1. Pourquoi la question se pose vraiment
Une box d’opérateur avec son Wi-Fi intégré peut suffire dans un très petit local peu dense. Les limites apparaissent lorsque l’équipe grandit, que les usages se diversifient ou que les locaux comportent plusieurs pièces, étages ou matériaux atténuants. La capacité réelle dépend du modèle, des bandes de fréquence, de la largeur de canal, des interférences, du débit Internet et surtout du nombre d’appareils actifs : aucun seuil universel ne permet de promettre une qualité correcte.
2. Ce que change concrètement une infrastructure professionnelle
| Critère | Wi-Fi grand public (box) | Wi-Fi professionnel |
|---|---|---|
| Couverture | Une borne intégrée, placement souvent imposé par l’arrivée opérateur | Étude de couverture et plusieurs bornes positionnées selon les usages |
| Capacité | Capacité et visibilité limitées selon le modèle | Dimensionnement par zone, radio et densité d’appareils |
| Séparation des usages | Fonctions variables, parfois un réseau invité simple | SSID associés à des VLAN : collaborateurs, invités et objets connectés |
| Sécurité | Clé partagée fréquente | WPA-Enterprise / 802.1X possible, comptes individuels et politiques centralisées |
| Administration | Interface simplifiée et diagnostics limités | Supervision centralisée, mises à jour planifiées et journaux exploitables |
3. Ce que recommande officiellement l’ANSSI
Dans sa note technique dédiée à la sécurité Wi-Fi, l’ANSSI recommande en priorité de privilégier une infrastructure filaire lorsque le sans-fil ne répond pas à un besoin de mobilité réel et, lorsque le Wi-Fi est nécessaire, d’utiliser au minimum WPA2 avec AES-CCMP. Sur un parc compatible, WPA3 peut être étudié après validation des terminaux. En environnement professionnel, une authentification individualisée de type WPA-Entreprise est préférable à une clé partagée unique.
L’Agence recommande également, pour les mots de passe Wi-Fi de type clé pré-partagée (WPA-PSK), une longueur d’au moins une vingtaine de caractères, renouvelée régulièrement et jamais réutilisée sur plusieurs services.
4. Le réseau invité : une obligation de bon sens, pas seulement de confort
Accueillir des visiteurs ou des objets connectés sur le même réseau que les postes de travail augmente inutilement la surface d’attaque. Un SSID invité isolé, associé à un VLAN et à des règles de pare-feu explicites, doit empêcher toute communication vers les réseaux internes. Le portail captif ne remplace ni ce cloisonnement ni le chiffrement.
5. Recommandation selon votre profil
| Votre situation | Piste à privilégier |
|---|---|
| 1 à 3 postes dans un petit local, sans accueil du public | La box peut suffire après vérification de la couverture, changement des identifiants, mises à jour et activation de WPA2-AES ou WPA3 |
| Équipe de 5 à 30 personnes, locaux cloisonnés ou sur plusieurs niveaux | Bornes Wi-Fi professionnelles pilotées par contrôleur, avec réseau invité isolé |
| Commerce, hôtellerie, cabinet recevant du public avec Wi-Fi visiteurs | Wi-Fi professionnel avec portail captif et réseau invité totalement isolé du réseau interne |
| Activité avec caméras IP, terminaux de paiement ou objets connectés | Segmentation VLAN dédiée pour chaque type d’équipement, ces objets ne devant jamais partager le réseau des postes de travail |
Sources et références officielles
Ce comparatif synthétise des recommandations publiques et des informations éditeurs. Il ne remplace pas l’inventaire, le pilote et l’analyse de risques de votre environnement.
Comparatif produit par Donnella à titre d’information générale. Les prix, versions et échéances évoluent : vérifiez-les au moment de la décision.