Points clés
- TLSDHERSAWITHAES256GCMSHA384 L’aperçu WPA3 de WWT énumère la pile 192 bits en langage clair : ECDH/ECDSA avec courbes de 384 bits, GCMP-256 pour le chiffrement, HMAC-SHA384 pour le travail sur les clés, BIP-GMAC-256 pour des trames de gestion robustes.
- GCMP-256 comme exigence d’entreprise du Wi-Fi 7 Indépendamment du mode 192 bits complet, les guides de sécurité du Wi-Fi 7 poussent GCMP-256 comme direction de chiffrement d’entreprise pour les connexions de classe 802.11be.
- Meraki note une vérité de terrain importante : la norme veut GCMP-256 pour WPA3-Enterprise avec les AKM modernes, mais beaucoup de clients exercent encore les fonctions Wi-Fi 7 avec AES (CCMP-128) aujourd’hui, et l’application a été inégale au début du cycle de certification.
« On a activé WPA3 » n’est pas une conception de sécurité
Quand j’étais gestionnaire TI responsable du sans-fil, WPA2-Enterprise était la phrase rassurante de chaque revue d’architecture. 802.1X, RADIUS, certificats machine si on avait de la chance, PEAP sinon, AES-CCMP, on passe au suivant.
WPA3 n’a pas jeté ce modèle. Il a relevé le plancher — surtout avec les trames de gestion protégées (PMF, Protected Management Frames) obligatoires — puis ajouté une étagère plus haute pour les environnements qui traitent du trafic sensible : le mode 192 bits, souvent discuté aux côtés de GCMP-256.
Le Wi-Fi 7 traîne cette étagère plus haute dans la planification d’entreprise grand public, même pour les boutiques qui n’auraient jamais pensé dire « CNSA » dans une réunion Wi-Fi.
Deux mises à niveau différentes que les gens mélangent sans cesse
1. WPA3-Enterprise de base Toujours 802.1X. Toujours RADIUS. Toujours des choix de méthodes EAP (dans des limites raisonnables). Les PMF sont requises. La cryptographie est plus forte que les défauts classiques de WPA2 pour la dérivation des clés et la protection des trames de gestion. C’est la voie « entreprise normale ».
2. WPA3-Enterprise 192 bits / mode aligné CNSA C’est le profil restreint, à haute assurance. Le guide WPA3 de Meraki le décrit comme une force de type SuiteB à 192 bits utilisant GCMP-256, visant les environnements gouvernementaux, de la défense, financiers et semblables. C’est effectivement un monde EAP-TLS. RADIUS et les clients ont besoin de suites de chiffrement TLS approuvées, par exemple :
- TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
L’aperçu WPA3 de WWT énumère la pile 192 bits en langage clair : ECDH/ECDSA avec courbes de 384 bits, GCMP-256 pour le chiffrement, HMAC-SHA384 pour le travail sur les clés, BIP-GMAC-256 pour des trames de gestion robustes. Ce n’est pas une case à cocher à côté de « WPA3 ». C’est un programme de crypto qui se termine sur le Wi-Fi.
3. GCMP-256 comme exigence d’entreprise du Wi-Fi 7 Indépendamment du mode 192 bits complet, les guides de sécurité du Wi-Fi 7 poussent GCMP-256 comme direction de chiffrement d’entreprise pour les connexions de classe 802.11be. L’article de Redway sur la sécurité du Wi-Fi 7 est direct : pour le Wi-Fi 7 d’entreprise, GCMP-256 est traité comme obligatoire, et les combinaisons AKM/chiffrement plus anciennes peuvent forcer un comportement de repli.
Meraki note une vérité de terrain importante : la norme veut GCMP-256 pour WPA3-Enterprise avec les AKM modernes, mais beaucoup de clients exercent encore les fonctions Wi-Fi 7 avec AES (CCMP-128) aujourd’hui, et l’application a été inégale au début du cycle de certification. Traduction pour les opérations : concevez pour GCMP-256, testez ce que votre parc négocie vraiment, ne croyez pas la diapositive marketing.
Le résumé de sécurité public de la Wi-Fi Alliance reste la bonne référence de haut niveau quand vous avez besoin d’une explication non-fournisseur du discours de force d’entreprise de WPA3.
Pourquoi GCMP-256 apparaît dans les conversations « plus rapide » et « plus sécuritaire »
GCMP-256, c’est AES en mode Galois/compteur avec une clé de 256 bits. Par rapport au CCMP-128 classique, vous obtenez une marge de sécurité plus grande et, sur du matériel capable, un chiffrement authentifié efficace. Redway note l’angle performance avec prudence : GCMP n’augmente pas magiquement le débit PHY, mais il peut réduire le surcoût crypto sur les appareils contraints par rapport aux constructions plus anciennes.
Pour les lecteurs CISSP : c’est de la confidentialité + intégrité à la couche liaison avec une construction AEAD moderne, plus une suite de protection des trames de gestion à la hauteur de la force (BIP-GMAC-256 dans les profils haut de gamme). Ce n’est pas « plus de vitesse Wi-Fi ». C’est une cryptographie plus forte et plus contemporaine pour l’interface radio.
Ce qui casse dans les vrais environnements TI
J’ai vécu des migrations Wi-Fi d’entreprise où le changement de chiffrement a été plus dur que le remplacement des PA.
Certificats et chemins EAP Le mode 192 bits est impitoyable. Fini le « PEAP avec une méthode interne faible parce que les kiosques des RH ne peuvent pas faire de certificats ». Si votre RADIUS n’offre que des suites TLS plus anciennes, les clients échouent de façons qui ressemblent à « le Wi-Fi est en panne ». Capturez la poignée de main TLS. Ne redémarrez pas le PA trois fois d’abord. (On l’a tous fait une fois.)
Réalité des pilotes de clients Stations d’accueil, vieilles piles Intel/Broadcom, postes cliniques partagés et clients légers VDI « sécurisés » accusent souvent un retard sur la liste de fonctions des PA. Vous activez GCMP-256, un pourcentage d’appareils s’associent mal ou se replient bizarrement, et quelqu’un exige le retour de l’ancien SSID avant le lunch.
Tentation de la prolifération de SSID La réponse opérationnellement propre est parfois un deuxième SSID : WPA3-Enterprise 192 bits à haute assurance pour les portables gérés, WPA3 de transition ou de base pour la longue traîne. La réponse désordonnée, c’est un SSID avec chaque AKM et chiffrement activés « pour la compatibilité », puis se demander pourquoi vos PA Wi-Fi 7 et non-Wi-Fi 7 itinèrent comme des étrangers. Les notes de Redway sur les AKM incompatibles entre générations de PA valent la lecture avant d’apprendre cela dans une salle de conseil.
Saignement invités et IoT Dès que la crypto d’entreprise devient stricte, la pression monte pour jeter les appareils incommodes sur le réseau invité ou un SSID PSK. C’est ainsi qu’on « règle » GCMP-256 en créant un ventre mou. Gardez la segmentation et le NAC dans la conception, pas comme réponse de panique.
Comment je mettrais cela en scène comme projet conjoint TI + sécurité
-
Décidez le profil cible par SSID
- Entreprise standard : WPA3-Enterprise + PMF requises ; prévoyez GCMP-256 pour la préparation au Wi-Fi 7
- Réglementé / haute valeur : 192 bits / aligné CNSA là où clients et RADIUS peuvent le supporter
- Cas hérités : plan SSID/VLAN/bande séparé avec une date d’expiration
-
Testez le chemin complet en laboratoire Image client → méthode EAP → certificats RADIUS et suites TLS → annonces de chiffrement/AKM des PA → itinérance → mise en veille/reprise. Les problèmes sans fil adorent le chemin de reprise.
-
Lisez les balises Confirmez les chiffrements par paire/groupe et les AKM dans les IE RSN. Les étiquettes de tableau de bord mentent moins souvent qu’avant, mais « les paquets ne mentent pas » reste de la bonne ingénierie.
-
Surveillez les groupes MBSSID / Wi-Fi 7 Sur les plateformes qui regroupent les SSID pour l’annonce 6 GHz/11be, un SSID non conforme peut entraîner ses voisins vers le bas. Meraki documente explicitement cette douleur — planifiez les nombres de SSID et les groupes, n’improvisez pas pendant la fenêtre de changement.
-
Mettez à jour la norme, pas seulement la config Les normes d’architecture devraient nommer :
- WPA3-Enterprise (pas « WPA3 si disponible »)
- PMF requises
- Cibles de chiffrement (CCMP-128 transitionnel vs GCMP-256 cible)
- Si le mode 192 bits est dans la portée
- Méthodes EAP permises
Cadrage CISSP
Cela chevauche la cryptographie, la sécurité réseau et l’architecture de sécurité. Vous choisissez des suites d’algorithmes, des tailles de clés et une force d’authentification qui correspondent à la classification des données — pas seulement à la fiche technique du PA.
Cela impose aussi une discipline d’identité et d’accès : le mode 192 bits sans cycle de vie de certificats fonctionnel est du théâtre. Et cela impose une gestion des fournisseurs : « prêt pour le Wi-Fi 7 » sans support GCMP-256 côté client est un problème d’approvisionnement, pas un problème de quart de nuit.
À retenir, concrètement
WPA3-Enterprise est le nouveau langage de base. GCMP-256 est de plus en plus l’attente de chiffrement d’entreprise du Wi-Fi 7. Le mode complet 192 bits / aligné CNSA est un choix délibéré de haute assurance avec EAP-TLS et des dépendances crypto strictes. Écrivez-les comme des exigences distinctes, testez-les comme des projets distincts, et ne laissez pas une seule case « WPA3 » masquer trois décisions de risque différentes.
Ensuite : les PMF qui deviennent obligatoires et SAE qui remplace PSK — les deux changements qui ont enfin rendu les vieux trucs de désauthentification et de dictionnaire hors ligne beaucoup moins gratuits.