Box internet et carnet de mots de passe sur une étagère

Sécuriser son Wi-Fi : mot de passe, WPA et réseau invité

Le Wi-Fi a mauvaise réputation pour de bonnes et de mauvaises raisons. Les intrusions spectaculaires racontées il y a une quinzaine d’années s’appuyaient sur des faiblesses qui n’existent plus dans le matériel vendu aujourd’hui. À l’inverse, des réglages d’apparence anodine restent activés par défaut et continuent de fragiliser un réseau domestique ou professionnel.

Sécuriser un réseau Wi-Fi tient donc moins du réflexe défensif que de la vérification d’une courte liste : le mode de chiffrement, la qualité de la phrase de passe, la séparation des usages et l’administration du point d’accès. Les recommandations publiques de l’ANSSI couvrent ces quatre points, et elles ont été actualisées à l’été 2026. Voici ce qu’il faut régler, et ce qu’il est inutile de faire.

En bref

  • Le WEP ne doit plus être utilisé : l’ANSSI rappelle que sa clé se casse en moins d’une minute avec des outils courants.
  • Le WPS simplifie la connexion mais réintroduit une faiblesse connue : il est recommandé de le désactiver sur le point d’accès.
  • Le bon réglage aujourd’hui est WPA3, ou WPA2 avec une phrase de passe longue ; les modes mixtes WPA3 et WPA2 sont à éviter.
  • Un réseau invité dédié et cloisonné, avec un nom de réseau par usage, sépare les objets connectés des postes de travail.

Sommaire

Ce qui ne tient plus comme sécurité Wi-Fi

Trois mécanismes ont structuré les discussions sur le Wi-Fi, et deux d’entre eux sont aujourd’hui dépassés. Le premier, le WEP, a été conçu pour offrir une confidentialité équivalente à celle d’un réseau filaire. L’ANSSI note que sa clé peut être retrouvée en moins d’une minute en s’appuyant sur une connexion légitime en cours : son usage doit être abandonné, y compris sur du matériel ancien réutilisé comme point d’accès secondaire.

Le deuxième, le WPA dans sa version initiale, reposait sur un chiffrement plus fragile que celui du WPA2. Le WPA2, avec l’algorithme AES-CCMP, est celui qui a durablement corrigé la situation, et il reste un mode acceptable lorsqu’il est correctement configuré. Le troisième mécanisme, le WPS, n’est pas un chiffrement mais une facilité de connexion : il permet d’associer un appareil par code PIN ou par bouton. L’ANSSI souligne que le code PIN souffre d’une faiblesse importante, qui peut se contourner par recherche exhaustive, et recommande de désactiver systématiquement cette fonction sur les points d’accès.

La Wi-Fi Alliance, qui certifie les équipements, a de son côté rendu obligatoire la prise en charge du WPA3 sur les appareils certifiés, et exige également la protection des trames de gestion, qui empêche de forger des messages d’administration du réseau. Ce mouvement a une conséquence pratique : sur du matériel récent, il n’y a plus de raison de rester sur un mode ancien.

Choisir le mode de sécurité et la phrase de passe

Les recommandations actualisées de l’ANSSI classent les modes de sécurité par ordre de robustesse : WPA3-Enterprise d’abord, puis WPA2-Enterprise sous condition, puis WPA3-Personal. Pour un logement ou un petit local, c’est donc le mode personnel qui s’applique, avec une préférence nette pour WPA3 lorsque la box et tous les appareils le prennent en charge.

Un point est contre-intuitif : les modes mixtes, qui acceptent à la fois des clients WPA3 et des clients WPA2, sont déconseillés. L’explication donnée est technique : le partage des secrets entre les deux modes peut dégrader la protection, y compris pour les appareils pourtant compatibles WPA3. Mieux vaut choisir un mode et l’assumer, quitte à basculer définitivement en WPA2 si un appareil indispensable ne sait pas faire autrement.

Reste le mot de passe, qui décide de la résistance réelle du réseau, quel que soit le mode retenu. L’ANSSI recommande une phrase de passe longue, une vingtaine de caractères par exemple, et complexe : un mot de passe faible peut réduire à néant la sécurité d’un réseau. Ce secret doit être diffusé au seul cercle autorisé, ne pas être écrit sur un support visible, être changé régulièrement et remplacé sans délai en cas de compromission ou de doute. Le bon réflexe reste le même que pour n’importe quel accès, et un gestionnaire de mots de passe évite de le recycler ailleurs.

Box internet et carnet de mots de passe sur une étagère

Cloisonner : réseau invité et objets connectés

Un réseau Wi-Fi protégé par une phrase de passe commune a une limite connue de l’ANSSI : dès lors que plusieurs appareils partagent le même secret, l’un d’eux peut intercepter une partie du trafic échangé avec les autres. La parade n’est pas de compliquer la phrase de passe, mais de séparer les usages.

La recommandation est explicite : cloisonner chaque réseau dans un segment distinct, avec des noms de réseau différents selon le mode de sécurité utilisé. Un SSID pour les postes de travail, un SSID pour les objets connectés qui ne savent pas faire autrement, un SSID invité réservé aux visiteurs. Le point important est le suivant : le réseau invité doit être dédié et isolé des autres. Une isolation correctement configurée empêche un visiteur d’atteindre le disque réseau familial ou l’interface d’administration de la box.

Deux pratiques qui semblaient astucieuses sont en réalité inutiles ou contre-productives. Masquer le nom du réseau ne protège rien, puisque tout appareil déjà connecté rediffuse ce nom lorsqu’il cherche à s’y reconnecter. Et conserver le nom proposé par le constructeur ou l’opérateur est déconseillé, car il peut renseigner un tiers sur l’équipement ou sur l’activité. Mieux vaut un nom neutre, sans adresse ni information personnelle.

Pour un local professionnel, cette logique rejoint les réflexes de cybersécurité utiles aux petites structures : un point d’accès personnel branché sur le réseau de l’entreprise rouvre une porte que l’on avait fermée au niveau du réseau principal, et il est préférable de le proscrire.

Les réglages d’administration que l’on oublie

La sécurité d’un Wi-Fi se perd rarement par l’attaque la plus sophistiquée : elle se perd par une interface d’administration laissée entrouverte. Plusieurs réglages se recoupent ici avec les bonnes pratiques générales décrites dans un guide pratique de cybersécurité, appliquées cette fois au point d’accès.

  • Changer les identifiants par défaut, y compris le mot de passe d’administration de la box, et pas seulement celui du réseau Wi-Fi.
  • Utiliser une connexion chiffrée pour administrer l’équipement, en refusant une interface d’administration joignable en clair.
  • Isoler l’interface d’administration du réseau utilisé par les appareils sans fil, de sorte qu’un client Wi-Fi ne puisse pas atteindre la page de configuration.
  • Désactiver le partage automatique de port quand il n’est pas utilisé : c’est une fonction souvent activée par défaut et rarement nécessaire.
  • Mettre à jour le micrologiciel du point d’accès, mais aussi le système et les pilotes des appareils, qui sont des cibles au même titre que la box.
  • Journaliser les connexions lorsque l’équipement le permet : c’est le seul moyen de reconstituer ce qui s’est passé en cas d’incident.
  • Nettoyer avant de céder un appareil : supprimer les réseaux enregistrés et les secrets associés avant revente, reconditionnement ou mise au rebut.

Wi-Fi public : ce qui change pour l’utilisateur

Du côté de l’utilisateur, les recommandations tiennent en quelques règles simples : désactiver l’interface Wi-Fi quand elle ne sert pas, refuser la connexion automatique aux réseaux connus, ne pas se connecter à un réseau ouvert pour des échanges sensibles, et bloquer les connexions entrantes au niveau du pare-feu local de l’appareil. Sur un réseau non maîtrisé, l’usage d’un tunnel chiffré est la réponse recommandée.

Du côté de celui qui met une connexion à disposition du public, un autre cadre s’applique. La CNIL rappelle que les organismes offrant un accès Internet au public, bars, hôtels, trains ou médiathèques, sont soumis à une obligation de conservation des données techniques de connexion, dites données de trafic : adresse IP, date, heure et durée de connexion. Le contenu des messages et les pages consultées ne sont pas concernés.

Deux précisions utiles. Il n’existe pas d’obligation générale d’identifier les utilisateurs d’un accès Wi-Fi ouvert : l’organisme conserve les données techniques, et ce n’est que s’il choisit de procéder à une identification préalable, pour un motif qu’il doit justifier, que les données d’identité civile doivent être conservées cinq ans. Et cette obligation de conservation ne vise pas les connexions fournies aux salariés d’une entreprise, alors qu’elle s’applique bien aux visiteurs accueillis dans ses locaux.

Ce qu’il faut retenir

Sécuriser un réseau Wi-Fi n’exige plus de compétences d’expert, mais exige de vérifier quatre réglages. Le mode de chiffrement d’abord : WPA3 quand c’est possible, WPA2 sinon, et surtout pas de mode mixte choisi par facilité. La phrase de passe ensuite : longue, unique, diffusée au strict nécessaire et changée après un doute. La séparation des usages, avec un réseau invité isolé et un réseau dédié aux objets connectés. L’administration enfin, avec des identifiants par défaut remplacés et une interface de configuration inaccessible depuis le réseau sans fil.

Le reste relève de la mise à jour et de l’hygiène : micrologiciel à jour, WPS désactivé, nom de réseau neutre, appareils nettoyés avant d’être cédés. Appliqués ensemble, ces gestes rendent le réseau nettement plus solide que la moyenne, sans rien coûter d’autre qu’un quart d’heure dans l’interface de la box.