Points clés
- Même configuration de sécurité sur tous les liens qui participent au MLO L’article sur la sécurité du Wi-Fi 7 de Redway Networks le dit clairement : pour que le MLO fonctionne, toutes les bandes de fréquences doivent utiliser le même AKM.
- Quand les fournisseurs parlent de synchronisation des clés, ils entendent par là que le contrôleur ou le point d’accès MLD et le client MLD partagent une association de sécurité cohérente qui couvre l’ensemble des liens — et non trois PSK sans rapport collées ensemble.
- Le MLO n’est rentable que si la configuration de sécurité est cohérente sur les liens et les générations de points d’accès participants.
Le MLO en langage clair (sans jargon de brochure)
Le Wi-Fi classique : un client s’associe à un seul BSS, sur une seule bande ou un seul canal à la fois. La redirection de bande et l’équilibrage de charge des clients n’étaient que de polies suggestions, appliquées avec un succès variable. Quiconque a déjà vu un portable s’accrocher à un BSSID 2,4 GHz faiblard alors que la bande 5 GHz avait de la capacité comprend la douleur.
Multi-Link Operation (MLO) dans le Wi-Fi 7 permet à un appareil multi-liens (MLD) de maintenir plusieurs liens — généralement sur 5 GHz et 6 GHz, parfois aussi sur 2,4 GHz — dans un cadre multi-liens unifié. Le débit, la latence et la résilience s’améliorent lorsque la pile peut utiliser plus d’un lien intelligemment.
Les responsables de la sécurité doivent s’y intéresser parce que les clés, les AKM et les annonces de capacités couvrent désormais un ensemble de liens, et non plus une seule interface radio. Une configuration incohérente ne vous ralentit pas seulement : elle casse la fonctionnalité ou pousse les clients vers des modes partiels que vous n’avez pas conçus.
Ce que signifie vraiment « une bonne synchronisation des AKM et des clés » en exploitation
Pas besoin de réciter toutes les machines à états du 802.11be pour exploiter un réseau. Retenez plutôt ces règles pratiques.
1. Même configuration de sécurité sur tous les liens qui participent au MLO L’article sur la sécurité du Wi-Fi 7 de Redway Networks le dit clairement : pour que le MLO fonctionne, toutes les bandes de fréquences doivent utiliser le même AKM. Si votre interface 5 GHz utilise en pratique des AKM d’époque WPA2 et votre interface 6 GHz du WPA3 pur avec une gestion de clés différente, n’attendez pas un comportement multi-liens bien rangé.
2. Les prérequis de sécurité du Wi-Fi 7 ne sont pas du décor optionnel Le MLO repose sur le socle de sécurité du Wi-Fi 7 : modes de classe WPA3, chiffrements modernes (attente de GCMP-256 pour de nombreux profils), PMF obligatoire, protection des balises, et pas de SSID « juste ouvert » pour un comportement 11be complet. Le guide WPA3 de Meraki lie les fonctionnalités du Wi-Fi 7 — y compris le MLO et les débits 802.11be — aux exigences WPA3.
3. La hiérarchie des clés est multi-liens En principe, l’appareil s’authentifie et dérive des clés qui doivent prendre en charge le trafic de chaque lien affilié, en toute sécurité. Quand les fournisseurs parlent de synchronisation des clés, ils entendent par là que le contrôleur ou le point d’accès MLD et le client MLD partagent une association de sécurité cohérente qui couvre l’ensemble des liens — et non trois PSK sans rapport collées ensemble. Si un lien renégocie vers un îlot AKM plus faible ou différent, vous sortez du modèle prévu.
4. L’itinérance entre points d’accès Wi-Fi 7 et non Wi-Fi 7 : là où naissent les billets de support Redway décrit un mode de défaillance que je trouve douloureusement plausible : les points d’accès Wi-Fi 7 annoncent un jeu d’AKM et de chiffrements; les plus anciens en annoncent un autre. Un client choisit la meilleure suite sur le nouveau point d’accès, puis ne peut pas la poursuivre sur le voisin : il coupe et se reconnecte. Les utilisateurs appellent ça « le Wi-Fi est instable ». Et les équipes de sécurité se retrouvent mêlées à un problème de performance causé par des capacités RSN incohérentes dans le voisinage RF.
Redway décrit deux modèles de remédiation :
- Rabaisser les points d’accès Wi-Fi 7 pour que les AKM et chiffrements correspondent au parc installé (ça fonctionne, mais ça gaspille les capacités)
- Relever les anciens points d’accès (lorsque le micrologiciel le permet) pour qu’ils annoncent aussi les AKM et chiffrements plus récents (option à privilégier quand c’est possible)
La deuxième option, c’est la migration adulte : étendre la compatibilité vers le haut, plutôt que de brider durablement le nouveau matériel.
Leçons des exploitations multibandes d’avant (toujours valables)
Avant le MLO, on souffrait déjà des SSID schizophrènes :
- Même nom de SSID, sécurité différente selon le WLAN
- Le 2,4 GHz laissé sur des modes anciens « pour l’IdO », le 5 GHz resserré
- Les invités en ouvert pendant que l’entreprise est en 802.1X, avec des noms qui prêtent à confusion
- Des ponts extérieurs et du maillage avec des chiffrements mystérieux
Les migrations Wi-Fi d’entreprise m’ont appris que les clients sont opportunistes : ils rejoignent le BSS qui répond le premier et satisfait la configuration minimale, pas celui de votre schéma Visio.
Le MLO augmente le coût de cette négligence : vous demandez au client de lier la confiance entre les liens. Donnez-lui des AKM incohérents et il refusera la configuration multi-liens ou se comportera de façons propres au fournisseur que votre surveillance ne pourra pas expliquer.
Aussi : les vieilles habitudes de dépannage de l’ère des désauthentifications ont la vie dure. Avec le PMF obligatoire sur les chemins modernes WPA3/6 GHz/Wi-Fi 7, certaines vieilles astuces d’exploitation « déconnectez le client » et certains anciens schémas d’attaque changent de forme. Avec le MLO, un client peut très bien avoir un autre lien encore actif pendant que vous examinez une capture monobande. Capturez le contexte multi-liens, sinon vous interpréterez mal la panne.
Un modèle de conception qui tient en production
Un seul profil de sécurité par SSID, appliqué partout où ce SSID peut faire du MLO.
Concrètement :
| Élément constitutif | Approche favorable au MLO |
|---|---|
| Utilisateurs d’entreprise | WPA3-Enterprise de bout en bout; prévoyez GCMP-256 / AKM modernes pour le Wi-Fi 7 |
| Appareils à PSK partagé | À éviter sur le SSID d’entreprise MLO; SSID/VLAN distinct |
| Invités | OWE ou parcours de portail contrôlé; l’ouvert pur casse l’histoire du Wi-Fi 7 |
| Modes de transition | Acceptables en 2,4/5 pendant la migration; le 6 GHz ne transportera pas de WPA2 |
| Générations de points d’accès | Alignez les AKM et chiffrements annoncés entre voisins avant de déclarer le MLO « en production » |
Le document d’introduction au WPA3 de WWT reste un contexte utile : l’exploitation en 6 GHz exige le WPA3, donc tout design MLO qui inclut le 6 GHz présuppose déjà le socle de sécurité moderne. Vous ne greffez pas le MLO sur une nostalgie du WEP.
Pour le langage des normes, liez l’aperçu de la sécurité de la Wi-Fi Alliance lorsque des parties prenantes non techniques demandent pourquoi le renouvellement inclut un volet sécurité.
Liste de validation (ce que je ferais sur un étage pilote)
- Audit des balises sur chaque bande pour le SSID : AKM, chiffrements unicast/groupe, bits PMF, protection des balises où elle est attendue
- Matrice de clients : au moins un portable/téléphone Wi-Fi 7 phare par système d’exploitation majeur; consignez si le MLO s’établit et quels liens s’affilient
- Parcours d’itinérance : marchez d’une zone dense Wi-Fi 7 vers une zone de générations de points d’accès mixtes; surveillez les reconnexions complètes par rapport aux suppressions de lien en douceur
- Injection de pannes en labo : désactivez le 6 GHz sur un point d’accès ou un client; confirmez que le trafic continue sur le lien restant sans boucles d’authentification
- Charge RADIUS : le MLO ne remplace pas le 802.1X, mais les tempêtes d’itinérance et d’établissement de liens peuvent surprendre si FT/OKC n’a pas été réfléchi
- Groupes de SSID / MBSSID : chez les fournisseurs qui regroupent les SSID pour le 6 GHz/11be, empêchez les SSID non conformes de contaminer le groupe (Meraki documente clairement cette contrainte d’exploitation)
Notes d’architecture de sécurité pour les lecteurs CISSP
Le MLO rappelle que la disponibilité et l’intégrité de la couche d’accès font partie des résultats de sécurité. Une session multi-liens qui tombe à cause d’une incohérence d’AKM est un incident de disponibilité dont la cause racine est la configuration.
Il touche aussi la gestion des clés cryptographiques : les clés de session et la protection des trames de gestion doivent rester cohérentes pendant que les liens vont et viennent. Et il touche la gestion du changement : activer le 11be sur un sous-ensemble de points d’accès sans aligner les annonces de sécurité est un changement incomplet.
La modélisation des menaces devrait inclure :
- Les attaques ou perturbations de liens partiels (une bande brouillée ou bruyante)
- L’association erronée à un imposteur au même nom de SSID qui ne peut pas compléter la sécurité multi-liens
- La pression de rétrogradation vers des modes monolien plus faibles si le réseau les permet
Les contrôles compensatoires restent familiers : WPA3, PMF, 802.1X le cas échéant, détection des points d’accès clandestins et conception rigoureuse des SSID. Le MLO n’invente pas un nouveau système d’identité; il exige de la cohérence de celui que vous avez déjà.
Conclusion pratique
Le MLO n’est rentable que si la configuration de sécurité est cohérente sur les liens et les générations de points d’accès participants. Même histoire d’AKM, exigences modernes WPA3/Wi-Fi 7, itinérance soigneuse entre l’ancien et le nouveau matériel, et validation dans les airs — pas seulement dans l’interface du contrôleur. Traitez le MLO comme une association de sécurité distribuée, pas comme un interrupteur de vitesse.
Prochainement : les réseaux invités et ouverts — comment OWE / Enhanced Open chiffre le trafic sans mot de passe partagé, et pourquoi le Wi-Fi 7 est allergique à l’ouvert hérité et aux raccourcis de transition OWE.