Réseau

Pourquoi séparer le Wi-Fi des invités du réseau

Un visiteur connecté au même réseau que vos serveurs est un risque évitable. Ce que change une vraie séparation, et comment elle se construit concrètement.

Deux personnes consultant leur téléphone, chacune de son côté d’un hall d’entreprise

Un réseau Wi-Fi invité mal séparé n’est pas un détail : c’est un accès direct à votre réseau interne offert à n’importe qui, souvent sans que vous le sachiez. La séparation ne se limite pas à un mot de passe différent : elle se construit dans le réseau lui-même, et c’est cette construction qui fait toute la différence.

Ce qu’un simple mot de passe ne protège pas

Beaucoup d’entreprises pensent avoir un réseau invité parce qu’elles ont créé un second nom de Wi-Fi avec un mot de passe distinct. Techniquement, c’est souvent insuffisant : si les deux réseaux atterrissent sur le même commutateur sans règle de séparation, un appareil connecté au réseau « invité » peut encore voir les serveurs, les imprimantes ou les postes de travail.

Un ordinateur portable infecté, apporté par un visiteur ou un prestataire, se retrouve alors au même endroit que le reste de votre système d’information, avec les mêmes possibilités de propagation qu’un poste interne compromis.

Ce que fait une séparation réelle

Une séparation qui fonctionne s’appuie sur des réseaux virtuels (VLAN) distincts, reliés par des règles explicites sur le pare-feu : le réseau invité peut atteindre Internet, et rien d’autre. Pas les serveurs, pas les imprimantes, pas les autres postes.

Cette règle se vérifie, elle ne se suppose pas. Un test simple, se connecter au Wi-Fi invité et essayer de joindre une imprimante ou un partage de fichiers interne, révèle en quelques minutes si la séparation existe vraiment ou si elle n’est qu’apparente.

Qui a besoin d’un réseau invité séparé

Toute organisation qui reçoit des visiteurs, des clients ou des prestataires avec leurs propres appareils est concernée : bureaux, commerces, établissements recevant du public, hôtels. La logique est la même partout, même si la charge et le contexte diffèrent : un Wi-Fi hôtelier répond aux mêmes exigences de séparation, à plus grande échelle, tout comme un établissement scolaire qui doit en plus distinguer plusieurs publics entre eux.

Les équipements connectés de l’entreprise elle-même, imprimantes réseau, caméras, badgeuses, méritent souvent le même traitement : un réseau à part, séparé des postes de travail.

Le portail captif ne remplace pas la séparation

Un portail captif, qui demande d’accepter des conditions d’usage avant de se connecter, encadre l’accès mais ne le sécurise pas techniquement : un visiteur qui a validé le portail reste, quoi qu’il arrive, sur le réseau invité. C’est la segmentation, pas le portail, qui garantit qu’il n’atteint rien d’autre.

Ce que cela change en cas d’incident

Sans séparation, un seul appareil compromis, celui d’un visiteur, d’un collaborateur, ou un objet connecté oublié, peut potentiellement atteindre l’ensemble du réseau. Avec une séparation correcte, cet appareil reste cantonné à un segment isolé, sans possibilité d’atteindre ce qui compte réellement.

C’est une mesure peu coûteuse à mettre en place une fois l’architecture pensée, et l’une des plus efficaces du lot : elle ne demande ni licence supplémentaire ni changement d’habitude pour les visiteurs, seulement une configuration correcte des équipements déjà en place.

KARIGUARD conçoit et déploie des architectures Wi-Fi et réseau segmentées pour des entreprises en Martinique, en Guadeloupe et en Guyane.

À lire aussi

Articles liés

Réseau 3 min

Wi-Fi dans un établissement scolaire

Salles à forte densité, réseaux séparés pour enseignants, élèves et visiteurs, filtrage adapté : ce qui distingue le Wi-Fi scolaire d’un déploiement classique.

Réseau 3 min

Portail captif Wi-Fi : à quoi ça sert

La page qui s’affiche avant l’accès à Internet sur un Wi-Fi public. Ce qu’elle permet, et dans quels cas elle devient utile ou nécessaire.

Réseau 3 min

Mauvaise couverture Wi-Fi : les causes

Zones mortes, coupures en changeant d’étage, débit qui s’effondre : les causes fréquentes, et lesquelles se corrigent par le réglage plutôt que par du matériel.

Besoin d’un regard expert sur ce sujet ?

Nos ingénieurs peuvent auditer votre infrastructure et vous proposer un plan d’action priorisé.

Ou appelez-nous : 0596 09 09 38