Dans une petite entreprise, le réseau repose souvent sur une box ou un routeur installé une fois pour toutes, avec les réglages d’origine. Pourtant, c’est la porte d’entrée de tous les équipements : ordinateurs, imprimantes, caméras, téléphones, serveur de fichiers.
Cette ressource propose des mesures simples, applicables sans devenir spécialiste, et une checklist pour faire le point.
Pourquoi le réseau local mérite de l’attention
Un réseau mal protégé permet à une personne présente à proximité, à un visiteur ou à un appareil infecté d’atteindre d’autres équipements de l’entreprise. Les erreurs les plus courantes sont :
- un mot de passe de box ou de Wi-Fi jamais changé ;
- un même réseau pour les salariés, les visiteurs, les imprimantes et les objets connectés ;
- un routeur dont le logiciel n’a jamais été mis à jour ;
- une interface d’administration accessible depuis tous les postes, ou depuis Internet.
1. Changer les accès par défaut
Les identifiants d’administration d’origine sont souvent connus ou faciles à deviner. L’ANSSI recommande dans ses bonnes pratiques de changer immédiatement les identifiants par défaut des équipements réseau.
À faire :
- remplacer le mot de passe d’administration de la box ou du routeur par un mot de passe long et unique ;
- créer un compte d’administration nominatif lorsque l’équipement le permet ;
- noter l’emplacement des accès dans un endroit sûr (gestionnaire de mots de passe ou coffre).
2. Choisir un chiffrement Wi-Fi solide
Dans ses recommandations sur les réseaux Wi-Fi, l’ANSSI privilégie le WPA3 (et le WPA2 en mode entreprise sous conditions) et déconseille les modes mixtes WPA3/WPA2, qui affaiblissent la protection.
À faire :
- vérifier le mode de sécurité affiché dans l’interface de la borne ;
- choisir WPA3 lorsque tous les appareils le permettent, sinon WPA2 avec une phrase de passe longue ;
- désactiver les anciens modes (WEP, WPA) ;
- limiter la diffusion de la phrase de passe aux personnes autorisées et la changer lorsqu’une personne quitte l’entreprise.
3. Séparer les usages : un réseau pour les invités
Les visiteurs, les téléphones personnels et les objets connectés n’ont pas besoin d’accéder au serveur de fichiers ou aux postes de travail.
C’est une bonne pratique générale, rendue possible par la plupart des box et routeurs professionnels, de créer :
- un réseau interne pour les postes de l’entreprise ;
- un réseau invités, qui donne accès à Internet mais pas aux équipements internes ;
- si possible, un réseau distinct pour les équipements « sensibles » ou peu protégés (caméras, imprimantes, objets connectés).
Selon le matériel, cette séparation s’appelle réseau invité, VLAN ou segmentation. Lorsque l’équipement ne le permet pas, c’est un bon critère pour le remplacer au prochain renouvellement.
4. Mettre à jour les équipements réseau
Un routeur, une borne Wi-Fi ou un pare-feu sont des ordinateurs spécialisés : ils ont des failles qui sont corrigées par des mises à jour.
À faire :
- dresser la liste des équipements réseau et noter leur modèle ;
- vérifier que le fabricant publie encore des mises à jour ;
- programmer une vérification mensuelle ;
- remplacer un équipement qui n’est plus maintenu.
5. Protéger l’administration
L’interface d’administration d’un équipement réseau ne devrait être accessible que depuis un poste ou un réseau de confiance. L’ANSSI recommande par exemple d’utiliser des protocoles d’administration sécurisés (HTTPS, SSH) et d’isoler les interfaces d’administration sur un réseau dédié.
À faire :
- désactiver l’administration à distance depuis Internet si elle n’est pas indispensable ;
- désactiver les fonctions inutiles (par exemple WPS, qui facilite la connexion mais peut affaiblir la sécurité) ;
- limiter l’accès à l’interface aux personnes qui en ont besoin.
6. Interdire les points d’accès personnels
Une borne branchée par un collaborateur « pour avoir un meilleur signal » ou un partage de connexion depuis un téléphone peut créer une porte non contrôlée sur le réseau. L’ANSSI recommande d’interdire les points d’accès personnels dans un environnement professionnel.
Checklist de départ
Vérifiez ce qui est déjà en place :
- Le mot de passe d’administration de la box ou du routeur a été changé.
- Le Wi-Fi utilise WPA3 ou, à défaut, WPA2 avec une phrase de passe longue.
- Un réseau invités est séparé du réseau interne.
- Les équipements réseau sont à jour et encore maintenus.
- L’administration à distance est désactivée ou protégée.
- Les équipements inutilisés ou inconnus ont été retirés.
- Une liste des équipements réseau existe et est tenue à jour.
- Les collaborateurs savent qu’ils ne doivent pas brancher de borne ou de routeur personnel.
Quand un diagnostic est utile
Si l’entreprise ne sait pas quels appareils sont connectés, si le réseau ralentit sans explication ou si un équipement inconnu apparaît, un état des lieux est utile avant toute modification. Les ressources Comprendre le rôle de l’adresse IP, du DHCP, du DNS et de la passerelle et Diagnostiquer une panne réseau donnent les repères pour comprendre ce qui se passe.
À retenir
- Changez les accès par défaut des équipements réseau.
- Choisissez un chiffrement Wi-Fi solide (WPA3 ou, à défaut, WPA2 avec une phrase de passe longue).
- Séparez le réseau des invités et des objets connectés du réseau interne.
- Mettez à jour les équipements, ou remplacez ceux qui ne sont plus maintenus.
- Limitez et protégez l’accès à l’administration.
Sources officielles pour aller plus loin
- ANSSI — Note technique : recommandations de sécurité relatives aux réseaux Wi-Fi
- ANSSI — Guide d’hygiène informatique
- ARCEP — Guide numérique des entreprises, édition 2026
Les réglages dépendent du matériel utilisé et du contexte de l’entreprise. En cas de doute, faites-vous accompagner par un prestataire informatique.
