Validation obligatoire du certificat serveur
Les clients doivent vérifier le certificat du serveur RADIUS avant d'envoyer les identifiants. Cela met fin à l'attaque « evil-twin » qui affectait les déploiements WPA2-Enterprise mal configurés.
Déployez le WPA2-Enterprise ou le WPA3-Enterprise avec 802.1X sur vos points d'accès existants. Chaque utilisateur s'authentifie auprès de votre fournisseur d'identité, chaque appareil reçoit une clé de session unique et l'accès peut être révoqué par appareil en un seul clic. Purple gère l'infrastructure RADIUS et de certificats en tant que service cloud - vous conservez le matériel que vous possédez déjà.
WPA2-Personal partage une seule phrase secrète entre tous les appareils. WPA2 et WPA3-Enterprise authentifient chaque utilisateur ou appareil individuellement via 802.1X auprès d'un serveur RADIUS, ce que requièrent les normes SOC 2, ISO 27001 et PCI-DSS. Purple gère la partie RADIUS dans le cloud sur vos points d'accès existants et délivre automatiquement les certificats.
Compare Cloud RADIUS against traditional on-premises Microsoft NPS or FreeRADIUS servers across your network infrastructure.
Architecture Insight: Cloud RADIUS eliminates Windows NPS servers, CA certificate renewals, and complex Active Directory domain joins across remote branch offices.
La norme WPA dispose de deux modes. Le WPA-Personal (WPA2-PSK, WPA3-SAE) utilise un mot de passe unique partagé par tous ceux qui rejoignent le SSID. Suffisant pour un usage domestique. Le WPA-Enterprise authentifie chaque utilisateur ou appareil individuellement via 802.1X auprès d'un serveur RADIUS. Requis pour tout établissement soucieux de la révocation, de l'audit ou de la conformité.
| Security dimension | WPA-Personnel (PSK / SAE) | WPA-Enterprise (802.1X) |
|---|---|---|
| Identifiant | Phrase secrète partagée | Certificat par utilisateur, mot de passe ou iPSK |
| Infrastructure | Juste les points d'accès | Points d'accès + serveur RADIUS (ou RADIUS-as-a-Service) |
| Révocation | Renouveler la phrase secrète à l'échelle du réseau | Désactiver un utilisateur dans l'IdP |
| Piste d'audit | Aucune - tous les appareils semblent identiques | Journaux de session par utilisateur |
| Idéal pour | Domiciles, très petits lieux à confiance unique | Bureaux, hôtels, campus, stades, tout secteur réglementé |
Eliminate complex on-premises NPS RADIUS hardware and server maintenance. Purple acts as a zero-trust cloud overlay on your existing network hardware.
Authorize Purple with your Microsoft Entra ID (Azure AD), Google Workspace, or Okta account via single sign-on (SSO) and SCIM. No local Active Directory agent or domain controller modifications required.
In your Meraki, Aruba, Ruckus, Mist, or UniFi dashboard, enter Purple’s redundant Cloud RADIUS IP addresses, authentication ports (1812/1813), and shared secret for your WPA2/WPA3-Enterprise SSID.
Select your preferred authentication protocol: EAP-TLS with automated PKI device certificates or PEAP-MSCHAPv2 with corporate directory credentials. Set fallback policy and VLAN assignments.
Deploy Passpoint (Hotspot 2.0) or automated WiFi profiles to employee laptops and mobile devices via MDM (Intune, Jamf, Kandji). When an employee leaves, access is automatically revoked in real time.
Looking to migrate from legacy Microsoft NPS or FreeRADIUS servers? Speak with our wireless architecture team
Le WPA3 n'est pas seulement une version améliorée du WPA2. Quatre changements sont essentiels pour les déploiements en entreprise.
Les clients doivent vérifier le certificat du serveur RADIUS avant d'envoyer les identifiants. Cela met fin à l'attaque « evil-twin » qui affectait les déploiements WPA2-Enterprise mal configurés.
Les trames de désauthentification et de désassociation sont signées cryptographiquement, de sorte que les attaquants ne peuvent plus déconnecter les clients du réseau avec des trames usurpées.
Mode haute sécurité optionnel pour le gouvernement, la défense et les infrastructures critiques. Cryptographie Suite B de bout en bout - échange de clés, chiffrement et MAC.
Le WPA3-Enterprise peut fonctionner en mode transition sur le même SSID que le WPA2, vous n'avez donc pas besoin d'une bascule brutale. Les clients récents négocient le WPA3 ; les plus anciens se rabattent sur le WPA2-Enterprise.
Compare WPA2-Enterprise against a shared PSK to see how the two modes differ on per-user credentials, audit logs, and employee offboarding.
Speak directly with our senior wireless engineers. We will analyze your access point infrastructure, identity provider setup, and compliance goals.
wpa-enterprise-quote)WPA2-Personal partage une seule phrase secrète entre tous les appareils. WPA2 et WPA3-Enterprise authentifient chaque utilisateur ou appareil individuellement via 802.1X auprès d'un serveur RADIUS, ce que requièrent les normes SOC 2, ISO 27001 et PCI-DSS. Purple gère la partie RADIUS dans le cloud sur vos points d'accès existants et délivre automatiquement les certificats.
Le WPA-Enterprise est le mode de sécurité IEEE 802.11 conçu pour les organisations. Au lieu d'un mot de passe partagé unique (WPA-Personal), chaque utilisateur ou appareil s'authentifie individuellement auprès d'un serveur RADIUS via 802.1X, généralement avec un certificat (EAP-TLS) ou un nom d'utilisateur et un mot de passe (PEAP). Chaque session reçoit une clé de chiffrement unique et l'accès peut être révoqué par appareil sans perturber le reste du réseau.
Le WPA3-Enterprise corrige les faiblesses connues du WPA2-Enterprise. Les changements les plus importants : la validation du certificat serveur est désormais obligatoire (fermant le vecteur d'attaque « evil-twin » qui affectait le WPA2), les trames de gestion sont protégées et le mode optionnel Suite B 192 bits offre une cryptographie de niveau défense. Le WPA3-Enterprise est rétrocompatible avec le WPA2-Enterprise en mode transition, ce qui vous permet de migrer progressivement.
Trois parties sont impliquées. Le supplicant (appareil client) demande à se connecter. L'authentificateur (point d'accès) maintient le client dans un état de quarantaine et transmet ses messages EAP à un serveur d'authentification (RADIUS). Le serveur RADIUS valide l'identifiant - certificat, mot de passe ou jeton - et indique au point d'accès d'accepter ou de rejeter la connexion. Chaque session réussie reçoit une clé de chiffrement unique dérivée de l'authentification, de sorte qu'un appareil compromis ne peut pas en décrypter un autre.
L'EAP-TLS utilise une poignée de main TLS avec authentification mutuelle par certificat. Le client prouve son identité avec un certificat d'appareil, le serveur prouve son identité avec un certificat de serveur, et la clé de session est négociée à l'intérieur du tunnel chiffré. Il n'y a pas de mot de passe à hameçonner ou à voler - il faudrait extraire la clé privée de l'appareil lui-même. Pour les flottes gérées avec un MDM, l'EAP-TLS est le choix par défaut idéal.
La plupart des points d'accès de classe entreprise sortis à partir de 2020 prennent en charge le WPA3-Enterprise via le micrologiciel. Généralement, vous activez le WPA3-Enterprise sur le SSID et conservez le WPA2 comme solution de repli pendant la transition. Les points d'accès plus anciens peuvent ne prendre en charge que le WPA2-Enterprise - ceux-ci restent sécurisés lorsqu'ils sont associés à un RADIUS cloud et à l'EAP-TLS, une mise à niveau matérielle complète est donc rarement nécessaire.
Oui - le WPA-Enterprise est défini autour d'un serveur d'authentification externe, ce qui en pratique signifie un RADIUS. Vous pouvez l'exécuter sur site (FreeRADIUS, Microsoft NPS, Cisco ISE) ou le consommer en tant que service. Le RADIUS-as-a-Service de Purple est l'option hébergée dans le cloud que la plupart des clients choisissent lorsqu'ils ne souhaitent pas gérer de serveurs.
Oui, lorsqu'il est déployé correctement. Les attaques connues sur le WPA2-Enterprise nécessitent soit un client mal configuré (pas de validation du certificat serveur, ce que le WPA3 rend obligatoire), soit un accès physique à un appareil. L'application de la validation du certificat serveur via MDM et l'utilisation de l'EAP-TLS éliminent les risques pratiques. Le WPA3-Enterprise reste préférable pour l'avenir, mais il n'y a aucune raison de migrer en urgence un déploiement WPA2-Enterprise fonctionnel.
Deux bonnes options. Premièrement, l'iPSK (Identity PSK) donne à chaque appareil une clé pré-partagée unique sur un seul SSID - l'expérience utilisateur du WPA-Personal, la révocation par appareil du WPA-Enterprise. Deuxièmement, le MAC Authentication Bypass (MAB) admet les adresses MAC connues dans un VLAN restreint. Purple prend en charge les deux aux côtés du WPA2/3-Enterprise sur le même réseau.
Oui, vous n'avez pas besoin de gérer votre propre serveur RADIUS. Par définition, WPA2-Enterprise nécessite un serveur d'authentification RADIUS, mais avec Purple RADIUS-as-a-Service, ce serveur est hébergé dans le cloud : vous pointez vos points d'accès vers Purple au lieu de déployer FreeRADIUS, Microsoft NPS ou Cisco ISE. Vous bénéficiez toujours d'un 802.1X complet avec EAP-TLS ou PEAP auprès de Microsoft Entra ID, Okta ou Google Workspace, sans aucun matériel d'authentification sur site à installer, mettre à jour ou maintenir hautement disponible.
WPA2-Enterprise uses 802.1X with CCMP-128 encryption. WPA3-Enterprise introduces mandatory Protected Management Frames (PMF) to prevent deauthentication attacks, supports 192-bit cryptographic suites (CNSA / Suite B), and eliminates obsolete fallback ciphers.
Yes. Purple Cloud RADIUS replaces legacy Microsoft NPS and FreeRADIUS servers. Your wireless access points authenticate directly via redundant cloud RADIUS endpoints integrated with Microsoft Entra ID, Okta, or Google Workspace.
Purple syncs with Entra ID using SCIM and OAuth 2.0. When an employee logs in via 802.1X or a client certificate, RADIUS checks user status and group membership in Entra ID in real time. Disabling an account in Entra ID revokes WiFi access immediately.
Last reviewed:
See how WPA-Enterprise works in venues like yours, and how Purple compares to alternatives.
Purple superpose le WPA2/3-Enterprise, le RADIUS cloud et les certificats gérés sur Cisco, Aruba, Ruckus, Juniper Mist, Meraki ou Ubiquiti. Opérationnel en quelques jours.