion des ajouts d'appareils

Les résidents achèteront de nouveaux appareils en cours de bail. Mettez en œuvre un portail en libre-service qui permet aux résidents de récupérer leur clé existante en toute sécurité pour connecter de nouveaux appareils. Cela élimine les tickets d'assistance pour l'intégration de routine des appareils.

Gestion de la randomisation des adresses MAC

Les systèmes d'exploitation modernes (iOS 14+, Android 10+, Windows 11) utilisent par défaut la randomisation des adresses MAC. Étant donné que le PPSK repose sur la recherche d'adresses MAC dans la base de données RADIUS, une adresse MAC randomisée entraînera un échec d'authentification. Vous devez configurer votre réseau pour exiger que les appareils utilisent leur adresse MAC matérielle permanente pour l'SSID résident, ou mettre en œuvre un flux de travail de pré-enregistrement qui capture la MAC randomisée lors de l'intégration.

WPA3 et la transition vers le 6 GHz

Les architectes réseau qui planifient des mises à niveau doivent faire face à un conflit structurel entre le PPSK et le WPA3. Le WPA3 remplace la poignée de main à quatre voies du WPA2 par l'authentification simultanée d'égaux (SAE). Actuellement, la norme SAE ne prend en charge qu'une seule clé par SSID. Par conséquent, un réseau purement WPA3 ne peut pas prendre en charge nativement le PPSK.

Cela devient un problème bloquant lors du déploiement du WiFi 6E ou du WiFi 7, car le WPA3 est obligatoire dans la bande 6 GHz.

La recommandation : Adoptez une stratégie double bande. Déployez votre SSID PPSK sur les bandes 2,4 GHz et 5 GHz en utilisant le mode de transition WPA2 ou WPA2/WPA3 pour prendre en charge la majorité des appareils des résidents, y compris le matériel IoT hérité. Déployez un SSID WPA3-Enterprise distinct sur la bande 6 GHz pour les appareils modernes et gérés qui nécessitent une sécurité plus élevée. Les fournisseurs de matériel développent activement des implémentations PPSK compatibles avec le WPA3, mais l'approche double bande reste l'architecture la plus stable pour les déploiements actuels.

ROI et impact commercial

Le déploiement du PPSK 12 transforme le WiFi d'un simple service de base en un équipement géré avec des rendements mesurables.

  • Prime de loyer : Les recherches de la British Property Federation indiquent qu'un service WiFi géré de haute qualité permet d'obtenir une prime de loyer de 15 £ à 30 £ par unité et par mois dans les développements BTR.
  • Efficacité opérationnelle : En éliminant les rotations de mots de passe partagés et en résolvant les problèmes de découverte Chromecast grâce à l'isolation VLAN par unité, les opérateurs constatent une réduction spectaculaire des tickets d'assistance informatique.
  • Réduction de la vacance : Fournir un accès Internet prêt à l'emploi dès le premier jour réduit les périodes de vacance de 5 à 10 jours par rapport à l'attente des installations haut débit grand public. Purple fournit l'overlay logiciel requis pour orchestrer PPSK 12 sur votre matériel existant, offrant une isolation de classe entreprise et une gestion automatisée du cycle de vie sans remplacer vos points d'accès.

Définitions clés

PPSK (Private Pre-Shared Key)

Une méthode d'authentification qui permet d'utiliser plusieurs mots de passe uniques sur un seul nom de réseau WiFi (SSID), identifiant et isolant chaque utilisateur.

Utilisé pour fournir un contrôle d'accès et une segmentation de niveau entreprise dans les environnements où les appareils ne peuvent pas prendre en charge les certificats 802.1X.

RADIUS

Remote Authentication Dial-In User Service. Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la traçabilité.

Le moteur qui stocke les clés PPSK et indique au point d'accès si un appareil est autorisé à se connecter et à quel VLAN il appartient.

VLAN (Virtual Local Area Network)

Un sous-réseau logique qui regroupe un ensemble d'appareils, isolant leur trafic des autres appareils situés sur le même réseau physique.

Le protocole PPSK utilise des VLANs pour garantir que la Smart TV du résident A ne puisse pas être vue ou contrôlée par le résident B.

Appareil sans écran (Headless Device)

Un appareil dépourvu d'interface classique d'écran ou de clavier, tel qu'une enceinte connectée, un thermostat ou un capteur IoT.

Ces appareils ne peuvent généralement pas prendre en charge l'authentification 802.1X, ce qui fait du PPSK le seul moyen sécurisé de les connecter à un réseau d'entreprise.

Randomisation de l'adresse MAC

Une fonctionnalité de confidentialité présente dans les systèmes d'exploitation modernes qui génère une adresse matérielle temporaire pour l'appareil lors de sa connexion à un réseau.

Cette fonctionnalité perturbe l'authentification PPSK, qui s'appuie sur une adresse MAC stable pour identifier la bonne clé. Les exploitants doivent exiger que les appareils utilisent leur adresse MAC permanente.

WPA3 SAE

Simultaneous Authentication of Equals. Le nouveau mécanisme de handshake plus sécurisé introduit dans la norme WPA3.

Le protocole SAE ne prend actuellement en charge qu'une seule clé par SSID, ce qui signifie qu'un réseau purement WPA3 ne peut pas exécuter nativement le PPSK. Cela oblige les exploitants à utiliser des stratégies bi-bande.

MDU (Multi-Dwelling Unit)

Un bâtiment contenant plusieurs logements distincts, tel qu'un immeuble d'appartements ou une résidence étudiante.

L'environnement cible principal pour les déploiements PPSK, car il nécessite à la fois une densité d'appareils élevée et une isolation stricte des locataires.

Isolation Layer 2

Une mesure de sécurité qui empêche les appareils sur le même segment de réseau local de communiquer directement entre eux.

PPSK utilise cela pour garantir la confidentialité entre les résidents partageant le même point d'accès physique.

Exemples concrets

Un exploitant de 250 logements en coliving doit déployer un réseau WiFi pour ses résidents. Il utilise actuellement un seul mot de passe partagé pour tout le bâtiment. Les résidents se plaignent de ne pas pouvoir caster en toute sécurité sur leurs Smart TV, et l'équipe informatique passe 10 heures par semaine à gérer la rotation des mots de passe lors du départ des locataires.

Déployez une architecture RADIUS PPSK dans le cloud. Configurez le contrôleur de réseau local sans fil pour transférer les adresses MAC vers le RADIUS cloud de Purple. Intégrez l'API de Purple au système de gestion immobilière (PMS) de l'exploitant. Lorsqu'un nouveau bail est signé, le système génère automatiquement une clé unique de 12 caractères et attribue un VLAN dédié à cet appartement. Le résident reçoit la clé via l'application d'accueil.

Commentaire de l'examinateur : Cette approche résout les deux problèmes simultanément. Le VLAN dédié crée une « bulle WiFi », permettant au téléphone du résident de détecter sa Smart TV tout en restant invisible pour l'appartement voisin. L'intégration du PMS élimine la charge informatique manuelle liée à la rotation des mots de passe, car les clés sont automatiquement révoquées à la fin du bail sans affecter les autres résidents.

Un projet immobilier à usage mixte comprend 100 appartements résidentiels situés au-dessus d'un espace de coworking d'entreprise au rez-de-chaussée. L'exploitant doit sécuriser les deux environnements en utilisant les mêmes points d'accès physiques Cisco Meraki.

Mettez en œuvre une architecture RADIUS hybride. Configurez les points d'accès pour diffuser deux SSIDs principaux. Le SSID résidentiel utilise iPSK (l'implémentation PPSK de Meraki) authentifié par un service Cloud RADIUS pour gérer le volume élevé d'appareils IoT grand public. Le SSID de coworking utilise le protocole 802.1X WPA3-Enterprise, s'authentifiant auprès d'un serveur Active Directory sur site pour sécuriser les ordinateurs portables de l'entreprise.

Commentaire de l'examinateur : Cette conception maximise l'utilité de l'infrastructure physique partagée. Elle applique le modèle de sécurité adapté à chaque groupe d'utilisateurs : une connectivité simple et isolée pour les résidents et leurs appareils sans écran, et une authentification stricte basée sur des certificats pour les utilisateurs professionnels de l'espace de coworking.

Questions d'entraînement

Q1. Un opérateur de BTR avec 15 propriétés à travers le Royaume-Uni souhaite déployer PPSK. Il dispose d'une équipe IT centrale restreinte de deux ingénieurs. Quel modèle de déploiement RADIUS doit-il choisir ?

Conseil : Pensez à la charge opérationnelle liée à la gestion de serveurs sur plusieurs sites physiques.

Voir la réponse type

Le Cloud RADIUS. Avec 15 sites distribués et une petite équipe IT, la charge opérationnelle liée aux correctifs et à la gestion de 15 serveurs RADIUS sur site est ingérable. Le Cloud RADIUS offre une gestion centralisée, une mise à l'échelle automatisée et élimine la charge de maintenance matérielle.

Q2. Vous déployez de nouveaux points d'accès WiFi 6E dans une résidence étudiante. Le client souhaite utiliser la bande 6 GHz pour tous les appareils utilisant PPSK. Comment le conseillez-vous ?

Conseil : Rappelez-vous de la relation entre la bande 6 GHz, WPA3, et le mécanisme de handshake SAE.

Voir la réponse type

Informez le client que cela n'est actuellement pas possible. La bande 6 GHz impose la sécurité WPA3. Le WPA3 utilise le handshake SAE, qui ne prend actuellement en charge qu'une seule clé par SSID et ne prend donc pas en charge PPSK. Recommandez une stratégie double bande : PPSK sur 2.4/5 GHz avec WPA2, et un SSID WPA3-Enterprise distinct sur 6 GHz pour les appareils compatibles.

Q3. Un résident signale que son enceinte connectée ne peut pas se connecter au réseau PPSK, bien qu'il ait saisi la clé correcte de 12 caractères. Son smartphone s'est connecté sans problème. Quelle est la cause la plus probable ?

Conseil : Pensez aux fonctionnalités de confidentialité des systèmes d'exploitation modernes et à la manière dont RADIUS identifie les appareils.

Voir la réponse type

L'enceinte connectée utilise probablement la randomisation de l'adresse MAC. Comme PPSK s'appuie sur le fait que le serveur RADIUS recherche l'adresse MAC spécifique de l'appareil pour renvoyer la bonne clé, une adresse MAC randomisée ne correspondra pas à l'enregistrement de la base de données. Le résident doit configurer l'appareil pour utiliser son adresse MAC matérielle permanente.

Continuer la lecture de cette série

Logo iPSK : un guide complet pour les entreprises

Ce guide explique comment la technologie Identity Pre-Shared Key (iPSK) résout le principal défi de sécurité dans les environnements WiFi multi-locataires : offrir une isolation de niveau entreprise et un contrôle par utilisateur sans rompre la compatibilité avec les appareils IoT, les consoles de jeux et la technologie de maison intelligente. Il couvre l'architecture technique complète, les stratégies de déploiement et l'analyse de rentabiliser pour les promoteurs immobiliers, les opérateurs BTR et les équipes informatiques de l'hôtellerie.

Lire le guide →

Services managés WiFi : un guide complet pour les entreprises

Les services managés WiFi transfèrent l'intégralité du cycle de vie des réseaux sans fil d'entreprise - de la conception RF et de l'approvisionnement du matériel jusqu'à la surveillance quotidienne et la gestion des micrologiciels - à un prestataire spécialisé. Ce guide explique les architectures managées dans le cloud, les stratégies de segmentation VLAN et les normes d'authentification qui sous-tendent des déploiements fiables et sécurisés dans les hôtels, les chaînes de vente au détail, les développements BTR et les espaces publics. Les promoteurs immobiliers, les propriétaires et les opérateurs BTR y trouveront des conseils pratiques pour isoler le trafic des résidents, intégrer des appareils connectés et transformer la connectivité en un actif commercial mesurable.

Lire le guide →

Service client pour le WiFi géré par spectre : un guide complet pour les entreprises

Ce guide complet explique comment les gestionnaires de logements locatifs à l'année (BTR) et les promoteurs immobiliers peuvent déployer un WiFi géré par spectre afin d'offrir des expériences réseau sécurisées et isolées aux résidents. Il couvre l'architecture technique de cloud RADIUS, l'isolation VLAN et l'iPSK, ainsi que des stratégies de mise en œuvre pratiques pour réduire les coûts de support.

Lire le guide →