Passer au contenu principal

Trois SSIDs pour régner sur tous : guide de configuration WiFi pour invités, personnel et IoT

Ce guide de référence technique fait autorité et fournit un plan étape par étape pour implémenter une architecture WiFi à trois SSIDs. Il explique comment segmenter le trafic des invités, du personnel et de l'IoT à l'aide de captive portals, de RADIUS 802.1X et de clés partagées par appareil (xPSK) afin d'optimiser les performances et de garantir la conformité PCI DSS.

📖 7 min de lecture📝 1,480 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
SCRIPT DE PODCAST : « Trois SSID pour régner sur tous : guide de configuration WiFi pour les invités, le personnel et l'IoT » [INTRO & CONTEXTE - 1 min] Vous êtes un consultant réseau senior qui présente un briefing confiant et faisant autorité à un client. S'exprimer avec un ton clair, mesuré et professionnel. Une autorité calme, pas académique. Conversationnel mais précis. Le rythme est régulier et délibéré : Bienvenue dans la série de briefings techniques Purple WiFi Intelligence. Aujourd'hui, nous abordons la conception WiFi à trois SSID - l'architecture qui sépare le trafic des invités, du personnel et de l'IoT sur des réseaux distincts et isolés à l'aide d'une seule infrastructure sans fil. Si vous gérez le WiFi pour un hôtel, un espace de vente au détail, un centre de conférences, un stade ou tout autre lieu où vous exploitez à la fois des réseaux publics et opérationnels, ce briefing vous concerne directement. [PLONGÉE TECHNIQUE - 5 min] Permettez-moi d'abord de situer le contexte. Aujourd'hui, la plupart des sites d'entreprise exploitent au moins cinq ou six SSID. Il y en a un pour les invités, un pour le personnel, un pour les terminaux de point de vente, un pour les appareils IoT, peut-être un masqué pour les sous-traitants, et souvent un ancien dont personne ne sait plus vraiment pourquoi il existe. Chacun de ces SSID diffuse une trame beacon toutes les 100 millisecondes au débit de données le plus bas de la radio. Dans un site dense comptant 50 points d'accès sur le même canal, cela représente des centaines de trames de gestion par seconde qui consomment du temps d'antenne avant même qu'un seul octet de données utilisateur ne soit transmis. Le consensus de l'industrie est clair : ne pas diffuser plus de trois SSID par radio. Trois est le nombre qui équilibre la segmentation de la sécurité et les performances sans fil. La conception à trois SSID est donc la suivante. SSID un : un réseau WiFi invité ouvert avec un Captive Portal pour l'accès des visiteurs. SSID deux : un réseau WPA2 ou WPA3-Enterprise pour le personnel et les invités sécurisés, utilisant l'authentification 802.1X et RADIUS. SSID trois : un réseau xPSK pour les appareils IoT, les terminaux de paiement, l'affichage dynamique et les imprimantes, utilisant des clés pré-partagées par appareil pour attribuer dynamiquement des VLAN en fonction de l'identité de l'appareil. Trois SSID. Trois segments de réseau complètement isolés. Une seule infrastructure sans fil physique. Examinons chacun d'eux en détail. Examinons chacun d'eux en détail. Le SSID un est votre WiFi invité. Vous le configurez comme un réseau ouvert - pas de clé pré-partagée, pas de mot de passe WPA2-Personal. Le point d'accès diffuse le SSID sans chiffrement au niveau de la couche d'association. Lorsqu'un visiteur se connecte, son appareil obtient une adresse IP à partir d'un serveur DHCP sur votre VLAN invité - généralement le VLAN 10. Chaque requête DNS et requête HTTP est interceptée par le contrôleur sans fil ou un équipement Captive Portal dédié, qui redirige le navigateur du visiteur vers votre page de portail. C'est ici que la plateforme de Purple s'intègre. Le Captive Portal gère l'authentification du visiteur, qu'il s'agisse d'une connexion via les réseaux sociaux, d'une inscription par e-mail, d'une vérification par SMS ou d'un code coupon. Il recueille le consentement conformément au GDPR, enregistre les coordonnées du visiteur en tant que données de première partie, puis signale au contrôleur d'accorder l'accès à internet. La session du visiteur est marquée sur le VLAN 10, et votre pare-feu applique une politique stricte : accès internet uniquement, avec une règle de refus global explicite bloquant toute route vers votre espace d'adressage interne RFC 1918. Le « walled garden » (jardin d'enfants) est une étape de configuration cruciale ici. Avant qu'un visiteur ne finalise sa connexion au portail, son appareil doit pouvoir atteindre la page du portail elle-même. Vous configurez un « walled garden » — une liste blanche d'adresses IP et de domaines accessibles sans authentification. Celle-ci doit inclure l'IP ou le nom d'hôte de votre serveur de Captive Portal, tous les points de terminaison CDN qu'il utilise, ainsi que les points de terminaison des fournisseurs de connexion sociale, tels que les serveurs OAuth de Facebook ou les points de terminaison d'authentification de Google. Le deuxième SSID est votre Wi-Fi personnel. Celui-ci utilise WPA2-Enterprise ou WPA3-Enterprise, ce qui implique une authentification 802.1X. Lorsqu'un membre du personnel se connecte, son appareil lance un échange EAP avec le point d'accès, qui agit en tant qu'authentificateur et transmet les identifiants à votre serveur RADIUS. Le serveur RADIUS valide l'identité auprès de votre fournisseur d'identité et renvoie un message Access-Accept. La clé de l'attribution dynamique de VLAN réside dans trois attributs RADIUS spécifiques présents dans ce message Access-Accept. L'attribut 64 (Tunnel-Type) doit être configuré sur la valeur 13, qui signifie VLAN. L'attribut 65 (Tunnel-Medium-Type) doit être configuré sur la valeur 6, qui signifie IEEE 802. Et l'attribut 81 (Tunnel-Private-Group-ID) contient l'ID du VLAN réel sous forme de chaîne de caractères. Lorsque le point d'accès reçoit ces attributs, il marque dynamiquement cette session avec le VLAN spécifié. Un membre de l'équipe financière s'authentifie et se retrouve sur le VLAN 20. Un prestataire s'authentifie avec des identifiants différents et se retrouve sur le VLAN 30 avec un accès plus restreint. Même SSID, même réseau physique, mais segments logiques totalement différents. Le service RADIUS cloud de Purple gère la couche d'authentification RADIUS pour le Wi-Fi personnel, en s'intégrant à votre fournisseur d'identité et en renvoyant les attributs de VLAN dynamiques appropriés pour chaque utilisateur. Le troisième SSID est votre Wi-Fi IoT. Le xPSK résout un problème que ni les réseaux ouverts ni le 802.1X ne peuvent traiter correctement. Les appareils IoT, les terminaux de paiement, les lecteurs de signalisation numérique et les imprimantes ne peuvent pas s'authentifier avec le 802.1X. Cependant, vous ne pouvez pas les placer sur un réseau WPA2-Personal classique avec un mot de passe partagé unique, car un appareil compromis aurait alors accès à tous les autres appareils de ce segment. xPSK gère une base de données de mots de passe uniques, à raison d'un par appareil ou groupe d'appareils. L'appareil se connecte à l'aide de sa clé unique. Le contrôleur valide la clé et renvoie les attributs VLAN dynamiques. Un terminal de paiement se connecte et est dirigé vers le VLAN 50, votre réseau de paiement isolé et conforme PCI DSS. Un thermostat intelligent se connecte et est dirigé vers le VLAN 40, votre réseau IoT au routage restreint. La terminologie des fournisseurs varie. Cisco Meraki l'appelle iPSK. HPE Aruba l'appelle MPSK. Ruckus l'appelle DPSK. Juniper Mist et Ubiquiti UniFi l'appellent tous deux PPSK. L'architecture sous-jacente est identique pour les cinq fournisseurs. [RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES - 2 min] Vous êtes un consultant réseau senior qui présente un briefing confiant et faisant autorité à un client. S'exprimer dans un ton clair, mesuré et professionnel. Une autorité calme, pas académique. Conversationnel mais précis. Le rythme est régulier et délibéré : Parlons maintenant des pièges de mise en œuvre et des scénarios réels. Le premier piège est la mauvaise configuration des ports de trunk. Vos ports de commutateur transportant plusieurs VLAN doivent être configurés comme des ports de trunk 802.1Q, et non comme des ports d'accès. Si un port de trunk est accidentellement configuré comme un port d'accès, tout le trafic est regroupé sur un seul VLAN et votre segmentation disparaît discrètement. Inspectez toujours la configuration de vos commutateurs après chaque modification. Le deuxième piège est un « walled garden » incomplet. Si votre page de Captive Portal ne parvient pas à se charger parce que vous n'avez pas mis sur liste blanche les bons points de terminaison, les visiteurs verront un écran vide et supposeront que le WiFi ne fonctionne pas. Testez votre « walled garden » à partir d'un nouvel appareil sans cache DNS avant la mise en service. Le troisième piège est la randomisation des adresses MAC. Les appareils iOS et Android modernes utilisent une adresse MAC aléatoire pour chaque réseau auquel ils se connectent. Si votre système xPSK repose sur l'association de l'adresse MAC pour lier un appareil à sa clé unique, vous rencontrerez des échecs d'authentification lorsqu'un appareil renouvellera son adresse. Utilisez les implémentations des fournisseurs qui lient la session à la clé elle-même plutôt qu'à l'adresse MAC. Laissez-moi vous présenter deux scénarios réels. Scénario un : un hôtel de 200 chambres. L'hôtel doit fournir un WiFi invité dans toutes les chambres et les espaces publics, un WiFi personnel pour la réception, le ménage et la direction, et une connectivité IoT pour les thermostats intelligents, les systèmes IPTV et les contrôleurs de verrouillage de porte. Ils déploient trois SSIDs sur leurs points d'accès Cisco Meraki. Le premier SSID, le réseau invité, utilise le Captive Portal de Purple avec inscription par e-mail et capture de consentement conforme au GDPR. Les invités s'authentifient, arrivent sur le VLAN 10 et obtiennent un accès uniquement Internet avec une limite de débit de 20 mégabits par seconde par client. Le deuxième SSID, le réseau du personnel, utilise WPA3-Enterprise avec authentification RADIUS via Microsoft Entra ID. Le personnel de la réception arrive sur le VLAN 20 avec accès au système de gestion de l'établissement. Le personnel de ménage arrive sur le VLAN 21 avec un accès uniquement à l'application de ménage. Le troisième SSID, le réseau IoT, utilise Meraki iPSK. Chaque thermostat intelligent dispose d'une clé unique mappée sur le VLAN 40. Chaque contrôleur de verrouillage de porte dispose d'une clé unique mappée sur le VLAN 41. Les systèmes IPTV ont des clés mappées sur le VLAN 42. Tous les VLANs IoT n'ont pas d'accès Internet et des règles de pare-feu strictes limitent les communications à leurs serveurs de gestion spécifiques. [Q&R RAPIDE - 1 min] Passons maintenant à quelques questions rapides. Ai-je besoin d'un serveur RADIUS distinct pour xPSK ? Cela dépend du fournisseur et de l'échelle. Pour les petits déploiements, Cisco Meraki iPSK et HPE Aruba MPSK-Local peuvent stocker les clés directement sur le contrôleur sans serveur RADIUS. Pour une échelle d'entreprise, vous avez besoin d'un serveur RADIUS central - soit votre propre instance FreeRADIUS ou NPS, soit un service RADIUS cloud comme celui de Purple. Le WPA3-Enterprise est-il obligatoire ? Pas encore, mais déployez-le là où vos appareils clients le prennent en charge. Le mode de sécurité 192 bits du WPA3 et les trames de gestion protégées (PMF) éliminent plusieurs vecteurs d'attaque présents dans le WPA2. Exécutez le WPA3 en mode de transition pour maintenir la compatibilité descendante. Comment gérer le BYOD sur le SSID du personnel ? Utilisez PEAP-MSCHAPv2 pour l'authentification basée sur les identifiants, ce qui fonctionne avec les appareils personnels sans nécessiter le déploiement de certificats. Si vous avez besoin d'une sécurité plus forte, déployez EAP-TLS avec des certificats poussés via votre MDM. Quelle est la configuration minimale viable pour un petit site ? Trois SSIDs, trois VLANs, un pare-feu avec des règles inter-VLAN et un Captive Portal pour les invités. C'est votre base de départ. Vous pourrez ajouter RADIUS et xPSK à mesure que votre parc d'appareils s'agrandit. [RÉSUMÉ ET PROCHAINES ÉTAPES - 1 min] En résumé : la conception à trois SSIDs vous offre la segmentation dont vous avez besoin sans la surcharge de bande passante liée à l'exploitation de cinq ou six réseaux distincts. Le WiFi invité avec un Captive Portal gère l'accès des visiteurs et la conformité au GDPR. Le WiFi du personnel avec 802.1X et l'attribution dynamique de VLAN gère le contrôle d'accès basé sur l'identité. Le WiFi IoT avec xPSK gère les appareils sans écran avec une isolation par appareil. Vos prochaines étapes : auditez votre nombre de SSID actuel. Si vous en diffusez plus de trois, planifiez une consolidation. Examinez la conception de vos VLAN et les règles de pare-feu inter-VLAN. Et si vous n'utilisez pas encore un Captive Portal géré avec capture de données conforme au GDPR, c'est le changement à plus forte valeur ajoutée que vous puissiez apporter à votre réseau invité aujourd'hui. La plateforme de Purple prend en charge cette architecture à trois SSID dans plus de 80 000 sites actifs à travers le monde. Nous fournissons le Captive Portal Guest WiFi, le RADIUS cloud pour le Staff WiFi, ainsi que les intégrations avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist et Ubiquiti UniFi pour faire fonctionner l'ensemble de cette architecture comme un système managé unique. Merci d'avoir écouté ce briefing technique de Purple. Les liens vers le guide écrit complet et les schémas d'architecture se trouvent dans les notes de l'émission.

📚 Fait partie de notre série principale : Enterprise WiFi Security Guide

header_image.png

Executive Summary

Venue operators face a growing crisis of WiFi spectrum congestion. Every time you broadcast a new SSID to segment guest, staff, point-of-sale, and IoT traffic, you actively degrade the performance of your entire wireless network. Each enabled SSID broadcasts a beacon frame every 100 milliseconds at the lowest basic data rate, consuming up to 20% of available airtime before a single packet of user data is transmitted.

The industry consensus is clear: broadcast no more than three SSIDs per access point radio. This authoritative technical reference guide explains how IT teams can eliminate WiFi performance degradation by collapsing multiple purpose-built networks into a single three-SSID architecture. This design balances strict logical network segmentation with optimal wireless airtime utilisation.

We will explore the technical configuration of an open Guest WiFi network with a captive portal, a WPA3-Enterprise Staff WiFi network using 802.1X for identity-based access, and an IoT WiFi network using per-device pre-shared keys (xPSK) for headless devices. By mapping these three SSIDs to dynamic VLANs via RADIUS, you achieve complete Layer 2 isolation for compliance standards like PCI DSS, without sacrificing throughput.

Technical Deep-Dive

To understand why SSID sprawl is so damaging, we have to look at 802.11 management frames. Every enabled SSID on an access point broadcasts a beacon frame every 100 milliseconds. To ensure that every client device at the edge of the coverage cell can hear the beacon, the access point transmits it at the lowest basic data rate, usually one or two megabits per second. If you have one access point broadcasting six SSIDs, that is 60 beacons per second. In a dense environment where a client can hear four access points on the same channel, that channel is carrying 240 beacons per second. This overhead increases latency, causes jitter on voice calls, and reduces overall throughput.

The solution is the three-SSID design. This architecture provides distinct authentication mechanisms for different device types while maintaining strict backend isolation through dynamic VLAN assignment.

architecture_overview.png

1. Guest WiFi: Open + Captive Portal

The first SSID is dedicated to visitors. You configure this as an open network without a WPA2-Personal password. When a visitor connects, their device receives an IP address from a DHCP server on your dedicated guest VLAN (for example, VLAN 10).

Every DNS query and HTTP request is intercepted by the wireless controller, which redirects the visitor's browser to a captive portal page. This is where Guest WiFi platforms like Purple integrate. The captive portal handles visitor authentication via social login, email registration, or voucher codes. It captures conscious-choice opt-ins for GDPR compliance and records the visitor's details as first-party data.

The visitor's session remains tagged to VLAN 10. Your firewall must enforce a strict policy on this subnet: internet access only, with an explicit deny-all rule blocking any route to your internal RFC 1918 address space.

A critical configuration step here is the walled garden. Before a visitor completes the portal login, their device needs to reach the portal page itself. You configure a walled garden, a whitelist of IP addresses and domains accessible without authentication. This must include your captive portal server's hostname, any CDN endpoints, and social login provider endpoints like Microsoft Entra ID or Google Workspace.

2. Staff WiFi: WPA2/3-Enterprise + 802.1X

The second SSID is for corporate devices. This uses WPA2-Enterprise or WPA3-Enterprise, requiring 802.1X authentication. When a staff member connects, their device initiates an Extensible Authentication Protocol (EAP) exchange with the access point, which forwards the credentials to your RADIUS server.

The RADIUS server validates the identity and returns an Access-Accept message containing three specific IETF standard attributes:

  • Attribute 64 (Tunnel-Type): set to value 13 (VLAN)
  • Attribute 65 (Tunnel-Medium-Type): set to value 6 (IEEE 802)
  • Attribute 81 (Tunnel-Private-Group-ID): contains the actual VLAN ID string

When the access point receives these attributes, it dynamically tags that session with the specified VLAN. A finance team member lands on VLAN 20. A contractor authenticates with different credentials and lands on VLAN 30. One broadcast SSID provides multiple logical segments.

For EAP method selection, PEAP with MSCHAPv2 is the pragmatic starting point for most venues, as it uses a server-side certificate and username-password credentials. EAP-TLS uses mutual certificate authentication and is the most secure option, but requires a Mobile Device Management (MDM) platform to push certificates silently.

3. IoT WiFi: per-device PSK (xPSK)

The third SSID solves a problem that neither open networks nor 802.1X can address. Headless IoT devices, card terminals, digital signage, and printers cannot authenticate with 802.1X because they lack a certificate store or browser. However, placing them on a flat WPA2-Personal network with a single shared password creates a lateral movement risk.

xPSK operates on a standard WPA2 or WPA3-Personal SSID. The wireless controller maintains a database of unique passwords. When a device connects using its specific password, the controller recognises that key and uses RADIUS attributes to dynamically assign that session to the correct VLAN.

A card terminal connects with its unique key and lands on VLAN 50, your PCI DSS-isolated payment network. A smart thermostat connects and lands on VLAN 40, your restricted IoT network.

Hardware vendors use different terms for this architecture: Cisco Meraki calls it iPSK, HPE Aruba calls it MPSK, Ruckus calls it DPSK, and Juniper Mist and Ubiquiti UniFi call it PPSK.

vlan_ssid_mapping_table.png

Implementation Guide

Phase 1: Traffic Classification and VLAN Design

Before touching a switch port, document every device type in your environment. Assign a VLAN ID and IP subnet to each traffic class. Keep your guest VLAN on a completely separate subnet with no route to your internal address space.

Phase 2: Switch Port Configuration

Configure the switch ports connecting to your access points as 802.1Q trunk ports. If a trunk port is accidentally configured as an access port, all traffic collapses onto a single VLAN and your segmentation disappears silently.

Phase 3: Controller Configuration

Map your three SSIDs on your wireless controller.

  • Cisco Meraki: Navigate to Wireless > Access Control. Configure the Guest SSID as Open with a click-through splash page. Configure the Staff SSID with WPA2-Enterprise and point to your RADIUS server. Configure the IoT SSID with WPA2 and iPSK with RADIUS.
  • HPE Aruba: In Aruba Central, configure the Guest SSID with an external captive portal profile. Configure the Staff SSID with 802.1X. Configure the IoT SSID with MPSK, integrating with ClearPass Policy Manager for enterprise scale.
  • Ruckus: In SmartZone, configure the Guest WLAN with a Hotspot (WISPr) portal. Configure the Staff WLAN with 802.1X. Enable DPSK on the IoT WLAN and configure the DPSK database.

Phase 4: Firewall Policy

The VLAN architecture is only as strong as the inter-VLAN routing rules on your firewall. Document every permitted flow explicitly. Default-deny everything else.

Best Practices

  • Limit SSID Count: Broadcast a maximum of three SSIDs per radio to preserve wireless airtime and performance.
  • Automate Key Lifecycle: Do not manage thousands of unique xPSK passwords in a spreadsheet. Integrate your xPSK platform with your property management system or identity provider via API.
  • Account for MAC Randomisation: Modern mobile devices use randomised MAC addresses. Ensure your xPSK implementation binds the session to the key itself rather than the MAC address to prevent authentication failures.
  • Enable Client Isolation: Always enable client isolation on your Guest SSID to prevent devices from communicating directly with each other, mitigating peer-to-peer attacks.
  • Implement Rate Limiting: Apply per-client bandwidth limits (e.g., 10-20 Mbps) on the Guest SSID to prevent a single user from saturating the internet uplink.

Troubleshooting & Risk Mitigation

  • Captive Portal Fails to Load: This is almost always an incomplete walled garden. If visitors see a blank screen, test the walled garden from a fresh device with no cached DNS. Ensure all CDN endpoints and social login provider URLs are whitelisted.
  • Dynamic VLAN Assignment Fails: Verify that your RADIUS server is sending exactly Attribute 64 (value 13), Attribute 65 (value 6), and Attribute 81 (the correct VLAN ID string). Use packet captures to inspect the Access-Accept message.
  • IoT Devices Cannot Connect: Check key complexity. Some legacy IoT devices struggle with keys longer than 32 characters or keys containing special characters. Standardise on 16 to 24 character alphanumeric keys.

ROI & Business Impact

Consolidating to a three-SSID design delivers measurable business value across Hospitality , Retail , and Transport venues.

By reclaiming 15-20% of your wireless airtime, you extend the usable lifespan of your existing access points, deferring costly hardware refresh cycles. The performance improvement reduces latency for staff voice-over-IP devices and increases throughput for point-of-sale transactions.

From a compliance perspective, dynamic VLAN assignment provides the verifiable network segmentation required by PCI DSS 4.0 auditors. Isolating payment terminals onto a dedicated VLAN via xPSK removes your broader corporate network from the audit scope, significantly reducing compliance costs and risk.

Finally, standardising the Guest WiFi layer with Purple's captive portal enables the venue to capture first-party data, driving targeted marketing campaigns through the WiFi Analytics platform. This transforms the wireless network from an IT cost centre into a revenue-generating asset.

Définitions clés

VLAN (Virtual Local Area Network)

Un concept de couche 2 défini dans la norme IEEE 802.1Q qui permet à une seule infrastructure réseau physique de transporter plusieurs domaines de diffusion logiquement distincts.

Utilisé pour isoler le trafic des invités, du personnel et de l'IoT sur le réseau filaire.

Captive Portal

Une page web qui intercepte le trafic DNS et HTTP, redirigeant les utilisateurs pour s'authentifier avant de leur accorder l'accès au réseau.

Utilisé sur l'SSID WiFi Invité pour obtenir le consentement, authentifier les visiteurs et collecter des données de première partie.

Walled Garden

Une liste blanche d'adresses IP et de domaines accessibles par un appareil client avant qu'il ne termine son authentification sur le captive portal.

Indispensable pour permettre aux appareils d'accéder à la page du portail, aux ressources du CDN et aux fournisseurs d'identité sociale comme Microsoft Entra ID.

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports, qui fournit un mécanisme d'authentification pour les appareils souhaitant se connecter à un réseau LAN ou WLAN.

Utilisé sur l'SSID WiFi du personnel pour authentifier les utilisateurs auprès d'un serveur RADIUS à l'aide de leurs identifiants d'entreprise.

xPSK (Per-Device Pre-Shared Key)

Un terme générique pour les technologies qui permettent d'utiliser plusieurs mots de passe uniques sur un seul SSID WPA2/3-Personal, chaque mot de passe étant lié à un appareil et un VLAN spécifiques.

Utilisé sur l'SSID WiFi IoT pour sécuriser les appareils sans écran qui ne peuvent pas prendre en charge l'authentification 802.1X.

RADIUS

Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour les utilisateurs qui se connectent et utilisent un service réseau.

Le serveur principal qui valide les identifiants et renvoie les attributs de VLAN dynamiques.

Trame de balise (Beacon Frame)

Une trame de gestion 802.11 diffusée périodiquement par un point d'accès pour annoncer la présence d'un réseau sans fil.

La cause principale de la surcharge de temps d'antenne lorsque trop de SSIDs sont activés.

Isolation des clients

Une fonctionnalité de contrôleur sans fil qui empêche les appareils connectés au même SSID de communiquer directement entre eux.

Un contrôle de sécurité essentiel sur les réseaux WiFi invités pour empêcher les attaques de pair-à-pair.

Exemples concrets

Un hôtel de 200 chambres doit fournir un WiFi invité dans toutes les chambres, un WiFi pour le personnel de la réception et du ménage, ainsi qu'une connectivité IoT pour les thermostats intelligents et les contrôleurs de verrouillage des portes.

Déployez trois SSIDs sur Cisco Meraki. L'SSID 1 (Invité) utilise le captive portal de Purple ; les invités sont orientés vers le VLAN 10 avec un accès Internet uniquement. L'SSID 2 (Personnel) utilise WPA3-Enterprise avec RADIUS pour s'authentifier auprès de Microsoft Entra ID ; le personnel de réception est orienté vers le VLAN 20, le ménage vers le VLAN 21. L'SSID 3 (IoT) utilise Meraki iPSK ; les thermostats utilisent une clé unique associée au VLAN 40, les verrous de porte utilisent une clé associée au VLAN 41. Tous les VLANs IoT ont des règles de pare-feu strictes et aucun accès Internet.

Commentaire de l'examinateur : Cette approche équilibre l'expérience utilisateur et une segmentation stricte. L'utilisation de l'attribution dynamique de VLAN via RADIUS et iPSK évite de devoir diffuser cinq SSIDs distincts, préservant ainsi le temps d'antenne tout en garantissant que le système de gestion de propriété est isolé du trafic des invités et de l'IoT.

Une chaîne de vente au détail comptant 50 magasins doit sécuriser ses terminaux de paiement par carte, ses écrans de signalisation numérique, ses terminaux portables pour le personnel et fournir un WiFi aux clients.

Déployez trois SSIDs à l'aide de points d'accès HPE Aruba. L'SSID 1 (Client) utilise un captive portal Purple pour capturer des données de première partie. L'SSID 2 (Personnel) utilise WPA2-Enterprise avec RADIUS pour s'authentifier auprès d'Okta, attribuant le personnel au VLAN 20. L'SSID 3 (IoT/POS) utilise Aruba MPSK avec ClearPass Policy Manager. Les terminaux de carte se connectent avec des clés uniques et sont orientés vers le VLAN 50, un réseau dans le périmètre PCI DSS avec des règles de pare-feu n'autorisant que le HTTPS sortant vers la passerelle de paiement. Les écrans de signalisation numérique sont associés au VLAN 45.

Commentaire de l'examinateur : En plaçant les terminaux POS sur un VLAN attribué de manière dynamique à l'aide de MPSK, le détaillant parvient à la conformité PCI DSS sans nécessiter de points d'accès physiques dédiés ou d'un SSID de diffusion séparé pour les caisses. ClearPass centralise la gestion du cycle de vie des clés.

Questions d'entraînement

Q1. Vous déployez un nouveau réseau WiFi invité. Les visiteurs se plaignent que la page du Captive Portal est vide et qu'ils ne peuvent pas se connecter. Quelle est la cause la plus probable ?

Conseil : Réfléchissez à l'accès dont dispose un appareil avant de finaliser l'authentification.

Voir la réponse type

La configuration du walled garden est incomplète. L'appareil ne peut pas atteindre le serveur du Captive Portal, les points de terminaison du CDN ou les URL du fournisseur de connexion sociale. Vous devez autoriser ces domaines dans la liste de contrôle d'accès de pré-authentification.

Q2. L'équipe informatique d'un stade souhaite déployer 8 SSID pour segmenter le trafic des supporters, de la billetterie, des VIP, des médias, des opérations, de la gestion du bâtiment, des sous-traitants et des appareils existants. Pourquoi est-ce une mauvaise conception, et quelle est l'alternative ?

Conseil : Considérez l'impact des trames de gestion 802.11 sur le temps d'antenne sans fil.

Voir la réponse type

La diffusion de 8 SSID entraînera une grave dégradation des performances en raison de la surcharge des trames de balise (beacon), consommant un temps d'antenne excessif au débit de données le plus bas. L'alternative est une conception à trois SSID utilisant l'attribution dynamique de VLAN via RADIUS (pour le 802.1X) et xPSK (pour les appareils sans écran) afin d'assurer une segmentation logique sans la surcharge sans fil.

Q3. Vous configurez l'attribution dynamique de VLAN pour le WiFi du personnel à l'aide d'un serveur RADIUS. L'authentification réussit, mais l'utilisateur est redirigé vers le VLAN par défaut au lieu du VLAN qui lui a été attribué. Quels attributs RADIUS devez-vous vérifier ?

Conseil : Il existe trois attributs standard de l'IETF requis pour le routage VLAN.

Voir la réponse type

Vous devez vérifier que le message RADIUS Access-Accept contient l'attribut 64 (Tunnel-Type) défini sur 13, l'attribut 65 (Tunnel-Medium-Type) défini sur 6, et l'attribut 81 (Tunnel-Private-Group-ID) contenant la chaîne d'identifiant VLAN correcte.

Continuer la lecture de cette série

WPA2 Personal vs Enterprise : quelle est la différence et lequel devriez-vous utiliser ?

Ce guide de référence technique propose une comparaison complète des protocoles de sécurité WPA2 Personal et WPA2 Enterprise au sein des environnements WiFi d'entreprise. Il détaille les différences d'architecture, les méthodologies de déploiement et les implications en matière de sécurité de chaque norme afin d'aider les architectes réseau et les responsables informatiques à prendre des décisions de déploiement éclairées.

Lire le guide →

Trois SSIDs pour régner sur tous : guide de configuration WiFi pour invités, Passpoint et IoT

Ce guide technique fournit un plan d'action définitif pour implémenter la conception à trois SSIDs au sein des entreprises. Il détaille la configuration d'un Captive Portal ouvert pour les invités, l'intégration automatisée de Passpoint et l'authentification xPSK par appareil afin d'obtenir une segmentation VLAN complète et un accès réseau zero-trust.

Lire le guide →

Authentification WiFi d'entreprise sans Active Directory ni serveur sur site

Ce guide explique comment déployer une authentification WiFi WPA2/3-Enterprise sécurisée sans Active Directory sur site, sans Windows NPS ni serveur RADIUS. Il aborde l'incompatibilité de protocole entre les fournisseurs d'identité cloud et 802.1X, les arguments en faveur d'EAP-TLS par rapport à PEAP-MSCHAPv2, et comment déployer un RADIUS cloud avec des certificats émis par MDM pour Microsoft Entra ID, Okta ou Google Workspace. Conçu pour les responsables informatiques des organisations cloud-first et à forte composante Mac/Chromebook prêtes à abandonner leur infrastructure sur site.

Lire le guide →
Trois SSIDs pour régner sur tous : guide de configuration WiFi pour invités, personnel et IoT | Guides techniques | Purple