Procédure

Migrer un Wi‑Fi WPA2 vers WPA3 progressivement

Migrer un SSID WPA2 vers WPA3 avec inventaire des clients, mode transition, PMF, pilote, mesure des incompatibilités et suppression progressive du fallback WPA2.

⌚ Environ 6 min de lecture
Voir mes favoris
DomaineRéseau & Wi-FiNiveauAvancéDurée1-4 hRisqueÉlevé

Objectif

Migrer un réseau Wi-Fi WPA2 vers WPA3 sans exclure brutalement les terminaux légitimes, en inventoriant la compatibilité, en utilisant un groupe ou SSID pilote, en observant le mode transition puis en supprimant progressivement le fallback WPA2.

Prérequis

  • Contrôleur ou AP compatibles WPA3 et firmware supporté.
  • Inventaire des modèles de clients, pilotes, OS, IoT et équipements critiques.
  • SSID pilote ou groupe d’AP limité permettant de tester sans toucher tout le site.
  • Méthode WPA2 actuelle : PSK ou 802.1X, et stratégie WPA3 cible : SAE ou WPA3-Enterprise.
  • Accès aux logs d’association et d’authentification du contrôleur Wi-Fi.

Procédure pas à pas

1

Inventorier la compatibilité réelle des clients

Ne vous fiez pas uniquement à l’âge du terminal. Relevez modèle de carte Wi-Fi, version de pilote et OS. Identifiez les équipements qui ne peuvent pas être rapidement mis à jour : imprimantes, scanners, IoT, terminaux industriels ou appareils visiteurs. Classez-les en compatible WPA3, à mettre à jour ou à isoler sur un SSID distinct.

Résultat attendu
  • Une liste de clients bloquants est connue avant de modifier le SSID principal.
2

Mettre à jour contrôleur, AP et pilotes du groupe pilote

Installez les versions recommandées par les constructeurs avant d’évaluer WPA3. Un pilote obsolète peut provoquer des boucles d’association ou un comportement PMF incorrect. Sauvegardez la configuration WLAN et les paramètres de sécurité du SSID existant. Vérifiez aussi la compatibilité des mécanismes de roaming déjà utilisés.

Résultat attendu
  • L’infrastructure pilote et les clients de test sont au niveau de correctif prévu.
3

Choisir le scénario de transition

Pour WPA3-Personal, un mode WPA2+WPA3 peut permettre PSK et SAE pendant la transition. Pour Enterprise, validez les méthodes 802.1X et le niveau de sécurité cible. Sur les plateformes Cisco récentes, le mode mixte permet d’activer WPA2 et WPA3 sur le même WLAN ; en 6 GHz, les contraintes WPA3 sont plus strictes. Fixez dès le départ une date de retrait du fallback.

Résultat attendu
  • Le scénario transition et la date de retrait WPA2 sont documentés.
4

Activer WPA3 sur un SSID ou groupe pilote

Dupliquez si possible le SSID dans un périmètre de test ou appliquez la nouvelle policy à quelques AP. Conservez AES/CCMP et configurez PMF conformément au mode choisi. Ne désactivez pas simultanément WPA2 sur le réseau principal tant que les clients n’ont pas été observés. Pour WPA3-Personal, SAE doit être réellement activé.

Résultat attendu
  • Les clients WPA3 se connectent au pilote sans impact sur les autres utilisateurs.
5

Tester plusieurs familles de terminaux

Testez Windows, macOS, iOS et Android selon votre parc, ainsi que les équipements métier. Vérifiez association, roaming, veille/réveil et reconnexion après redémarrage. Pour Enterprise, contrôlez aussi l’authentification RADIUS et la validation du certificat serveur. Un test unique sur un portable récent n’est pas représentatif du parc.

Résultat attendu
  • Les scénarios de connexion et roaming sont validés sur des clients représentatifs.
6

Observer les logs et catégoriser les échecs

Distinguez absence de support SAE/WPA3, problème PMF, mauvais profil mémorisé, certificat/RADIUS ou simple signal radio. Supprimez le profil Wi-Fi sur un poste test uniquement pour confirmer un problème de cache, pas comme remède systématique pour tout le parc. Conservez la liste des modèles réellement incompatibles.

Résultat attendu
  • Chaque incompatibilité a une cause identifiée ou un plan de contournement documenté.
7

Étendre le mode transition par vagues

Déployez sur un bâtiment, étage ou groupe d’AP à la fois. Surveillez le nombre de clients qui continuent à négocier WPA2. Mettez à jour ou remplacez les derniers appareils bloquants ; isolez temporairement ceux qui ne peuvent pas migrer plutôt que de maintenir toute l’entreprise en mode faible. Comparez les tickets support avant et après chaque vague.

Résultat attendu
  • La proportion de clients WPA2 diminue à chaque vague.
8

Désactiver progressivement le fallback WPA2

Une fois les appareils compatibles, activez les mécanismes de transition-disable ou passez le SSID en WPA3-only selon les capacités de la plateforme. Maintenez un SSID séparé et fortement segmenté uniquement pour les équipements legacy qui ne peuvent pas être remplacés immédiatement. Appliquez une date de fin aux exceptions.

Résultat attendu
  • Le SSID principal n’accepte plus WPA2 et les exceptions sont isolées.
9

Documenter et surveiller après migration

Conservez les paramètres WPA3, PMF, RADIUS ou SAE, les exceptions et les versions minimales de clients. Surveillez les échecs d’association après mises à jour de pilotes ou renouvellement du parc afin d’éviter le retour informel à un SSID moins sécurisé. Incluez le scénario de dépannage WPA3 dans la documentation support.

Résultat attendu
  • La cible WPA3 est durable et les exceptions ont une date de révision.

Validation

La procédure est validée lorsque :

  • Les principaux profils de terminaux se connectent et roam correctement en WPA3.
  • Les logs ne montrent pas de taux anormal d’échec PMF, SAE ou 802.1X.
  • Le SSID principal peut fonctionner sans fallback WPA2 à la fin du projet.
  • Les appareils legacy restants sont isolés et documentés plutôt que de bloquer la migration globale.

Retour arrière

  • Réactiver temporairement WPA2 sur le périmètre pilote si une population critique perd l’accès.
  • Restaurer le profil WLAN sauvegardé si le problème vient de la configuration du contrôleur.
  • Ne laissez pas le rollback temporaire devenir permanent : documenter la cause, la population concernée et une date de nouvelle tentative.

Dépannage / erreurs fréquentes

  • Client ne voit pas ou ne rejoint pas le SSID : vérifier support WPA3 ou SAE et version du pilote.
  • Association puis déconnexion immédiate : contrôler PMF, profil Wi-Fi mémorisé et logs du contrôleur.
  • WPA3-Enterprise échoue seulement sur certains postes : vérifier certificat NPS/RADIUS, confiance CA et méthode EAP.
  • IoT incompatible : isoler sur un SSID/VLAN
  • 6 GHz ne fonctionne pas en mode prévu : vérifier les contraintes WPA3 spécifiques au 6 GHz de la plateforme.

Références officielles

♡ 0