Points clés
- Utilisez l’OWE pur pour l’accès de style ouvert en 6 GHz. Wi-Fi 7 : l’ouvert hérité est interdit pour un comportement Wi-Fi 7 complet; la transition OWE est aussi exclue; l’OWE pur avec des attentes de chiffrement modernes (y compris GCMP-256) est la voie.
- Le billet sur la sécurité du Wi-Fi 7 de Redway confirme : l’ouvert et la transition OWE échouent à la barre de sécurité du Wi-Fi 7; l’OWE pur est requis pour ouvrir le Wi-Fi 7 à cette classe de SSID.
- Et oui, pendant les migrations Wi-Fi d’entreprise, les invités sont toujours le SSID que quelqu’un veut laisser ouvert « jusqu’après la mise en production ».
Le Wi-Fi invité ouvert a toujours été un problème de vie privée déguisé en hospitalité
Chaque entreprise finit par inventer le même modèle d’invités :
- SSID ouvert ou PSK imprimé à la réception
- Portail captif pour l’utilisation acceptable
- Isolement VLAN et peut-être un filtre Web
- Et l’histoire que « les invités sont segmentés, donc tout va bien »
La segmentation est nécessaire. Ce n’est pas du chiffrement. Sur un réseau ouvert hérité, un adversaire passif avec un portable dans le hall peut observer le trafic qui n’est pas protégé plus haut dans la pile. Les utilisateurs sur des sites HTTP, les applications mal configurées et les protocoles de découverte fuient toujours. Même avec du HTTPS partout, les métadonnées et les comportements sur le réseau local restent intéressants.
Comme gestionnaire TI, je détestais aussi les réseaux invités à PSK pour une autre raison : la distribution du mot de passe. Changez-le et vous réimprimez des affiches. Ne le changez pas et vous créez une clé partagée permanente pour chaque ancien fournisseur qui s’est un jour assis à la réception. Aucune des deux options n’est un contrôle d’accès sérieux.
OWE / Enhanced Open est la réponse des normes à « pas de mot de passe, mais pas de texte clair dans les ondes ».
Ce que fait réellement OWE
OWE (Opportunistic Wireless Encryption) permet à un client et à un point d’accès d’effectuer un échange Diffie-Hellman pendant l’association et d’utiliser le résultat pour exécuter la poignée de main normale à quatre temps et chiffrer le trafic — sans mot de passe partagé.
Du point de vue de l’utilisateur :
- Voir le SSID
- Se joindre
- Aucune demande de PSK
- Le portail peut toujours apparaître si vous en utilisez un
Du point de vue de la sécurité :
- Le trafic monodiffusion entre le client et le point d’accès est chiffré
- Vous réduisez l’écoute passive dans le cas d’usage du SSID ouvert
- Vous avez toujours besoin de l’isolement VLAN, de contrôles de sortie et d’une surveillance des abus — OWE n’est pas du 802.1X
Le guide de chiffrement et de configuration WPA3 de Meraki décrit OWE exactement en ces termes opérationnels : la commodité d’une sécurité ouverte avec du chiffrement, y compris les scénarios de portail captif, grâce au DH pendant l’association et à la poignée de main pilotée par la PMK.
L’article WPA3 de WWT énumère les avantages d’Enhanced Open comme les dirigeants les entendent : connexion familière sans mot de passe, trafic invité chiffré, compatibilité avec le portail captif.
La page de sécurité de la Wi-Fi Alliance nomme cela Wi-Fi Enhanced Open™ — la commodité des réseaux ouverts avec un risque réduit par rapport aux SSID ouverts non sécurisés.
Mode de transition contre OWE pur (là où le Wi-Fi 6E/7 devient strict)
Les fournisseurs prennent souvent en charge le mode de transition OWE : un BSS ouvert et un BSS OWE jumelés pour que les clients hérités voient un réseau ouvert familier pendant que les clients compatibles OWE obtiennent du chiffrement. Meraki documente le comportement à double balise et l’astuce d’interface où les clients compatibles masquent le BSSID OWE et présentent le nom du SSID ouvert.
C’est un outil de migration pour la réalité du 2,4/5 GHz.
Ce n’est pas l’état final pour le 6 GHz et le Wi-Fi 7 :
- 6 GHz : le mode de transition Enhanced Open n’est pas pris en charge (Meraki cite les orientations de la spécification WPA3). Utilisez l’OWE pur pour l’accès de style ouvert en 6 GHz.
- Wi-Fi 7 : l’ouvert hérité est interdit pour un comportement Wi-Fi 7 complet; la transition OWE est aussi exclue; l’OWE pur avec des attentes de chiffrement modernes (y compris GCMP-256) est la voie. Le billet sur la sécurité du Wi-Fi 7 de Redway confirme : l’ouvert et la transition OWE échouent à la barre de sécurité du Wi-Fi 7; l’OWE pur est requis pour ouvrir le Wi-Fi 7 à cette classe de SSID.
Donc si votre design d’invités est « ouvert pour toujours pour la compatibilité », vous avez aussi décidé que les invités ne participeront pas pleinement à la nouvelle bande et au nouveau jeu de fonctionnalités. C’est peut-être acceptable. Décidez-le en connaissance de cause.
Ce qu’OWE ne résout pas (dites-le en revue de conception)
Pas l’authentification de l’utilisateur. Quiconque est à portée peut toujours se joindre. OWE chiffre le lien; il ne distingue pas Alice de Bob. Pour l’imputabilité des visiteurs, vous voulez toujours un portail, une authentification par SMS, un flux de parrainage ou une intégration d’invités par certificat sur un autre SSID.
Pas une protection contre toutes les attaques actives. Les jumeaux maléfiques, les portails malveillants et les associations erronées de clients demeurent dans le modèle de menaces. OWE est un chiffrement opportuniste avec le point d’accès auquel vous êtes associé — pas une garantie mondiale que le point d’accès est digne de confiance.
Pas un substitut à la segmentation. VLAN invité, isolement des clients, aucun chemin latéral vers l’entreprise, sortie stricte. Comme avant. Des déchets chiffrés qui se déplacent latéralement vers la finance restent une mauvaise journée.
Pas de magie automatique de conformité. Si une politique dit « tout le sans-fil doit utiliser WPA3-Enterprise », OWE ne satisfera pas ce libellé. Mettez à jour la politique pour autoriser Enhanced Open pour les vrais cas d’usage invités, avec des contrôles compensatoires.
Comment je déploierais cela sans créer un incendie au service d’assistance
1. Séparez les histoires : entreprise contre invités L’entreprise reste en 802.1X / WPA3-Enterprise. Les invités passent à OWE (plus le portail si requis). Cessez d’essayer de faire faire à un seul SSID à la fois « les employés avec des certificats » et « l’oncle de quelqu’un à la journée carrières ».
2. Pilotez l’OWE pur sur un mélange de clients connu Testez les versions récentes d’iOS, d’Android, de Windows et de macOS. Notez les appareils IdO plus anciens ou les visiteurs spécialisés qui ont encore besoin d’un chemin hérité en 2,4/5 uniquement.
3. Gardez les flux de portail honnêtes OWE chiffre le monodiffusion L2 vers le point d’accès; le portail fonctionne toujours aux couches supérieures. Testez les redirections HTTPS, les passerelles de paiement le cas échéant, et les délais d’expiration de session. La plupart des bogues de portail sont des bogues de portail — ne blâmez pas OWE en premier.
4. N’utilisez la transition que comme un pont Si vous avez besoin de la transition OWE en 2,4/5 pour un trimestre, inscrivez la date de fin au calendrier. Ne la prolongez pas discrètement pendant deux ans. Et n’attendez pas ce modèle sur les invités 6 GHz / Wi-Fi 7.
5. Instrumentez les abus Les réseaux de style ouvert attirent les gloutons de bande passante et parfois un analyseur hostile. Les limites de débit, l’isolement des clients, la journalisation DNS et un chemin de blocage clair comptent encore plus une fois que la connexion est sans friction.
6. Alignez-vous sur le plan de groupes de SSID du Wi-Fi 7 Si votre plateforme regroupe les SSID pour l’annonce 11be/6 GHz, un SSID invité purement ouvert laissé en place peut contaminer la capacité d’un groupe. Le guide de Meraki vaut la peine d’être lu avant de « laisser simplement Guest-Open à l’emplacement 1 ».
Texture d’histoires de terrain (parce que le contenu de café-causerie doit sonner vécu)
J’ai fait des bascules d’invités pendant des événements en direct où le SSID ouvert « temporaire » est devenu le seul réseau que les entrepreneurs utilisaient — y compris des entrepreneurs qui se connectaient ensuite en VPN à des systèmes tiers depuis notre espace d’adressage. Le chiffrement dans les ondes n’aurait pas arrêté le problème de politique, mais le SSID ouvert rendait l’écoute triviale pour quiconque voulait jeter un œil gratuit aux canaux secondaires non chiffrés et au bruit de découverte locale.
J’ai aussi soutenu des réseaux invités à PSK où les installations plastifiaient le mot de passe et où le personnel l’envoyait par courriel dans le même PDF pendant des années. SAE aurait amélioré la crypto; ça n’aurait pas réparé le PDF. OWE correspond enfin à l’exigence que les gens énoncent vraiment : aucun secret partagé à mal gérer.
Et oui, pendant les migrations Wi-Fi d’entreprise, les invités sont toujours le SSID que quelqu’un veut laisser ouvert « jusqu’après la mise en production ». L’après-mise en production n’arrive jamais. Si vous allumez le 6 GHz, ce délai signifie aussi que les invités n’utiliseront jamais le nouveau spectre proprement.
Points à retenir alignés sur le CISSP
- Confidentialité sur l’accès de style ouvert : OWE traite l’écoute RF passive que les portails n’ont jamais traitée
- Contrôle d’accès reste une famille de contrôles distincte : portails, NAC, segmentation
- Valeurs par défaut sécurisées / architecture : Enhanced Open est la valeur par défaut moderne pour le Wi-Fi des visiteurs; l’ouvert pur est hérité
- Risque de migration technologique : les modes de transition et les SSID doubles ont besoin de responsables et d’une date d’expiration
- Réflexion sur les actifs et les flux de données : le trafic invité traverse toujours votre périphérie; chiffrez le premier saut, contrôlez le reste
Liste de contrôle pratique
- Remplacez les invités purement ouverts par OWE sur les plateformes de points d’accès qui le prennent en charge
- Gardez portail captif + isolement + politique de sortie
- Documentez qu’OWE ≠ authentification de l’utilisateur
- Pour la capacité invités en 6 GHz, planifiez l’OWE pur, pas la transition
- Pour les SSID invités Wi-Fi 7, attendez-vous à des exigences d’OWE pur + chiffrement moderne (p. ex. GCMP-256)
- Retirez les PSK affichés au mur, sauf si vous avez une classe d’appareils qui a vraiment besoin de WPA3-Personal
Conclusion pratique
OWE / Enhanced Open, c’est la façon d’arrêter de traiter le « Wi-Fi invité facile » comme du « Wi-Fi invité non chiffré ». Les utilisateurs se joignent toujours sans mot de passe partagé; le lien radio n’est plus une écoute passive gratuite. Associez-le à l’isolement et à des contrôles de portail ou de parrainage, utilisez les modes de transition seulement brièvement, et pour le 6 GHz / Wi-Fi 7, concevez l’OWE pur dès le départ. Voilà du réseautage invité qui correspond au comportement des gens — et à la façon dont la sécurité Wi-Fi moderne s’écrit.