« Dès qu’un VPN est connecté, le terminal devient sûr et peut accéder à tout le réseau interne. »
Un VPN protège un chemin et authentifie éventuellement des pairs. Il ne garantit ni l’état du terminal, ni le besoin métier, ni l’autorisation de toutes les ressources.
01Sépare les décisions Wi-Fi
Quel réseau est réellement rejoint ?
Quelle identité est authentifiée ?
Quel chiffrement protège la radio ?
Dans quelle zone le terminal arrive-t-il ?
Quels services deviennent accessibles ?
Le terminal est-il géré ?
Le SSID visible est un nom affiché, pas une preuve suffisante d’identité.
02Préfère une identité individuelle
WPA2/WPA3-Personal
→ secret partagé entre plusieurs personnes
WPA2/WPA3-Enterprise + 802.1X
→ identité individuelle ou machine
→ révocation ciblée
→ attribution de politique possible
L’Enterprise n’est utile que si la validation du serveur d’authentification est correctement configurée.
03Isole les invités
Guest Wi-Fi
→ Internet ou services explicitement publics
→ isolation entre clients
→ aucun accès aux DNS, annuaires, imprimantes ou applications internes
Un captive portal ne remplace ni le chiffrement radio ni la segmentation.
04Comprends le VPN
VPN
→ tunnel chiffré entre deux points
→ identité des pairs selon le protocole
→ routes ou ressources accessibles selon la politique
Il ne garantit pas :
- absence de malware sur le terminal
- moindre privilège
- sécurité du service distant
- confidentialité avant l'entrée ou après la sortie du tunnel
05Observe les six scénarios
lab=/tmp/soria-cyber-data-network-cloud-$USER
bash module4-cyber-data-network-cloud.sh setup "$lab"
bash module4-cyber-data-network-cloud.sh run "$lab"
column -s, -t "$lab/output/access-channel-review.csv"
Résultats bloqués :
ACCESS-103 → opération financière sur Wi-Fi public ouvert
ACCESS-105 → terminal personnel, mot de passe seul, réseau complet
ACCESS-106 → SSID inconnu demandant un mot de passe
06Adapte l’accès distant
07Traite le split tunnel
Full tunnel
→ tout le trafic passe par l'organisation
→ meilleure centralisation, plus de charge et de dépendance
Split tunnel
→ seules certaines routes passent dans le VPN
→ performance possible, mais chemins simultanés à gouverner
Le choix dépend du risque, des applications, de la supervision et de la capacité réseau.
08Réagis à un réseau douteux
- ne saisis pas de secret dans un portail inattendu
- désactive la connexion automatique
- vérifie le réseau par un canal connu
- utilise un canal mobile ou approuvé si nécessaire
- signale le SSID suspect
- oublie le réseau après vérification
L’ANSSI recommande d’éviter les opérations sensibles sur Wi-Fi public et d’utiliser, lorsque nécessaire, un VPN approprié.
Décide pour six canaux
Justifie les trois blockers du lab et transforme l’accès distant administrateur en chaîne complète : poste géré, identité forte, tunnel, zone dédiée, droits minimaux et logs.
✓À retenir
Wi-Fi et VPN sont des moyens de transport et d’accès. La décision de sécurité reste une combinaison d’identité, terminal, segmentation, autorisation et preuve.