Passer au contenu principal

WiFi BYOD sécurisé : intégration de certificats Passpoint vs xPSK (iPSK)

Un guide technique complet pour les équipes informatiques sur la sécurisation des appareils non gérés des employés et des étudiants (BYOD) à l'aide de certificats Passpoint EAP-TLS sans intervention vs les solutions xPSK spécifiques aux constructeurs (iPSK/easyPSK, DPSK, PPSK, MPSK).

By Iain JewittPublished
📖 5 min de lecture1,022 mots

Video overview

Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise

Les programmes BYOD (Bring Your Own Device) sont désormais la norme au sein des bureaux d'entreprise, des établissements de santé et des campus d'enseignement supérieur. Cependant, la connexion de smartphones, tablettes et ordinateurs portables non gérés à un réseau d'entreprise présente un défi de sécurité fondamental pour les administrateurs réseau.

Les clés prépartagées (PSK) WPA2/3-Personal héritées sont rapidement divulguées entre les membres du personnel et laissent les réseaux vulnérables aux accès non autorisés et à l'inspection des paquets. À l'inverse, l'enrôlement traditionnel de certificats 802.1X EAP-TLS génère souvent un volume important de tickets d'assistance lorsqu'il est déployé sur des appareils personnels sans agents de gestion des appareils mobiles (MDM).

Pour sécuriser les appareils BYOD sans augmenter les coûts opérationnels, les équipes d'ingénierie réseau choisissent entre deux modèles architecturaux modernes : l'intégration de certificats Passpoint (Hotspot 2.0) et les clés xPSK (Identity PSK) spécifiques aux fournisseurs.

-

Le problème de sécurité du BYOD

Les modèles d'authentification WiFi standard échouent sur les appareils personnels non gérés pour trois raisons :

  1. Divulgation des clés partagées : Un mot de passe WPA2/3-Personal unique partagé entre les employés est compromis dès qu'un collaborateur quitte l'entreprise ou le partage avec un visiteur.
  2. Absence d'attribution d'identité : Les clés partagées ne fournissent aucune piste d'audit reliant le trafic réseau individuel ou les adresses MAC à des identités d'employés nominatives dans votre fournisseur d'identité (Microsoft Entra ID, Okta ou Google Workspace).
  3. Complexité du suppliant : La configuration manuelle de 802.1X EAP-TLS ou PEAP exige que les utilisateurs fassent manuellement confiance aux certificats de l'autorité de certification (CA) racine, sélectionnent les méthodes EAP et saisissent les noms de domaine - ce qui entraîne des échecs de connexion et des tickets d'assistance.

-

Approche 1 : Passpoint & intégration sécurisée des certificats du personnel

Passpoint (IEEE 802.11u / Hotspot 2.0) établit une sécurité 802.1X EAP-TLS de classe entreprise sans contact sur les appareils personnels, sans nécessiter de configuration manuelle du suppliant ni d'enrôlement MDM.

Comment fonctionne l'intégration Passpoint

  1. Authentification de l'identité : L'employé se connecte via un portail d'intégration web en utilisant ses identifiants de connexion unique (SSO) existants (Microsoft Entra ID, Okta, Google Workspace ou SAML 2.0).
  2. Génération de profil : La plateforme Purple génère un profil réseau unique et signé contenant un certificat client individuel et une autorité de certification (CA) racine RADIUS de confiance.
  3. Configuration sans contact : Sur iOS, Android, macOS et Windows 11, l'utilisateur clique une seule fois pour installer le profil ou le fichier de configuration.
  4. Connexion automatisée : L'appareil détecte et rejoint automatiquement tout réseau de site compatible Passpoint dans le monde entier en utilisant WPA3-Enterprise 802.1X EAP-TLS.

Principaux avantages de Passpoint pour le BYOD

  • Liaison d'identité individuelle : Chaque paquet est chiffré et directement lié au compte utilisateur de l'employé.

  • Révocation instantanée : Lorsqu'un employé quitte l'entreprise, la révocation de son identité dans Microsoft Entra ID ou Okta résilie immédiatement son certificat Passpoint sur tous les sites.

  • Itinérance inter-sites : Les employés se connectent automatiquement dans les succursales et les sites distants sans avoir à saisir à nouveau leurs identifiants.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Approche 2 : xPSK du constructeur (Identity Pre-Shared Keys)

Pour les environnements où le protocole 802.1X EAP-TLS n'est pas réalisable - comme les appareils personnels hérités ou le matériel BYOD sans écran - les implémentations xPSK spécifiques aux constructeurs offrent une sécurité par clé individuelle sur les SSIDs standard WPA2/3-Personal.

Variantes d'implémentation des constructeurs de matériel

Différents fabricants de matériel sans fil implémentent cette technologie de clé pré-partagée unique sous des noms distincts :

  • Cisco / Meraki - iPSK (Identity PSK) / easyPSK : Associe des clés pré-partagées individuelles à des profils d'utilisateurs RADIUS spécifiques, permettant l'attribution de VLAN par utilisateur et l'application de politiques de pare-feu sur un seul SSID WPA2-Personal.
  • Ruckus Wireless - DPSK (Dynamic PSK) : Génère des phrases de passe uniques par utilisateur ou appareil via Ruckus Cloud / SmartZone, automatiquement liées aux adresses MAC.
  • Extreme Networks - PPSK (Private PSK) : Attribue des clés personnalisées par utilisateur avec des dates d'expiration automatisées et des limites de bande passante individuelles.
  • Fortinet / FortiAP - MPSK (Multiple PSK) : S'intègre aux contrôleurs sans fil FortiGate pour attribuer des clés uniques liées à FortiAuthenticator ou à des bases de données d'utilisateurs RADIUS externes.
  • HPE Aruba Networking - ePSK (Enhanced PSK) : Combine les rôles d'utilisateurs locaux et l'application des politiques ClearPass avec des clés PSK par appareil.
  • Ubiquiti UniFi - PPSK (Private Pre-Shared Key) : Attribue des clés distinctes à des VLANs cibles spécifiques sur un SSID unifié.

Principaux avantages du xPSK

  • Prise en charge universelle des appareils : Fonctionne sur le WPA2/3-Personal standard, ce qui le rend compatible avec les appareils qui ne disposent pas de demandeurs 802.1X EAP.
  • Suppression de clé isolée : La suppression de la clé d'un seul utilisateur ne perturbe aucun autre utilisateur sur le réseau.
  • Orientation VLAN et politiques : Le cloud RADIUS attribue des utilisateurs individuels ou des types d'appareils à des VLANs isolés en fonction de leur clé unique.

Comparaison technique : Passpoint EAP-TLS vs xPSK

Fonctionnalité d'architecture Passpoint (EAP-TLS) xPSK constructeur (iPSK/DPSK/PPSK)
Protocole d'authentification WPA2/WPA3-Enterprise (802.1X) WPA2/WPA3-Personal (WPA-PSK)
Couche de sécurité EAP-TLS basé sur des certificats Clé de chiffrement AES unique par utilisateur
Enrôlement des utilisateurs Téléchargement de profil en un clic / application Portail en libre-service ou envoi de clé par SMS
Compatibilité des appareils Smartphones, tablettes, ordinateurs portables Tous les appareils WiFi (y compris hérités/IoT)
Synchro du fournisseur d'identité Révocation en temps réel SCIM / SAML Cloud RADIUS / mappage de clé par API
Itinérance multi-sites Itinérance transparente et automatique Nécessite un backend RADIUS synchronisé

Recommandation architecturale pour l'informatique d'entreprise

Pour une sécurité et une expérience utilisateur BYOD optimales, les équipes informatiques d'entreprise mettent en œuvre une stratégie à double niveau :

  1. BYOD principal du personnel et des étudiants : Déployez l'enrôlement par certificat Passpoint EAP-TLS via Purple Connect pour tous les smartphones, tablettes et ordinateurs portables personnels. Cela impose une sécurité 802.1X zero-trust liée à votre fournisseur d'identité.
  2. Appareils spécialisés et anciens : Utilisez le RADIUS cloud xPSK (iPSK/PPSK) pour les appareils personnels qui ne peuvent pas traiter les profils Passpoint, garantissant que chaque appareil reçoit une clé individuelle et une attribution de VLAN isolée.

Continuer la lecture de cette série

Comment révoquer l'accès WiFi lorsqu'un employé s'en va

Ce guide montre aux équipes informatiques et opérationnelles comment supprimer l'accès WiFi du personnel lorsqu'un employé s'en va, sans perturber le reste des collaborateurs. Il compare le protocole 802.1X basé sur des certificats, l'iPSK spécifique à l'identité et le déprovisionnement via SCIM, puis fournit un plan d'action pour le jour même, une méthode de test et un modèle de preuves d'audit.

Lire le guide →

WPA2 Personal vs Enterprise : quelle est la différence et lequel devriez-vous utiliser ?

Ce guide de référence technique propose une comparaison complète des protocoles de sécurité WPA2 Personal et WPA2 Enterprise au sein des environnements WiFi d'entreprise. Il détaille les différences d'architecture, les méthodologies de déploiement et les implications en matière de sécurité de chaque norme afin d'aider les architectes réseau et les responsables informatiques à prendre des décisions de déploiement éclairées.

Lire le guide →

Trois SSIDs pour régner sur tous : guide de configuration WiFi pour invités, Passpoint et IoT

Ce guide technique fournit un plan d'action définitif pour implémenter la conception à trois SSIDs au sein des entreprises. Il détaille la configuration d'un Captive Portal ouvert pour les invités, l'intégration automatisée de Passpoint et l'authentification xPSK par appareil afin d'obtenir une segmentation VLAN complète et un accès réseau zero-trust.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.