Vous ouvrez les paramètres de votre routeur et découvrez une nouvelle option : WPA3. Vous l’activez, et dix minutes plus tard, une prise connectée du salon se déconnecte. Un jouet connecté pour enfant refuse de terminer l’appairage.
Rien n'est cassé. Les appareils ne parlent tout simplement pas le même langage de sécurité que celui utilisé par votre routeur.
Ce guide explique le fonctionnement de WPA2 et WPA3, leurs différences et comment choisir entre eux sans bloquer vos appareils.
Le WPA (Wi-Fi Protected Access) est le cadre de sécurité qui chiffre les données entre vos appareils et votre routeur et détermine qui est autorisé à rejoindre le réseau.Elle est définie et certifiée par la Wi-Fi Alliance.
Tous vos appareils Wi-Fi en dépendent, y compris les téléphones, les ordinateurs portables, les appareils photo, les prises, les jouets et les imprimantes. Ce réseau a connu plusieurs générations, chacune corrigeant les faiblesses de la précédente.
Les protocoles WEP et WPA d'origine ne sont plus sûrs à utiliser.Le WEP date de la fin des années 1990 et peut être piraté en quelques minutes en raison des faiblesses de sa conception à clé statique.
Le WPA est apparu en 2003 comme une solution de fortune pour le WEP. Il ajoutait le protocole TKIP et des contrôles d'intégrité, mais il n'était conçu que comme une solution temporaire, et le WPA2 l'a rapidement remplacé.
Le WPA2 est devenu la norme de sécurité Wi-Fi par défaut en 2004 et reste encore aujourd'hui la plus largement déployée.Son principal atout réside dans le chiffrement AES utilisant CCMP, bien plus robuste que le TKIP utilisé par WPA.
Le WPA2 existe en deux modes :
Annoncé en 2018, le WPA3 conserve la même structure de base que le WPA2 mais corrige ses points faibles connus.Depuis 2020, la prise en charge du protocole WPA3 est obligatoire pour les appareils Wi-Fi nouvellement certifiés.
Ses principales caractéristiques sont :
Le WPA (Wi-Fi Protected Access) est le cadre de sécurité qui chiffre les données entre vos appareils et votre routeur et détermine qui est autorisé à rejoindre le réseau.Elle est définie et certifiée par la Wi-Fi Alliance.
Tous vos appareils Wi-Fi en dépendent, y compris les téléphones, les ordinateurs portables, les appareils photo, les prises, les jouets et les imprimantes. Ce réseau a connu plusieurs générations, chacune corrigeant les faiblesses de la précédente.
Les protocoles WEP et WPA d'origine ne sont plus sûrs à utiliser.Le WEP date de la fin des années 1990 et peut être piraté en quelques minutes en raison des faiblesses de sa conception à clé statique.
Le WPA est apparu en 2003 comme une solution de fortune pour le WEP. Il ajoutait le protocole TKIP et des contrôles d'intégrité, mais il n'était conçu que comme une solution temporaire, et le WPA2 l'a rapidement remplacé.
Le WPA2 est devenu la norme de sécurité Wi-Fi par défaut en 2004 et reste encore aujourd'hui la plus largement déployée.Son principal atout réside dans le chiffrement AES utilisant CCMP, bien plus robuste que le TKIP utilisé par WPA.
Le WPA2 existe en deux modes :
Annoncé en 2018, le WPA3 conserve la même structure de base que le WPA2 mais corrige ses points faibles connus.Depuis 2020, la prise en charge du protocole WPA3 est obligatoire pour les appareils Wi-Fi nouvellement certifiés.
Ses principales caractéristiques sont :
WPA3 remplace l'échange de mots de passe de WPA2 par SAE, ajoute la confidentialité persistante et chiffre les réseaux ouverts ; les deux normes reposent toujours sur un chiffrement basé sur AES pour vos données.Le tableau ci-dessous résume les différences.
| Fonctionnalité | WPA2 | WPA3 |
|---|---|---|
| Introduit | 2004 | 2018 |
| Requis pour les nouveaux appareils certifiés Wi-Fi | Non | Oui, depuis 2020 |
| Authentification en mode personnel | PSK (poignée de main en 4 étapes) | SAE |
| Deviner le mot de passe hors ligne | C'est possible si une poignée de main est enregistrée. | Fortement résisté |
| Confidentialité à long terme | Non | Oui |
| Protection des réseaux ouverts | Aucun | Cryptage individualisé (OWE) |
| Option Entreprise | 802.1X | 802.1X plus mode 192 bits optionnel |
| Compatibilité des appareils | Quasi universel | Appareils récents uniquement |
SAE rend la devinette des mots de passe beaucoup plus difficile car chaque tentative nécessite une interaction en direct avec le réseau.Une analogie peut s'avérer utile ici.
Avec WPA2-Personnel, un attaquant qui intercepte une poignée de main peut l'utiliser chez lui et tester des millions de mots de passe hors ligne, par exemple en photographiant une serrure et en essayant différentes clés toute la nuit. Avec WPA3-Personnel, chaque tentative doit être effectuée directement à la porte, ce qui ralentit l'attaquant et permet de le détecter.
Une phrase de passe faible ou réutilisée représente donc un risque beaucoup plus important sur WPA2 que sur WPA3.
Le secret persistant signifie qu'un mot de passe compromis ne peut pas être utilisé pour déchiffrer le trafic enregistré précédemment.WPA3 génère de nouvelles clés de session pour chaque connexion.
Avec le protocole WPA2, un attaquant qui enregistre le trafic réseau aujourd'hui et découvre le mot de passe ultérieurement peut être en mesure de déchiffrer les données enregistrées. On parle alors d'attaque « voler maintenant, déchiffrer plus tard », et le protocole WPA3 vise à la contrer.
OWE fournit à chaque utilisateur d'un réseau ouvert sa propre clé de chiffrement, sans exiger de mot de passe.Imaginez un café où chaque client dispose d'une cabine téléphonique privée au lieu de devoir crier à travers une salle commune.
Le protocole OWE protège contre l'écoute passive sur les réseaux Wi-Fi publics dans des lieux tels que les hôtels, les aéroports et les cafés. Le WPA2 n'a pas d'équivalent ; les réseaux ouverts de l'époque du WPA2 transmettent donc les données en clair.
WPA3-Enterprise ajoute un mode optionnel 192 bits aligné sur la suite CNSA, destiné aux environnements hautement sensibles.Il utilise GCMP-256, HMAC-SHA384 et une courbe elliptique de 384 bits pour l'établissement de la clé.
Ce mode concerne principalement les secteurs public, de la défense, de la finance et de la santé. Il ne comporte pas de mode de transition ; par conséquent, chaque client du réseau doit le prendre en charge avant son activation.
Oui, le WPA2 reste relativement sécurisé lorsqu'il est correctement configuré et maintenu à jour.Le protocole présente des faiblesses connues, mais elles sont gérables dans la plupart des contextes domestiques et des petites entreprises.
Deux risques sont particulièrement importants :
Pour renforcer la sécurité d'un réseau WPA2 :
La principale raison pour laquelle les gens restent sur WPA2 n'est pas la sécurité ; c'est que certains de leurs appareils ne peuvent se connecter à aucun autre réseau.Un routeur configuré pour ne prendre en charge que le WPA3 rejettera simplement un périphérique ne prenant en charge que le WPA2.
Comprendre pourquoi cela se produit facilite grandement le choix.
De nombreux appareils ont été conçus avant l'existence du WPA3, et leur matériel ou leur micrologiciel ne peuvent pas être mis à niveau pour le prendre en charge.C’est particulièrement fréquent avec les produits domotiques bon marché, les appareils photo plus anciens, les imprimantes, les scanners portables et les terminaux de point de vente.
Certains appareils manquent de mémoire ou de puissance de traitement. D'autres utilisent des puces et des logiciels d'une génération antérieure. Même un fabricant souhaitant ajouter le WPA3 peut ne pas disposer de solution de mise à jour pour les unités déjà en service.
Le mode mixte permet aux périphériques WPA3 et WPA2 de partager un même nom de réseau, mais le réseau n'est sécurisé qu'au niveau WPA2.Les nouveaux appareils se connectent via WPA3, tandis que les plus anciens utilisent WPA2.
Cela résout un problème concret : la migration est possible sans remplacement complet. En revanche, cela ne comble pas la faille de sécurité, car un attaquant peut cibler la voie WPA2, plus vulnérable. C’est pourquoi l’utilisation de SSID distincts pour les appareils WPA2 et WPA3 est généralement préférable.
Si un appareil ne parvient pas à se connecter après une modification, la cause est presque toujours une incompatibilité entre son mode de fonctionnement et les paramètres de votre routeur.Les causes courantes comprennent :
Le passage du routeur en mode mixte WPA2/WPA3, ou le déplacement de l'appareil vers un réseau WPA2 distinct, résout la plupart de ces problèmes.
Utilisez le WPA3 partout où tous les appareils le prennent en charge, et le WPA2 renforcé pour tout ce qui ne le prend pas en charge.La réponse appropriée dépend des appareils présents sur votre réseau et du degré de sensibilité de vos données.
| Situation | Configuration recommandée |
|---|---|
| Tous les appareils prennent en charge le WPA3 | WPA3 - Personnel uniquement |
| Mélange d'appareils anciens et nouveaux | Réseaux séparés ; mode mixte si la séparation est impossible |
| Le routeur et la plupart des appareils sont uniquement compatibles WPA2. | WPA2 (AES), phrase de passe robuste, micrologiciel à jour |
| Wi-Fi invité ou public | WPA3 Enhanced Open (OWE) lorsqu'il est disponible |
| environnement d'entreprise ou réglementé | WPA3-Enterprise ou WPA2-Enterprise avec 802.1X et certificats |
Pour la plupart des foyers, le WPA3 ou le mode mixte est le bon choix si le routeur le prend en charge.Vérifiez que vos téléphones, ordinateurs portables et appareils intelligents se connectent toujours après la modification.
Si quelques appareils tombent en panne, conservez-les sur un réseau WPA2 plutôt que d'affaiblir l'ensemble du réseau domestique.
Les petites entreprises devraient séparer le trafic du personnel, des invités et des appareils avant de se préoccuper de la version du protocole.La segmentation limite les dégâts si un seul appareil est compromis.
Dans la mesure du possible, utilisez le WPA3 pour les appareils du personnel et conservez les équipements plus anciens sur un réseau WPA2 restreint, avec un accès limité aux seules ressources nécessaires.
Les réseaux invités sont ceux qui tirent le plus grand profit d'OWE, car il chiffre le trafic sans demander aux visiteurs de saisir un mot de passe.Il s'agit d'une nette amélioration en matière de confidentialité par rapport à un simple réseau ouvert.
Si OWE n'est pas disponible, un simple mot de passe WPA2 ou WPA3 partagé avec les visiteurs reste préférable à un réseau non chiffré.
Les organisations qui traitent des données sensibles doivent utiliser le protocole 802.1X basé sur les certificats, avec WPA3-Enterprise lorsque leurs clients le prennent en charge.Les certificats suppriment complètement les mots de passe partagés.
Le mode 192 bits ne mérite d'être envisagé que si tous les clients peuvent le prendre en charge, car il ne peut pas basculer vers un mode de secours.
Dans les produits connectés, le mode de sécurité que vous choisissez doit être compatible avec les appareils que vos clients possèdent déjà.Certains scénarios reviennent régulièrement.
Dans une maison intelligente typique, les appareils sont achetés à plusieurs années d'intervalle, c'est pourquoi le WPA3 seul fonctionne rarement dès le premier jour.Les prises, interrupteurs, capteurs et serrures se connectent souvent via 2,4 GHz avec WPA2.
Un réseau IoT distinct, ou un mode mixte à titre transitoire, assure la continuité du fonctionnement de l'ensemble du système pendant que les nouveaux appareils bénéficient d'une protection renforcée.maison intelligenteLe travail implique régulièrement de planifier précisément ce genre de situation.
Les jouets connectés sont généralement configurés par les parents sur le routeur qu'ils possèdent déjà, le jumelage doit donc fonctionner sur le réseau existant.Un échec de jumelage après un changement de routeur est l'une des plaintes les plus fréquentes auprès du service d'assistance.
Des instructions d'installation claires et une note concernant la compatibilité réseau épargnent bien des frustrations aux familles et aux équipes d'assistance. Il s'agit d'un aspect pratique à prendre en compte dans notreJouet IAprojets.
Les parkings utilisent souvent des équipements installés au fil des années, la politique réseau étant définie par le gestionnaire immobilier ou l'équipe informatique.Les sous-sols et les terrains extérieurs ajoutent leurs propres défis en matière de connectivité.
Le fait de convenir du mode de sécurité avec le propriétaire du réseau du site dès le début permet d'éviter les surprises lors de l'installation. Cela fait partie intégrante de notre démarche.stationnement intelligentprojets.
Il est plus facile de définir l'approche en matière de sécurité réseau au stade de la conception qu'une fois les appareils déployés sur le terrain.Une fois les unités expédiées, il peut être difficile, voire impossible, de modifier ce qu'elles prennent en charge.
Déterminez au plus tôt les modes de fonctionnement de vos appareils, leur mode de configuration et la manière dont ils recevront les mises à jour.
Vous pouvez vérifier votre mode de sécurité actuel uniquement dans les paramètres de votre routeur, et non sur vos appareils.Un appareil compatible WPA3 se connectera toujours en WPA2 si c'est le mode de connexion configuré sur le routeur.
Si vous ne trouvez pas le paramètre, le manuel de votre routeur ou la page d'assistance du fabricant vous indiquera les étapes spécifiques à votre modèle.
La migration la plus sûre est progressive : identifiez d’abord vos appareils, puis déplacez-les par groupes.C'est le fait de tout changer en même temps qui provoque la plupart des pannes.
La migration la plus sûre est progressive : identifiez d’abord vos appareils, puis déplacez-les par groupes.C'est le fait de tout changer en même temps qui provoque la plupart des pannes.
Le WPA3 est la norme supérieure, et le WPA2 reste acceptable une fois renforcé. Le choix le plus adapté dépend de vos appareils, et non de la dernière option disponible.
Commencez par identifier les appareils présents sur votre réseau. Séparez les anciens appareils des nouveaux et passez au WPA3 lorsque votre matériel le permet.
Vous travaillez sur un produit connecté ?
Vous envisagez un projet de maison connectée, de jouet connecté ou de parking intelligent et souhaitez discuter de la configuration réseau et de la connectivité des appareils ? N'hésitez pas à nous contacter. Parlez-nous un peu de votre projet et nous nous chargerons du reste.
Contact Joinet