Passer au contenu principal

WiFi Certificate Authentication: How Digital Certificates Secure Wireless Networks

Ce guide de référence détaille comment les certificats numériques X.509 et EAP-TLS remplacent les mots de passe vulnérables dans le WiFi d'entreprise. Il fournit aux architectes réseau et aux responsables informatiques des étapes de mise en œuvre pratiques, la conception d'architectures PKI et une analyse du ROI pour l'entreprise.

📖 5 min de lecture📝 1,313 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Authentification WiFi par certificat : comment les certificats numériques sécurisent les réseaux sans fil. Un briefing technique de Purple. Introduction et contexte. Bienvenue dans la série de briefings techniques de Purple. Je suis votre hôte, et aujourd'hui nous abordons l'un des sujets les plus importants — et fréquemment mal compris — de la sécurité des réseaux d'entreprise : l'authentification WiFi par certificat. Si vous gérez un groupe hôtelier, une chaîne de magasins, un centre de conférences ou toute organisation où le personnel et les clients se connectent à votre infrastructure sans fil, ce briefing concerne directement votre posture de sécurité actuelle. Plantons le décor. L'approche traditionnelle pour sécuriser le WiFi d'entreprise repose sur une clé pré-partagée — un mot de passe que tout le monde connaît, qui est écrit sur des tableaux blancs, partagé dans des canaux Slack et, franchement, qui ne change jamais car le modifier impliquerait de mettre à jour chaque appareil du parc. Ce modèle est obsolète. Il l'a toujours été. L'authentification par certificat est la méthode utilisée par les réseaux d'entreprise sérieux depuis plus d'une décennie, et si vous n'avez pas encore fait la transition, ce briefing vous donnera la clarté nécessaire pour prendre cette décision. Alors — qu'est-ce que l'authentification WiFi par certificat, pourquoi est-elle importante et comment la déployer concrètement ? Entrons dans le vif du sujet. Analyse technique approfondie. Commençons par les fondamentaux. Un certificat numérique, dans le contexte de l'authentification WiFi, est un identifiant numérique X.509 — essentiellement un document signé cryptographiquement qui prouve l'identité d'un appareil ou d'un utilisateur. Considérez-le comme un passeport pour votre terminal réseau. Contrairement à un mot de passe, qui est un secret partagé pouvant être volé, deviné ou divulgué, un certificat est lié mathématiquement à une clé privée spécifique qui ne quitte jamais l'appareil. On ne peut pas pirater un certificat par phishing. On ne peut pas le forcer par force brute. Et surtout, vous pouvez le révoquer dès qu'un appareil est perdu ou qu'un employé s'en va. L'infrastructure sous-jacente qui permet ce fonctionnement s'appelle la PKI — Public Key Infrastructure (Infrastructure à clés publiques). La PKI est une hiérarchie de confiance. Au sommet se trouve une autorité de certification racine (Root CA) — l'ancre de confiance ultime. En dessous, vous avez généralement une ou plusieurs autorités de certification intermédiaires, qui délivrent réellement les certificats d'entité finale aux appareils et aux utilisateurs. Cette hiérarchie est importante car elle signifie que votre Root CA peut être conservée complètement hors ligne et isolée physiquement, réduisant ainsi considérablement votre surface d'attaque. Si une autorité de certification intermédiaire est compromise, vous la révoquez sans toucher à la racine. Maintenant, comment cela fonctionne-t-il concrètement sur un réseau WiFi ? La pile de protocoles est l'IEEE 802.1X — la norme de contrôle d'accès réseau basée sur les ports — combinée avec EAP-TLS, qui signifie Extensible Authentication Protocol with Transport Layer Security. C'est la référence absolue en matière de sécurité WiFi d'entreprise. Voici le flux d'authentification. Lorsqu'un appareil client tente de se connecter à votre SSID d'entreprise, le point d'accès — agissant en tant qu'authentificateur selon la terminologie 802.1X — n'accorde pas immédiatement l'accès au réseau. Au lieu de cela, il sert de relais pour une conversation EAP entre le client et votre serveur RADIUS, qui est le serveur d'authentification dans la terminologie 802.1X. Le client présente son certificat. Le serveur RADIUS valide ce certificat par rapport à votre PKI — en vérifiant la chaîne de signature, la période de validité et le statut de révocation. Simultanément — et c'est ce qui rend EAP-TLS véritablement supérieur à la plupart des autres méthodes EAP — le client valide également le certificat du serveur. Cette authentification mutuelle empêche les attaques par point d'accès rogue, où un attaquant configure un faux réseau WiFi pour intercepter des identifiants. Avec EAP-TLS, les deux parties prouvent leur identité avant qu'un seul octet de données ne soit transmis. Une fois l'authentification mutuelle réussie, le serveur RADIUS envoie un message Access-Accept au point d'accès, et le client est placé dans le segment réseau approprié — qu'il s'agisse du VLAN d'entreprise, d'un segment invité restreint ou d'un groupe de politiques spécifique basé sur les attributs du certificat. Parlons du cycle de vie des certificats, car c'est là que de nombreux déploiements se heurtent à des frictions opérationnelles. Les certificats sont émis, ils ont une période de validité — généralement d'un à trois ans pour les certificats d'appareil — et ils doivent être renouvelés avant leur expiration. Ils peuvent également être révoqués avant leur expiration si un appareil est volé ou mis hors service. La révocation est gérée par deux mécanismes : la CRL, ou liste de révocation de certificats, qui est une liste publiée périodiquement de numéros de série de certificats révoqués ; et l'OCSP, le protocole de vérification de statut de certificat en ligne, qui permet une vérification de la révocation en temps réel. Pour les déploiements de grande entreprise, l'OCSP est fortement recommandé car les fichiers CRL peuvent devenir très volumineux et introduire de la latence. L'enrôlement des certificats — c'est-à-dire l'installation initiale des certificats sur les appareils — est géré par des protocoles tels que SCEP, le protocole d'enrôlement de certificat simple, ou EST, l'enrôlement sur transport sécurisé, qui est son remplaçant plus moderne. Dans un environnement Microsoft, vous utiliseriez généralement les services de certificats Active Directory avec une stratégie de groupe pour enrôler automatiquement les certificats sur les machines jointes au domaine. Pour les scénarios de gestion des appareils mobiles, votre plateforme MDM — qu'il s'agisse d'Intune, de Jamf ou d'une autre solution — gère la distribution des certificats dans le cadre du profil de configuration de l'appareil. Maintenant, où cela croise-t-il le WiFi invité ? C'est une distinction importante. L'authentification par certificat est principalement un contrôle de réseau d'entreprise. Vos invités ne disposeront pas de certificats émis par la PKI de votre entreprise. Pour l'accès invité, vous opérez dans un modèle d'authentification différent — généralement un Captive Portal avec connexion via les réseaux sociaux, enregistrement par e-mail ou, de plus en plus, Passpoint et OpenRoaming, qui utilisent des certificats au niveau de l'infrastructure pour permettre un roaming transparent et sécurisé entre les sites. La plateforme de Purple se situe précisément dans cet espace du WiFi invité, fournissant la capture d'identité, les analyses et la couche d'engagement au-dessus d'une infrastructure sans fil sécurisée. Le principe d'architecture clé est la segmentation du réseau : votre SSID d'entreprise authentifié par certificat et votre SSID WiFi invité sont logiquement séparés, avec des politiques de pare-feu appropriées entre eux. C'est non négociable pour la conformité PCI DSS si vous traitez des paiements par carte à proximité de votre infrastructure sans fil, et c'est fortement recommandé pour la conformité GDPR compte tenu des données que vous gérez sur les deux réseaux. Recommandations de mise en œuvre et pièges à éviter. Laissez-moi vous donner des conseils pratiques de déploiement — et les pièges dans lesquels je vois les organisations tomber à plusieurs reprises. Premièrement, planifiez votre PKI avant de toucher à un seul point d'accès. L'erreur la plus courante consiste à déployer l'authentification par certificat avec une structure d'AC plate à un seul niveau. Implémentez toujours au moins une hiérarchie à deux niveaux avec une AC racine hors ligne. La surcharge opérationnelle est minimale ; le bénéfice en matière de sécurité est substantiel. Deuxièmement, maîtrisez votre infrastructure RADIUS. Un seul serveur RADIUS est un point de défaillance unique. Déployez au minimum deux serveurs RADIUS dans une configuration actif-passif ou actif-actif, et testez votre basculement. J'ai vu des organisations déployer correctement le 802.1X pour découvrir lors d'une panne que leur basculement RADIUS n'était pas configuré sur les points d'accès. Troisièmement, les périodes de validité des certificats doivent s'aligner sur vos cycles de renouvellement MDM. Si votre MDM pousse les renouvellements de certificats sur un cycle de 90 jours mais que vos certificats ont une validité de 12 mois, vous aurez un décalage. Automatisez le renouvellement et configurez des alertes à 60 jours avant l'expiration. Quatrièmement — et cela surprend souvent les gens — iOS et Android gèrent la confiance des certificats différemment. iOS exige que le certificat de l'AC racine soit explicitement approuvé par l'utilisateur lors de la première connexion, à moins qu'il ne soit poussé via MDM. Le comportement d'Android varie selon la version et le fabricant. Testez votre expérience client sur chaque classe d'appareil avant le lancement. Le cinquième piège est la disponibilité de l'OCSP. Si votre répondeur OCSP est interne et qu'un client ne peut pas l'atteindre pendant l'authentification — peut-être parce qu'il se connecte pour la première fois et n'a pas encore d'accès réseau — l'authentification peut échouer ou basculer sur la CRL. Concevez votre infrastructure OCSP pour qu'elle soit accessible depuis l'état de pré-authentification, ou configurez votre serveur RADIUS pour mettre en cache les réponses OCSP de manière appropriée. Questions et réponses rapides. Permettez-moi de passer en revue les questions qui me sont le plus fréquemment posées. Question : Pouvons-nous utiliser l'authentification par certificat en parallèle de notre portail WiFi invité existant ? Absolument. Il s'agit de SSIDs distincts avec des mécanismes d'authentification séparés. Vos utilisateurs d'entreprise s'authentifient via EAP-TLS ; vos invités passent par le flux du Captive Portal. Purple gère la partie invités ; votre infrastructure RADIUS gère la partie entreprise. Question : Que se passe-t-il lorsqu'un appareil est perdu ou volé ? Vous révoquez immédiatement le certificat via votre console de gestion de l'AC (Autorité de Certification). La prochaine fois que cet appareil tentera de se connecter, le serveur RADIUS vérifiera le statut de révocation et rejettera la connexion. Avec l'OCSP, cela peut se faire en quasi-temps réel. Avec la CRL, cela dépend de l'intervalle de publication de votre CRL — généralement quelques heures. C'est pourquoi l'OCSP est privilégié pour les environnements à haute sécurité. Question : L'EAP-TLS est-il compatible avec le WPA3 ? Oui. Le WPA3-Enterprise impose l'utilisation du mode de sécurité 192 bits pour les déploiements les plus sensibles, et l'EAP-TLS est entièrement compatible. En fait, le WPA3-Enterprise avec EAP-TLS est la configuration de sécurité la plus élevée disponible pour le WiFi d'entreprise aujourd'hui. Question : Quel est l'impact sur notre conformité GDPR et PCI DSS ? Positif. Les exigences 1 et 8 de la norme PCI DSS bénéficient toutes deux de l'authentification par certificat. L'élimination des clés pré-partagées partagées supprime un point d'audit majeur, et l'identité par appareil vous offre une piste d'audit claire pour savoir quel appareil a accédé à quel segment de réseau et à quel moment. Résumé et prochaines étapes. Pour résumer : l'authentification par certificat WiFi via 802.1X et EAP-TLS est la bonne approche pour toute organisation qui prend la sécurité de son réseau au sérieux. Elle élimine les secrets partagés, fournit une authentification mutuelle, permet un contrôle d'accès granulaire et s'intègre parfaitement à votre infrastructure d'identité existante. Le parcours de déploiement est bien connu : concevez votre hiérarchie PKI, déployez une infrastructure RADIUS redondante, intégrez-la à votre MDM pour la distribution des certificats, configurez vos points d'accès pour le 802.1X et testez minutieusement sur l'ensemble de votre parc d'appareils. Pour votre réseau invité, c'est une autre histoire — et c'est là que des plateformes comme Purple apportent une réelle valeur ajoutée, en vous offrant un accueil des invités sécurisé et conforme, avec des fonctionnalités d'analyse et d'engagement qui transforment votre infrastructure WiFi en un actif commercial plutôt qu'en un simple service utilitaire. Si vous évaluez votre niveau d'authentification actuel, le bon point de départ est un audit de votre configuration SSID existante et un examen de l'état de préparation de votre infrastructure de certificats. À partir de là, un déploiement progressif — commençant par un groupe pilote d'appareils gérés — est la voie la plus sûre vers un déploiement complet. Merci d'avoir écouté ce briefing technique Purple. Pour aller plus loin, consultez nos guides sur la sécurité du WiFi d'entreprise et les méthodes d'authentification WiFi les plus sécurisées sur le site Web de Purple à l'adresse purple.ai.

📚 Fait partie de notre série principale : Enterprise WiFi Security Guide

header_image.png

Résumé exécutif

L'ère de la clé pré-partagée (PSK) dans les réseaux sans fil d'entreprise est pratiquement révolue. Pour les responsables informatiques, les architectes réseau et les CTO qui supervisent des environnements d'entreprise, des établissements hôteliers et des chaînes de vente au détail, s'appuyer sur des mots de passe partagés introduit des risques inacceptables, une surcharge opérationnelle et des failles de conformité. L'authentification par certificat WiFi—spécifiquement via IEEE 802.1X et EAP-TLS—remplace les mots de passe faciles à deviner par des certificats numériques X.509 cryptographiquement sécurisés.

En liant mathématiquement une identité à un appareil spécifique, l'authentification par certificat permet une authentification mutuelle, un accès réseau zero-trust (ZTNA) et une révocation instantanée. Ce guide fournit une référence technique définitive sur la manière dont les certificats numériques sécurisent les réseaux sans fil, en détaillant l'infrastructure à clés publiques (PKI) sous-jacente, l'architecture de déploiement et l'impact commercial concret de la transition vers un modèle basé sur les certificats. Pour les organisations qui exploitent le Guest WiFi aux côtés des réseaux d'entreprise, segmenter correctement ces environnements tout en maintenant une gestion rigoureuse des identités est un impératif de conformité critique.

Analyse technique approfondie : L'architecture de la confiance

Certificats X.509 et hiérarchie PKI

Au cœur de l'authentification par certificat WiFi se trouve le certificat numérique X.509. Contrairement à un mot de passe, un certificat n'est pas un secret partagé. Il repose sur la cryptographie asymétrique : une clé publique intégrée dans le certificat et une clé privée stockée de manière sécurisée dans le matériel de l'appareil (comme un TPM ou une Secure Enclave).

Le modèle de confiance régissant ces certificats est l'infrastructure à clés publiques (PKI). Dans un environnement d'entreprise, une hiérarchie PKI multiniveau constitue la meilleure pratique :

  1. Autorité de certification racine (Root CA) : L'ancre de confiance ultime, conservée hors ligne pour éviter tout compromis.
  2. CA intermédiaire : Émise par la Root CA, ce serveur reste en ligne pour émettre et révoquer activement les certificats des entités finales.
  3. Certificats d'entité finale : Déployés sur les appareils clients (ordinateurs portables, téléphones, capteurs IoT) et l'infrastructure (serveurs RADIUS, points d'accès).

pki_architecture_overview.png

Flux d'authentification 802.1X et EAP-TLS

La sécurité WiFi d'entreprise repose sur la norme IEEE 802.1X pour le contrôle d'accès réseau basé sur les ports. Lorsqu'elle est associée à EAP-TLS (Extensible Authentication Protocol - Transport Layer Security), elle offre une authentification mutuelle.

  1. Association : L'appareil client se connecte au point d'accès (authentificateur). L'accès au réseau est bloqué au niveau du port.
  2. Demande d'identité : l'AP demande l'identité du client et relaie le trafic EAP vers le serveur RADIUS (serveur d'authentification).
  3. Authentification du serveur : le serveur RADIUS présente son certificat au client. Le client vérifie le certificat du serveur par rapport à ses Autorités de Certification (CA) racines de confiance, évitant ainsi les attaques de type rogue AP (Evil Twin).
  4. Authentification du client : le client présente son certificat au serveur RADIUS. Le serveur valide la signature du certificat, sa période de validité et son statut de révocation.
  5. Accès accordé : après une authentification mutuelle réussie, le serveur RADIUS envoie un message Access-Accept, incluant souvent des attributs spécifiques au fournisseur (VSA) pour attribuer dynamiquement le client à un VLAN spécifique.

eap_tls_flow.png

Le rôle de Purple dans l'écosystème d'identité

Alors que les appareils d'entreprise utilisent l'infrastructure PKI d'entreprise et EAP-TLS, les utilisateurs invités et BYOD (Bring Your Own Device) nécessitent une approche différente. C'est là que les plateformes de Guest WiFi comme Purple s'intègrent dans l'architecture. Purple agit comme un fournisseur d'identité robuste pour les SSIDs publics, capturant des données de première main et activant des services comme OpenRoaming sous la licence Connect. Cela garantit une intégration fluide et sécurisée pour les invités sans compromettre le SSID d'entreprise sécurisé par certificat.

Guide de mise en œuvre

Le déploiement de l'authentification par certificat nécessite une orchestration minutieuse au sein de vos silos de réseau, d'identité et de gestion des appareils.

1. Concevoir l'infrastructure PKI et RADIUS

  • Déployer une PKI à deux niveaux : n'utilisez jamais de PKI plate. Gardez la CA racine hors ligne.
  • Implémenter un RADIUS redondant : déployez au moins deux serveurs RADIUS (par exemple, FreeRADIUS, Cisco ISE, Aruba ISE) dans un cluster actif-actif ou actif-passif.
  • Configurer la vérification de révocation : choisissez entre la CRL (liste de révocation de certificats) et l'OCSP (protocole de vérification de statut de certificat en ligne). Pour les exigences de haute sécurité et de faible latence, l'OCSP est obligatoire.

2. Automatiser l'enrôlement des certificats

La configuration manuelle des certificats n'est pas évolutive. Intégrez votre PKI à votre solution de gestion des appareils mobiles (MDM) ou de gestion unifiée des terminaux (UEM) (par exemple, Microsoft Intune, Jamf).

  • Utilisez SCEP (Simple Certificate Enrolment Protocol) ou le protocole moderne EST (Enrolment over Secure Transport) pour déployer automatiquement les certificats sur les appareils gérés et joints au domaine.
  • Assurez-vous que la charge utile du MDM inclut à la fois le certificat client et le certificat de la CA racine de confiance pour le serveur RADIUS.

3. Configuration et segmentation du réseau

  • Configurez vos contrôleurs WLAN et vos points d'accès pour utiliser WPA3-Enterprise (ou WPA2-Enterprise en secours).
  • Associez les réponses RADIUS à des attributions dynamiques de VLAN pour appliquer une micro-segmentation.
  • Assurez une séparation stricte par pare-feu entre le SSID 802.1X de l'entreprise et le SSID du Captive Portal géré par votre plateforme de WiFi Analytics .

Bonnes Pratiques

  • Aligner les périodes de validité : Définissez la durée de vie des certificats clients (par exemple, 1 an) pour qu'elle corresponde à vos cycles de vérification MDM et de renouvellement des appareils.
  • Mettre en cache les réponses OCSP : Configurez votre serveur RADIUS pour mettre en cache les réponses OCSP (OCSP Stapling) afin d'éviter les expirations de session d'authentification si le répondeur OCSP externe est injoignable.
  • Surveiller la périphérie : Utilisez votre système de gestion de réseau pour surveiller les taux d'expiration et de rejet du protocole 802.1X. Un pic soudain indique souvent une CA intermédiaire expirée ou une charge utile MDM mal configurée.
  • Adopter OpenRoaming : Pour les réseaux invités, exploitez les technologies Passpoint/OpenRoaming où Purple agit en tant que fournisseur d'identité, étendant ainsi une itinérance fluide de type certificat aux utilisateurs publics.

Dépannage et atténuation des risques

Mode de défaillance Cause racine Stratégie d'atténuation
Le client rejette le certificat du serveur La CA racine du serveur RADIUS n'est pas dans le magasin de confiance du client. Déployez la CA racine via la charge utile MDM avant d'imposer le 802.1X.
L'authentification expire Le serveur RADIUS ne peut pas joindre le répondeur OCSP ou la CRL est trop volumineuse. Implémentez la mise en cache OCSP sur le serveur RADIUS ; assurez-vous que le répondeur OCSP est hautement disponible.
Attaques par point d'accès pirate Les clients sont configurés pour contourner la validation du certificat du serveur. Imposez une validation stricte du serveur dans le profil du demandeur MDM. Ne permettez jamais aux utilisateurs de cliquer sur "Faire confiance" pour des certificats inconnus.
Échec de l'attribution du VLAN Les VSA RADIUS ne correspondent pas à la configuration du commutateur/point d'accès. Standardisez les conventions de nommage des VSA chez tous vos fournisseurs de matériel réseau.

ROI et impact commercial

La transition vers l'authentification par certificat WiFi offre des résultats commerciaux mesurables pour les opérateurs d'entreprise :

  1. Réduction de la charge de travail du support technique : Les réinitialisations de mots de passe représentent jusqu'à 30 % des tickets du support informatique. L'auto-enrôlement des certificats élimine les appels d'assistance liés aux mots de passe WiFi.
  2. Accélération de la conformité : L'exigence 8 de la norme PCI DSS impose des identifiants uniques pour tous les utilisateurs. L'EAP-TLS fournit une piste d'audit cryptographique de l'appareil exact qui a accédé au réseau, simplifiant ainsi les audits de conformité dans les environnements du Commerce de détail et de l' Hôtellerie .
  3. Confinement des failles : En cas de perte ou de vol d'un appareil, la révocation d'un seul certificat interrompt instantanément l'accès au réseau, tandis qu'une clé PSK compromise nécessite une rotation globale des mots de passe.

Définitions clés

EAP-TLS

Extensible Authentication Protocol with Transport Layer Security. La méthode d'authentification WiFi la plus sécurisée, nécessitant des certificats numériques à la fois sur le client et sur le serveur.

Utilisé lorsqu'une organisation impose un accès réseau zero-trust et souhaite éliminer les vulnérabilités liées aux mots de passe.

PKI (Public Key Infrastructure)

Le cadre composé de matériel, de logiciels, de politiques et de procédures nécessaires pour créer, gérer, distribuer et révoquer des certificats numériques.

L'architecture fondamentale que les équipes informatiques doivent concevoir ou acquérir avant de déployer un WiFi basé sur des certificats.

RADIUS

Remote Authentication Dial-In User Service. Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité (AAA).

Le serveur positionné entre vos points d'accès WiFi et votre Active Directory/PKI pour prendre la décision finale d'autoriser ou de refuser l'accès.

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC). Elle fournit un mécanisme d'authentification pour les appareils souhaitant se connecter à un réseau LAN ou WLAN.

Le protocole configuré sur le point d'accès qui bloque le trafic réseau jusqu'à ce que le serveur RADIUS confirme que l'appareil est authentifié.

OCSP (Online Certificate Status Protocol)

Un protocole Internet utilisé pour obtenir en temps réel le statut de révocation d'un certificat numérique X.509.

Privilégié par rapport aux CRL dans les environnements d'entreprise pour garantir que le certificat d'un appareil volé soit rejeté instantanément.

MDM / UEM

Mobile Device Management / Unified Endpoint Management. Logiciel utilisé pour gérer, sécuriser et déployer des politiques sur les appareils de l'entreprise.

Le mécanisme de distribution utilisé pour déployer des certificats numériques sur les ordinateurs portables et les téléphones sans intervention informatique manuelle.

Supplicant

Le client logiciel sur l'appareil de l'utilisateur final qui gère le processus d'authentification 802.1X.

Configuré via MDM pour s'assurer que l'appareil sait quels certificats présenter et à quels serveurs RADIUS faire confiance.

VSA (Vendor-Specific Attribute)

Attributs personnalisés transmis dans les messages RADIUS pour fournir des instructions spécifiques au matériel réseau, telles que l'attribution d'un VLAN spécifique.

Utilisé pour segmenter dynamiquement les utilisateurs (par exemple, placer un capteur IoT sur un VLAN restreint et l'ordinateur portable du PDG sur le VLAN de l'entreprise) en fonction de leur certificat.

Exemples concrets

Un hôtel de luxe de 400 chambres doit sécuriser son WiFi d'entreprise interne pour les tablettes du personnel et les terminaux de point de vente (POS), tout en maintenant un réseau invité distinct. Ils utilisent actuellement une clé unique WPA2-PSK pour le personnel.

  1. Déployer une PKI à deux niveaux et des serveurs RADIUS redondants.\n2. Utiliser le MDM de l'hôtel pour pousser les certificats d'appareil via SCEP sur toutes les tablettes du personnel et les terminaux POS.\n3. Configurer l'SSID d'entreprise pour le WPA3-Enterprise avec EAP-TLS.\n4. Segmenter le réseau : le trafic d'entreprise est acheminé en interne ; le trafic invité est dirigé vers un VLAN distinct géré par le Captive Portal de Purple pour les analyses.
Commentaire de l'examinateur : Cette approche permet d'atteindre la conformité PCI DSS pour les terminaux POS en éliminant les secrets partagés. L'utilisation du MDM pour la distribution des certificats garantit une intégration fluide, tandis que Purple gère le cycle de vie complexe de l'identité des invités sur l'SSID public.

Une grande organisation du secteur public fait face à un volume élevé de tickets d'assistance en raison des politiques de rotation des mots de passe WiFi tous les 90 jours sur son réseau d'entreprise.

Passer de PEAP-MSCHAPv2 (nom d'utilisateur/mot de passe) à EAP-TLS (certificats). Émettre des certificats d'appareil d'une durée d'un an via les services de certificats Active Directory (AD CS) et les stratégies de groupe (GPO) sur tous les ordinateurs portables Windows. Configurer RADIUS pour valider les certificats par rapport à l'AD.

Commentaire de l'examinateur : Les certificats éliminent complètement les frictions liées à la rotation des mots de passe tous les 90 jours. L'expérience utilisateur devient invisible et fluide, réduisant considérablement les tickets d'assistance informatique tout en augmentant la force cryptographique de l'authentification.

Questions d'entraînement

Q1. Votre outil de surveillance réseau vous alerte d'un taux d'échec soudain de 100 % pour toutes les authentifications 802.1X dans vos magasins de [Détail](/industries/retail). Les journaux du serveur RADIUS indiquent "Unknown CA". Quelle est la cause la plus probable ?

Conseil : Considérez le cycle de vie des certificats dans votre hiérarchie PKI.

Voir la réponse type

Le certificat de l'AC intermédiaire installé sur le serveur RADIUS a expiré. Lorsque l'AC intermédiaire expire, le serveur RADIUS ne peut plus valider la chaîne de confiance des certificats clients, ce qui entraîne l'échec de toutes les authentifications. La solution consiste à renouveler l'AC intermédiaire et à mettre à jour le serveur RADIUS.

Q2. Vous concevez l'architecture WiFi d'un nouveau siège social. Vous devez prendre en charge les ordinateurs portables de l'entreprise, les smartphones BYOD et les utilisateurs invités. Comment devez-vous structurer les SSIDs et l'authentification ?

Conseil : Rappelez-vous de la règle : Segmentez les Invités des Certificats.

Voir la réponse type

Déployez deux SSIDs distincts. 1) "Corp-WiFi" : utilise WPA3-Enterprise avec EAP-TLS pour les ordinateurs portables de l'entreprise, authentifiés via des certificats déployés par MDM. 2) "Guest-WiFi" : utilise un réseau ouvert avec un Captive Portal géré par Purple pour le BYOD et les invités, offrant une isolation des clients et un routage direct vers Internet.

Q3. Lors d'un audit de votre réseau de [Santé](/industries/healthcare), l'auditeur note que les utilisateurs sont parfois invités à "Accepter" un nouveau certificat lors de la connexion au WiFi de l'entreprise. Pourquoi s'agit-il d'un risque de sécurité ?

Conseil : Pensez à ce que l'authentification mutuelle est censée empêcher.

Voir la réponse type

Cela indique que le suppliant client n'est pas configuré pour valider strictement le certificat du serveur. Si les utilisateurs peuvent accepter manuellement des certificats inconnus, un attaquant peut configurer un point d'accès malveillant (Evil Twin) et inciter les appareils à s'y connecter, interceptant potentiellement le trafic ou dérobant des identifiants. La solution consiste à déployer un profil MDM strict qui fige l'AC racine de confiance et empêche les contournements par l'utilisateur.

Continuer la lecture de cette série

Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs

Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.

Lire le guide →

Passpoint et OpenRoaming : Le Guide Complet

Ce guide de référence technique fournit une analyse complète des frameworks Passpoint (Hotspot 2.0) et WBA OpenRoaming au sein des réseaux WiFi d'entreprise. Il détaille les protocoles d'authentification sous-jacents, les composants architecturaux et les stratégies de déploiement nécessaires pour établir une connectivité invité sécurisée et fluide. Les architectes réseau et les responsables informatiques apprendront à concevoir, implémenter et dépanner ces normes afin d'éliminer les obstacles à la connexion manuelle tout en maintenant une sécurité de niveau entreprise.

Lire le guide →

Comment implémenter SCEP pour un BYOD sécurisé et l'enregistrement réseau dans l'enseignement supérieur

Ce guide technique propose aux architectes réseau et aux responsables informatiques un modèle neutre vis-à-vis des fournisseurs pour déployer l'enregistrement de certificats basé sur SCEP afin de sécuriser les réseaux de campus de l'enseignement supérieur. Il détaille comment migrer du PEAP basé sur mot de passe vers le 802.1X EAP-TLS, automatiser l'intégration du BYOD et appliquer une segmentation VLAN robuste.

Lire le guide →