Train WiFi : le guide complet pour les opérateurs ferroviaires et les passagers
Ce guide de référence détaille l'architecture, les défis de déploiement et les opportunités commerciales du WiFi passager à bord des trains. Conçu pour les directeurs informatiques et des opérations, il aborde l'agrégation de backhaul, la segmentation réseau et la manière de transformer une contrainte de conformité en analyses exploitables sur les passagers.
Écouter ce guide
Voir la transcription du podcast
Fait partie de notre série principale : Guest WiFi Guide →
- Executive Summary
- Technical Deep Dive: Three-Layer Architecture
- Layer 1: WAN Backhaul and Aggregation
- Layer 2: Onboard Network and Segmentation
- Layer 3: Passenger Access and Cabin Hardware
- Implementation Guide: Deployment and Compliance
- ROI and Commercial Impact: Turning Data into Intelligence
- Listen to the Briefing

Executive Summary
For rail operators, high-quality train WiFi is no longer just a passenger amenity but has become an essential operational infrastructure. The gap between the best and legacy deployments is clear: according to Ookla's Q2 2025 data, Sweden achieves a median download speed of 64.58 Mbps, while the UK is stuck at 1.09 Mbps [1]. This 59-fold difference is not primarily a technology problem; rather, it is a failure of architecture and investment strategy.
This guide provides a vendor-neutral blueprint for IT directors, network architects, and venue operations leaders. We analyse the three-layer architecture required for resilient onboard connectivity, explore the critical security requirements of network segmentation, and demonstrate how platforms like Guest WiFi transform raw connection data into actionable business intelligence. Whether you are managing a high-speed intercity route or a regional commuter service, the principles of backhaul aggregation and GDPR-compliant data capture remain the same.
Technical Deep Dive: Three-Layer Architecture
Modern train WiFi deployment is fundamentally different from static venue deployments found in Retail or Hospitality. The network must maintain session persistence while travelling at speeds of 300 km/h, handing off between trackside cells, and penetrating heavily insulated rolling stock.

Layer 1: WAN Backhaul and Aggregation
The limit of your passenger experience depends entirely on your backhaul capacity. A single LTE modem with a roof-mounted antenna is no longer viable. Modern architectures use a WAN gateway to aggregate multiple uplinks:
- Cellular bonding: Combining 4G/5G connections from multiple mobile network operators (MNOs) to mitigate single-network coverage black spots.
- Trackside infrastructure: Dedicated 5 GHz or 60 GHz wireless networks deployed along the rail corridor.
- LEO satellite: Low-Earth-orbit constellations (e.g. Starlink) providing 100-200 Mbps throughput in rural or cross-border areas where terrestrial cellular fails [2].
Layer 2: Onboard Network and Segmentation
The WAN gateway feeds the onboard router and rail server. This layer handles the critical function of network segmentation.
"Passenger WiFi must run on a completely isolated VLAN, with no routing path to operational networks carrying CCTV feeds, Passenger Information Systems (PIS), or European Train Control System (ETCS) signalling data."
The 2024 cyber attack on passenger WiFi networks in the UK highlighted the severe risks of inadequate segmentation, where public-facing vulnerabilities compromised wider terminal infrastructure [3]. Implementing IEEE 802.1X port-based authentication and strict inter-VLAN firewall rules is a non-negotiable security requirement. Furthermore, the rail server provides containerised application hosting, allowing local content caching and Captive Portal services to function even when backhaul connectivity is lost.
Layer 3: Passenger Access and Cabin Hardware
The final layer comprises access points (APs) distributed throughout the carriages. Legacy hardware represents a major performance bottleneck. In Germany, upgrading from WiFi 4 (802.11n) to WiFi 5 (802.11ac) improved speeds by 241%, while shifting traffic from the 2.4 GHz band to 5 GHz yielded a 328% increase [1]. Yet, nearly 40% of European rail connections still rely on WiFi 4.

Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Implementation Guide: Deployment and Compliance
Deploying train WiFi is a complex systems integration project. The following steps outline a robust deployment strategy:
- Conduct a backhaul audit: Before specifying cabin APs, audit your route for cellular coverage gaps. Design your uplink aggregation strategy based on these black spots.
- Specify RF-permeable windows: Modern train windows use metallic coatings for thermal efficiency, which can attenuate cellular signals by 20-30 dB. Roof-mounted antennas feeding internal APs are mandatory to overcome this.
- Implement a robust Captive Portal: The Captive Portal is the primary interface between the passenger and the operator. It must securely capture verified credentials (email or social login) while presenting terms of service.
- Ensure GDPR compliance: Operators must establish a lawful basis for processing passenger data. Consent must be freely given and clearly recorded. Protect your network with robust DNS and security is a key consideration here.
ROI and Commercial Impact: Turning Data into Intelligence
Providing free WiFi is a significant operational expense. To generate ROI, operators must leverage the connection layer to collect first-party data.
When passengers authenticate via a compliant Captive Portal, operators can build rich profiles of travel behaviour. This is where WiFi analytics becomes transformative. By analysing connection frequency, dwell times at specific stations, and carriage occupancy patterns, operators gain operational intelligence that rivals insights gathered at Transport hubs and airports.
For example, understanding that a specific cohort of business travellers consistently connects on the 07:30 service enables targeted, high-value marketing communications or loyalty programme integration. This data-driven approach transforms the WiFi network from a cost centre into a revenue-enabling asset.
Listen to the Briefing
For a deeper dive into the architecture and commercial strategy, listen to our full technical briefing:
References: [1] Ookla Speedtest Intelligence, "Fast Trains, Slow WiFi: The Reality of Onboard Connectivity in Europe and Asia", Q2 2025. [2] Industry Trials, LEO Satellite Integration for Mobility, 2024-2025. [3] Railway Technology, "UK passenger WiFi network hacked", September 2024.
Définitions clés
Agrégation WAN
Processus consistant à combiner plusieurs connexions réseau étendu (par exemple, deux connexions 5G et une liaison satellite) en une seule connexion logique pour augmenter le débit et la résilience.
Crucial pour les trains traversant des zones de couverture cellulaire variables afin d'éviter les coupures de connexion.
Segmentation réseau (VLAN)
Division d'un réseau informatique en sous-réseaux plus petits et isolés. Les réseaux locaux virtuels (VLAN) maintiennent le trafic séparé logiquement, même s'il partage les mêmes commutateurs physiques.
Essentiel pour empêcher un appareil passager compromis d'accéder aux systèmes critiques de contrôle du train.
Captive Portal
Page web qu'un utilisateur d'un réseau public est obligé de consulter et avec laquelle il doit interagir avant de se voir accorder l'accès.
Utilisé pour appliquer les conditions d'utilisation, collecter les données des utilisateurs et obtenir le consentement GDPR.
Atténuation RF
Réduction de la force du signal lorsque les ondes radio traversent un milieu.
Les fenêtres des trains modernes dotées de revêtements thermiques métalliques provoquent une atténuation RF massive, ce qui nécessite des antennes montées sur le toit.
Satellite LEO
Satellites en orbite terrestre basse qui fonctionnent beaucoup plus près de la Terre que les satellites géostationnaires traditionnels, offrant une latence plus faible et une bande passante plus élevée.
De plus en plus utilisé comme solution de backhaul pour les trains dans les zones rurales ou transfrontalières.
IEEE 802.1X
Norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC), fournissant un mécanisme d'authentification aux appareils souhaitant se connecter à un réseau LAN ou WLAN.
Utilisé pour sécuriser les interfaces réseau opérationnelles du train contre les accès non autorisés.
Serveur ferroviaire
Ordinateur embarqué durci conçu pour héberger des applications conteneurisées localement dans le train.
Utilisé pour héberger les divertissements locaux, le cache et les services de Captive Portal afin de réduire la dépendance à la liaison WAN.
Données de première partie (First-Party)
Informations qu'une entreprise collecte directement auprès de ses clients et dont elle est propriétaire.
Le principal résultat commercial d'un réseau WiFi invité correctement configuré.
Exemples concrets
Un opérateur ferroviaire régional exploitant des trains de banlieue à 4 voitures traversant un mélange de zones urbaines denses et de vallées rurales profondes fait face à de nombreuses plaintes de passagers concernant des déconnexions WiFi. Sa configuration actuelle utilise un seul modem 4G LTE par train. Comment doit-il repenser son architecture ?
- Mettre à niveau le backhaul WAN : Remplacer le modem LTE unique par une passerelle WAN capable d'agrégation de liaisons montantes. Installer des routeurs double SIM utilisant deux opérateurs de réseau mobile (MNO) différents pour assurer le basculement dans les zones urbaines.
- Combler les lacunes en zone rurale : Pour les vallées profondes où la couverture cellulaire est inexistante, intégrer un terminal satellite LEO (ex. Starlink Mobility) dans la passerelle WAN en tant que liaison agrégée secondaire.
- Cache local : Déployer un serveur ferroviaire embarqué pour stocker localement le Captive Portal et les informations clés du trajet, garantissant ainsi que l'interface utilisateur passager reste réactive même pendant les brèves pertes de connexion totales dans les tunnels.
Une franchise ferroviaire interurbaine modernise sa flotte et souhaite utiliser le nouveau WiFi embarqué pour recueillir des données analytiques sur les passagers à des fins de marketing, à l'instar des espaces de [Retail](/industries/retail). Quelles sont les étapes techniques et de conformité à suivre ?
- Déploiement du Captive Portal : Mettre en œuvre un Captive Portal robuste qui oblige les utilisateurs à s'authentifier par e-mail ou via un réseau social avant d'accéder à Internet.
- Conformité GDPR : S'assurer que le portail demande explicitement un consentement actif (opt-in) pour les communications marketing. Les cases pré-cochées ne doivent pas être utilisées. Le système doit enregistrer l'horodatage et la version de la politique de confidentialité acceptée.
- Intégration analytique : Acheminer les données de session authentifiées vers une plateforme centralisée de WiFi Analytics pour suivre la fréquence des trajets, le temps de présence et croiser ces données avec les données de billetterie lorsque cela est autorisé.
Questions d'entraînement
Q1. Votre CTO souhaite mettre à niveau tous les points d'accès des voitures vers le WiFi 6 pour résoudre les plaintes des passagers concernant la lenteur d'Internet. Votre backhaul actuel est une simple connexion 4G. Quelle est la bonne réponse architecturale ?
Conseil : Identifiez l'endroit exact où se situe le goulot d'étranglement dans le flux de données.
Voir la réponse type
Conseillez au CTO de suspendre la mise à niveau des points d'accès et d'investir ce budget dans une passerelle WAN capable d'agrégation de liaisons montantes. La mise à niveau vers le WiFi 6 améliorera les vitesses locales entre l'appareil et le point d'accès à l'intérieur de la voiture, mais le débit total vers Internet restera limité par la connexion 4G unique. Résolvez d'abord le goulot d'étranglement du backhaul.
Q2. Lors de l'examen de la conception d'un réseau, un ingénieur suggère d'acheminer les données de vidéosurveillance du train via les mêmes interfaces de routeur que le WiFi passager afin de réduire les coûts de câblage. Comment réagissez-vous ?
Conseil : Pensez aux implications de sécurité liées au mélange du trafic public et opérationnel.
Voir la réponse type
Rejetez immédiatement la proposition. Le WiFi passager et les systèmes opérationnels comme la vidéosurveillance doivent être strictement segmentés dans des VLAN isolés avec des règles de pare-feu interdisant tout trafic entre eux. Le mélange de ces trafics crée une faille de sécurité critique, permettant potentiellement à un acteur malveillant sur le WiFi public d'accéder aux opérations du train ou de les perturber.
Q3. L'équipe marketing souhaite abonner automatiquement tous les passagers qui utilisent le WiFi gratuit à une newsletter hebdomadaire afin de stimuler l'engagement. Que devez-vous configurer sur le Captive Portal pour vous assurer de la légalité de cette démarche ?
Conseil : Examinez les exigences relatives au traitement licite des données en vertu du GDPR.
Voir la réponse type
Vous devez configurer le Captive Portal pour inclure une case d'option (opt-in) explicite et non cochée par défaut pour les communications marketing. L'abonnement automatique ou les cases pré-cochées violent les exigences du GDPR relatives à un consentement libre et univoque. Le système doit également enregistrer l'horodatage de ce consentement à des fins d'audit.
Continuer la lecture de cette série
Staff WiFi vs. Guest WiFi : meilleures pratiques pour la segmentation des réseaux d'entreprise
Un guide technique complet destiné aux leaders de l'informatique sur la segmentation des réseaux WiFi pour le personnel et les invités. Il couvre l'architecture VLAN, l'authentification 802.1X, les politiques de pare-feu et l'impact commercial d'une conception de réseau sécurisée.
Gestion du WiFi invité pour les hôtels : intégration du PMS, des portails et des standards de marque
Ce guide technique détaille comment concevoir des réseaux WiFi d'hôtel de classe entreprise, en se concentrant sur la segmentation VLAN, l'intégration du PMS pour une gestion automatisée des sessions, et l'optimisation du Captive Portal pour une collecte de données conforme au GDPR.
Comment configurer un WiFi invité : Guide de configuration d'entreprise sécurisé
Ce guide de référence fournit aux responsables informatiques et aux architectes réseau un plan d'action définitif pour déployer un WiFi invité d'entreprise sécurisé. Il couvre l'architecture essentielle, la migration vers le WPA3, la segmentation VLAN et l'intégration de Captive Portal pour protéger les systèmes internes tout en collectant des données de première partie conformes.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.