UniFi Network 10.6 ne sera sans doute pas la mise à jour la plus spectaculaire à regarder. En revanche, elle touche à des sujets que l'on rencontre vraiment quand on exploite un réseau : un VLAN de management mal configuré, un VPN modifié à distance, un port qui monte et descend ou une mise à jour lancée sur un peu trop d'équipements à la fois.

La version 10.6.88 dont nous parlons ici est encore une Release Candidate sur le canal beta. La note a été publiée le 3 août 2026, puis mise à jour le 7 août. Au 20 août, Ubiquiti n'annonce aucune date de disponibilité générale. Il est donc beaucoup trop tôt pour conseiller son installation sur tous les sites. On peut en revanche regarder ce qui se prépare et commencer à construire un plan de test.

Network 10.6 poursuit le travail de UniFi Network 10.5. SafeOps couvre davantage de changements, Time Machine arrive dans les vues ports et radios, Channel AI peut fonctionner automatiquement la nuit et quelques réglages de sécurité deviennent plus prudents par défaut.

Ce qu'il faut retenir

  • SafeOps ajoute un rollback du VLAN de management et Test & Confirm prend désormais en charge les configurations VPN.
  • Time Machine s'étend à Port Manager et aux radios. De nouveaux filtres aident à retrouver les ports désactivés, les liens instables et les équipements qui se reconnectent sans arrêt.
  • Channel AI peut optimiser les canaux automatiquement chaque nuit. Ubiquiti annonce aussi des améliorations sur la bande 6 GHz.
  • DHCP Guarding est actif par défaut sur les nouveaux réseaux. Les VLAN existants ne sont pas modifiés rétroactivement.
  • OpenVPN reçoit de nouvelles validations et une option pour désactiver la compression non sécurisée.
  • Multicast Suppressor demande un firmware UAP 8.8 ou plus récent. Les usages AirPlay, Bonjour, audiovisuels et IoT devront être testés avant de l'activer largement.
  • Les Enterprise Fortress Gateway (EFG), EF-Core et UXG-Enterprise gagnent un profil de timeouts firewall réduits.
  • Ubiquiti recommande UniFi OS Server pour les nouveaux déploiements auto-hébergés. Ce n'est pas une obligation de migrer immédiatement les serveurs existants.

10.6.88 reste une version de test

La note 10.6.88 porte le statut Release Candidate et le marqueur du canal beta. Son déploiement se fait par étapes, elle peut donc ne pas apparaître tout de suite sur une console.

Une RC est normalement plus proche de la version finale qu'une première beta. Elle n'est pas pour autant devenue la nouvelle base de production. La liste des problèmes connus est vide de contenu significatif au moment de notre vérification, mais cela ne garantit pas l'absence de défauts. La même note corrige d'ailleurs des cas rares liés à Client Observability, au SD-WAN et à la restauration de sauvegardes.

Nous la réserverions donc à un laboratoire ou à un site pilote. Le simple fait de voir le bouton de mise à jour ne suffit pas pour généraliser son installation.

SafeOps couvre enfin le VLAN de management et les VPN

Network 10.5 avait introduit Test & Confirm, le rollback automatique, Time Machine et Link Debounce, ainsi qu'une meilleure lecture des politiques. La branche 10.6 reprend ces outils et les applique à des opérations plus délicates.

Prenons le VLAN de management. Une erreur de tag sur le port amont, un trunk incomplet ou un serveur DHCP inaccessible peut rendre un switch ou une borne injoignable. Management VLAN Rollback doit permettre à SafeOps de revenir sur ce changement.

C'est utile, surtout à distance, mais cela ne réparera évidemment pas tout. Si l'équipement n'est plus alimenté, si une boucle perturbe le réseau ou si le problème se situe sur un équipement en amont, un rollback de configuration ne pourra rien faire. Il faut toujours une sauvegarde et, sur les sites sensibles, une autre façon de reprendre la main.

Test & Confirm prend aussi en charge les VPN. Le cas est assez classique : on administre un site à travers le tunnel que l'on est justement en train de modifier. Une route erronée, un mauvais réseau distant ou des paramètres cryptographiques incompatibles peuvent alors couper la session d'administration.

SafeOps réduit ce risque. Nous garderions malgré tout un accès de secours ou un contact sur place. Network 10.6 affiche par ailleurs un avertissement lorsque certains équipements ne prennent pas Test & Confirm en charge. Tous les modèles et tous les firmwares ne profiteront donc pas du même niveau de protection.

Avant de mettre à jour tout le site, UniFi montre qui sera coupé

Depuis le panneau de filtres, une demande de confirmation apparaît avant la mise à jour de tous les équipements. L'écran indique aussi combien de clients connectés risquent d'être interrompus.

Ce nombre donne un ordre de grandeur, pas l'impact métier réel. Deux appareils dans une salle de réunion peuvent être plus importants que vingt téléphones dans une zone peu utilisée. Un switch sans client visible peut aussi alimenter plusieurs équipements en aval. Au moins, l'administrateur voit le rayon d'action avant de cliquer.

Ubiquiti a également revu le retour à une version précédente. Il devient plus simple de faire revenir ensemble les appareils qui utilisent le même modèle et la même version. Pratique lorsqu'un firmware provoque la même régression sur plusieurs bornes ou plusieurs switches, à condition de ne pas oublier que ce retour en arrière causera lui aussi une interruption.

Le compteur de clients complète donc l'inventaire du site. Il ne remplace ni la connaissance des dépendances, ni le choix d'un bon horaire, ni le plan de retour arrière.

Time Machine devient plus utile pour le réseau filaire

Dans Network 10.5, Time Machine servait surtout à reconstituer l'expérience d'un client. Avec 10.6, on le retrouve dans la vue de tous les ports et dans la section Radios.

Port Manager ajoute un filtre pour les ports désactivés et un autre pour les appareils qui se reconnectent fréquemment. Ce dernier vise les équipements ou les liens qui font du flapping. Ils disparaissent, reviennent, puis recommencent. Quand le technicien ouvre la console, tout est souvent revenu au vert et l'origine de l'incident devient pénible à retrouver.

La topologie sait mieux afficher les liens instables. On peut aussi trier les appareils selon leur place dans le réseau, ajouter des étiquettes et utiliser Spotlight pour isoler une partie du graphe.

Cela ne dispense pas de regarder les erreurs du port, le câblage, le PoE ou le Spanning Tree Protocol. En revanche, on devrait trouver plus vite le port et la période à examiner.

Ubiquiti a même ajouté une alerte très précise pour les appareils Sonos qui mélangent connexions filaires et sans fil. Ce montage peut rendre la topologie confuse et provoquer des soucis de boucle ou de multicast. L'alerte ne corrige rien toute seule, mais elle évite de passer à côté de ce cas assez particulier.

Channel AI pourra travailler la nuit

Time Machine arrive dans la section Radios, tandis que les colonnes Airtime et Interference sont regroupées. Channel AI reçoit aussi des améliorations pour les canaux 6 GHz.

Surtout, SafeOps propose une optimisation automatique nocturne. Jusqu'à présent, Channel AI analysait l'environnement radio, proposait un plan de canaux, puis appliquait les changements après validation. Network 10.6 peut relancer cette optimisation chaque nuit.

Sur un réseau dense, l'idée a du sens. L'environnement radio change avec le voisinage, le nombre de clients et l'occupation des locaux. Mais si le plan de canaux bouge toutes les nuits sans historique exploitable, comparer deux journées devient vite compliqué.

Avant d'activer cette option, il faudra relever le plan existant et décider quels canaux sont autorisés. Il faudra aussi vérifier l'usage des canaux DFS, les appareils 6 GHz et WPA3, les heures auxquelles le site travaille réellement et le comportement des terminaux IoT. Les indicateurs suivis avant et après optimisation doivent être choisis dès le départ.

Channel AI choisit des canaux. Il ne mesure pas la couverture réelle du bâtiment et ne règle pas à lui seul les largeurs de canal. Pour ces sujets, il faut toujours un audit Wi-Fi sur site et un plan radio cohérent. Notre article sur les largeurs de canaux Wi-Fi explique pourquoi le réglage le plus large n'est pas toujours le meilleur.

DHCP Guarding sera actif sur les nouveaux réseaux

Network 10.6 active DHCP Guarding par défaut quand on crée un réseau. Les offres DHCP qui ne viennent pas d'un serveur autorisé sont alors bloquées.

Le serveur indésirable n'est pas forcément celui d'un attaquant. Une box, un routeur utilisé pour un test ou un appareil branché au mauvais endroit suffisent. Les clients peuvent alors recevoir une mauvaise passerelle, de mauvais DNS ou une adresse qui n'appartient pas au réseau prévu.

Ce nouveau réglage par défaut ne s'applique pas rétroactivement aux VLAN existants. Il faudra donc vérifier leur configuration séparément, notamment lorsque le DHCP est fourni par Windows, un firewall tiers ou un serveur accessible derrière un lien routé.

DHCP Guarding nécessite des switches UniFi compatibles. Il faut aussi déclarer le bon serveur. Une erreur à cet endroit bloquera les offres légitimes et les clients n'obtiendront plus d'adresse. Si le mécanisme vous paraît encore un peu abstrait, notre explication du DHCP reprend l'échange depuis le début.

OpenVPN reçoit quelques protections bienvenues

Network 10.6 empêche un serveur OpenVPN et un VPN site à site d'utiliser le même port UDP. La validation des paramètres des serveurs VPN est aussi revue. Une nouvelle option permet de désactiver la compression OpenVPN non sécurisée.

Les fichiers de configuration générés ne font plus de renégociation périodique des clés TLS. Cette évolution demande UniFi OS 5.1 ou une version plus récente.

Ces modifications évitent certaines configurations ambiguës et retirent un réglage ancien dont on peut se passer. Elles peuvent toutefois affecter les clients et les profils déjà distribués. Il faudra inventorier les tunnels, conserver les anciens profils pendant le pilote et tester la reconnexion après l'expiration d'une session.

Test & Confirm devient justement intéressant dans ce cas. Un changement VPN reste capable de couper l'accès d'administration, même lorsque l'interface a accepté la configuration.

Quelques fonctions concernent surtout les grands réseaux

Le profil Reduced Firewall State Timeouts est réservé aux EFG, EF-Core et UXG-Enterprise. Il réduit la durée de conservation de certains états firewall afin de libérer plus vite des ressources lorsque le nombre de sessions est élevé. Avec des valeurs trop courtes, des applications qui conservent des connexions peu actives peuvent en revanche être gênées.

Les politiques QoS peuvent utiliser des listes de domaines. Cela évite de maintenir à la main toutes les adresses IP d'un service, mais le résultat dépend toujours des domaines réellement appelés, de la résolution DNS et des CDN utilisés par l'application.

On peut aussi choisir les interfaces WAN utilisées pour les tests de débit automatiques. Network 10.6 sait par ailleurs adopter plusieurs modems U5G sur le même site à travers le LAN. Ces deux fonctions intéresseront surtout les installations multi-WAN et celles qui utilisent la 5G comme accès principal ou comme secours.

Un correctif concerne enfin la restauration des configurations MC-LAG, qui pouvaient être perdues après la restauration d'une sauvegarde. Si votre réseau utilise des switches UniFi redondants, profitez du pilote pour tester une vraie restauration. La présence du correctif ne permet pas de savoir si votre propre sauvegarde contient bien tout ce que vous attendez.

Multicast Suppressor demande de la prudence

Multicast Suppressor apparaît dans Network 10.6 et nécessite UAP 8.8 ou une version plus récente. La note 10.6.88 ne décrit pas encore assez précisément son fonctionnement pour que nous recommandions de l'activer partout.

Le multicast sert à la découverte de services, à AirPlay, Bonjour, certains systèmes audiovisuels, l'IPTV et plusieurs appareils IoT. En réduire le volume peut libérer de l'airtime Wi-Fi. Un filtrage trop sévère peut aussi faire disparaître des appareils ou casser leur découverte.

Il faudra donc tester cette fonction sur chaque usage et chaque VLAN concerné. C'est particulièrement vrai pour les installations audiovisuelles et les switches UniFi destinés à l'AV sur IP. Contrôlez la découverte, les abonnements multicast, les échanges entre VLAN et ce qui se passe lorsqu'un appareil sort de veille ou change de borne.

Ubiquiti pousse l'auto-hébergement vers UniFi OS Server

Pour les nouveaux déploiements auto-hébergés, Ubiquiti recommande désormais UniFi OS Server. L'objectif annoncé est de fournir l'expérience complète UniFi OS avec les dernières fonctions et intégrations.

Cette recommandation ne rend pas obligatoire la migration immédiate de toutes les installations historiques. Un serveur existant peut avoir son propre système de sauvegarde, un reverse proxy, des certificats, une supervision et des règles firewall spécifiques.

Avant de migrer, vérifiez le format des sauvegardes et leur restauration, les ports nécessaires, le DNS et les certificats. Contrôlez aussi l'adoption des appareils, les comptes d'administration, l'accès de secours et les intégrations API ou syslog. Il faut enfin savoir comment revenir à l'ancienne instance si la migration échoue.

Network 10.6.88 reste proposé dans plusieurs formats d'installation. Sur une console UniFi, la version disponible dépend de son modèle et de sa version d'UniFi OS. Un paquet manuel incompatible sera refusé.

Plan d'action recommandé : comment nous testerions Network 10.6

Ouvrir l'interface et constater que tous les équipements sont verts ne suffit pas. Nous commencerions par relever précisément la plateforme : modèle de console ou de serveur, version d'UniFi OS, gateways, switches, bornes et firmwares. Deux prérequis sont déjà connus : UAP 8.8 pour Multicast Suppressor et UniFi OS 5.1 pour les nouveaux fichiers OpenVPN concernés.

Ensuite, sauvegarde et restauration. La sauvegarde doit pouvoir être relue. Les sites qui utilisent MC-LAG, des VPN, des profils de ports ou un VLAN de management particulier devront contrôler ces éléments après restauration sur un environnement prévu pour le test.

Le pilote doit ressembler à la production sans être le site le plus critique. Dans l'idéal, il comporte plusieurs VLAN, un switch, des bornes Wi-Fi et de vrais clients. Un tunnel VPN ou un second WAN permettra aussi de tester les nouveautés qui concernent le routage.

Test & Confirm doit être essayé sur un changement réversible. Regardez quels appareils sont compatibles et comment UniFi signale les autres. Le rollback du VLAN de management et les modifications VPN doivent être testés séparément, avec un accès de secours. Inutile de provoquer une coupure sur un site où personne ne peut intervenir.

Avant d'activer Channel AI la nuit, conservez le plan de canaux, les niveaux d'interférence, l'utilisation radio et les incidents clients. Après quelques nuits, comparez ces éléments avec l'historique Time Machine. Une seule capture ne permettra pas de juger le résultat.

Il reste les tests métiers : DHCP, VPN, VoIP, AirPlay, imprimantes, salles de réunion, audiovisuel et applications qui gardent longtemps leurs connexions ouvertes. Un tableau de bord au vert n'empêche pas un service de découverte de ne plus fonctionner.

Enfin, déployez par vagues. Commencez par les sites les moins critiques et observez-les avant de poursuivre. Gardez un accès de secours et notez les différences entre modèles. Nous appliquons la même méthode aux routeurs UniFi Cloud Gateway, aux switches et aux bornes : un pilote, des critères de réussite et un retour arrière réellement utilisable.

Notre avis sur Network 10.6

Cette version nous paraît plus intéressante pour l'exploitation que pour la démonstration. Le rollback du VLAN de management et Test & Confirm sur les VPN devraient rassurer ceux qui administrent des sites distants. Time Machine dans Port Manager et Radios peut raccourcir certains diagnostics. Quant à DHCP Guarding, son activation sur les nouveaux réseaux va dans le bon sens, mais il ne faudra pas oublier les VLAN déjà en place.

Nous serions plus prudents avec Channel AI nocturne et Multicast Suppressor. Les deux fonctions peuvent être utiles, mais elles touchent directement au comportement radio et à la découverte des appareils. Il faut des mesures avant et après, pas seulement une impression de bon fonctionnement.

Reste le point le plus important : 10.6.88 est encore une Release Candidate. Avant toute installation en production, il faudra attendre la version stable, relire sa note et vérifier si les prérequis ont changé. La note consultée le 20 août 2026 ne donne aucune date de disponibilité générale.

FAQ

UniFi Network 10.6.88 est-il déjà stable ?

Non. Au 20 août 2026, la version 10.6.88 est une Release Candidate du canal beta. Elle peut servir aux tests, mais ce n'est pas encore la nouvelle version stable pour tous les sites.

Network 10.6 remplace-t-il les fonctions de Network 10.5 ?

Non. Il étend Test & Confirm, SafeOps et Time Machine aux VPN, au VLAN de management, aux ports et aux radios.

DHCP Guarding sera-t-il activé sur les VLAN existants ?

La note parle d'une activation par défaut sur les nouveaux réseaux. Il ne faut donc pas supposer que les VLAN existants seront modifiés automatiquement. Vérifiez-les séparément.

Peut-on activer Channel AI chaque nuit sans surveillance ?

Commencez par un pilote. Conservez le plan de canaux initial, suivez les changements et comparez les mesures radio ainsi que les incidents utilisateurs avant de généraliser l'automatisation.

Multicast Suppressor convient-il à AirPlay et aux installations audiovisuelles ?

Il faut le vérifier sur le terrain. Le multicast participe à la découverte et au transport de plusieurs services. Le prérequis UAP 8.8 ne garantit pas la compatibilité de chaque usage.

Faut-il migrer immédiatement un serveur UniFi auto-hébergé vers UniFi OS Server ?

Non. Ubiquiti recommande UniFi OS Server pour la suite, mais la migration doit tenir compte des sauvegardes, certificats, ports, méthodes d'adoption, intégrations et possibilités de retour arrière.

Besoin d'aide ?

Vous exploitez plusieurs sites UniFi, des VLAN de management, des tunnels VPN ou un réseau Wi-Fi dense ?

Contactez-nous