Le réseau personnel (PAN) : ce qu’il couvre vraiment

Un réseau personnel, ou PAN (Personal Area Network), relie les appareils d'une seule personne dans un rayon d'environ dix mètres : téléphone, casque Bluetooth, montre, clavier, capteur domotique. Il s'appuie principalement sur la famille de normes IEEE 802.15 et se distingue d'un LAN par sa portée, son débit et l'absence d'infrastructure fixe.

Un PAN, c’est le rayon de dix mètres autour de vous

Vous avez sans doute déjà un PAN en fonctionnement pendant que vous lisez cette page : le téléphone dans la poche, des écouteurs Bluetooth sur les oreilles, une montre au poignet qui reçoit les notifications, peut-être une souris sans fil. Ces quatre appareils se parlent entre eux sans passer par la box ni par le moindre routeur. C'est exactement la définition d'un réseau personnel.

Le groupe de travail IEEE 802.15 formalise cette idée avec la notion de POS (Personal Operating Space) : un espace d'environ 10 mètres dans toutes les directions autour d'une personne ou d'un objet. Ce chiffre n'est pas un maximum physique, c'est une hypothèse de conception. Les puissances d'émission, les profils applicatifs et les mécanismes d'appairage des normes 802.15 sont dimensionnés pour cette distance, pas pour couvrir un bâtiment.

Un PAN n'est pas obligatoirement sans fil. Un disque externe en USB, une imprimante reliée en câble, un dock Thunderbolt forment techniquement un réseau personnel filaire. Dans l'usage courant on parle presque toujours du WPAN, la variante sans fil, au point que les deux sigles sont devenus interchangeables dans la documentation grand public. Quand quelqu'un dit PAN aujourd'hui, il pense Bluetooth neuf fois sur dix.

Les technologies qui portent un PAN

Aucune norme unique ne couvre tous les besoins d'un réseau personnel. Un casque audio a besoin de débit et de latence stable, un capteur de température a besoin de tenir trois ans sur une pile bouton, un badge de paiement a besoin de ne surtout pas fonctionner à plus de quelques centimètres. Chaque technologie tranche différemment ce compromis.

Le tableau ci-dessous donne les ordres de grandeur utiles pour choisir. Les portées indiquées correspondent à des conditions intérieures ordinaires, avec des murs : en champ libre les valeurs sont nettement supérieures, ce qui explique les écarts entre les fiches marketing et ce que vous mesurez chez vous.

TechnologieNorme de référenceBandeDébitPortée intérieure typiqueUsage dominant
Bluetooth BR/EDRIEEE 802.15.1 puis spécifications Bluetooth SIG2,4 GHz ISM3 Mbit/s brut en EDR10 m (classe 2, 2,5 mW)Audio, partage de connexion, clavier
Bluetooth Low EnergyBluetooth 4.0 et suivantes2,4 GHz ISM1 Mbit/s, 2 Mbit/s depuis Bluetooth 510 à 40 mMontres, capteurs, balises
Zigbee, ThreadIEEE 802.15.42,4 GHz, 868 MHz en Europe250 kbit/s à 2,4 GHz, 20 kbit/s à 868 MHz10 à 30 m par saut, réseau mailléDomotique, éclairage, serrures
NFCISO/IEC 14443, ISO/IEC 1809213,56 MHz106, 212 ou 424 kbit/smoins de 10 cmPaiement, badge, appairage rapide
UWBIEEE 802.15.4z6 à 8,5 GHzquelques Mbit/s10 à 50 mLocalisation décimétrique, ouverture de véhicule
USBspécifications USB-IFfilaire480 Mbit/s en USB 2.0longueur du câblePartage de connexion filaire, périphériques

Bluetooth PAN : BNEP, NAP, GN et PANU

Bluetooth ne transporte pas de l'IP nativement. Pour faire circuler des paquets réseau entre deux appareils appairés, le Bluetooth SIG a défini le profil PAN et le protocole BNEP (Bluetooth Network Encapsulation Protocol), qui encapsule des trames de type Ethernet au-dessus de L2CAP. Le service écoute sur le PSM 0x000F, et la spécification impose un MTU L2CAP d'au moins 1691 octets pour pouvoir transporter une trame Ethernet complète sans fragmenter.

Le profil PAN définit trois rôles, et confondre celui que joue chaque machine est la première cause d'échec quand on monte un partage de connexion Bluetooth à la main.

Sur un poste Linux, une connexion PAN établie fait apparaître une interface nommée bnep0. Le cas de panne le plus fréquent ressemble à ceci : `ip link show bnep0` renvoie bien une interface à l'état UP, mais `ip addr show bnep0` ne montre aucune adresse IPv4. Rien n'est cassé côté Bluetooth. Le problème est que le rôle NAP côté serveur doit fournir un service DHCP et un pont vers le réseau physique, ce que ni bluetoothd ni bt-network ne font tout seuls. Un téléphone Android ou iOS en partage de connexion, lui, embarque ce DHCP ; sur Android l'interface de partage Bluetooth utilise historiquement le réseau 192.168.44.0/24 avec la passerelle en .1.

Côté débit, ne comptez pas sur le Bluetooth PAN pour remplacer le Wi-Fi. Même avec l'EDR à 3 Mbit/s bruts, l'empilement L2CAP plus BNEP plus l'IP laisse un débit applicatif de l'ordre du mégabit par seconde. C'est un ordre de grandeur pratique, pas une valeur normalisée : la mesure varie fortement selon la pile, la version et l'encombrement de la bande. Suffisant pour du SSH, de la relève de compteur ou du dépannage, inutilisable pour de la visio.

  • PANU (PAN User) : le client, l'appareil qui veut accéder au réseau. C'est le rôle de votre ordinateur portable qui se connecte au téléphone.
  • NAP (Network Access Point) : la passerelle. Elle ponte le lien Bluetooth vers un vrai réseau, cellulaire ou Ethernet. C'est le rôle du téléphone en partage de connexion.
  • GN (Group ad-hoc Network) : un commutateur logique entre plusieurs PANU, sans accès vers l'extérieur. Rarement implémenté en pratique.
  • Un même appareil ne peut pas tenir simultanément les rôles NAP et GN sur une même connexion : il faut choisir avant d'appairer.

Faire passer de l’IP dans un réseau personnel

Le problème des PAN à basse consommation est brutalement quantitatif. Une trame IEEE 802.15.4 fait au maximum 127 octets au niveau physique. Une fois retirés l'en-tête MAC et les octets de sécurité, il reste souvent moins de 100 octets utiles. Or un en-tête IPv6 pèse déjà 40 octets, un en-tête UDP 8 de plus, et IPv6 exige un MTU minimal de 1280 octets sur chaque lien. Les deux exigences sont incompatibles telles quelles.

C'est le rôle de 6LoWPAN, défini par la RFC 4944 en 2007 : une couche d'adaptation qui compresse les en-têtes et fragmente les datagrammes IPv6 pour les faire tenir dans des trames 802.15.4. La RFC 6282 a remplacé le schéma de compression initial par un mécanisme plus efficace, et la RFC 6775 a adapté la découverte de voisins IPv6 pour éviter le multicast permanent, ruineux pour des nœuds sur pile. Le même principe a été transposé au Bluetooth Low Energy par la RFC 7668.

Thread s'appuie sur cet empilement : radio 802.15.4, 6LoWPAN, IPv6 de bout en bout, routage maillé. Matter réutilise Thread pour les objets à basse consommation et bascule sur Wi-Fi ou Ethernet pour ceux qui sont alimentés en permanence. Pour un administrateur, la conséquence pratique est simple : un réseau personnel domotique moderne est un vrai segment IPv6, avec des préfixes, des routes et un routeur de bordure qu'il faut traiter comme tel dans le plan d'adressage.

Zigbee, à l'inverse, n'utilise pas IP. Il définit sa propre pile réseau et applicative au-dessus de 802.15.4. Un pont ou une passerelle est donc obligatoire pour l'exposer sur le réseau local, et c'est ce composant, pas la radio, qui devient le point de défaillance unique de l'installation.

Sécurité : tout se joue à l’appairage

La portée courte d'un PAN passe souvent pour une protection. Elle n'en est pas une. Une antenne directive et un amplificateur remontent la distance d'écoute bien au-delà des dix mètres nominaux, et l'attaquant n'a besoin d'être proche que pendant la phase d'appairage, pas ensuite.

Bluetooth 2.1 a introduit le Secure Simple Pairing, avec quatre modes d'association : Just Works, Numeric Comparison, Passkey Entry et Out Of Band. Just Works n'offre aucune protection contre l'homme du milieu, et c'est pourtant le mode retenu par la majorité des objets sans écran ni clavier. Bluetooth 4.2 a ajouté LE Secure Connections, fondé sur un échange Diffie-Hellman sur courbe elliptique P-256, ce qui corrige la faiblesse structurelle de l'appairage LE historique. Vérifiez lequel des deux votre matériel utilise réellement avant de conclure quoi que ce soit sur son niveau de sécurité.

Trois vulnérabilités publiées valent d'être connues parce qu'elles touchent la spécification et pas une implémentation isolée. BlueBorne, en 2017, regroupait un jeu de failles permettant une exécution de code à distance sans appairage, dont CVE-2017-1000251 côté pile Linux BlueZ. KNOB (CVE-2019-9506) permettait de négocier à la baisse l'entropie de la clé de chiffrement jusqu'à un seul octet, rendant le déchiffrement trivial ; la correction consiste à imposer une longueur minimale, en pratique 7 octets. BIAS (CVE-2020-10135) exploitait un défaut d'authentification mutuelle lors de la reconnexion pour usurper un appareil déjà appairé.

En exploitation, trois réflexes suffisent à couvrir l'essentiel : maintenir la pile Bluetooth à jour au même titre que le reste du système, désactiver la découvrabilité une fois l'appairage fait, et purger les appairages obsolètes. Sur Linux, `bluetoothctl paired-devices` liste les liens enregistrés et `bluetoothctl remove ` supprime celui dont vous n'avez plus l'usage. Une adresse BD_ADDR fait 48 bits et se lit comme une adresse MAC : elle identifie durablement l'appareil, ce qui pose aussi une question de traçage quand la randomisation d'adresse n'est pas activée.

Ne pas confondre PAN avec ses homonymes

La confusion la plus courante est avec le LAN. Le critère de séparation n'est pas la taille du logement mais la présence d'infrastructure : un LAN suppose des commutateurs, des points d'accès, un plan d'adressage administré ; un PAN se monte entre appareils, sans équipement intermédiaire, et disparaît quand vous quittez la pièce. Wi-Fi Direct brouille un peu la frontière puisqu'il crée un lien point à point sans point d'accès, mais il conserve la portée et la consommation du Wi-Fi, ce qui le range plutôt du côté WLAN.

Le sigle PAN désigne aussi deux autres choses que vous croiserez dans un contexte technique. Dans le vocabulaire PCI DSS, PAN signifie Primary Account Number : le numéro de carte bancaire, dont le stockage et le masquage sont strictement encadrés. Dans les documentations de pare-feu, PAN renvoie à Palo Alto Networks et à son système PAN-OS. Aucun rapport avec les réseaux personnels, mais une requête mal calibrée vous enverra directement sur ces sujets.

Enfin, réseau personnel au sens PAN ne veut pas dire réseau privé. Un PAN peut parfaitement exposer un service accessible à quiconque se trouve à portée si l'appairage est laissé ouvert. La confidentialité vient du chiffrement du lien et du contrôle des appairages, pas de la courte distance.

Testez vos connaissances

Quiz rapide Question 1 sur 3

Quel est l'espace de fonctionnement (POS) retenu par IEEE 802.15 pour dimensionner un réseau personnel ?

Questions fréquentes

Quelle est la portée réelle d’un réseau personnel ?

La norme IEEE 802.15 dimensionne le PAN autour d'un espace d'environ 10 mètres. En pratique cela dépend de la classe d'émission : un appareil Bluetooth classe 2 émet à 2,5 mW pour une dizaine de mètres, un classe 1 à 100 mW atteint la centaine de mètres en champ libre. Deux murs porteurs ou une porte métallique réduisent ces valeurs de moitié ou plus.

PAN et WPAN, est-ce la même chose ?

Pas tout à fait. WPAN désigne explicitement un PAN sans fil, alors qu'un PAN peut être filaire (USB, câble entre deux appareils). Comme la quasi-totalité des réseaux personnels actuels sont sans fil, les deux termes sont employés indifféremment dans la documentation courante.

Le partage de connexion Bluetooth vaut-il le coup face au Wi-Fi ?

Rarement pour du débit. Le Bluetooth PAN plafonne à l'ordre du mégabit par seconde une fois retirés les surcoûts BNEP et IP, contre plusieurs dizaines de mégabits en partage Wi-Fi. Son intérêt est ailleurs : il consomme nettement moins de batterie côté téléphone et reste utilisable pour de l'administration à distance, du SSH ou une relève de données quand le Wi-Fi est saturé ou indisponible.

Pourquoi mon interface bnep0 n’obtient-elle pas d’adresse IP ?

Parce que le lien Bluetooth est monté mais que personne ne distribue d'adresse. Le rôle NAP doit fournir un serveur DHCP et ponter vers le réseau physique, ce que le démon Bluetooth ne fait pas de lui-même sur un poste Linux. Vérifiez d'abord `ip link show bnep0`, puis assurez-vous que la machine en face joue bien le rôle NAP et non PANU.

Zigbee fait-il partie des réseaux personnels ?

Oui, il repose sur IEEE 802.15.4, la norme de PAN à bas débit. Zigbee monte à 250 kbit/s dans la bande 2,4 GHz avec des trames physiques limitées à 127 octets, et compense la faible portée par un maillage où chaque nœud alimenté relaie les paquets. Contrairement à Thread, il n'utilise pas IP et exige donc une passerelle pour rejoindre le réseau local.

Un PAN est-il sécurisé par sa faible portée ?

Non. La distance décourage l'attaquant occasionnel, pas celui équipé d'une antenne directive. La sécurité effective repose sur le mode d'appairage utilisé (Just Works n'offre aucune protection contre l'homme du milieu), sur la longueur de clé négociée et sur la mise à jour de la pile, comme l'ont montré les vulnérabilités BlueBorne, KNOB et BIAS.

À lire aussi

bluetooth · adresse mac · commutateur reseau · box internet

Newsletter

Recevez nos guides IP & réseau

Nouveaux outils, définitions et astuces sécurité, directement par email. Pas de spam, désinscription en un clic.