← All articles
Sécurité

Sécuriser un Wi-Fi public : 7 bonnes pratiques pour les opérateurs de hotspot

Un hotspot mal sécurisé met en danger vos clients et votre activité. Isolation des clients, mots de passe, mises à jour : le tour des mesures indispensables.

Ouvrir son réseau au public, c'est accepter que des inconnus s'y connectent chaque jour. Sans précautions, un hotspot devient vite un terrain de jeu pour les indélicats — au détriment de vos clients, et de votre réputation. Voici les sept mesures que tout opérateur devrait appliquer.

1. Isoler les clients entre eux

C'est la mesure la plus importante et la plus souvent oubliée. Par défaut, deux appareils connectés au même Wi-Fi peuvent se voir et communiquer. L'isolation client (« client isolation ») empêche un utilisateur malveillant de scanner les téléphones de vos autres clients. Sur RouterOS, cela se configure au niveau du bridge et du point d'accès.

2. Changer tous les mots de passe par défaut

Le mot de passe « admin » d'usine est la première chose qu'un attaquant essaie. Cela vaut pour l'interface d'administration du routeur, mais aussi pour les services annexes : accès Winbox, SSH, interface web. Utilisez des mots de passe longs et uniques, stockés dans un gestionnaire.

3. Ne jamais exposer l'administration sur le réseau public

L'interface d'administration du routeur ne doit être accessible ni depuis le Wi-Fi public, ni depuis Internet. Restreignez Winbox, SSH et l'interface web à une plage d'adresses de gestion dédiée. Si vous devez administrer à distance, passez par un VPN — jamais par une redirection de port ouverte à tous.

4. Maintenir RouterOS à jour

Les vulnérabilités de RouterOS sont documentées publiquement et exploitées massivement — des dizaines de milliers de routeurs MikroTik compromis servent aujourd'hui de relais à des botnets. Une mise à jour trimestrielle est un minimum ; activez les canaux stables et planifiez la mise à jour hors des heures d'affluence.

5. Limiter le partage de connexion

Un voucher acheté pour un téléphone qui alimente en réalité tout un immeuble, c'est un manque à gagner et une charge imprévue sur le réseau. La limitation à un appareil par code, combinée à la détection de partage de connexion, protège votre modèle économique.

6. Journaliser les connexions

En cas d'usage illicite de votre connexion, vous devrez pouvoir montrer qui était connecté et quand. Conservez les journaux d'association et d'authentification du portail captif pendant la durée légale en vigueur dans votre pays. C'est aussi un outil précieux pour diagnostiquer les problèmes de qualité.

7. Superviser en continu

Un routeur qui chauffe, une utilisation CPU anormale, un nombre de connexions inhabituel à trois heures du matin : ce sont des signaux d'alerte. Une supervision centralisée — état du routeur, utilisateurs actifs, charge — vous permet de réagir avant que le problème ne devienne une panne ou un incident de sécurité.

En résumé

La sécurité d'un hotspot n'est pas un projet ponctuel mais une hygiène de fonctionnement. La bonne nouvelle : une fois ces sept pratiques en place, l'essentiel se maintient tout seul, surtout si votre plateforme de gestion applique ces réglages automatiquement à chaque nouveau routeur.

Advertisement