Passer au contenu principal

L'authentification 802.1X expliquée pour les réseaux d'entreprise

Ce guide de référence propose aux responsables informatiques et aux architectes réseau une analyse technique approfondie de l'authentification 802.1X pour les réseaux d'entreprise. Il traite de l'architecture, des méthodes EAP, des stratégies de déploiement et de l'atténuation des risques pour garantir un accès WiFi sécurisé et conforme dans les environnements multisites.

Publié le Mis à jour le
📖 6 min de lecture1,758 mots2 exemples concrets3 questions d'entraînement8 définitions clés

Video overview

Écouter ce guide

Voir la transcription du podcast
L'authentification 802.1X expliquée pour les réseaux d'entreprise. Un briefing d'information Purple WiFi. Bienvenue. Si vous êtes responsable de la sécurité réseau au sein d'une entreprise multi-sites - qu'il s'agisse d'un groupe hôtelier, d'une chaîne de magasins, d'un stade ou de bâtiments du secteur public - ce briefing est fait pour vous. Au cours des dix prochaines minutes, nous allons couvrir tout ce que vous devez savoir sur l'authentification 802.1X : ce que c'est, comment elle fonctionne sous le capot, comment la déployer correctement et les pièges dans lesquels tombent la plupart des organisations. Entrons dans le vif du sujet. Section une : Contexte et importance actuelle. Le paysage des menaces pour le WiFi d'entreprise a radicalement changé. Les réseaux à clé prépartagée - ceux où tout le monde connaît le mot de passe WiFi - ne sont plus acceptables pour les réseaux du personnel dans les environnements réglementés. Selon la version 4.0 de la norme PCI-DSS, pleinement entrée en vigueur en 2024, les organisations qui gèrent des données de cartes de paiement doivent mettre en œuvre des contrôles d'accès stricts sur tout réseau en contact avec l'environnement des données des titulaires de cartes. Le GDPR impose des obligations similaires à tout réseau transportant des données personnelles. Et avec le travail hybride, qui implique que le personnel se connecte à partir d'appareils gérés et non gérés sur des dizaines de sites, l'ancien modèle de périmètre ne tient tout simplement plus. Le 802.1X est la norme IEEE qui résout ce problème. Il fournit un contrôle d'accès réseau basé sur les ports - ce qui signifie qu'un appareil ne peut pas du tout rejoindre le réseau tant qu'il n'a pas été authentifié auprès d'un répertoire d'identités centralisé. Pas seulement un mot de passe partagé. Une véritable identité vérifiée. C'est le changement fondamental. Section deux : Analyse technique approfondie. Parcourons l'architecture. Le 802.1X définit trois rôles. Le suppliant (supplicant) - c'est l'appareil final, l'ordinateur portable ou le smartphone qui tente de se connecter. L'authentificateur (authenticator) - c'est le point d'accès sans fil ou le commutateur réseau. Et le serveur d'authentification (authentication server) - qui, dans pratiquement tous les déploiements d'entreprise, est un serveur RADIUS. Voici comment fonctionne la négociation (handshake). Lorsqu'un appareil tente de se connecter à un SSID protégé, le point d'accès place cet appareil dans un état non authentifié. Il ne peut pas accéder au réseau. Le point d'accès envoie une trame EAP Request Identity à l'appareil. EAP signifie Extensible Authentication Protocol - c'est le framework qui transporte les identifiants réels. L'appareil répond avec son identité. Le point d'accès transmet cette information au serveur RADIUS, encapsulée dans un paquet RADIUS Access-Request. Le serveur RADIUS défie ensuite l'appareil - le défi spécifique dépend de la méthode EAP que vous utilisez. L'appareil répond avec ses identifiants. Le serveur RADIUS valide ces identifiants par rapport à votre répertoire d'identités - Active Directory, LDAP ou un fournisseur d'identité cloud - et renvoie soit un Access-Accept, soit un Access-Reject. S'il s'agit d'un Accept, le point d'accès ouvre le port et l'appareil obtient l'accès au réseau. S'il s'agit d'un Reject, l'appareil reste bloqué. L'ensemble de l'échange prend moins d'une seconde.Désormais, le choix de la méthode EAP est l'étape sur laquelle la plupart des architectes passent leur temps. Vous disposez de quatre options principales. EAP-TLS est la référence absolue. Elle nécessite un certificat client sur chaque appareil, ce qui implique de disposer d'une infrastructure PKI, mais elle fournit une authentification mutuelle - le serveur prouve son identité au client, et le client prouve son identité au serveur. Aucun identifiant ne peut être hameçonné puisqu'il n'y a pas de mot de passe impliqué. C'est le bon choix pour les parcs d'appareils entièrement gérés. PEAP - Protected EAP - est la méthode la plus largement déployée en pratique. Elle crée un tunnel TLS en utilisant uniquement un certificat serveur, puis transmet les identifiants utilisateur et mot de passe à l'intérieur de ce tunnel. Elle est nettement plus facile à déployer que EAP-TLS car vous n'avez pas besoin de certificats clients, et elle est prise en charge nativement par tous les principaux systèmes d'exploitation. Le compromis est qu'elle repose sur la validation du certificat serveur par les utilisateurs, ce qu'ils ne font souvent pas en pratique. Un déploiement PEAP correct nécessite de verrouiller la configuration du suppléant pour qu'il ne fasse confiance qu'au certificat de votre serveur RADIUS spécifique. EAP-TTLS est similaire à PEAP mais offre plus de flexibilité pour la méthode d'authentification interne. Elle est particulièrement utile dans les environnements comportant des appareils existants ou des terminaux non-Windows. EAP-FAST a été développée par Cisco comme une alternative plus rapide utilisant des Protected Access Credentials au lieu de certificats, mais elle est moins fréquemment déployée dans les nouvelles infrastructures. Le serveur RADIUS lui-même mérite une attention particulière. Les deux options open-source dominantes sont FreeRADIUS, qui alimente une proportion importante des déploiements d'entreprise dans le monde, et Microsoft NPS - Network Policy Server - qui est inclus avec Windows Server et s'intègre nativement à Active Directory. Les options commerciales incluent Cisco ISE, Aruba ClearPass et Portnox Cloud, qui propose un modèle de RADIUS-as-a-Service cloud-native qui élimine totalement le besoin d'une infrastructure de serveurs sur site. L'attribution de VLAN est l'une des fonctionnalités les plus puissantes d'un déploiement 802.1X correctement configuré. Le serveur RADIUS peut renvoyer des attributs VLAN dans la réponse Access-Accept, attribuant de manière dynamique l'appareil authentifié au segment réseau approprié. Un membre du personnel s'authentifie et se retrouve sur le VLAN du personnel. Un prestataire s'authentifie avec des identifiants différents et se retrouve sur un VLAN restreint avec un accès limité. Un appareil dont la validation du certificat échoue est placé dans un VLAN de quarantaine. C'est cela, la segmentation dynamique, et il s'agit d'un contrôle de sécurité majeur. Section trois : Recommandations de mise en œuvre et pièges à éviter. Laissez-moi vous donner la séquence de déploiement qui fonctionne. Commencez par un audit réseau. Avant de toucher à la moindre configuration, documentez chaque appareil qui devra s'authentifier. Cela inclut les imprimantes, les téléphones IP, les systèmes de gestion technique du bâtiment, les caméras de vidéosurveillance - tout appareil qui se connecte au réseau. Ces appareils sans écran n'ont pas de suppliant et ne peuvent pas utiliser 802.1X. Vous aurez besoin d'une stratégie pour eux, généralement un contournement d'authentification MAC avec une liste blanche stricte d'adresses MAC et un placement dans un VLAN isolé. Étape deux : configurez votre infrastructure RADIUS. Pour la résilience, vous avez besoin au minimum d'un serveur RADIUS principal et d'un serveur secondaire. Configurez vos points d'accès pour un basculement automatique. Une panne RADIUS qui bloque l'accès au réseau de tout le personnel est un incident de priorité P1. Ne laissez pas cela se produire en déployant un serveur unique. Étape trois : déployez votre infrastructure PKI si vous optez pour EAP-TLS. Utilisez vos services de certificats Active Directory existants ou un fournisseur de PKI cloud. L'auto-enrôlement via la politique de groupe rend le déploiement des certificats clients gérable à grande échelle. Étape quatre : configurez vos politiques réseau. Définissez vos politiques d'authentification dans RADIUS - quels utilisateurs ou groupes d'appareils obtiennent quelles affectations de VLAN, que se passe-t-il en cas d'échec d'authentification, comment vous gérez le trafic des invités par rapport à celui du personnel. C'est ici que vous appliquez le principe du moindre privilège au niveau de la couche réseau. Étape cinq : pilotez avant de déployer. Prenez un site, un étage, un SSID. Testez chaque type d'appareil. Testez les scénarios de défaillance. Testez ce qui se passe lorsque le serveur RADIUS est injoignable. Seulement après cela, élargissez le déploiement. Maintenant, les pièges à éviter. Le plus courant que je constate est la mauvaise configuration de la validation des certificats sur les déploiements PEAP. Si votre politique de suppliant n'impose pas la validation du certificat du serveur, vous êtes vulnérable aux attaques de points d'accès pirates où un attaquant configure un faux point d'accès et récupère les identifiants. Verrouillez vos profils de suppliants via la politique de groupe ou une solution de MDM. Le deuxième piège est d'ignorer les appareils non compatibles 802.1X jusqu'au jour du déploiement. Les appareils IoT, les imprimantes et les systèmes hérités perturberont votre déploiement si vous ne les avez pas planifiés. Le contournement d'authentification MAC est votre allié ici, mais il doit être configuré avant d'activer le système. Le troisième piège est d'avoir des points de défaillance uniques dans RADIUS. J'ai vu des organisations déployer un seul serveur NPS et découvrir que l'intégralité du réseau de leur personnel tombait en panne lors d'un redémarrage lié à une mise à jour Windows. Déployez toujours une infrastructure RADIUS redondante. Section quatre : Questions-réponses rapides. Le protocole 802.1X peut-il fonctionner en parallèle avec un réseau WiFi invité ? Absolument. Votre SSID invité fonctionne séparément - généralement via une approche de Captive Portal - tandis que votre SSID du personnel applique le protocole 802.1X. Ce sont des SSID complètement indépendants avec des VLAN séparés. La plateforme de Purple gère la partie invitée, avec des outils d'analyse et d'engagement intégrés, tandis que votre infrastructure 802.1X sécurise la partie personnel. Le 802.1X remplace-t-il un VPN ? Non. Le 802.1X contrôle l'admission au réseau - qui peut rejoindre le réseau. Un VPN chiffre le trafic en transit et étend le réseau de l'entreprise sur des connexions non sécurisées. Ils répondent à des objectifs différents et sont souvent associés. Quel est l'impact sur les performances de roaming ? Avec le 802.1X, chaque fois qu'un appareil passe d'un point d'accès à un autre, il doit se réauthentifier. Pour la plupart des déploiements d'entreprise, cela est imperceptible. La mise en cache PMK et l'OKC - Opportunistic Key Caching - réduisent considérablement la charge de réauthentification. Pour les environnements à haute densité comme les stades ou les centres de conférence, il est recommandé de configurer cela de manière explicite. Le WPA3-Enterprise remplace-t-il le 802.1X ? Non - WPA3-Enterprise utilise le 802.1X pour l'authentification. Le WPA3 améliore la couche de chiffrement, en imposant spécifiquement un mode de sécurité de 192 bits pour les déploiements les plus sensibles. Le 802.1X est le framework d'authentification sous-jacent. Section cinq : Résumé et prochaines étapes. Voici ce que vous devez retenir de ce briefing. Le 802.1X est le seul mécanisme d'authentification de classe entreprise pour le WiFi d'entreprise. Les clés pré-partagées ne sont pas acceptables pour les environnements réglementés. Choisissez votre méthode EAP en fonction de votre parc d'appareils - EAP-TLS si vous avez des appareils gérés et une PKI, PEAP si vous avez besoin d'une compatibilité plus large. Anticipez la gestion des appareils non compatibles 802.1X avant votre déploiement, pas après. Déployez une infrastructure RADIUS redondante - un serveur unique constitue un point de défaillance unique. Utilisez l'attribution dynamique de VLAN pour appliquer la segmentation du réseau au moment de l'authentification. Et réalisez un pilote complet avant de déployer sur l'ensemble de votre parc. Si vous concevez un déploiement multi-sites et devez réfléchir à l'architecture, l'équipe technique de Purple collabore quotidiennement avec des architectes réseau dans les secteurs de l'hôtellerie, de la vente au détail et du secteur public. La combinaison d'un WiFi pour le personnel sécurisé via 802.1X et d'un WiFi invités intelligent via la plateforme de Purple vous offre une stratégie réseau complète et segmentée qui répond à la fois à vos obligations de sécurité et à vos exigences en matière d'expérience client. C'est tout pour ce briefing. Merci pour votre écoute.

Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise

L'authentification 802.1X expliquée pour les réseaux d'entreprise

Synthèse

Pour les environnements d'entreprise intégrant des activités d'accueil, de vente au détail et du secteur public, le périmètre de sécurité a cessé d'exister. Une main-d'œuvre hybride, les politiques BYOD et le volume considérable d'appareils connectés signifient que la sécurisation des réseaux d'entreprise via des clés pré-partagées (PSK) n'est plus une stratégie viable. Les cadres de conformité modernes - y compris PCI-DSS v4.0 et GDPR - exigent des contrôles d'accès rigoureux, basés sur l'identité, pour tout réseau traitant des données sensibles.

Ce guide détaille l'architecture et la mise en œuvre de la norme IEEE 802.1X, le standard pour le contrôle d'accès réseau basé sur les ports. En déplaçant l'authentification d'un mot de passe partagé vers une identité vérifiée, soutenue par une infrastructure RADIUS centralisée, les organisations peuvent mettre en œuvre une segmentation dynamique, atténuer le vol d'identifiants et garantir que seuls les appareils autorisés accèdent aux ressources de l'entreprise. Conçu pour les architectes réseau et les directeurs informatiques, ce document fournit la profondeur technique requise pour concevoir, déployer et dépanner la norme 802.1X dans des topologies complexes et multi-sites.

Analyse Technique Approfondie

Architecture 802.1X

Le cadre 802.1X repose sur trois composants distincts collaborant pour sécuriser l'accès au réseau :

  1. Supplicant : L'appareil d'extrémité (par exemple, un ordinateur portable, un smartphone) demandant l'accès au réseau.
  2. Authentificateur : L'équipement réseau (généralement un point d'accès WiFi ou un commutateur) qui contrôle l'accès physique ou logique au réseau.
  3. Serveur d'Authentification : La base de données centralisée (presque exclusivement un serveur RADIUS) qui valide les identifiants du supplicant et autorise l'accès.

Lorsqu'un supplicant tente de se connecter à un SSID sécurisé par 802.1X, l'authentificateur place la connexion dans un état non autorisé, bloquant tout le trafic à l'exception des trames EAP (Extensible Authentication Protocol). L'authentificateur agit comme un relais, encapsulant les messages EAP du supplicant dans des paquets RADIUS et les transmettant au serveur d'authentification.

L'authentification 802.1X expliquée pour les réseaux d'entreprise - radius architecture overview

Méthodes EAP (Extensible Authentication Protocol)

EAP est le mécanisme de transport des identifiants d'authentification réels. Le choix de la méthode EAP appropriée est une décision architecturale essentielle, qui doit équilibrer les exigences de sécurité et la complexité du déploiement.

  • EAP-TLS (Transport Layer Security) : Le standard absolu pour la sécurité d'entreprise. Il nécessite à la fois un certificat serveur et un certificat client, offrant une authentification mutuelle. Comme il repose sur des certificats plutôt que sur des mots de passe, il est immunisé contre le phishing de d'identifiants et les attaques par dictionnaire hors ligne. Cependant, le provisionnement et la gestion des certificats clients à grande échelle nécessitent une infrastructure à clés publiques (PKI) robuste et une solution de gestion des appareils mobiles (MDM).
  • PEAP (Protected EAP) : La méthode la plus largement déployée en raison de son équilibre entre sécurité et facilité de déploiement. PEAP ne nécessite qu'un certificat sur le serveur RADIUS. Il établit un tunnel TLS sécurisé entre le suppliant et le serveur, à l'intérieur duquel les identifiants de l'utilisateur (nom d'utilisateur et mot de passe) sont transmis en toute sécurité. Une configuration appropriée pour verrouiller le suppliant afin qu'il ne fasse confiance qu'au certificat du serveur RADIUS spécifique est essentielle pour empêcher les attaques par point d'accès malveillant.
  • EAP-TTLS (Tunneled TLS) : Semblable à PEAP, cette méthode établit un tunnel sécurisé à l'aide d'un certificat serveur. Cependant, EAP-TTLS prend en charge une gamme plus large de protocoles d'authentification internes, ce qui le rend adapté aux environnements dotés de systèmes existants ou de terminaux autres que Windows qui ne prennent pas en charge MSCHAPv2.
  • EAP-FAST (Flexible Authentication via Secure Tunneling) : Développé par Cisco comme une alternative plus rapide aux méthodes basées sur les certificats. Il utilise des d'identifiants d'accès protégés (PAC) établis de manière dynamique entre le client et le serveur. Bien qu'efficace, il est rarement déployé dans les architectures modernes et neutres vis-à-vis des fournisseurs.

L'authentification 802.1X expliquée pour les réseaux d'entreprise - eap methods comparison

Infrastructure et intégration RADIUS

Le serveur RADIUS est le moteur du 802.1X. Les solutions d'entreprise courantes incluent Microsoft Network Policy Server (NPS), FreeRADIUS, ainsi que des solutions commerciales telles que Cisco ISE ou Aruba ClearPass. Le serveur RADIUS s'intègre au fournisseur d'identité (IdP) de l'organisation - tel que Active Directory, Entra ID ou Okta - pour valider les identifiants.

De manière cruciale, le serveur RADIUS peut renvoyer des attributs spécifiques dans le message Access-Accept, permettant une configuration réseau dynamique. Le plus puissant d'entre eux est l'attribution dynamique de VLAN. En fonction de l'appartenance à un groupe de l'utilisateur ou de la posture de l'appareil, le serveur RADIUS demande à l'authentificateur de placer la connexion dans un VLAN spécifique. Cela permet une micro-segmentation transparente : un membre du personnel est placé dans le VLAN de l'entreprise, un sous-traitant dans un VLAN restreint, et un appareil échouant aux contrôles de posture dans un VLAN de quarantaine.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Guide de mise en œuvre

Le déploiement du 802.1X dans une entreprise multi-sites nécessite une approche progressive et systématique afin de minimiser les perturbations.

Étape 1 : Découverte et profilage du réseau

Avant de modifier toute configuration, effectuez un audit complet de tous les appareils se connectant au réseau. Cela est particulièrement critique dans des environnements tels que l'hôtellerie et le commerce de détail, où les appareils sans écran (imprimantes, terminaux de point de vente, capteurs IoT) sont omniprésents. Ces appareils sont généralement dépourvus de supplicant 802.1X. Vous devez les identifier et planifier des méthodes d'authentification alternatives, telles que le contournement d'authentification MAC (MAB), en veillant à ce qu'ils soient isolés dans des VLANs restreints.

Étape 2 : Déploiement de l'infrastructure RADIUS

Déployez une architecture RADIUS hautement disponible. Un serveur RADIUS unique constitue un point de défaillance unique qui peut paralyser l'ensemble du réseau de l'entreprise. Implémentez un cluster de serveurs principal et secondaire, idéalement répartis sur différents centres de données ou zones de disponibilité cloud. Configurez les authentificateurs (points d'accès et commutateurs) pour basculer automatiquement en cas de non-réponse du serveur principal.

Étape 3 : Configuration des politiques et segmentation

Définissez des politiques d'accès granulaires au sein du serveur RADIUS. Associez les groupes Active Directory à des VLANs et des listes de contrôle d'accès (ACL) spécifiques. Veillez à ce que les politiques respectent le principe du moindre privilège. Par exemple, dans un contexte de santé, le personnel médical doit avoir accès aux systèmes de dossiers des patients, tandis que le personnel administratif doit être segmenté dans un VLAN distinct avec un accès uniquement aux systèmes de facturation.

Étape 4 : Approvisionnement des supplicants

Pour les déploiements PEAP, utilisez des objets de stratégie de groupe (GPO) ou des profils MDM pour déployer les paramètres de réseau sans fil requis sur les appareils gérés. Il est crucial de configurer le profil pour valider strictement le certificat du serveur et spécifier les noms exacts des serveurs RADIUS approuvés. Cela empêche les utilisateurs de se connecter par inadvertance à des points d'accès malveillants.

Pour les appareils non gérés, consultez notre guide sur les politiques BYOD sécurisées pour les réseaux WiFi du personnel afin de découvrir des stratégies pour intégrer en toute sécurité les appareils personnels sans compromettre le réseau de l'entreprise.

Étape 5 : Déploiement progressif et tests

Ne réalisez jamais de déploiement global immédiat. Commencez par un groupe pilote sur un seul site. Surveillez attentivement les journaux RADIUS pour détecter les échecs d'authentification. Testez les cas limites, notamment le basculement de serveur, l'expiration des certificats et l'itinérance entre les points d'accès. Passez à un déploiement plus large uniquement après la stabilisation du pilote.

Bonnes pratiques

  • Imposer la validation du certificat du serveur : Il s'agit du contrôle de sécurité le plus critique pour les déploiements PEAP. Si les supplicants ne valident pas le certificat du serveur, le réseau devient vulnérable aux attaques de l'homme du milieu (MitM).
  • Implémenter l'attribution dynamique de VLAN : Ne vous fiez pas aux VLANs statiques par SSID. Utilisez les attributs RADIUS pour attribuer dynamiquement les VLANs en fonction de l'identité de l'utilisateur, réduisant ainsi considérablement la surface d'attaque.* Sécurisez les appareils sans écran avec le MAB : Utilisez le MAC Authentication Bypass strictement pour les appareils qui ne peuvent pas prendre en charge le 802.1X. Assurez-vous que ces appareils sont placés dans des VLANs hautement restreints, car les adresses MAC peuvent être facilement usurpées.
  • Séparez le trafic invités et le trafic d'entreprise : Maintenez une séparation logique stricte entre le réseau d'entreprise sécurisé par 802.1X et les réseaux invités ouverts ou basés sur un portail. Pour une gestion avancée de l'accès des invités, envisagez des solutions comme la plateforme Guest WiFi de Purple.

Dépannage et atténuation des risques

Modes de défaillance courants

  1. Expiration des certificats : Un certificat de serveur RADIUS expiré entraînera des échecs d'authentification généralisés pour les clients PEAP et EAP-TLS. Mettez en œuvre une surveillance et des alertes robustes pour les périodes de validité des certificats.
  2. Désynchronisation de l'horloge : Le 802.1X repose en grande partie sur une mesure précise du temps, en particulier pour la validation des certificats. Assurez-vous que tous les composants de l'infrastructure (serveurs RADIUS, IdPs, APs) sont synchronisés avec une source NTP fiable.
  3. Inaccessibilité du serveur RADIUS : Les problèmes de connectivité réseau entre l'authentificateur et le serveur RADIUS entraîneront un refus d'accès. Mettez en œuvre des chemins réseau redondants et configurez les APs avec plusieurs adresses IP de serveurs RADIUS.
  4. Mauvaise configuration du supplicant : Des supplicants mal configurés (par exemple, mauvaise méthode EAP, CA racine manquante) sont une source fréquente de tickets d'assistance. Utilisez un MDM pour appliquer des configurations cohérentes.

Stratégies d'atténuation des risques

Pour minimiser le risque d'interruption de service liée au déploiement, établissez une piste d'audit robuste (un audit trail) pour toutes les modifications de configuration de l'infrastructure RADIUS. Cela garantit des capacités de retour arrière rapides en cas de problème imprévu.

ROI et impact commercial

La mise en œuvre du 802.1X offre une valeur commerciale significative qui va bien au-delà de la simple conformité en matière de sécurité :

  • Réduction des frais opérationnels : En éliminant la nécessité de renouveler les clés pré-partagées lors du départ d'un collaborateur ou lorsque les clés sont compromises, les équipes informatiques économisent un temps administratif précieux.
  • Conformité renforcée : Le 802.1X offre le contrôle d'accès basé sur l'identité requis pour répondre à des cadres réglementaires stricts (PCI-DSS, HIPAA, GDPR), évitant ainsi des amendes coûteuses et des atteintes à la réputation.
  • Meilleur contrôle des menaces : L'attribution dynamique de VLAN garantit que si un appareil est compromis, sa zone d'impact est limitée à un segment de réseau spécifique, empêchant tout mouvement latéral au sein de l'entreprise.
  • Analyses basées sur les données : Lorsqu'elles sont associées à des plateformes comme la solution de WiFi Analytics de Purple, les données d'identité fournies par le 802.1X peuvent offrir des informations approfondies sur l'utilisation du réseau et la planification des capacités.

Définitions clés

Supplicant

Le terminal client ou le logiciel qui demande l'accès au réseau.

Essentiel pour comprendre d'où provient la demande d'authentification et comment les identifiants sont fournis.

Authentificateur

L'équipement réseau (point d'accès ou commutateur) qui fait office de gardien, bloquant l'accès tant que l'authentification n'est pas réussie.

L'authentificateur ne vérifie pas les identifiants ; il se contente de les transmettre au serveur RADIUS.

Serveur RADIUS

Remote Authentication Dial-In User Service - le serveur central qui valide les identifiants par rapport à un annuaire d'identités.

Le moteur de décision central d'un déploiement 802.1X.

EAP (Extensible Authentication Protocol)

Un framework destiné à transporter les identifiants d'authentification de manière sécurisée sur le réseau.

La compréhension d'EAP est essentielle pour choisir la bonne méthode d'authentification (par exemple PEAP vs. EAP-TLS).

Attribution dynamique de VLAN

Le processus par lequel un serveur RADIUS ordonne à l'authentificateur de placer un utilisateur dans un VLAN spécifique en fonction de son identité.

Un avantage clé du 802.1X, permettant une segmentation automatisée du réseau.

MAC Authentication Bypass (MAB)

Une méthode d'authentification de secours qui utilise l'adresse MAC d'un terminal comme identifiant.

Requis pour intégrer les appareils IoT et les systèmes existants qui ne prennent pas en charge le 802.1X.

PKI (Public Key Infrastructure)

Le système utilisé pour émettre, gérer et valider les certificats numériques.

Un prérequis indispensable pour le déploiement de l'authentification EAP-TLS.

Attaque par point d'accès pirate

Une attaque dans laquelle un point d'accès malveillant usurpe l'identité du réseau de l'entreprise pour intercepter des identifiants.

Souligne l'importance d'imposer la validation du certificat du serveur dans les déploiements PEAP.

Exemples concrets

Un hôtel de 200 chambres doit sécuriser le réseau WiFi de son personnel. La configuration actuelle utilise une seule PSK pour tous les terminaux des collaborateurs (ordinateurs portables, tablettes) et les appareils IoT (thermostats intelligents, caméras IP). Comment doivent-ils migrer vers le 802.1X ?

  1. Déployer une infrastructure RADIUS redondante (par exemple, FreeRADIUS) intégrée à l'Active Directory de l'hôtel. 2. Auditer l'ensemble des terminaux. 3. Configurer le contrôleur sans fil pour utiliser le 802.1X (PEAP-MSCHAPv2) pour l'SSID du personnel. 4. Déployer des profils MDM sur les ordinateurs portables et tablettes du personnel afin de forcer la validation du certificat du serveur. 5. Pour les appareils IoT, configurer le MAC Authentication Bypass (MAB) sur le serveur RADIUS, en les plaçant dans un VLAN IoT isolé. 6. Utiliser les attributs RADIUS pour attribuer de manière dynamique les terminaux du personnel au VLAN d'entreprise après une authentification réussie.
Commentaire de l'examinateur : Cette approche identifie correctement la nécessité d'adopter différentes stratégies d'authentification selon les capacités des terminaux. En isolant les appareils IoT via le MAB et en imposant le PEAP pour les terminaux compatibles, l'hôtel améliore considérablement sa posture de sécurité tout en maintenant la continuité des opérations.

Une chaîne de magasins déploie le 802.1X dans 50 points de vente. Lors de la phase pilote dans le magasin 1, des utilisateurs signalent des échecs d'authentification intermittents, notamment lors de leurs déplacements entre la réserve et la surface de vente.

Le problème est probablement lié aux délais d'itinérance et de réauthentification. La solution consiste à activer la transition BSS rapide (802.11r) et l'Opportunistic Key Caching (OKC) sur le contrôleur sans fil et les points d'accès. Cela permet au terminal client de mettre en cache la clé PMK (Pairwise Master Key) générée lors de l'authentification 802.1X initiale, autorisant ainsi une itinérance rapide entre les points d'accès sans nécessiter d'aller-retour complet vers le serveur RADIUS.

Commentaire de l'examinateur : L'architecte a correctement diagnostiqué un problème d'itinérance plutôt qu'une défaillance fondamentale du RADIUS. L'implémentation de la norme 802.11r/OKC est essentielle dans les environnements où les utilisateurs sont très mobiles, comme le commerce de détail ou le stockage en entrepôt.

Questions d'entraînement

Q1. Votre organisation migre d'une clé PSK vers 802.1X. Vous disposez d'un parc de 5 000 ordinateurs portables Windows appartenant à l'entreprise et gérés via Microsoft Intune. Vous souhaitez obtenir le niveau de sécurité le plus élevé pour empêcher le vol d'identifiants. Quelle méthode EAP devez-vous déployer ?

Conseil : Considérez la méthode qui élimine totalement l'usage des mots de passe.

Voir la réponse type

EAP-TLS. Étant donné que les appareils appartiennent à l'entreprise et sont gérés via Intune, vous pouvez exploiter le MDM pour déployer des certificats clients à grande échelle. EAP-TLS fournit une authentification mutuelle et est insensible aux attaques basées sur les mots de passe comme le phishing ou les attaques par dictionnaire hors ligne.

Q2. Lors d'un audit de sécurité, il est découvert que les utilisateurs peuvent se connecter au réseau 802.1X de l'entreprise en utilisant leur smartphone personnel sans qu'aucun profil MDM ne soit installé. Quel est le principal risque de sécurité et comment doit-il être corrigé ?

Conseil : Pensez à la manière dont PEAP valide le serveur.

Voir la réponse type

Le risque principal est une attaque de l'homme du milieu (MitM) ou de point d'accès malveillant (Rogue AP). Si les utilisateurs configurent manuellement la connexion, ils acceptent souvent n'importe quel certificat de serveur qui leur est présenté. Pour y remédier, l'organisation doit appliquer une politique selon laquelle seuls les appareils gérés (avec un profil MDM qui valide strictement le certificat du serveur RADIUS spécifique) sont autorisés sur le SSID de l'entreprise. Les appareils personnels doivent être orientés vers un réseau BYOD ou Invité distinct.

Q3. Une succursale distante perd sa connectivité WAN avec le centre de données central où résident les serveurs RADIUS principal et secondaire. Qu'advient-il des clients WiFi de la succursale ?

Conseil : Déterminez l'endroit où la décision d'authentification est prise.

Voir la réponse type

L'authentification des nouveaux clients tentant de se connecter échouera car l'authentificateur (AP) ne peut pas joindre le serveur RADIUS pour valider les identifiants. Les clients déjà connectés peuvent le rester jusqu'à l'expiration de leur session ou jusqu'à ce qu'ils doivent se réauthentifier (par exemple, lors d'un itinérance vers un nouvel AP), moment auquel ils perdront également l'accès. Pour atténuer ce problème, les architectures de succursales résilientes déploient souvent un contrôleur de domaine local en lecture seule et un proxy ou serveur RADIUS local sur les sites critiques.

Continuer la lecture de cette série

Optimisation du Roaming pour la VoIP et les Appels Vidéo sur le WiFi d'Entreprise

Ce guide fournit aux responsables informatiques, architectes réseau et CTO un plan d'action complet et neutre vis-à-vis des fournisseurs pour optimiser le roaming WiFi afin de prendre en charge de manière fluide la VoIP et les appels vidéo sur les réseaux du personnel. Il couvre la pile de protocoles IEEE 802.11k/r/v, la configuration de la QoS WMM, la conception de cellules RF et le mappage de la QoS filaire de bout en bout requis pour atteindre une latence de transfert inférieure à 50 ms. Applicable aux secteurs de l'hôtellerie, de la vente au détail, de la santé et des grands espaces, cette référence inclut des scénarios d'implémentation réels, des cadres de dépannage et une analyse de ROI mesurable.

Lire le guide →

Authentification basée sur des certificats pour les appareils d'entreprise (EAP-TLS)

Ce guide de référence technique approfondi couvre l'architecture, le déploiement et les meilleures pratiques opérationnelles de l'authentification basée sur les certificats EAP-TLS pour les appareils d'entreprise. Conçu pour les architectes informatiques et les responsables de l'exploitation des sites, il fournit une feuille de route pratique pour éliminer les risques liés aux identifiants basés sur des mots de passe et mettre en œuvre un contrôle d'accès réseau 802.1X robuste dans les environnements d'entreprise multi-sites.

Lire le guide →

Gérer la sécurité du BYOD (Bring Your Own Device) sur les réseaux du personnel

Un guide de référence technique faisant autorité pour les responsables IT et architectes réseau d'entreprise sur la sécurisation de l'accès BYOD sur les réseaux du personnel. Ce guide détaille l'architecture réseau exacte, les protocoles d'authentification et les flux d'intégration MDM nécessaires pour limiter les fuites de données et maintenir la conformité réglementaire au sein des établissements à forte fréquentation.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.