forumNouveau sujet

Wi-Fi invité ouvert au bureau, aucun mot de passe — les clients peuvent tout voir ? Le trafic réseau est-il vraiment risqué ?

BBeyza K***Membre actif
Poste
Représentant commercial terrain
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
févr. 2024
Message
6

Doki · Mise en place de la gestion des logs · 2026

#1

On a un wifi invité au bureau, on a mis aucun mot de passe pour que ce soit simple. Quand des visiteurs ou des clients viennent, on leur dit "le réseau est ouvert, connecte-toi". Mais aujourd'hui quelqu'un m'a dit qu'on pouvait voir les transferts de données d'un autre client — c'est vrai ? Le réseau wifi, on ne peut pas voir les ordis des autres ?

Certains de nos clients transportent des données d'entreprise, ils font des projets importants. Si quelqu'un fait du sniffing sur le réseau, même si tous les protocoles sont en TLS/SSL, y'a quand même un risque ? Certains programmes utilisent du http non chiffré, ça peut être risqué mais ?

Je devrais diviser ce réseau wifi en "wifi invité" et "wifi employés" ? Qu'est-ce que je dois faire techniquement pour la config ?

MMustafa E***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
83
Plus utile#2

Sur un wifi ouvert, les appareils du même réseau peuvent se voir (découverte réseau) et le trafic est sniffable. Même si c'est chiffré en HTTPS/TLS, les requêtes DNS, les adresses IP, les métadonnées etc. restent visibles. Recommandations : 1) Mets du WPA2 avec clé pré-partagée sur le Wi-Fi invité (12 caractères min), 2) Fais de la segmentation réseau : VLAN invité et VLAN entreprise totalement séparés. Rends le VLAN invité incapable d'accéder aux ressources de l'entreprise (Liste de contrôle d'accès), 3) Mets des règles de pare-feu sur le WiFi invité (bloque les ports 22, 3389, 445 etc.), 4) Mets du filtrage DNS (sites malveillants), 5) Encourage le tunneling VPN (VPN client). 6) Garde les logs des AP WiFi. 7) Fais un scan antivirus à heures fixes (nettoie le trafic réseau). 8) Limite la bande passante (empêche le réseau invité de ralentir l'entreprise). Config : Switch managé, tagging VLAN, interface de gestion des points d'accès.

NNurMembre actif
Poste
Web designer
Membre depuis
août 2024
Message
96
#3

wifi ouvert = risqué bien sûr. bon tout le monde peut voir le réseau et faire du spoofing ARP. mets au moins un mot de passe, WPA2 c'est mille fois mieux. et diviser le réseau c'est un peu complexe à configurer mais faisable les routeurs tp-link sont variables...

AAyşe T***Membre actif
Poste
Responsable administratif
Secteur
Plastique
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2023
Message
181
#4

Si tu fais de la segmentation réseau : 1) Config VLAN sur le Point d'Accès (VLAN 1 = Invité, VLAN 2 = Entreprise), 2) Règles de routage inter-VLAN sur le Routeur/Switch, 3) Règles de Liste de Contrôle d'Accès (ACL) : bloquer les ports Invité → Entreprise. 4) AP managé (meraki, ubiquiti etc.), les AP non managés ne supportent pas les VLAN. 5) Authentification RADIUS avec portail invité (Portail Captif). Le trafic DNS et NTP doit aussi être séparé ou bloqué. Pour la détection de sniffing on peut utiliser un IDS (Suricata, Snort) mais pour un petit bureau c'est overkill.

İİsmail K***Nouveau membre
Poste
Épicerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
22

Doki · Mise en place de la gestion des logs · 2025

#5

fais pas de wifi ouvert mec mets au moins un mot de passe. la division c'est technique mais pour un débutant ça peut être compliqué — embauche un admin réseau ça prendra pas 2 semaines. mais si rien s'est passé jusqu'à présent mettre un mot de passe rapidement c'est déjà très bien. ensuite quand l'admin aura commencé tu feras la config réseau...

OOya B***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
43
#6

Meilleure pratique pour la segmentation du réseau invité : 1) SSID séparé (ssid-guest), 2) Clé pré-partagée WPA2 robuste 3) Isolation par VLAN (inaccessible aux ressources d'entreprise depuis le réseau invité) 4) Filtrage de contenu web + DNS over HTTPS, 5) Limitation de débit par client, 6) Page portail pour les conditions générales, 7) Expiration de session (8 heures), 8) Logs de connexion. Un point d'accès managé est nécessaire (UniFi, Meraki, Arista Instant On). L'installation est un peu pénible au début mais c'est sécurisé sur le long terme.

LLevent A***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
40
#7

Les clients transportent des données d'entreprise sur le wifi ouvert ? Alors c'est leur problème. Mais tu peux quand même te protéger : crypte le réseau invité, active le VPN, et passe au moins le trafic HTTP en HTTPS. Vous avez vérifié si les clients ont un antivirus installé sur leurs ordis ? Eux aussi sont un risque...

NNuri G***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
158
#8

Je bosse dans l'IT depuis des années, un wifi ouvert n'a aucune sécurité. Un attaquant sur le même réseau (MITM, spoofing ARP, etc.) peut voir tout le trafic non chiffré. Le standard du secteur : WPA2 Enterprise + authentification 802.1X. Mais pour une PME, WPA2 Personal + segmentation réseau suffisent. Réseau invité et réseau d'entreprise doivent être strictement séparés.

MMerve K***Membre actif
Poste
Responsable de la chaîne d'approvisionnement
Secteur
Détail
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2025
Message
328

Doki · Migration d'infrastructure · 2026

#9

Je suis d'accord j'aimerais même souligner ce point. Si c'est une première, commencez petit l'échelle viendra plus tard.

J'espère que cela vous sera utile.

YYiğit E***Membre actif
Poste
Agent du service client
Secteur
Construction
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mars 2023
Message
3

Doki · Identité de marque · 2026

#10

Vous avez raison. Quand on décide sans mesurer, on revient toujours au même point.

ZZerrin Y***Membre actif
Poste
Directeur de production
Secteur
Détail
Type d'organisation
entreprise familiale
Membre depuis
oct. 2022
Message
11
#11

Je parle du point de vue du fournisseur, c'est mon côté. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

UUğur S***Membre actif
Poste
Directeur régional
Secteur
Chimie
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2024
Message
22
#12

Ce qui est écrit correspond exactement à ce que nous avons vécu. genre quand on essaie de tout changer en même temps, rien ne prend.

À votre place, j'irais par cette voie.

NNuri Y***Expert
Poste
Directeur de magasin
Secteur
cuir
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2022
Message
95
#13

Je me permets une petite mise en garde. Le temps que vous mettez à détecter un problème détermine directement son coût.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard. genre je suis aussi curieux de savoir si d'autres font autrement.

DDuyguMembre actif
Poste
Étude de marché
Membre depuis
juin 2024
Message
102
#14

Je me pose aussi la question.

YYavuz P***Vétéran
Poste
Chef de projet
Secteur
Transport
Type d'organisation
entreprise individuelle
Membre depuis
oct. 2024
Message
35

Doki · Mise en place de la gestion des logs · 2023

#15

Beau travail. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Bon courage.

YYağmur T***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
283
#16

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Une sauvegarde non testée n'est pas une sauvegarde.

BBeyza K***Membre actif
Poste
Directeur de magasin
Secteur
Électricité-électronique
Type d'organisation
coopérative
Membre depuis
déc. 2025
Message
165
#17

J'écris cela pour éviter que vous ne fassiez la même erreur. Quand on essaie de tout changer en même temps rien ne prend.

GGürkan Y***Membre actif
Poste
Employé de magasin
Secteur
Plastique
Type d'organisation
coopérative
Membre depuis
janv. 2023
Message
213
#18

C'est exactement ça. La plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

À votre place j'irais par cette voie.

HHasan K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
221
#19

Vous avez raison.

KKader A***Nouveau membre
Poste
Administrateur réseau
Secteur
Conseil
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2026
Message
10
#20

J'ai travaillé longtemps sur ce sujet. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Les gens défendent l'habitude, pas le processus. La résistance vient de là. Bien sûr, cela change si votre situation est différente.

Répondre