forumNouveau sujet

Faut-il séparer le WiFi des invités par VLAN pour qu'ils n'accèdent pas aux données de l'entreprise ?

GGizem E***Vétéran
Poste
Responsable réseaux sociaux
Secteur
Grossiste alimentaire
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2024
Message
161
#1

Au bureau, on a un WiFi invité, avec mot de passe, mais tout est sur le même réseau. Quelqu'un peut voir les autres appareils du réseau, accéder au partage de fichiers, utiliser l'imprimante. Si quelqu'un fait du spoofing ARP ou autre, il peut voir tout le trafic de données ?

On a entendu qu'il faut séparer le réseau avec des VLAN. Donc réseau invité = son propre réseau, réseau entreprise = réseau séparé, pas de trafic entre les deux. Mais comment configurer ça ? Switch managé, config AP, règles firewall... C'est trop complexe ?

Y a-t-il d'autres solutions que les VLAN pour les PME ? Que les invités n'utilisent que l'internet mais pas les ressources de l'entreprise, ça suffit ?

BBurak Y***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
74
Plus utile#2

La segmentation réseau par VLAN est recommandée pour protéger les données invités et d'entreprise. Config : 1) Switch managé requis (unmanaged ne gère pas les VLAN), 2) Config AP : SSID Invité → VLAN 2, SSID Entreprise → VLAN 1, 3) Config ports switch : tagging (trunk) + untagging (access), 4) Routeur/firewall : blocage entre VLAN 2 (invité) et VLAN 1 (entreprise) (désactiver inter-VLAN routing), 5) Réseau invité internet-only (sortie autorisée, entrée entreprise bloquée), 6) Règles firewall : Invité → Entreprise (bloquer ports 445, 139, 3306 etc.). Alternative (environnements simples) : Isolation réseau sans VLAN : WiFi invité sur sous-réseau différent (192.168.2.0/24), entreprise (192.168.1.0/24), routage inter-sous-réseaux désactivé sur le routeur. SMB/Partage fichiers (445/tcp) : désactivé sur réseau invité. Accès imprimante : refus par défaut, whitelist. Config VLAN : Ubiquiti UniFi, Cisco Meraki (cloud-managed), switches TP-Link managés (100-300 $). Coût PME : 500-1000 $ (switch managé + AP). Alternative : WiFi cloud (produit de sécurité d'entreprise, Cradlepoint) : segmentation auto intégrée.

TTaner Y***Expert
Poste
Directeur régional
Secteur
Électricité-électronique
Type d'organisation
coopérative
Membre depuis
sept. 2025
Message
3

Doki · Scan de vulnérabilités · 2025

#3

mets des vlan et sauve l'homme du boulot. achète un switch managé configure le vlan invité sur l'ap mets une règle sur le firewall, c'est bon mais si même 1-2 mille lires en plus c'est trop cher pour une petite pme au moins ferme l'imprimante et le partage de fichiers...

SSelinMembre actif
Poste
Développeur front-end
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2024
Message
164
#4

Exemple config VLAN : Switch (Cisco/TP-Link/Ubiquiti) : vlan 1 (entreprise), vlan 2 (invité), interface eth1 switchport mode access switchport access vlan 1, interface eth2 switchport mode access switchport access vlan 2. Routeur/firewall : acl deny source-vlan-2 dest-vlan-1, allow vlan-2 destination 0.0.0.0/0. AP WiFi : SSID-entreprise VLAN 1, SSID-invité VLAN 2. SMB désactivé sur VLAN 2 (règle firewall port 445 deny). Test : ping d'un appareil invité vers un appareil entreprise (doit échouer).

BBeyza T***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
336
#5

Installe un switch managé + point d'accès configure le vlan invité, écris une règle firewall (pas de trafic entre eux) c'est fini. franchement sinon les invités se voient entre eux, accèdent au partage de fichiers risqué. Switch managé TP-Link 300-400 lires, ça vaut le coup...

JJülide S***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
3
#6

Meilleure pratique pour la segmentation réseau : 1) Trunk VLAN (switch managé + PA) 2) Liste de contrôle d'accès (pare-feu) 3) Filtrage DNS (sites malveillants), 4) Limitation de bande passante (QoS sur le réseau invité), 5) Portail captif (CGU WiFi). Alternative : SD-WAN (cloud) accès zero-trust (contrôle d'accès réseau). PME : WiFi managé (Ubiquiti, Meraki) vs. matériel entreprise. Analyse coût-bénéfice : config VLAN 1-2k vs. coût d'une faille (vol de données, amendes conformité).

VVildan B***Membre actif
Poste
Planification de production
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
févr. 2023
Message
388

Doki · Application mobile · 2023

#7

Faut faire des VLAN !!! Trafic invité + entreprise ensemble = n'importe quoi... Achète un switch managé, configure les tags VLAN mets des règles pare-feu c'est réglé... du coup pour 1000 lires tu as un réseau solide...

NNeslihan T***Membre actifMembre de la communauté
Membre depuis
nov. 2022
Message
226
#8

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Si vous grondez les fausses alertes, plus personne ne signalera rien.

La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale. Je suis aussi curieux de savoir si d'autres font autrement.

PPerihan A***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
7
#9

Si vous partez dans cette direction réglez cela dès le départ. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Si c'est une première, commencez petit, l'échelle viendra plus tard. Je le note au cas où.

DDamla Ç***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
199
#10

j'ai une objection à faire ici puis franchement si vous grondez les fausses alertes, plus personne ne signalera rien.

si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement et voilà, désolé si je me suis étendu.

BBaranMembre actif
Poste
Développeur de jeux
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2024
Message
98
#11

La réponse ci-dessus va droit au but... Lors de la prise de décision écrivez aussi le pire scénario pas seulement le meilleur.

J'espère que cela vous sera utile.

VVahide A***Membre actif
Poste
Expert en test
Secteur
Formation
Type d'organisation
filiale d'un groupe
Membre depuis
déc. 2023
Message
3
#12

Chez nous aussi.

FFatma B***Membre actif
Poste
Chef de projet
Secteur
Médias et édition
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2024
Message
164
#13

Je suis dans la même situation, c'est pourquoi je pose la question. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

GGökhan Ç***Membre actif
Poste
Secrétaire
Secteur
Catering
Type d'organisation
entreprise de taille moyenne
Membre depuis
janv. 2023
Message
323
#14

je vais essayer.

BBurcu A***VétéranMembre de la communauté
Membre depuis
avr. 2024
Message
360
#15

J'écris cela pour éviter que vous ne fassiez la même erreur. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

NNuri Y***ExpertMembre de la communauté
Membre depuis
oct. 2023
Message
246
#16

Je suis d'accord en partie, pas en partie. Si c'est une première, commencez petit, l'échelle viendra plus tard.

À votre place, j'irais par cette voie.

PPolat M***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
69
#17

Ma question va paraître un peu novice, désolé d'avance. Si c'est une première, commencez petit, l'échelle viendra plus tard.

YYavuz B***Membre actif
Poste
Chargé de ressources humaines
Secteur
cuir
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2024
Message
5
#18

Enregistré.

EErcan C***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
345
#19

Laissez-moi détailler l'aspect technique. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Voilà, désolé si je me suis étendu.

TTuğçe C***Expert
Poste
Chargé de ressources humaines
Secteur
Droit
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
185
#20

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Répondre