Sécurité du Wifi : pourquoi le WEP est obsolète face au WPA2 et au WPA3
Sommaire6 sections
- 01Changer les réglages par défaut, la base absolue
- 02Le filtrage MAC et le masquage du SSID, deux protections limitées
- 03Le WEP, un protocole à ne plus jamais utiliser
- 04WPA2 et WPA3, les protocoles à utiliser aujourd’hui
- 05Renforcer l’authentification sur un réseau professionnel
- 06Le VPN, pour les échanges qui l’exigent vraiment
Sécuriser un réseau Wifi repose sur une poignée de réglages concrets, et pas sur des astuces gadget : un mot de passe administrateur changé, un protocole de chiffrement à jour, et éventuellement un VPN pour les échanges sensibles. Le reste, comme masquer le nom du réseau, aide un peu, mais ne remplace jamais un bon chiffrement.
La première chose à faire lors de l’installation d’un point d’accès consiste à le positionner intelligemment selon la zone que vous voulez couvrir. Si la zone réellement couverte dépasse largement le besoin, par exemple jusque chez le voisin, il est possible de réduire la puissance d’émission de la borne pour ajuster sa portée. Ce détail, souvent ignoré, limite d’emblée le nombre de personnes capables de simplement voir votre réseau.
Changer les réglages par défaut, la base absolue
Un point d’accès neuf arrive configuré avec des valeurs par défaut, y compris le mot de passe administrateur. Beaucoup de personnes considèrent qu’une fois le réseau fonctionnel, il est inutile de toucher à cette configuration. C’est justement l’inverse : ces paramètres par défaut sont documentés publiquement, marque par marque, et représentent le point d’entrée le plus simple pour quiconque voudrait accéder à votre installation. Changer ce mot de passe depuis l’interface d’administration, généralement accessible via une page web sur la box, est la toute première étape.
Modifier également le nom du réseau par défaut a son intérêt : un SSID resté sur sa valeur d’usine donne des indices sur la marque ou le modèle du point d’accès, des informations utiles à qui chercherait une faille connue sur ce matériel précis.
Le filtrage MAC et le masquage du SSID, deux protections limitées
Chaque carte réseau possède une adresse physique unique, appelée adresse MAC. La plupart des points d’accès permettent de gérer une liste d’adresses autorisées à se connecter, une méthode appelée filtrage MAC. C’est une précaution utile pour limiter le nombre d’appareils qui rejoignent le réseau, mais elle ne protège en rien la confidentialité des échanges : une adresse MAC se falsifie assez facilement une fois qu’on l’a repérée en écoutant le trafic.
Désactiver la diffusion du SSID suit la même logique : cela évite qu’un réseau apparaisse dans la liste des Wifi visibles à proximité, mais un outil d’analyse réseau le retrouve sans difficulté. Ces deux mesures freinent un usage occasionnel, elles n’arrêtent pas quelqu’un qui cherche vraiment à entrer.
Le WEP, un protocole à ne plus jamais utiliser
Le standard 802.11 intégrait à l’origine un mécanisme de chiffrement appelé WEP, pour Wired Equivalent Privacy. Il chiffrait les trames avec l’algorithme RC4 et une clé de 64 ou 128 bits, dont une partie servait uniquement à l’initialisation. Ce protocole a été cassé dès le début des années 2000 : une faille découverte par les chercheurs Fluhrer, Mantin et Shamir permet de retrouver la clé de session en collectant seulement une centaine de mégaoctets de trafic, ce qui prend quelques minutes sur un réseau actif.
Le WEP est aujourd’hui considéré comme cassé, quelle que soit la longueur de la clé choisie : il ne doit plus servir à protéger un réseau, même temporairement. S’il équipe encore un vieux point d’accès chez vous, la seule vraie solution consiste à passer à un protocole plus récent, quitte à changer de matériel si l’appareil ne le permet pas.
WPA2 et WPA3, les protocoles à utiliser aujourd’hui
Le WPA2 a remplacé le WEP en s’appuyant sur un chiffrement AES bien plus difficile à casser, associé au protocole CCMP. Il reste, encore aujourd’hui, un choix solide pour la grande majorité des réseaux domestiques, à condition d’utiliser une clé longue et difficile à deviner.
Le WPA3, plus récent, corrige une faiblesse connue du WPA2 : l’échange de clé initial entre l’appareil et le point d’accès, vulnérable à une attaque appelée KRACK, est remplacé par un mécanisme nommé SAE, plus résistant. Le WPA3 protège aussi mieux les échanges déjà réalisés si une clé venait à être compromise plus tard, une propriété qu’on appelle la confidentialité persistante. Quand votre box et vos appareils le prennent en charge, il n’y a pas de raison de rester sur le WPA2.
Renforcer l’authentification sur un réseau professionnel
Pour gérer plus finement les authentifications, les autorisations et le suivi des comptes utilisateurs, connu sous le sigle AAA, il est possible de s’appuyer sur un serveur RADIUS, défini par les RFC 2865 et 2866. Ce système client-serveur centralise la gestion des comptes et des droits d’accès, une solution surtout pertinente pour une entreprise avec plusieurs dizaines de postes, moins pour un réseau familial.
Le VPN, pour les échanges qui l’exigent vraiment
Pour les communications qui demandent un niveau de sécurité plus élevé, par exemple l’accès à distance à un réseau d’entreprise, la mise en place d’un réseau privé virtuel ajoute un chiffrement supplémentaire par-dessus la protection du Wifi. Notre guide pour la VPN sur Windows 11 détaille la configuration pas à pas sur ce système.
Sur un réseau domestique, les priorités s’ordonnent assez simplement : mot de passe administrateur changé, WPA2 ou WPA3 activé avec une clé solide, et un VPN en plus pour qui manipule des données sensibles à distance. Ces bases comptent bien davantage que le masquage du SSID ou le filtrage MAC, qui restent des compléments, jamais des remparts à eux seuls.
Résumer cet article avec :
Partager :
