Points clés
- Un SSID invité que le marketing voit encore comme « le Wi-Fi ouvert » En 2,4/5 GHz, le mode de transition (WPA2+WPA3) est le pont habituel.
- Ne traitez pas le rafraîchissement des points d’accès comme le projet de sécurité. Le matériel d’abord, le WPA3 plus tard : c’est ainsi qu’on se retrouve avec des points d’accès Wi-Fi 7 qui annoncent le 6 GHz et presque personne pour l’utiliser.
- Mettez à jour les manuels invité et IdO pour que le centre de services ne « répare » pas chaque défaillance en recréant un SSID WPA2 Le Wi-Fi 7 et le 6 GHz n’ont pas seulement ajouté des canaux et des diapositives de marketing.
Conversation café : la bande qui n’accepte pas le « on migrera plus tard »
Je me souviens encore du dernier grand rafraîchissement Wi-Fi de campus dont j’ai été responsable comme gestionnaire TI. De nouveaux points d’accès, de nouveaux contrôleurs, une bascule de SSID soigneusement étagée, et un réseau invité qui utilisait encore le même mot de passe écrit sur un tableau blanc aux installations depuis trois ans.
On s’en était sortis avec des modes de transition, des SSID doubles et beaucoup d’essais après les heures. Ce qu’on n’avait pas à l’époque, c’était une bande qui refusait tout simplement le WPA2.
C’est le 6 GHz. Et si vous passez au Wi-Fi 6E ou au Wi-Fi 7 sans traiter le WPA3 comme un chantier de premier ordre, vous achetez des radios qui ne montreront jamais leur vraie valeur.
Ce qui a vraiment changé
La Wi-Fi Alliance n’a pas traité le WPA3 comme un beau plus pour le nouveau spectre. Pour l’exploitation en 6 GHz, le WPA3 est obligatoire. Le WPA2 n’est pas permis. Les trames de gestion protégées sont exigées. L’ouvert (non chiffré) est exclu. Pour un accès de style ouvert, on passe à Enhanced Open / OWE, pas à « pas de mot de passe et pas de crypto ».
Le guide de chiffrement et de configuration WPA3 de Cisco Meraki l’expose proprement : les appareils Wi-Fi 6E en 6 GHz doivent tourner en WPA3 (Personnel avec SAE/H2E, Entreprise avec 802.1X, ou OWE pour l’usage de style ouvert). Le WPA2 reste hors de cette bande.
L’amorce WPA3 de WWT fait le point opérationnel avec la même franchise : si vous comptez exploiter le 6 GHz, vous devez exploiter le WPA3. Les configurations de sécurité héritées se heurtent à un mur sur le nouveau matériel et le nouveau spectre.
Le Wi-Fi 7 resserre encore le récit. Les fonctions complètes du 802.11be et une véritable exploitation multilien (MLO) exigent une sécurité moderne : WPA3, des chiffrements plus forts dans bien des profils, des PMF obligatoires et la protection des balises. La ventilation de la sécurité du Wi-Fi 7 de Redway Networks est une bonne lecture de terrain : laissez un SSID en WPA2 ou en ouvert simple et vous n’obtenez souvent pas une vraie connexion Wi-Fi 7 — vous retombez en arrière.
Pour l’aperçu côté normes, la page sécurité de la Wi-Fi Alliance reste le résumé public et propre du WPA3 et d’Enhanced Open.
Pourquoi cela fait mal aux migrations d’entreprise réelles
Si vous avez déjà mené une migration Wi-Fi multi-bâtiments, vous savez déjà que l’inventaire des clients est une fiction.
Vous aurez :
- Des portables d’entreprise qui vont très bien en WPA3-Entreprise
- Des téléphones BYOD qui fonctionnent pour la plupart
- Des appareils partagés de salles de conférence qui « ont juste besoin du mot de passe invité »
- Des scanneurs, des imprimantes de badges et du matériel médical ou d’entrepôt qui ont parlé 802.11n pour la dernière fois et n’auront jamais de budget de micrologiciel
- Un SSID invité que le marketing voit encore comme « le Wi-Fi ouvert »
En 2,4/5 GHz, le mode de transition (WPA2+WPA3) est le pont habituel. Gardez le nom du SSID, laissez les clients modernes utiliser le WPA3, laissez les retardataires utiliser le WPA2, planifiez la date de mise hors service.
En 6 GHz, ce pont ne porte pas le trafic WPA2. Les conceptions de transition signifient typiquement :
- Les clients capables de WPA2 restent en 2,4/5
- Les clients capables de WPA3 peuvent utiliser le 6 GHz
- Tout ce qui ne peut pas faire du WPA3 ne verra jamais la nouvelle bande
Le risque d’affaires n’est donc pas de la « théorie de la sécurité ». C’est de la planification de capacité. Si la moitié de vos zones denses dépend encore de clients WPA2, votre temps d’antenne 6 GHz reste silencieux pendant que le 5 GHz reste bruyant. La direction a acheté le Wi-Fi 7 pour du soulagement. La posture de sécurité est désormais le frein.
Les schémas qui fonctionnent vraiment
1. Ne traitez pas le rafraîchissement des points d’accès comme le projet de sécurité. Le matériel d’abord, le WPA3 plus tard : c’est ainsi qu’on se retrouve avec des points d’accès Wi-Fi 7 qui annoncent le 6 GHz et presque personne pour l’utiliser. Commencez par des enquêtes sur les capacités des clients, un inventaire des SSID et une liste d’exceptions écrite.
2. Divisez le problème par vocation du SSID.
- Entreprise 802.1X → WPA3-Entreprise (ou transition en 2,4/5 pendant que le 6 GHz est en pratique réservé au WPA3)
- PSK IdO / appareils partagés → WPA3-Personnel si possible; sinon gardez-les hors du 6 GHz et hors du SSID d’entreprise
- Invité → fini l’ouvert pur; prévoyez OWE / Enhanced Open pour les bandes modernes
- Haute sécurité / réglementé → évaluez tôt les suites 192 bits / GCMP-256 (plus de détails au prochain sujet)
Le guide de Meraki offre un utile instantané de migration : invité ouvert → OWE; entreprise RADIUS → WPA3 ou transition WPA3; PSK IdO/invité → WPA3 ou transition; Suite B / 192 bits reste 192 bits.
3. Attendez-vous au drame des désauthentifications pendant les bascules. Quiconque a soutenu du Wi-Fi d’entreprise a déjà chassé des « déconnexions aléatoires » qui étaient de l’abus de trames de gestion, des clients collants ou une mauvaise itinérance. Les PMF obligatoires sous WPA3/6 GHz sont une vraie amélioration, mais seulement si les clients les prennent en charge et si votre surveillance sait distinguer une défaillance PMF d’un trou de couverture. Les captures de paquets gagnent encore les arguments.
4. Validez les balises, pas seulement l’interface graphique. J’ai perdu le compte des fois où un tableau de bord disait « WPA3 » pendant qu’une balise racontait une histoire plus embrouillée. Si vous activez le Wi-Fi 7, confirmez les AKM et les chiffrements sur les ondes. L’article de Redway vaut la lecture rien que pour le constat de réalité « j’ai capturé des dizaines de milliers de BSSID et presque aucun n’atteignait la sécurité Wi-Fi 7 complète ».
5. Attention au regroupement des SSID sur les plateformes modernes. Certains fournisseurs regroupent les SSID pour l’annonce 6 GHz / Wi-Fi 7 (groupes MBSSID). Un seul SSID non conforme dans un groupe peut tirer la capacité du groupe vers le bas. Ce n’est pas une note de bas de page de sécurité — c’est une mine opérationnelle pendant un « rapide changement de SSID invité ».
L’angle CISSP sans la voix du manuel
Pour les domaines d’architecture de sécurité et de sécurité réseau, c’est un exemple limpide de dépendance d’un contrôle à une génération technologique. On ne peut pas revendiquer « la défense en profondeur pour le sans-fil » quand le nouveau spectre est conditionné par des modes d’authentification et de chiffrement que votre inventaire d’actifs ne peut pas satisfaire.
Cela force aussi la gestion des actifs et l’acceptation du risque à découvert. Chaque retardataire WPA2 sur le SSID d’entreprise est soit :
- en migration,
- isolé sur des bandes, SSID ou VLAN hérités, soit
- formellement accepté avec une date et un responsable.
« On gardera le mode de transition pour toujours » n’est pas un contrôle. C’est de la dette technique reportée avec une plus grande surface d’attaque (WWT est clair : le mode de transition maintient en jeu les faiblesses héritées du WPA2 et ne devrait pas être permanent).
Liste de vérification concrète avant d’allumer le 6 GHz
- Inventoriez les clients par capacité WPA3 / PMF, pas seulement « autocollant Wi-Fi 6 sur la boîte »
- Associez chaque SSID à un mode cible : WPA3-Entreprise, WPA3-Personnel, OWE ou transition limitée dans le temps
- Décidez quels SSID sont autorisés sur le 6 GHz du tout
- Testez les chemins RADIUS / EAP avec PMF exigé (les chaînes de certificats brisées se manifestent différemment quand les clients ne peuvent pas retomber en arrière)
- Pilotez un bâtiment, surveillez les échecs d’itinérance et les clients collants, puis étendez
- Mettez à jour les manuels invité et IdO pour que le centre de services ne « répare » pas chaque défaillance en recréant un SSID WPA2
À retenir et à appliquer
Le Wi-Fi 7 et le 6 GHz n’ont pas seulement ajouté des canaux et des diapositives de marketing. Ils ont fait de la sécurité moderne une condition d’utilisation du nouvel espace aérien. Le WPA3 est obligatoire en 6 GHz; le WPA2 y est banni. Si votre plan de migration traite encore le mode de chiffrement comme un rangement d’après-lancement, le spectre que vous avez payé restera inutilisé pendant que vous déboguerez la même vieille congestion du 5 GHz — avec de plus beaux points d’accès.
À suivre : pourquoi GCMP-256 et le WPA3-Entreprise 192 bits comptent quand « WPA3 » seul ne raconte pas toute l’histoire.