Aller au contenu
Assistance informatique · ConseilsParis et communes desservies

Guide pratique

Comment sécuriser le Wi-Fi d'une petite entreprise ?

Par Frédéric HourdeauMis à jour le

Réseau et cybersécurité — guide pratique

Le Wi-Fi donne souvent accès au même réseau que les ordinateurs, imprimantes, dossiers partagés et équipements métiers. Un mot de passe unique communiqué pendant des années à tous les salariés, prestataires et visiteurs transforme donc un simple accès radio en risque pour l’ensemble de l’activité.

Commencez par inventorier les appareils, vérifier qui possède les accès d’administration et séparer les visiteurs des usages professionnels lorsque le matériel le permet. Viennent ensuite les mises à jour, les droits nécessaires et le remplacement des accès lorsqu’une personne part ou qu’un mot de passe a circulé.

Inventorier les équipements et les usages

Avant de modifier la configuration, relevez :

  • la box, le routeur, les points d’accès et les switches ;
  • les versions logicielles et dates de support ;
  • les noms de réseaux diffusés ;
  • les modes de chiffrement et d’authentification ;
  • les ordinateurs, téléphones, imprimantes, terminaux de paiement et objets connectés ;
  • les personnes qui administrent ou connaissent les mots de passe ;
  • les ports ouverts et fonctions d’accès distant ;
  • la couverture, les zones faibles et les besoins de continuité.

Photographiez et sauvegardez la configuration avant changement, sans laisser les mots de passe dans une galerie partagée. Identifiez les appareils anciens qui imposeraient un chiffrement obsolète : ils doivent être isolés, remplacés ou reliés autrement plutôt que d’affaiblir tout le réseau.

Séparer les usages

Au minimum, distinguez :

  1. le réseau interne des ordinateurs et services professionnels ;
  2. le réseau invité pour les visiteurs ;
  3. un réseau séparé pour les objets connectés et équipements peu maîtrisés, lorsque l’infrastructure le permet.

Le réseau invité doit accéder à Internet sans pouvoir joindre les postes, imprimantes, NAS ou interfaces d’administration. Activez l’isolation entre clients si les visiteurs n’ont aucune raison de communiquer entre eux.

Les objets connectés ont souvent des cycles de mise à jour plus courts et des services cloud propres. Autorisez seulement les échanges nécessaires : une enceinte ou une caméra ne doit pas disposer par défaut du même accès aux dossiers professionnels qu’un ordinateur administré.

Dans une installation plus structurée, ces zones sont portées par des VLAN et des règles de pare-feu. Créer plusieurs noms de réseau sans véritable séparation derrière ne suffit pas.

Choisir le chiffrement

Utilisez WPA3 lorsque tous les équipements nécessaires le prennent correctement en charge. Sinon, WPA2 configuré avec AES/CCMP reste une solution adaptée selon les recommandations applicables. N’utilisez plus WEP, WPA ancien ou TKIP.

Un mode mixte peut faciliter une transition, mais il doit être testé : certains appareils se connectent mal et les plus anciens peuvent imposer une protection réduite. Inventoriez-les et planifiez leur remplacement.

Activez la protection des trames de gestion lorsqu’elle est disponible et compatible. Ne désactivez pas une fonction de sécurité pour résoudre définitivement un problème de compatibilité sans mesurer le risque.

Mot de passe partagé ou comptes individuels ?

Pour une très petite équipe, une clé Wi-Fi longue, unique et aléatoire peut rester gérable. Elle ne doit pas reprendre le nom de l’entreprise, l’adresse, le téléphone ou un mot de passe utilisé ailleurs.

Changez-la lorsqu’elle a été divulguée, lorsqu’un appareil est perdu sans protection suffisante ou lorsqu’une personne qui la connaissait quitte l’organisation. Documentez la reconnexion des équipements essentiels avant d’effectuer la rotation.

Lorsque les effectifs, le renouvellement ou la sensibilité augmentent, une authentification d’entreprise avec 802.1X et un serveur RADIUS permet d’attribuer des identifiants ou certificats individuels. Un accès peut alors être révoqué sans modifier le secret de tous les appareils. Cette architecture nécessite une administration correcte ; une mauvaise configuration de certificats peut annuler une partie de son intérêt.

Ne partagez pas la clé interne avec les visiteurs. Utilisez le réseau invité et un mot de passe différent, renouvelable sans interrompre l’activité.

Sécuriser l’administration de la box et des bornes

  • remplacez les identifiants d’administration par défaut ;
  • utilisez un mot de passe différent de la clé Wi-Fi ;
  • activez l’authentification multifacteur si le service le propose ;
  • interdisez l’administration depuis le réseau invité ;
  • désactivez l’administration directe depuis Internet ;
  • utilisez HTTPS et un poste de confiance ;
  • sauvegardez la configuration après une modification validée ;
  • limitez le nombre de comptes administrateurs.

Si un accès distant est nécessaire, passez par un VPN ou la solution sécurisée et maintenue prévue par le constructeur. N’ouvrez pas simplement l’interface d’administration sur un port Internet différent : un changement de numéro de port n’est pas une protection suffisante.

Mettre à jour l’infrastructure

Les points d’accès, routeurs et contrôleurs contiennent des logiciels qui corrigent des vulnérabilités et des problèmes de stabilité. Activez les mises à jour automatiques lorsque leur fonctionnement et leur calendrier sont maîtrisés, ou planifiez des contrôles réguliers.

Avant une mise à jour importante :

  • sauvegardez la configuration ;
  • lisez les changements et prérequis ;
  • prévoyez une fenêtre où une coupure est acceptable ;
  • vérifiez que l’équipement reste pris en charge ;
  • testez l’accès des appareils essentiels après redémarrage.

Une box ou une borne qui ne reçoit plus de correctifs doit être remplacée ou isolée. La stabilité passée ne garantit pas sa sécurité actuelle.

Désactiver les fonctions inutiles

Le WPS simplifie l’association par bouton ou code PIN, mais il n’est généralement pas nécessaire dans une entreprise. Désactivez-le après installation et connectez les appareils avec la méthode normale.

Désactivez également :

  • les anciens protocoles de gestion ;
  • les réseaux de démonstration ou de configuration restés actifs ;
  • l’accès invité lorsque personne ne l’utilise ;
  • UPnP sur l’infrastructure professionnelle s’il ouvre des ports sans contrôle ;
  • les services cloud ou applications d’administration non nécessaires.

Masquer le nom du réseau ne le rend pas invisible aux outils radio et complique parfois la connexion. Le filtrage d’adresses MAC peut servir à l’inventaire ou à certaines restrictions, mais une adresse peut être copiée ou randomisée. Ces fonctions ne remplacent ni chiffrement, ni authentification, ni segmentation.

Organiser correctement la couverture

Une sécurité robuste ne doit pas rendre le réseau inutilisable. Si le signal est faible, les utilisateurs chercheront un autre réseau ou créeront des partages de connexion non gérés.

Placez les points d’accès en hauteur raisonnable, dégagés des armoires métalliques et reliés en Ethernet lorsque possible. Mesurez la couverture aux emplacements de travail au lieu d’augmenter systématiquement la puissance.

Plusieurs bornes trop puissantes peuvent se brouiller et retenir les appareils sur un point d’accès lointain. Planifiez les canaux, largeurs et puissances selon l’environnement radio. Les bandes 2,4 GHz, 5 GHz et 6 GHz n’ont pas la même portée ni les mêmes contraintes de compatibilité.

Un répéteur grand public peut dépanner un logement, mais il est rarement la meilleure base d’un réseau professionnel. Des points d’accès câblés, administrés ensemble, offrent généralement une couverture et une maintenance plus prévisibles.

Protéger les équipements professionnels

Le Wi-Fi ne remplace pas la sécurité des appareils. Chaque poste doit être maintenu, verrouillé et protégé par son pare-feu. Les partages de fichiers ne doivent pas être ouverts à tout le réseau sans authentification.

Réservez si possible Ethernet aux équipements fixes critiques : NAS, serveur, poste de caisse ou système de sauvegarde. Cela améliore la stabilité et réduit leur dépendance à la clé radio, sans supprimer la nécessité de les sécuriser.

Un terminal de paiement, une imprimante ou une caméra peut exiger des règles spécifiques. Consultez sa documentation et le prestataire concerné avant de modifier son réseau ; n’ouvrez pas des flux larges simplement pour faire disparaître une erreur.

Fournir un Wi-Fi aux visiteurs

Un réseau visiteur doit être réellement séparé du réseau interne, utiliser un chiffrement adapté et ne collecter que les informations nécessaires. Si l’entreprise fournit un accès Internet au public, des obligations particulières relatives aux données techniques de connexion et à l’information des utilisateurs peuvent s’appliquer.

La CNIL distingue l’accès fourni aux seuls employés de l’accès proposé à des visiteurs ou au public. Avant de déployer un portail captif, de demander une identité ou de conserver des journaux, définissez le besoin, les durées et les personnes habilitées, puis vérifiez le cadre juridique correspondant.

Ne transformez pas le réseau invité en outil marketing collectant automatiquement courriels et profils sans finalité claire. La commodité du Wi-Fi ne justifie pas une collecte disproportionnée.

Surveiller sans espionner

Conservez un inventaire des équipements autorisés et examinez les alertes de connexion, d’échec d’authentification, de changement de configuration et de borne indisponible. Les journaux doivent être protégés, limités aux besoins et accessibles aux seules personnes habilitées.

Cherchez les anomalies : nouveau point d’accès inconnu, appareil présent la nuit, volume inhabituel ou configuration modifiée. Ne concluez pas qu’un appareil est malveillant uniquement parce que son nom n’est pas reconnu ; les adresses privées et la randomisation peuvent compliquer l’identification.

Une surveillance des salariés doit avoir un objectif précis, être proportionnée et faire l’objet des informations requises. La sécurité ne donne pas un droit général de lire les contenus personnels.

Que faire si la clé a été compromise ?

  1. Identifiez les réseaux et appareils concernés.
  2. Sauvegardez la configuration et les journaux utiles.
  3. Changez la clé interne et les identifiants d’administration.
  4. Révoquez les comptes ou certificats concernés.
  5. Contrôlez les redirections de ports, DNS et règles de pare-feu.
  6. Mettez à jour les équipements.
  7. Reconnectez les appareils autorisés et vérifiez les services critiques.
  8. Surveillez les connexions inconnues et documentez l’incident.

Un simple changement de clé Wi-Fi ne suffit pas si le mot de passe administrateur ou le compte cloud du routeur a aussi été compromis.

Prévoir une continuité minimale

Documentez le nom des équipements, les sauvegardes de configuration, le fournisseur d’accès et la procédure en cas de panne. Gardez les coordonnées du support hors du réseau concerné.

Un partage de connexion mobile peut assurer un dépannage ponctuel, mais il ne doit pas connecter sans contrôle tous les appareils internes. Définissez à l’avance les postes prioritaires, les limites de données et les services qui peuvent fonctionner en mode dégradé.

Testez périodiquement le redémarrage, la restauration de configuration et l’accès de secours. Une sauvegarde de routeur jamais réimportée peut dépendre d’un modèle ou d’une version devenue indisponible.

Liste de contrôle

  • WPA3 ou WPA2/AES selon compatibilité ;
  • aucun WEP, WPA ancien ou TKIP ;
  • clé longue et distincte du mot de passe administrateur ;
  • WPS et administration Internet directe désactivés ;
  • réseau invité isolé ;
  • objets connectés séparés lorsque possible ;
  • bornes et box encore maintenues ;
  • comptes et accès révoqués au départ d’une personne ;
  • sauvegarde de configuration et inventaire à jour ;
  • alertes et restauration testées.

Besoin d’un Wi-Fi professionnel clair et maintenable ?

AIService peut inventorier la box et les bornes, mesurer la couverture, séparer les usages, sécuriser les accès et documenter la configuration. Une architecture nécessitant RADIUS, plusieurs sites, supervision avancée ou conformité sectorielle doit être dimensionnée avec les compétences spécialisées correspondantes.

Demander un diagnostic Wi-Fi professionnel

Découvrir l'accompagnement des professionnels

Pour continuer

Sources officielles

Ces ressources officielles complètent les explications du guide. Les interfaces et les conditions des services peuvent évoluer.