Technicien Informatique ParisRéparation · Support IT · Web — Paris 16e

Sécuriser le Wi-Fi de son entreprise à Paris

Mot de passe par défaut, réseau invité absent, firmware jamais mis à jour : le Wi-Fi est souvent le maillon le plus fragile d'un petit bureau. Voici comment le sécuriser vraiment, sans y passer une journée.

Publié le 4 août 2026 · Maintenance informatique PME à Paris

Réglages Wi-Fi avancés d'une box internet montrant deux réseaux, l'un en WPA2 et l'autre en WPA3, avec les canaux radio 2,4 et 5 GHz

Ce guide traite uniquement de la sécurité du Wi-Fi professionnel : qui peut s'y connecter, ce qu'il peut voir passer, et comment fermer les portes restées ouvertes sans que personne ne s'en aperçoive. Si votre Wi-Fi est simplement lent, direction l'article Wi-Fi lent à la maison ou, pour un immeuble ancien typique de la capitale, le guide Wi-Fi lent en appartement parisien. Ici, on ne parle que de sécurité, réseau invité et bonnes pratiques.

WPA2 ou WPA3, quelle norme choisir

La plupart des box récentes (Bbox, Livebox, Freebox) proposent désormais deux réseaux distincts : un principal en Wi-Fi 6E protégé par WPA2, et un second, plus rapide, en Wi-Fi 7 protégé par WPA3. Si vos ordinateurs, imprimantes et téléphones sont assez récents pour s'y connecter, basculez tout sur WPA3 : c'est le chiffrement le plus solide disponible en 2026, et il corrige plusieurs faiblesses connues de WPA2. Si une partie de votre parc est ancienne, gardez WPA2 en AES (jamais TKIP) pour ces appareils. Le vrai risque n'est presque jamais WPA2 contre WPA3 : c'est une box du 16e jamais reconfigurée depuis son installation en 2019, qui tournait encore en WEP l'an dernier. Un chiffrement WEP se casse en quelques minutes avec un outil gratuit trouvé en ligne. S'il apparaît encore dans vos réglages, changez-le aujourd'hui, pas la semaine prochaine.

Un mot de passe Wi-Fi qui résiste vraiment

Page de réglages Wi-Fi d'une box internet affichant un avertissement de mot de passe trop simple et l'option Wi-Fi secondaire
Beaucoup de box affichent désormais un avertissement quand le mot de passe Wi-Fi est trop simple.

J'ai vu passer des mots de passe Wi-Fi professionnels du genre du nom de la société suivi de « 123 », et l'interface de la box elle-même le signale parfois en toutes lettres, comme sur la capture ci-dessus. Un mot de passe de ce type se retrouve en quelques secondes par une attaque par dictionnaire. Visez au minimum 16 caractères, sans mot lié à l'activité, à l'adresse ou au gérant. La méthode qui fonctionne le mieux : quatre mots sans rapport entre eux, assemblés avec des chiffres, du type café-cactus-42-lampe. Long à deviner, facile à retenir, plus simple à taper sur un smartphone qu'une suite aléatoire de symboles. Changez-le si vous ne savez plus qui le connaît, si un salarié est parti, ou après le passage d'un prestataire ponctuel.

Réseau invité : toujours séparé du réseau professionnel

C'est le réglage le plus souvent oublié dans les petites structures. Un client qui vient signer un contrat, un livreur, un stagiaire pour la journée : personne n'a de raison d'accéder au même réseau que vos serveurs, votre imprimante réseau ou vos postes comptables. La quasi-totalité des box grand public proposent une option « Wi-Fi secondaire » ou « invité » qui isole ces connexions, avec son propre mot de passe. Activez-la, donnez-lui un nom différent du réseau principal, et ne communiquez jamais le mot de passe professionnel à un visiteur. Pour un cabinet du 8e que j'ai équipé au printemps, cette seule séparation a réglé la moitié des inquiétudes de la gérante sur la sécurité de son réseau.

Changer les identifiants d'administration du routeur

Le mot de passe Wi-Fi protège la connexion des appareils. L'identifiant et le mot de passe d'administration protègent, eux, l'accès à toute la configuration : chiffrement, réseau invité, redirections de ports. Beaucoup de routeurs achetés séparément sortent d'usine avec admin/admin ou admin/password, une combinaison testée automatiquement par des scripts qui parcourent le web en permanence. Changez ces identifiants dès l'installation, avec un mot de passe distinct de celui du Wi-Fi. Sur une box d'opérateur, l'accès administrateur passe en général par un compte client en ligne : donnez-lui aussi un mot de passe solide et, si l'option existe, activez la double authentification.

Mettre à jour le firmware, la corvée qu'on repousse toujours

Les box d'opérateur (Bbox, Livebox, Freebox) se mettent à jour automatiquement, rien à faire de votre côté. C'est différent pour un routeur ou un point d'accès acheté séparément, installé par exemple pour couvrir un open space mal desservi : ces appareils demandent une vérification manuelle, souvent trimestrielle, dans leur interface. Un firmware ancien peut contenir des failles publiques et exploitables, corrigées depuis des mois par le fabricant. J'ai réglé le cas d'un client du 16e sur un firmware vieux de trois ans en dix minutes : la mise à jour a fermé deux vulnérabilités connues.

Faut-il masquer le SSID ? Un mythe à déboulonner

Beaucoup de dirigeants pensent qu'un réseau invisible est un réseau protégé. C'est faux. Masquer le nom du Wi-Fi (le SSID) ne le rend pas indétectable : n'importe quel logiciel gratuit de scan des fréquences le repère quand même, en quelques secondes. En pratique, cette option complique surtout la vie de vos propres employés, qui doivent saisir le nom du réseau à la main, et elle peut rendre la connexion instable sur certains appareils Android ou objets connectés. Laissez le SSID visible, donnez-lui un nom neutre qui n'indique ni votre activité ni votre adresse, et concentrez vos efforts sur le mot de passe et le chiffrement, qui protègent réellement.

Le filtrage MAC : une protection à ne pas surestimer

Le filtrage par adresse MAC autorise uniquement les appareils dont vous avez enregistré l'identifiant matériel. Sur le papier, l'idée séduit. En pratique, cette adresse circule en clair sur les ondes dès qu'un appareil se connecte, et elle se falsifie en quelques clics avec un logiciel gratuit disponible partout. Le filtrage MAC freinera un visiteur curieux, mais n'arrêtera jamais quelqu'un qui a l'intention réelle de s'introduire sur votre réseau. Utilisez-le si vous voulez, en couche supplémentaire pour un parc d'appareils qui change rarement, mais jamais comme protection principale : le vrai travail se fait sur le chiffrement, le mot de passe et la séparation des réseaux.

Vérifier qui est vraiment connecté à votre réseau

Écran de la box listant les appareils connectés au réseau avec leurs adresses IP et MAC
L'interface de la box liste chaque appareil connecté avec son type, son adresse IP et son adresse MAC.

Une fois par mois, prenez cinq minutes pour ouvrir l'interface de votre box et consulter la liste des appareils connectés, comme sur la capture ci-dessus : chaque ligne indique un nom, une IP et une adresse MAC. Comparez-la à ce que vous possédez réellement. Un appareil que personne ne reconnaît, surtout sur le réseau principal, mérite d'être bloqué aussitôt, puis suivi d'un changement de mot de passe. Une graphiste près de Bastille m'a appelé après avoir repéré sur cette liste un appareil inconnu : une ancienne tablette d'un ex-collaborateur, jamais retirée. Rien de malveillant cette fois, mais le réflexe de vérifier était le bon.

Réseau privé ou public : le réglage oublié sous Windows et macOS

Centre Réseau et partage de Windows affichant un réseau privé connecté en Ethernet
Le profil réseau (privé ou public) se règle depuis le Centre Réseau et partage de Windows.

Au-delà de la box, chaque ordinateur qui se connecte choisit un profil de réseau, comme le montre l'écran ci-dessus. Sur un réseau marqué « public », Windows et macOS bloquent la découverte réseau et le partage de fichiers par précaution, logique dans un café mais gênant au bureau. Sur un réseau « privé », ces protections s'assouplissent. Erreur classique : un portable réglé en privé au bureau, puis emmené tel quel dans un café, où il expose ses dossiers partagés à tout le monde. Repassez-le en public dès que l'appareil quitte vos locaux.

Quand faire appel à un professionnel

Pour une seule pièce et quelques appareils, les réglages ci-dessus se font seul, box en main. Le calcul change dès que plusieurs bureaux doivent être couverts, qu'une imprimante réseau doit rester accessible sans exposer le reste du réseau, ou qu'un client demande une attestation écrite de vos mesures de sécurité avant de signer. Une installation Wi-Fi et imprimante réseau à Paris bien pensée dès le départ évite des mois de bricolage. Si le Wi-Fi n'est que la partie visible d'un problème plus large, sauvegardes, postes vieillissants, absence de politique de mots de passe, un point complet en maintenance informatique pour PME à Paris remet tout à plat en une visite. Pour un bureau à domicile, le même travail se fait dans le cadre d'un dépannage informatique à domicile à Paris.

Questions fréquentes sur la sécurité Wi-Fi en entreprise

WPA2 ou WPA3, lequel choisir pour le Wi-Fi de mon entreprise ?

Prenez WPA3 si votre box et vos appareils le proposent : c'est le chiffrement le plus solide disponible aujourd'hui. À défaut, WPA2 (AES) reste correct en 2026. Le vrai danger, c'est un vieux mode WEP ou WPA encore actif sur une box jamais reconfigurée depuis son installation.

Faut-il masquer le SSID de son Wi-Fi professionnel ?

Non, masquer le nom du réseau n'apporte pas de vraie sécurité : les logiciels qui scannent les fréquences le détectent malgré tout, et cela complique la connexion de vos propres appareils et de vos visiteurs. Un mot de passe robuste et le bon protocole de chiffrement protègent bien davantage.

Le filtrage MAC suffit-il à protéger un réseau d'entreprise ?

Non. Le filtrage MAC freine un visiteur non technique, mais une adresse MAC se lit en clair sur le réseau et se falsifie facilement avec un outil gratuit. Utilisez-le en couche supplémentaire si vous voulez, jamais comme unique protection.

Comment savoir si quelqu'un est connecté à mon Wi-Fi sans autorisation ?

Ouvrez l'interface d'administration de votre box ou de votre routeur et consultez la liste des appareils connectés : chaque ligne affiche un nom, une adresse IP et une adresse MAC. Un appareil que vous ne reconnaissez pas, à comparer avec vos téléphones, ordinateurs et objets connectés réels, doit vous alerter.

Vous voulez un point de sécurité Wi-Fi complet pour votre bureau à Paris ? Appelez ou écrivez-moi au 07 66 84 52 57, par téléphone ou WhatsApp. Je vérifie la configuration de votre box, sépare le réseau invité et corrige ce qui doit l'être, sans jargon.

Appeler le 07 66 84 52 57 WhatsApp Page contact