Résolvez les cinq problèmes les plus courants des réseaux UniFi — erreurs de configuration VLAN, déconnexions IoT et failles de pare-feu — grâce à ces guides étape par étape.
Introduction
Les réseaux UniFi sont généralement du type "configurer et oublier", ce qui fait en partie leur attrait. Mais "généralement" n'est pas "toujours", et avec le temps, j'ai remarqué que les mêmes problèmes récurrents apparaissent sur les déploiements clients. Il ne s'agit généralement pas du matériel, mais de petites erreurs de configuration qui s'accumulent et créent de gros maux de tête. Des profils de port VLAN qui cessent de se mettre à jour en silence, des appareils IoT qui se déconnectent aléatoirement du réseau, des règles de pare-feu qui n'existent qu'en théorie.
Ces problèmes ne sont pas dramatiques. Votre réseau ne plante pas. Les choses fonctionnent la plupart du temps. Mais il y a des comportements étranges — une prise intelligente qui doit être redémarrée deux fois par semaine, une caméra inaccessible depuis certains appareils, un nouveau VLAN qui ne semble pas avoir accès à Internet. Ce sont les types de problèmes qui rendent les gens fous parce qu'ils sont intermittents et difficiles à cerner.
Laissez-moi vous guider à travers les cinq solutions que j'implémente le plus souvent, en commençant par les plus fréquemment négligées.
Solution n°1 : Vérifiez vos profils de port VLAN après l'ajout de nouveaux réseaux
Lorsque vous créez un VLAN de gestion dans UniFi, vous choisissez la manière dont il gère le marquage du trafic sur les ports du commutateur. La plupart des gens sélectionnent "Personnalisé" et spécifient manuellement les VLAN que le port de gestion doit transporter. Cela fonctionne très bien — jusqu'à ce que vous ajoutiez un nouveau VLAN plus tard et que vous vous demandiez pourquoi votre réseau nouvellement créé ne peut pas atteindre Internet ou d'autres appareils.
Le problème est que le profil de port personnalisé ne se met pas à jour automatiquement lorsque de nouveaux VLAN sont ajoutés. Il est verrouillé sur ce que vous avez sélectionné au moment de la création. Ainsi, votre profil de port VLAN de gestion transporte joyeusement les VLAN 1, 10 et 20, mais lorsque vous ajoutez le VLAN 30 pour votre nouveau réseau de caméras, ce VLAN n'est pas marqué sur les ports de gestion. Votre commutateur ne peut pas acheminer le trafic pour un VLAN qu'il ne connaît pas.
La solution : Je recommande l'une des deux approches suivantes. La voie simple : configurez le VLAN de gestion pour "Autoriser tous" les VLAN. Cela signifie que chaque nouveau VLAN que vous créez est automatiquement marqué sur les ports de gestion sans que vous ayez à vous souvenir de mettre quoi que ce soit à jour. Pour les réseaux domestiques, c'est généralement suffisant.
L'approche la plus sécurisée : restez sur le mode personnalisé, mais prenez l'habitude de vérifier les profils de port chaque fois que vous ajoutez un nouveau VLAN. Allez dans Paramètres > Profils > Profils de port, trouvez votre profil de gestion et ajoutez le nouveau VLAN à la liste autorisée.
Si vous utilisez un point d'accès UniFi monté sur bureau, assurez-vous que votre support de bureau pour AP UniFi maintient l'AP dans un emplacement central où le trafic marqué VLAN atteint efficacement tous vos appareils.
Solution n°2 : Activez la connectivité IoT améliorée pour les appareils intelligents récalcitrants
Cette solution unique a résolu plus de problèmes de connectivité IoT pour moi que toutes les autres combinées. Les gadgets de maison intelligente basés sur ESP32, les prises Wi-Fi bon marché, certains capteurs — ces appareils sont connus pour se déconnecter aléatoirement, ne pas répondre ou apparaître comme "indisponibles" dans Home Assistant.
Le problème vient généralement des paramètres de compatibilité Wi-Fi. Ces puces IoT bon marché ont des implémentations Wi-Fi limitées et ont du mal avec certaines des fonctionnalités avancées que les points d'accès modernes activent par défaut. UniFi dispose d'un paramètre dédié appelé "Enhanced IoT Connectivity" (connectivité IoT améliorée) qui réduit ces fonctionnalités avancées pour améliorer la compatibilité avec ces appareils capricieux.
Il y a un inconvénient : lorsque vous activez la connectivité IoT améliorée, UniFi désactive automatiquement le 5 GHz sur ce réseau Wi-Fi, ne laissant que le 2,4 GHz. C'est parce que la plupart des appareils IoT ne prennent en charge que le 2,4 GHz de toute façon, et les paramètres de compatibilité qu'UniFi applique sont spécifiques à la bande 2,4 GHz.
Le problème : Si vous avez des appareils IoT qui bénéficient du 5 GHz — Amazon Fire TV, certaines caméras intelligentes, des thermostats haut de gamme — désactiver le 5 GHz sur votre réseau IoT nuira à leurs performances. Fire TV sur 2,4 GHz fonctionne, mais vous verrez des mises en mémoire tampon qui ne se produisent pas sur 5 GHz.
Mon approche recommandée : Créez deux réseaux IoT. Votre SSID IoT principal maintient les deux 2,4 GHz et 5 GHz activés, pour les appareils qui peuvent utiliser le 5 GHz. Votre SSID secondaire — je l'appelle "IoT Enhanced" — a la connectivité IoT améliorée activée avec le 5 GHz désactivé, dédié à ces appareils ESP32 récalcitrants et à ces prises bon marché qui ne cessent de se déconnecter.
Oui, vous vous retrouvez avec deux SSID IoT. Ce n'est pas idéal, mais cela vaut mieux que des déconnexions aléatoires d'appareils. Et si vous avez la chance que tous vos appareils IoT fonctionnent bien sans la connectivité IoT améliorée, laissez-la simplement désactivée. Mais si ne serait-ce qu'un seul appareil vous pose problème, activez-la — vous vous remercierez plus tard.
Pour un placement optimal des points d'accès afin d'atteindre tous vos appareils IoT, j'ai constaté que le montage de vos AP UniFi sur des bras muraux offre une meilleure couverture dans les maisons à plusieurs étages que les supports de plafond seuls. Les modèles CA Ubiquiti UniFi U7 Pro et US Ubiquiti UniFi U7 Pro sont mes points d'accès de prédilection pour ce type de configuration.
Solution n°3 : Utilisez des clés pré-partagées privées pour les appareils uniques
Voici un scénario qui revient sans cesse : vous avez configuré votre réseau IoT, votre réseau principal fonctionne parfaitement, puis vous ajoutez un seul appareil — par exemple, une caméra de sécurité Wi-Fi — qui doit se trouver sur son propre réseau isolé pour des raisons de sécurité. Créer un tout nouveau SSID pour un seul appareil semble excessif, mais vous ne voulez pas non plus qu'il se trouve sur votre réseau IoT.
UniFi dispose d'une fonctionnalité appelée Clé Pré-Partagée Privée (PPSK) qui résout cela élégamment. Au lieu de créer un nouveau SSID, vous configurez un seul SSID pour desservir plusieurs réseaux en fonction du mot de passe utilisé par le client.
Voici comment cela fonctionne :
- Définissez votre sécurité Wi-Fi sur WPA2 (la PPSK ne fonctionne pas avec le WPA3).
- Activez la clé pré-partagée privée dans les paramètres Wi-Fi.
- Ajoutez des entrées de mot de passe, chacune étant mappée à un VLAN différent.
Lorsqu'un appareil se connecte à "MonRéseau" en utilisant le mot de passe A, il arrive sur le VLAN 10. Lorsqu'un autre appareil se connecte au même SSID "MonRéseau" en utilisant le mot de passe B, il arrive sur le VLAN 20. Même SSID, même diffusion, réseaux différents — tout est déterminé par le mot de passe.
C'est incroyablement utile pour les invités, les appareils temporaires, ou cette unique caméra de sécurité que vous voulez isoler sans créer un SSID dédié. Je l'utilise sur mon propre réseau et les clients adorent la simplicité une fois qu'ils comprennent comment cela fonctionne.
Solution n°4 : Ajoutez de nouveaux VLAN à votre configuration IDS/IPS
Le système de détection et de prévention des intrusions (IDS/IPS) d'UniFi est l'une des meilleures fonctionnalités de sécurité intégrées à la plateforme. Il inspecte le trafic réseau à la recherche de modèles d'attaque connus et peut soit vous alerter (mode détection), soit bloquer activement le trafic suspect (mode prévention).
Mais voici le problème : l'IDS/IPS ne s'applique pas automatiquement aux nouveaux VLAN que vous créez. Il ne surveille que les VLAN que vous avez explicitement ajoutés lors de sa configuration initiale. Donc, si vous avez configuré l'IDS/IPS sur vos VLAN de gestion, de confiance et de surveillance il y a six mois, puis ajouté un VLAN IoT et un VLAN invité le mois dernier, ces nouveaux réseaux ne sont absolument pas surveillés.
La solution : Chaque fois que vous créez un nouveau VLAN, allez dans Paramètres > Sécurité > IDS/IPS et ajoutez-le à la liste surveillée. UniFi recommande de limiter la liste à trois VLAN ou moins, selon votre modèle de passerelle. L'UniFi Express, par exemple, a une puissance de traitement limitée pour l'inspection approfondie des paquets, tandis qu'une Dream Machine Pro peut en gérer davantage.
Si vous utilisez une passerelle haut de gamme, vous pouvez surveiller davantage de VLAN. Si vous avez un budget limité, privilégiez la surveillance de votre réseau principal/de confiance et de votre réseau IoT — ce sont les cibles les plus probables.
Les CA Ubiquiti UniFi Express 7 et US Ubiquiti UniFi Express sont d'excellentes passerelles d'entrée de gamme, mais leur capacité IDS/IPS est limitée par rapport aux modèles Pro. Pour les configurations plus exigeantes, les CA UniFi Dream Machine Special Edition et US UniFi Dream Machine SE offrent plus de marge de manœuvre.
Solution n°5 : Configurez des règles de pare-feu basées sur les zones (et non des règles individuelles)
C'est le point crucial. Je vois plus de réseaux avec des VLAN mais sans règles de pare-feu significatives que je ne voudrais en compter. Les gens pensent que la création d'un VLAN séparé l'isole automatiquement des autres réseaux. Ce n'est pas le cas — du moins pas par défaut dans la plupart des configurations UniFi.
Sans règles de pare-feu, les appareils de votre VLAN IoT peuvent communiquer librement avec les appareils de votre réseau principal. La séparation existe au niveau de la couche de diffusion (sous-réseaux différents, plages DHCP différentes), mais le routage entre les VLAN est toujours autorisé par défaut. Votre ampoule connectée "isolée" peut scanner votre réseau principal et tenter des connexions vers votre ordinateur portable.
Écrire des règles de pare-feu individuelles est fastidieux et sujet aux erreurs, surtout pour les personnes qui ne sont pas des ingénieurs réseau. Le pare-feu basé sur les zones d'UniFi simplifie considérablement cette tâche.
Voici comment je le configure :
-
Créez des zones. J'en utilise trois : "Fiable" (réseau domestique principal), "Non fiable" (appareils IoT) et "Restreint" (caméras, invités). Vous pouvez les nommer comme bon vous semble.
-
Attribuez des VLAN aux zones. Glissez votre VLAN de réseau principal dans Fiable, votre VLAN IoT dans Non fiable, et ainsi de suite.
-
Définissez les politiques de zone. Par défaut, Fiable peut atteindre n'importe quoi, Non fiable peut atteindre Internet mais pas Fiable, et Restreint ne peut atteindre que Internet. UniFi génère automatiquement les règles de pare-feu réelles basées sur ces relations de zone.
C'est tout. Pas besoin d'écrire des règles d'autorisation/interdiction individuelles. Pas de devinettes sur les numéros de port ou les protocoles. Le système basé sur les zones gère la logique, et vous pouvez vérifier les règles générées si vous voulez entrer dans les détails.
L'idée clé : créer un VLAN et cocher "Isoler le trafic" lors de la configuration crée des règles de base, mais elles peuvent ne pas couvrir tout ce dont vous avez besoin. La définition explicite de zones vous offre des limites de sécurité claires et auditables.
Produits connexes sur Amazon
- Point d'accès Ubiquiti UniFi 6 Lite
- Testeur de câble Klein Tools Scout Pro 3
- Switch PoE Gigabit 8 ports TP-Link TL-SG108PE
FAQ
Comment vérifier si mes profils de port VLAN sont corrects ?
Allez dans Périphériques UniFi, sélectionnez votre commutateur, cliquez sur l'onglet Ports et vérifiez la colonne Profil de port. Chaque port doit afficher le profil correct. Si un port affiche un profil qui n'inclut pas un VLAN que vous avez récemment ajouté, modifiez le profil pour l'inclure.
La connectivité IoT améliorée ralentira-t-elle mon réseau ?
Uniquement pour les appareils sur ce SSID spécifique. Comme elle limite le réseau au 2,4 GHz, tout appareil qui pourrait bénéficier des vitesses de 5 GHz sera plus lent. C'est pourquoi je recommande un SSID "IoT amélioré" séparé plutôt que de l'activer sur votre réseau IoT principal.
Puis-je utiliser la PPSK avec le WPA3 ?
Non, la PPSK ne fonctionne actuellement qu'avec la sécurité WPA2. Si le WPA3 est une exigence stricte pour certains appareils, vous aurez besoin d'un SSID dédié pour ceux-ci.
Combien de VLAN peut UniFi IDS/IPS surveiller ?
Cela dépend de votre modèle de passerelle. L'UniFi Express gère bien environ 3 VLAN. La Dream Machine Pro peut en gérer davantage. La contrainte clé est le CPU — l'inspection approfondie des paquets est gourmande en ressources.
Quelle est la différence entre un VLAN avec "Isoler le trafic" coché et les règles de pare-feu basées sur les zones ?
"Isoler le trafic" crée des règles de base qui empêchent ce VLAN d'initier des connexions vers d'autres VLAN. Le pare-feu basé sur les zones vous donne un contrôle beaucoup plus fin — vous pouvez définir exactement quelles zones peuvent communiquer entre elles et dans quelle direction, et les règles sont générées et maintenues automatiquement.
Réflexions finales
Ces cinq solutions résolvent probablement 80 % des problèmes post-déploiement que je rencontre sur les réseaux UniFi. Des profils de port qui cessent de se mettre à jour en silence, des appareils IoT qui nécessitent un mode de compatibilité, des appareils uniques qui nécessitent une isolation sans nouveau SSID, des lacunes IDS/IPS et des VLAN sans réelle application de pare-feu. Aucune d'entre elles n'est compliquée à résoudre une fois que vous savez quoi chercher.
Si vous configurez un nouveau réseau UniFi ou si vous en dépannez un existant, un bon placement des points d'accès fait également une grande différence. Découvrez nos supports de bureau pour points d'accès UniFi et nos supports muraux à bras pour obtenir la meilleure couverture possible. Et pour d'autres approfondissements sur la mise en réseau, parcourez notre collection complète de guides.