Repères · Tous niveaux · Relecture documentaire : 2 octobre 2026. Les exemples sont génériques ; adapter les noms, versions et chemins avant toute modification.
Un routeur Wi-Fi peut cumuler radio, routage, NAT et DHCP. Derrière un pare-feu qui assure déjà ces fonctions, son mode point d’accès peut éviter un second réseau involontaire. Avant de changer de mode, relever son adresse de gestion et son branchement : le port à utiliser peut différer selon le modèle.
Comparer un appareil proche du point d’accès puis dans la pièce concernée. Mesurer à plusieurs heures. Éloigner la radio des obstacles métalliques et des sources de perturbation. Les bandes de fréquences ont des compromis de portée et de débit ; une largeur de canal plus grande n’est pas toujours meilleure dans un environnement encombré. Choisir les paramètres après observation, selon les possibilités et la réglementation du matériel.
Un bon signal n’exclut pas une saturation de l’accès Internet ou du câble reliant le point d’accès. Vérifier d’abord ce lien filaire et le DNS. Ne pas multiplier les répéteurs sans vérifier le trajet réel des données.
Utiliser une protection Wi-Fi actuelle supportée par les appareils, un secret robuste et distinct du compte d’administration. Désactiver les fonctions d’appairage inutiles et maintenir le firmware. Isoler les invités et les objets connectés des interfaces d’administration. Un nom de réseau masqué n’est pas une protection d’accès.
La fonction « réseau invité » d’un routeur n’implique pas nécessairement une séparation complète derrière tous les branchements. Tester depuis un appareil invité l’accès au NAS, à l’hyperviseur et au pare-feu. Pour plusieurs SSID associés à des VLAN, vérifier la prise en charge par le point d’accès et le trunk du switch.
Tester connexion, renouvellement du bail, résolution, navigation, veille/réveil et mobilité entre points d’accès. Conserver une voie d’administration filaire. Documenter les exceptions : une télévision peut avoir besoin d’un serveur multimédia sans avoir besoin d’accéder aux bases de données.
Les protocoles de découverte traversent parfois mal les VLAN ; n’activer un relais mDNS ou une règle supplémentaire qu’après identification précise du service et de la portée attendue.
| Champ | Comment décider | À éviter |
|---|---|---|
| SSID | Nom de réseau identifiable sans information sensible | Adresse du domicile ou nom d’un client |
| Sécurité | WPA3 si parc compatible, mode adapté sinon | WEP, réseau ouvert pour des usages internes |
| Clé | Longue, unique, transmise aux seules personnes autorisées | Réutiliser le mot de passe administrateur |
| Bande | 2,4 GHz pour portée/IoT compatible, 5/6 GHz selon appareils | Croire que la bande la plus haute traverse mieux les murs |
| Canal | Après observation des voisins et contraintes réglementaires | Modifier au hasard sur tous les points d’accès |
| Largeur | Compromis débit/occupation ; 20 MHz souvent raisonnable en 2,4 GHz encombré | Largeur maximale systématique |
| VLAN | Identifiant du réseau associé au SSID | Un tag non transporté par le câble vers le switch |
| Isolation clients | Activer pour invités selon besoins | Attendre que cela remplace les règles inter-VLAN |
Les menus radio dépendent du constructeur. Les canaux DFS peuvent être quittés lorsqu’un radar est détecté ; une interruption liée à ce mécanisme ne prouve pas un défaut matériel. Respecter pays et limites légales de puissance.
Si un routeur principal fournit déjà DHCP et pare-feu, un équipement Wi-Fi peut être utilisé en mode AP/bridge selon son manuel. Éviter un second DHCP non prévu. Si le mode routeur est volontaire, documenter le second sous-réseau et le double NAT ; les découvertes locales et redirections peuvent changer.
Ne pas déplacer le câble vers un port WAN/LAN au hasard : le comportement dépend du mode. Attribuer une adresse de gestion stable et accessible uniquement aux administrateurs. Mettre à jour le firmware depuis le constructeur après export de configuration, puis vérifier que les SSID et l’isolation persistent.
Tester près du point d’accès puis dans les zones réelles d’utilisation avec le même appareil. Noter bande, puissance reçue, vitesse négociée et débit utile. Une vitesse de liaison élevée n’est pas un débit de téléchargement garanti. Pour un appel vidéo, latence, pertes et stabilité comptent autant que le débit maximal.
Un câble Ethernet correct vers chaque AP est préférable lorsque possible. Un répéteur utilisant la même radio pour recevoir et retransmettre consomme du temps radio. Pour plusieurs AP, coordonner canaux et puissance ; une puissance trop élevée peut empêcher le client de quitter un AP éloigné. L’itinérance reste aussi une décision du terminal.
Prévoir des zones distinctes si le matériel le permet, bloquer les administrations et autoriser les services nécessaires. Découverte mDNS et accès réel sont deux choses différentes : relayer la découverte entre VLAN ne doit pas ouvrir tous les ports. Vérifier imprimantes, diffusion multimédia et domotique par cas d’usage.
Recette : un invité accède au Web mais pas aux consoles d’administration ; un objet communique avec son contrôleur prévu ; le PC administrateur conserve son accès. Tester aussi depuis un second client du même SSID. Si une ancienne configuration est restaurée, vérifier qu’elle ne réactive pas un mot de passe ou un réseau obsolète.