Comparatif des méthodes EAP (PEAP, EAP-TLS, EAP-TTLS, EAP-FAST) : Guide 802.1X Enterprise
Comparez les protocoles d'authentification EAP 802.1X pour entreprise : niveaux de sécurité, exigences de certificats clients, complexité de PKI et intégration RADIUS pour WPA3-Enterprise.
Video overview
Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise →
Synthèse - Comparatif des protocoles EAP
- EAP-TLS (Extensible Authentication Protocol - Transport Layer Security) : Offre une sécurité zero-trust maximale grâce à l'authentification mutuelle par certificat X.509. Élimine le vol de mots de passe et les attaques par faux serveurs RADIUS.
- PEAP-MSCHAPv2 (Protected EAP) : Largement déployé dans les environnements Active Directory hérités, mais vulnérable à la collecte de mots de passe si les clients ne valident pas rigoureusement les certificats des serveurs.
- EAP-TTLS (Tunneled TLS) : Établit un tunnel TLS externe chiffré pour l'authentification interne (PAP, MSCHAPv2). Idéal pour les fournisseurs d'identité cloud comme Okta et Google Workspace sur les appareils BYOD.
- EAP-FAST (Flexible Authentication via Secure Tunneling) : Développé par Cisco pour remplacer LEAP à l'aide de Protected Access Credentials (PACs). Remplacé par EAP-TLS dans les architectures modernes WPA3-Enterprise.
Qu'est-ce que le protocole d'authentification extensible (EAP) ?
Extensible Authentication Protocol (EAP) est un framework d'authentification défini par la RFC 3748 qui permet une vérification d'identité sécurisée sur les réseaux sans fil d'entreprise 802.1X. Plutôt que de spécifier un mécanisme d'authentification unique, EAP prend en charge plusieurs méthodes d'authentification - allant des mots de passe et jetons aux certificats numériques - transportées entre l'appareil client (supplicant), le point d'accès sans fil (authentificateur) et le serveur RADIUS (serveur d'authentification).
Le choix de la bonne méthode EAP détermine votre niveau de sécurité réseau, l'expérience utilisateur et la charge opérationnelle de l'infrastructure à clés publiques (PKI) lors du déploiement du WiFi WPA2-Enterprise ou WPA3-Enterprise.
Comparatif global des protocoles d'authentification 802.1X EAP
Le tableau ci-dessous résume les principales différences d'architecture, les exigences en matière de certificats et les niveaux de sécurité des principales méthodes EAP d'entreprise :
| Méthode EAP | Tunnel externe | Certificat client | Certificat serveur | Niveau de sécurité |
|---|---|---|---|---|
| EAP-TLS | TLS mutuel (RFC 5216) | Requis | Requis | Maximum (Zero-Trust) |
| PEAP-MSCHAPv2 | Tunnel TLS (Phase 1) | Non requis | Requis | Modéré (dépendant du mot de passe) |
| EAP-TTLS | Tunnel TLS (RFC 5281) | Optionnel | Requis | Élevé |
| EAP-FAST | Échange de clés PAC (RFC 4851) | Non requis | Optionnel (In-band) | Hérité (Obsolète) |
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
EAP-TLS : La référence absolue pour la sécurité du WiFi d'entreprise zero-trust
L'EAP-TLS (défini dans la RFC 5216) utilise une authentification mutuelle par certificat. L'appareil client et le serveur RADIUS présentent tous deux des certificats numériques X.509 signés par une autorité de certification (CA) de confiance avant que l'accès au réseau ne soit accordé.
Les principaux avantages de l'EAP-TLS incluent :
- Élimination complète des mots de passe : Les utilisateurs ne saisissent jamais de mots de passe Active Directory ou de fournisseur d'identité sur le réseau hertzien.
- Immunité contre les points d'accès malveillants : Même si un attaquant déploie un point d'accès malveillant, l'appareil client vérifie la chaîne de l'autorité de certification du serveur RADIUS et refuse de se connecter si elle n'est pas valide.
- Distribution MDM fluide : Les plateformes de gestion des terminaux mobiles d'entreprise (MDM) - telles que Microsoft Intune, Jamf et Kandji - délivrent automatiquement les certificats clients via SCEP (Simple Certificate Enrollment Protocol).
PEAP-MSCHAPv2 : Authentification Active Directory héritée et facteurs de risque
Le protocole PEAP (Protected EAP) encapsule les informations d'identification de l'utilisateur dans un tunnel TLS chiffré. En phase 1, le serveur RADIUS prouve son identité à l'aide d'un certificat de serveur. En phase 2, le client s'authentifie à l'aide de hachages de mots de passe MSCHAPv2.
Bien que PEAP-MSCHAPv2 reste très répandu en raison du support natif de Windows Active Directory, les équipes informatiques sont confrontées à des risques de vulnérabilité critiques. Si les utilisateurs finaux connectent des appareils BYOD non gérés sans valider le certificat du serveur RADIUS, des acteurs malveillants peuvent lancer des attaques de type Evil Twin pour capturer les réponses de défi MSCHAPv2 et pirater les hachages de mots de passe NTLM hors ligne.
EAP-TTLS : Authentification interne flexible pour les fournisseurs d'identité cloud
L'EAP-TTLS (RFC 5281) fonctionne de manière similaire au PEAP en créant un tunnel externe TLS sécurisé, mais prend en charge une plus grande variété de protocoles d'authentification internes, notamment PAP, CHAP, MSCHAPv2 et des jetons personnalisés.
Pour les organisations migrant d'un Active Directory sur site vers des fournisseurs d'identité cloud (tels que Okta Universal Directory ou Google Workspace), EAP-TTLS permet une authentification sécurisée par rapport aux API cloud via des intégrations RADIUS spécialisées, sans nécessiter de déploiement complet d'une infrastructure PKI cliente sur les appareils BYOD.
EAP-FAST : Authentification PAC héritée de Cisco
Cisco a introduit EAP-FAST (RFC 4851) en tant que remplacement propriétaire de LEAP. Il utilise des informations d'identification d'accès protégé (PAC) - des clés symétriques fournies hors bande ou de manière dynamique - pour établir un tunnel sécurisé sans nécessiter de certificats de serveur.
En raison de l'adoption universelle des infrastructures de certificats X.509 et des plateformes RADIUS modernes, EAP-FAST est désormais classé comme un protocole hérité. Les équipes informatiques d'entreprise migrant vers le 802.11ax (WiFi 6) et le 802.11be (WiFi 7) doivent faire passer leurs configurations EAP-FAST existantes vers EAP-TLS ou EAP-TTLS.
Comment Purple Cloud RADIUS simplifie le 802.1X et le WPA3-Enterprise
Le déploiement de l'authentification d'entreprise 802.1X nécessitait historiquement des clusters de serveurs RADIUS sur site complexes, des serveurs de politique réseau (NPS) Active Directory et une infrastructure PKI dédiée. Purple Cloud RADIUS élimine les coûts d'infrastructure matérielle en fournissant une authentification 802.1X native dans le cloud, directement intégrée aux équipements sans fil Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti UniFi et Mist.
Avec Purple Cloud RADIUS, les équipes informatiques d'entreprise bénéficient de l'enrôlement automatisé de certificats SCEP/PKI, de l'attribution dynamique de VLAN et d'une synchronisation directe avec Microsoft Entra ID, Google Workspace et Okta.
Définitions clés
EAP-TLS (EAP Transport Layer Security)
Une méthode du protocole d'authentification extensible exigeant que le serveur RADIUS et l'équipement client présentent tous deux des certificats numériques X.509 valides, éliminant ainsi toute dépendance aux mots de passe des utilisateurs.
Protocole d'authentification mutuelle 802.1X basé sur des certificats.
PEAP (Protected Extensible Authentication Protocol)
Un protocole d'authentification qui établit un tunnel TLS chiffré à l'aide d'un certificat côté serveur, au sein duquel les identifiants de l'utilisateur (comme MSCHAPv2) sont authentifiés.
Protocole d'authentification 802.1X tunnelisé basé sur mot de passe.
EAP-TTLS (Tunneled Transport Layer Security)
Une méthode EAP similaire à PEAP qui crée un tunnel TLS sécurisé avec des certificats de serveur, permettant divers protocoles d'authentification internes, y compris des identifiants hérités non-EAP.
Protocole d'authentification 802.1X flexible et tunnelisé.
EAP-FAST (Flexible Authentication via Secure Tunneling)
Une méthode EAP développée par Cisco qui remplace les certificats d'infrastructure à clés publiques (PKI) par des identifiants d'accès sécurisé (PAC) pour l'établissement du tunnel TLS.
Protocole d'authentification 802.1X développé par Cisco.
Trames de gestion protégées (PMF / 802.11w)
Une norme IEEE qui chiffre les trames de gestion unicast et de diffusion afin de prévenir les attaques par désauthentification sans fil, la déassociation et l'usurpation d'identité par de faux points d'accès.
Norme de protection obligatoire des trames sur les réseaux WPA3.
Exemples concrets
Un fournisseur de soins de santé gérant 3 500 tablettes cliniques doit sélectionner une méthode d'authentification 802.1X. La politique de sécurité exige une dépendance zéro aux mots de passe des utilisateurs et une protection stricte contre l'interception de clés d'identification par de faux points d'accès. Quelle méthode EAP doit être déployée et pourquoi ?
- Déployer EAP-TLS sur l'ensemble de la flotte de tablettes cliniques à l'aide d'un enregistrement automatisé de certificats PKI via MDM (Microsoft Intune ou Jamf). 2. EAP-TLS impose une authentification mutuelle : le serveur RADIUS authentifie le certificat du client et la tablette authentifie le certificat du serveur. 3. Comme aucun mot de passe ou hachage utilisateur n'est transmis, les attaquants utilisant de faux points d'accès ne peuvent pas capturer d'identifiants. 4. EAP-TLS répond aux exigences HIPAA et PCI-DSS v4.0 (Règle 4.2.1) pour un contrôle d'accès renforcé.
L'équipe réseau d'une université gère 12 000 appareils BYOD d'étudiants non managés qui se connectent au WiFi du campus. Le support informatique ne peut pas gérer l'installation de certificats côté client pour chaque étudiant. Quelle méthode EAP équilibre au mieux la sécurité et la simplicité d'intégration ?
- Déployer EAP-TTLS (ou PEAP) sur le réseau 802.1X des étudiants. 2. EAP-TTLS requiert uniquement un certificat côté serveur sur le serveur RADIUS, évitant ainsi la charge de l'installation de certificats clients. 3. Les étudiants s'authentifient avec leurs identifiants universitaires existants Active Directory / Entra ID au sein du tunnel TLS chiffré. 4. Distribuer des profils de configuration réseau via un portail d'intégration automatisé pour imposer la validation du certificat de l'autorité de certification (CA) du serveur sur les appareils des étudiants.
Questions d'entraînement
Q1. Pourquoi EAP-TLS est-il considéré comme nettement plus sécurisé contre les attaques de l'homme du milieu (MitM) que PEAP-MSCHAPv2 ?
Conseil : Prenez en compte les types d'identifiants d'authentification et les profils de vulnérabilité aux faux points d'accès.
Voir la réponse type
EAP-TLS utilise une authentification mutuelle par certificat, où le client et le serveur présentent des certificats X.509 délivrés par une autorité de certification de confiance. PEAP-MSCHAPv2 transmet les mots de passe des utilisateurs dans un tunnel authentifié par le serveur ; si un client ne valide pas strictement le certificat du serveur, un faux point d'accès peut capturer les hachages de défi-réponse MSCHAPv2 pour un cassage hors ligne.
Q2. Quel mécanisme unique EAP-FAST utilise-t-il pour établir un tunnel sécurisé sans nécessiter de certificats de serveur ?
Conseil : Concentrez-vous sur le mécanisme de gestion des clés utilisé à la place des certificats PKI.
Voir la réponse type
EAP-FAST utilise des identifiants d'accès protégés (PAC), qui sont des clés symétriques provisionnées de manière dynamique ou hors bande pour établir un tunnel TLS entre le client et le serveur d'authentification sans déploiement de certificat PKI.
Continuer la lecture de cette série
Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs
Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.
Passpoint et OpenRoaming : Le Guide Complet
Ce guide de référence technique fournit une analyse complète des frameworks Passpoint (Hotspot 2.0) et WBA OpenRoaming au sein des réseaux WiFi d'entreprise. Il détaille les protocoles d'authentification sous-jacents, les composants architecturaux et les stratégies de déploiement nécessaires pour établir une connectivité invité sécurisée et fluide. Les architectes réseau et les responsables informatiques apprendront à concevoir, implémenter et dépanner ces normes afin d'éliminer les obstacles à la connexion manuelle tout en maintenant une sécurité de niveau entreprise.
Serveur RADIUS : un guide complet pour les entreprises
Ce guide fournit aux responsables informatiques, architectes réseau et directeurs techniques une référence technique définitive sur l'authentification serveur RADIUS pour le WiFi d'entreprise. Il couvre le framework AAA, l'architecture 802.1X, la sélection de la méthode EAP, les arbitrages de déploiement entre cloud et sur site, ainsi que l'attribution dynamique de VLAN. Les exploitants de sites dans l'hôtellerie, le commerce, l'événementiel et le secteur public y trouveront des conseils de mise en œuvre pratiques, des études de cas réelles et les cadres décisionnels nécessaires pour migrer de clés prépartagées non sécurisées vers une architecture de contrôle d'accès réseau sécurisée et basée sur l'identité.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.