Passer au contenu principal

Quelle est la différence entre WPA2-Personal et WPA2-Enterprise ?

WPA2-Personal partage une seule phrase secrète entre tous les appareils. WPA2 et WPA3-Enterprise authentifient chaque utilisateur ou appareil individuellement via 802.1X auprès d'un serveur RADIUS, ce que requièrent les normes SOC 2, ISO 27001 et PCI-DSS. Purple gère la partie RADIUS dans le cloud sur vos points d'accès existants et délivre automatiquement les certificats.

Native 802.1X Cloud RADIUS Compatibility Across Hardware & Identity Platforms
Wireless APs:Cisco MerakiHPE ArubaRuckus WirelessJuniper MistUbiquiti UniFiFortinetCambium NetworksExtreme Networks
Identity Providers:Microsoft Entra IDGoogle WorkspaceOktaPing IdentityJumpCloudActive Directory

TL;DR / Key Takeaways

  • WPA2 and WPA3-Enterprise authenticate every user or device individually over 802.1X against a RADIUS server - the required standard for SOC 2, ISO 27001, and PCI DSS compliance.
  • Instead of a single pre-shared key (PSK), each user or device authenticates uniquely, eliminating shared passphrases and preventing lateral network movement.
  • Cloud RADIUS removes legacy Microsoft NPS servers and local Active Directory agents, operating directly via cloud identity providers.
  • Native SCIM integration with Microsoft Entra ID, Okta, and Google Workspace revokes network access immediately when an employee departs.

Personal vs. Enterprise - choisissez le bon mode

La norme WPA dispose de deux modes. Le WPA-Personal (WPA2-PSK, WPA3-SAE) utilise un mot de passe unique partagé par tous ceux qui rejoignent le SSID. Suffisant pour un usage domestique. Le WPA-Enterprise authentifie chaque utilisateur ou appareil individuellement via 802.1X auprès d'un serveur RADIUS. Requis pour tout établissement soucieux de la révocation, de l'audit ou de la conformité.

Security dimensionWPA-Personnel (PSK / SAE)WPA-Enterprise (802.1X)
IdentifiantPhrase secrète partagéeCertificat par utilisateur, mot de passe ou iPSK
InfrastructureJuste les points d'accèsPoints d'accès + serveur RADIUS (ou RADIUS-as-a-Service)
RévocationRenouveler la phrase secrète à l'échelle du réseauDésactiver un utilisateur dans l'IdP
Piste d'auditAucune - tous les appareils semblent identiquesJournaux de session par utilisateur
Idéal pourDomiciles, très petits lieux à confiance uniqueBureaux, hôtels, campus, stades, tout secteur réglementé
Deployment Blueprint

Deploy WPA2 & WPA3-Enterprise 802.1X in 4 simple steps

Eliminate complex on-premises NPS RADIUS hardware and server maintenance. Purple acts as a zero-trust cloud overlay on your existing network hardware.

01Time: ~3 mins

Connect Identity Provider (IdP)

Authorize Purple with your Microsoft Entra ID (Azure AD), Google Workspace, or Okta account via single sign-on (SSO) and SCIM. No local Active Directory agent or domain controller modifications required.

02Time: ~5 mins

Point Wireless APs to Cloud RADIUS

In your Meraki, Aruba, Ruckus, Mist, or UniFi dashboard, enter Purple’s redundant Cloud RADIUS IP addresses, authentication ports (1812/1813), and shared secret for your WPA2/WPA3-Enterprise SSID.

03Time: ~4 mins

Configure 802.1X Auth & EAP Security

Select your preferred authentication protocol: EAP-TLS with automated PKI device certificates or PEAP-MSCHAPv2 with corporate directory credentials. Set fallback policy and VLAN assignments.

04Time: ~3 mins

Automate User Onboarding & SCIM Offboarding

Deploy Passpoint (Hotspot 2.0) or automated WiFi profiles to employee laptops and mobile devices via MDM (Intune, Jamf, Kandji). When an employee leaves, access is automatically revoked in real time.

Looking to migrate from legacy Microsoft NPS or FreeRADIUS servers? Speak with our wireless architecture team

WPA3-Enterprise vs WPA2-Enterprise

Le WPA3 n'est pas seulement une version améliorée du WPA2. Quatre changements sont essentiels pour les déploiements en entreprise.

Validation obligatoire du certificat serveur

Les clients doivent vérifier le certificat du serveur RADIUS avant d'envoyer les identifiants. Cela met fin à l'attaque « evil-twin » qui affectait les déploiements WPA2-Enterprise mal configurés.

Trames de gestion protégées (PMF)

Les trames de désauthentification et de désassociation sont signées cryptographiquement, de sorte que les attaquants ne peuvent plus déconnecter les clients du réseau avec des trames usurpées.

Mode Suite B 192 bits

Mode haute sécurité optionnel pour le gouvernement, la défense et les infrastructures critiques. Cryptographie Suite B de bout en bout - échange de clés, chiffrement et MAC.

Rétrocompatibilité

Le WPA3-Enterprise peut fonctionner en mode transition sur le même SSID que le WPA2, vous n'avez donc pas besoin d'une bascule brutale. Les clients récents négocient le WPA3 ; les plus anciens se rabattent sur le WPA2-Enterprise.

Couverture à travers les produits Purple

  • WiFi pour le personnel : WPA2/3-Enterprise avec EAP-TLS pour les ordinateurs portables gérés et PEAP pour les appareils hérités.
  • WiFi multi-locataire : iPSK sur un seul SSID, avec chaque locataire isolé dans un Private Area Network.
  • WiFi invité : OpenRoaming/Passpoint sur le SSID public, avec WPA3-Enhanced Open comme solution de repli le cas échéant.
  • WiFi sans mot de passe : le hub plus large couvrant EAP-TLS, iPSK, Passpoint et SAML.
  • RADIUS-as-a-Service : le moteur RADIUS cloud qui authentifie chaque demande de connexion.
  • Le standard du WiFi du personnel : évaluez votre déploiement WPA-Enterprise par rapport au référentiel Bronze, Silver et Gold pour les responsables informatiques.

Compare WPA2-Enterprise against a shared PSK to see how the two modes differ on per-user credentials, audit logs, and employee offboarding.

Questions fréquemment posées

Quelle est la différence entre WPA2-Personal et WPA2-Enterprise ?

WPA2-Personal partage une seule phrase secrète entre tous les appareils. WPA2 et WPA3-Enterprise authentifient chaque utilisateur ou appareil individuellement via 802.1X auprès d'un serveur RADIUS, ce que requièrent les normes SOC 2, ISO 27001 et PCI-DSS. Purple gère la partie RADIUS dans le cloud sur vos points d'accès existants et délivre automatiquement les certificats.

Qu'est-ce que le WPA-Enterprise ?

Le WPA-Enterprise est le mode de sécurité IEEE 802.11 conçu pour les organisations. Au lieu d'un mot de passe partagé unique (WPA-Personal), chaque utilisateur ou appareil s'authentifie individuellement auprès d'un serveur RADIUS via 802.1X, généralement avec un certificat (EAP-TLS) ou un nom d'utilisateur et un mot de passe (PEAP). Chaque session reçoit une clé de chiffrement unique et l'accès peut être révoqué par appareil sans perturber le reste du réseau.

Quelle est la différence entre le WPA2-Enterprise et le WPA3-Enterprise ?

Le WPA3-Enterprise corrige les faiblesses connues du WPA2-Enterprise. Les changements les plus importants : la validation du certificat serveur est désormais obligatoire (fermant le vecteur d'attaque « evil-twin » qui affectait le WPA2), les trames de gestion sont protégées et le mode optionnel Suite B 192 bits offre une cryptographie de niveau défense. Le WPA3-Enterprise est rétrocompatible avec le WPA2-Enterprise en mode transition, ce qui vous permet de migrer progressivement.

Comment fonctionne l'authentification 802.1X ?

Trois parties sont impliquées. Le supplicant (appareil client) demande à se connecter. L'authentificateur (point d'accès) maintient le client dans un état de quarantaine et transmet ses messages EAP à un serveur d'authentification (RADIUS). Le serveur RADIUS valide l'identifiant - certificat, mot de passe ou jeton - et indique au point d'accès d'accepter ou de rejeter la connexion. Chaque session réussie reçoit une clé de chiffrement unique dérivée de l'authentification, de sorte qu'un appareil compromis ne peut pas en décrypter un autre.

Qu'est-ce que l'EAP-TLS et pourquoi est-ce la référence ?

L'EAP-TLS utilise une poignée de main TLS avec authentification mutuelle par certificat. Le client prouve son identité avec un certificat d'appareil, le serveur prouve son identité avec un certificat de serveur, et la clé de session est négociée à l'intérieur du tunnel chiffré. Il n'y a pas de mot de passe à hameçonner ou à voler - il faudrait extraire la clé privée de l'appareil lui-même. Pour les flottes gérées avec un MDM, l'EAP-TLS est le choix par défaut idéal.

Puis-je déployer le WPA3-Enterprise sur mes points d'accès existants ?

La plupart des points d'accès de classe entreprise sortis à partir de 2020 prennent en charge le WPA3-Enterprise via le micrologiciel. Généralement, vous activez le WPA3-Enterprise sur le SSID et conservez le WPA2 comme solution de repli pendant la transition. Les points d'accès plus anciens peuvent ne prendre en charge que le WPA2-Enterprise - ceux-ci restent sécurisés lorsqu'ils sont associés à un RADIUS cloud et à l'EAP-TLS, une mise à niveau matérielle complète est donc rarement nécessaire.

Dois-je exploiter un serveur RADIUS pour utiliser le WPA-Enterprise ?

Oui - le WPA-Enterprise est défini autour d'un serveur d'authentification externe, ce qui en pratique signifie un RADIUS. Vous pouvez l'exécuter sur site (FreeRADIUS, Microsoft NPS, Cisco ISE) ou le consommer en tant que service. Le RADIUS-as-a-Service de Purple est l'option hébergée dans le cloud que la plupart des clients choisissent lorsqu'ils ne souhaitent pas gérer de serveurs.

Le WPA2-Enterprise est-il toujours sûr à déployer ?

Oui, lorsqu'il est déployé correctement. Les attaques connues sur le WPA2-Enterprise nécessitent soit un client mal configuré (pas de validation du certificat serveur, ce que le WPA3 rend obligatoire), soit un accès physique à un appareil. L'application de la validation du certificat serveur via MDM et l'utilisation de l'EAP-TLS éliminent les risques pratiques. Le WPA3-Enterprise reste préférable pour l'avenir, mais il n'y a aucune raison de migrer en urgence un déploiement WPA2-Enterprise fonctionnel.

Comment gérer les appareils qui ne prennent pas en charge le 802.1X ?

Deux bonnes options. Premièrement, l'iPSK (Identity PSK) donne à chaque appareil une clé pré-partagée unique sur un seul SSID - l'expérience utilisateur du WPA-Personal, la révocation par appareil du WPA-Enterprise. Deuxièmement, le MAC Authentication Bypass (MAB) admet les adresses MAC connues dans un VLAN restreint. Purple prend en charge les deux aux côtés du WPA2/3-Enterprise sur le même réseau.

Puis-je déployer WPA2-Enterprise sans gérer mon propre serveur RADIUS ?

Oui, vous n'avez pas besoin de gérer votre propre serveur RADIUS. Par définition, WPA2-Enterprise nécessite un serveur d'authentification RADIUS, mais avec Purple RADIUS-as-a-Service, ce serveur est hébergé dans le cloud : vous pointez vos points d'accès vers Purple au lieu de déployer FreeRADIUS, Microsoft NPS ou Cisco ISE. Vous bénéficiez toujours d'un 802.1X complet avec EAP-TLS ou PEAP auprès de Microsoft Entra ID, Okta ou Google Workspace, sans aucun matériel d'authentification sur site à installer, mettre à jour ou maintenir hautement disponible.

What is the difference between WPA2-Enterprise and WPA3-Enterprise?

WPA2-Enterprise uses 802.1X with CCMP-128 encryption. WPA3-Enterprise introduces mandatory Protected Management Frames (PMF) to prevent deauthentication attacks, supports 192-bit cryptographic suites (CNSA / Suite B), and eliminates obsolete fallback ciphers.

Can I deploy WPA2/WPA3-Enterprise without an on-premises RADIUS server?

Yes. Purple Cloud RADIUS replaces legacy Microsoft NPS and FreeRADIUS servers. Your wireless access points authenticate directly via redundant cloud RADIUS endpoints integrated with Microsoft Entra ID, Okta, or Google Workspace.

How does WPA-Enterprise integrate with Microsoft Entra ID (Azure AD)?

Purple syncs with Entra ID using SCIM and OAuth 2.0. When an employee logs in via 802.1X or a client certificate, RADIUS checks user status and group membership in Entra ID in real time. Disabling an account in Entra ID revokes WiFi access immediately.

Last reviewed:

See how WPA-Enterprise works in venues like yours, and how Purple compares to alternatives.