Dix postes, une imprimante, un NAS, deux caméras, le Wi-Fi ouvert aux clients et un dirigeant qui se connecte depuis chez lui : tout cela derrière la box du fournisseur d’accès, sur un seul réseau, avec le mot de passe Wi-Fi écrit au dos. C’est la configuration la plus répandue dans les TPE, et la plus fragile. Voici le socle minimal d’un réseau d’entreprise, ce que chaque brique apporte, et l’ordre dans lequel on les pose.
Ce que la box ne fait pas
Une box grand public fait du routage, de la traduction d’adresses et un pare-feu élémentaire qui bloque ce qui vient de l’extérieur. Ce qu’elle ne fait pas : séparer les usages, filtrer ce qui sort, journaliser, résister à une panne, gérer proprement des accès distants. Concrètement, sur un réseau plat, le téléphone d’un visiteur connecté au Wi-Fi voit le NAS de comptabilité ; une caméra chinoise mal maintenue est un point d’entrée vers les postes ; et un rançongiciel qui atteint un ordinateur atteint tout le reste dans la foulée.
Les opérateurs proposent des offres professionnelles : ce qu’elles apportent tient surtout à l’engagement de rétablissement en cas de panne et à l’adresse IP fixe, pas à la sécurité du réseau interne. Celle-ci se construit derrière.
Le socle, dans l’ordre
- Un routeur-pare-feu dédié, placé derrière la box mise en mode passerelle. C’est la pièce qui permet tout le reste : règles de filtrage entrant et sortant, réseaux séparés, VPN, journaux. Pour dix postes, un boîtier d’entrée de gamme professionnel suffit ; ce qui compte est qu’il reçoive des mises à jour et que quelqu’un les applique.
- Des réseaux séparés — des VLAN — pour les usages qui n’ont rien à se dire : les postes de travail et les serveurs d’un côté ; le Wi-Fi des visiteurs, qui ne donne accès qu’à internet ; les objets connectés, caméras, imprimantes, terminaux de paiement, alarme, dans un troisième. La règle : aucun flux d’un réseau vers l’autre, sauf ceux qu’on ouvre explicitement.
- Un Wi-Fi propre : chiffrement WPA3 ou WPA2 avec une phrase longue, un réseau invité distinct avec isolation des clients, et le WPS désactivé. Changez la clé quand quelqu’un part ; mieux, utilisez une authentification par compte si votre matériel le permet.
- Un accès distant par VPN, jamais par ouverture de port. Le bureau à distance exposé sur internet est la porte d’entrée la plus exploitée par les rançongiciels ; un VPN avec double authentification, ou une solution d’accès à distance gérée, remplace cela sans difficulté.
- Des mots de passe d’administration changés sur tout le matériel : routeur, points d’accès, NAS, caméras, imprimante. Les identifiants d’usine sont publics, et les caméras non modifiées se retrouvent dans des moteurs de recherche spécialisés.
- Les mises à jour du matériel réseau : routeur, points d’accès, NAS, caméras. C’est l’angle mort : tout le monde met à jour Windows, personne ne met à jour le NAS.
Ce qu’on ajoute quand l’activité le justifie
- Une seconde liaison internet, fibre d’un opérateur et secours en 4G ou 5G, avec bascule automatique : indispensable dès que l’activité s’arrête sans réseau — caisse, réservation, télétravail, téléphonie sur IP.
- Un onduleur sur le routeur, le commutateur et le NAS : une micro-coupure suffit à corrompre une base de données.
- Un filtrage DNS, qui bloque les domaines malveillants avant même la connexion : c’est la protection la moins chère et la plus efficace contre l’hameçonnage et les rançongiciels.
- Un câblage propre : un commutateur administrable, des prises repérées, un plan du réseau tenu à jour. Le jour de la panne, c’est ce plan qui fait la différence entre une heure et une journée d’arrêt.
- La supervision : une alerte quand la liaison tombe, quand le NAS sature ou quand une sauvegarde échoue. Sans alerte, on découvre les pannes par leurs conséquences.
Le Wi-Fi ouvert aux clients : deux règles
Techniquement : réseau isolé, débit limité, aucun accès aux ressources internes. Juridiquement : offrir un accès internet au public fait de vous un fournisseur d’accès au sens du code des postes et des communications électroniques, avec l’obligation de conserver certaines données de connexion. Un portail captif avec conditions d’utilisation affichées répond à la question, et documente ce que vous proposez. Le chiffrement du réseau invité et l’isolation des clients entre eux évitent, en prime, qu’un visiteur en espionne un autre.
Par où commencer avec un budget limité
Dans l’ordre d’efficacité par euro dépensé : changer les mots de passe d’administration du matériel existant, qui ne coûte rien ; supprimer toute ouverture de port vers un poste interne ; créer un réseau invité séparé, que la plupart des box permettent déjà ; mettre à jour le NAS et les caméras ; puis, quand le budget le permet, installer un routeur-pare-feu et séparer réellement les usages. La sauvegarde, elle, reste le premier investissement : un réseau bien conçu réduit la probabilité d’un incident, une sauvegarde testée en réduit les conséquences.
Questions fréquentes
Faut-il un serveur dans une entreprise de dix personnes ?
Rarement aujourd’hui, sauf pour un logiciel métier qui l’exige — une base de gestion commerciale ou de paie, par exemple. Le partage de fichiers et la messagerie se traitent en ligne ; ce qui reste local, c’est ce qui ne peut pas être ailleurs.
Un NAS remplace-t-il une sauvegarde ?
Non. Un NAS est un stockage partagé, accessible en écriture depuis les postes : un rançongiciel le chiffre avec le reste. Il devient une sauvegarde lorsqu’il reçoit des copies versionnées, et qu’une seconde copie part hors site.
Le télétravail impose-t-il un VPN ?
Seulement pour accéder à des ressources internes. Si tout est en ligne — messagerie, fichiers, logiciel métier —, la double authentification suffit, et elle protège mieux qu’un VPN mal configuré.
Espace Digital conçoit et installe votre réseau : pare-feu, réseaux séparés, Wi-Fi invité, accès distant, supervision et plan à jour — et reprend l’existant sans tout remplacer. Écrivez-nous à contact@espacedigital.fr ou découvrez le pôle Espace Digital.
Sources
- ANSSI, guide d’hygiène informatique et guide ANSSI–CPME des bonnes pratiques de l’informatique ; recommandations relatives à la sécurité des réseaux sans fil.
- Cybermalveillance.gouv.fr, fiches « Rançongiciels » et « Sécurisation du Wi-Fi ».
- Code des postes et des communications électroniques, article L. 34-1 (conservation des données de connexion).