Passer au contenu principal

EAP-TLS vs. PEAP : quel protocole d'authentification convient à votre réseau ?

Une comparaison technique complète des protocoles d'authentification EAP-TLS et PEAP, couvrant l'architecture de sécurité, la complexité du déploiement et les implications en matière de conformité. Ce guide fournit des cadres de décision exploitables pour les responsables informatiques des secteurs de l'hôtellerie, du commerce de détail, de l'événementiel et du secteur public qui doivent sélectionner la bonne méthode d'authentification 802.1X pour leur infrastructure WiFi d'entreprise.

📖 6 min de lecture📝 1,341 mots🔧 2 exemples concrets3 questions d'entraînement📚 9 définitions clés

Écouter ce guide

Voir la transcription du podcast
EAP-TLS vs PEAP : quel protocole d'authentification convient à votre réseau ? Un briefing technique Purple [INTRODUCTION — environ 1 minute] Bienvenue dans ce briefing technique Purple. Je suis votre hôte, et aujourd'hui nous abordons l'une des décisions les plus importantes que vous aurez à prendre lors de la conception ou de la mise à niveau de votre infrastructure sans fil d'entreprise : le choix entre EAP-TLS et PEAP pour votre framework d'authentification 802.1X. Si vous êtes responsable informatique, architecte réseau ou CTO en charge d'un groupe hôtelier, d'un parc de magasins, d'un stade ou d'une organisation du secteur public, cette décision affecte votre niveau de sécurité, votre conformité et la charge opérationnelle quotidienne de votre équipe. Alors, allons droit au but. EAP-TLS et PEAP sont tous deux des méthodes d'authentification 802.1X. Ils s'appuient tous deux sur un serveur RADIUS pour gérer les demandes d'authentification, et ils offrent tous deux une sécurité nettement plus forte qu'une phrase secrète WPA2 partagée. Mais leur façon de vérifier l'identité est fondamentalement différente — et cette différence a des implications majeures sur la façon dont vous déployez, gérez et faites évoluer votre réseau. [TECHNICAL DEEP-DIVE — environ 5 minutes] Commençons par EAP-TLS — Extensible Authentication Protocol Transport Layer Security. EAP-TLS est la référence absolue en matière d'authentification WiFi d'entreprise. Sa caractéristique déterminante est l'authentification mutuelle par certificat. En pratique, cela signifie que lorsqu'un appareil tente de se connecter à votre réseau, le serveur RADIUS lui présente un certificat numérique. L'appareil vérifie ce certificat par rapport à ses autorités de certification de confiance. Mais voici la différence essentielle avec PEAP : l'appareil présente ensuite son propre certificat au serveur. Le serveur valide ce certificat client, et l'accès au réseau n'est accordé que si les deux certificats sont valides et approuvés. Il n'y a aucun mot de passe en jeu. Aucun. L'authentification repose entièrement sur des certificats. Cela rend EAP-TLS extraordinairement résistant au vol d'identifiants, aux attaques par dictionnaire et aux attaques de l'homme du milieu (Man-in-the-Middle). On ne peut tout simplement pas voler un mot de passe qui n'existe pas dans le flux d'authentification. En contrepartie, la complexité du déploiement est plus élevée. Pour exploiter EAP-TLS à grande échelle, vous avez besoin d'une infrastructure à clés publiques — une PKI — pour émettre, gérer et révoquer des certificats pour chaque appareil de votre réseau. Vous avez également besoin d'une solution de gestion des appareils mobiles (MDM) pour pousser ces certificats de manière silencieuse vers les terminaux. Si vous gérez un parc d'entreprise avec Microsoft Intune ou Jamf, c'est tout à fait gérable. Si ce n'est pas le cas, EAP-TLS devient un projet d'envergure. L'autre aspect opérationnel à prendre en compte est la gestion du cycle de vie des certificats. Les certificats expirent. Si le certificat de votre serveur RADIUS expire, tous les appareils de votre réseau échoueront à s'authentifier en même temps. C'est une panne catastrophique. Les processus de surveillance et de renouvellement des certificats sont non négociables. Penchons-nous maintenant sur PEAP — Protected Extensible Authentication Protocol. PEAP a été conçu pour répondre à la complexité de déploiement d'EAP-TLS tout en offrant une sécurité robuste. L'idée clé derrière PEAP est la suivante : seul le serveur a besoin d'un certificat. Le client n'en a pas besoin. Voici comment cela fonctionne. Le serveur RADIUS présente son certificat à l'appareil client. Le client valide le serveur — tout comme dans EAP-TLS. Cela établit un tunnel TLS chiffré. À l'intérieur de ce tunnel sécurisé, le client effectue ensuite une authentification standard par mot de passe, généralement à l'aide de MSCHAPv2, par rapport à votre annuaire d'identités — Active Directory, LDAP, Google Workspace, peu importe ce que vous utilisez. Le mot de passe ne circule jamais en clair. Il est toujours protégé à l'intérieur du tunnel chiffré. PEAP est donc véritablement sécurisé — à condition d'être configuré correctement. Et c'est là que nous devons parler de la mauvaise configuration la plus courante et la plus dangereuse dans les déploiements PEAP. Si un appareil client n'est pas configuré pour valider strictement le certificat du serveur RADIUS, un attaquant peut configurer un point d'accès malveillant portant le même nom de réseau, présenter un certificat frauduleux, et l'appareil s'y connectera sans problème. L'attaquant capture alors l'échange d'authentification MSCHAPv2, qui peut être piraté hors ligne. Il ne s'agit pas d'une attaque théorique — c'est une technique bien documentée utilisée lors de tests d'intrusion réels. La solution est simple : utilisez des stratégies de groupe (GPO), des profils MDM ou des outils d'intégration pour imposer une validation stricte du certificat du serveur sur chaque appareil client. Mais la réalité opérationnelle est que, dans les environnements BYOD, s'assurer que cette configuration est appliquée de manière cohérente sur des milliers d'appareils personnels non gérés est particulièrement difficile. Laissez-moi vous donner une comparaison concrète. Prenons une chaîne de vente au détail de 500 magasins. Ils disposent de tablettes et de scanners portables appartenant à l'entreprise, tous gérés via Microsoft Intune. EAP-TLS est le bon choix. Intune pousse les certificats automatiquement. Si un scanner est perdu, le service informatique révoque son certificat et il est hors réseau en quelques minutes — pas de réinitialisation de mot de passe, pas de changement de phrase secrète partagée sur 500 magasins. La sécurité est absolue. Considérons maintenant un grand centre de conférences qui gère le WiFi pour 3 000 collaborateurs sur leurs appareils personnels. Pas de MDM. Le personnel utilise Google Workspace. PEAP intégré à Google Secure LDAP est le choix pragmatique. Les collaborateurs s'authentifient avec leurs identifiants habituels. L'équipe informatique fournit une documentation d'intégration pour configurer la validation des certificats. C'est déployable en quelques jours, pas en quelques mois. L'architecture qui sous-tend ces deux protocoles est le même modèle 802.1X à trois composants : le supplicant — c'est-à-dire l'appareil client —, l'authentificateur, qui est votre point d'accès ou votre commutateur, et le serveur RADIUS. L'authentificateur agit comme un gardien, bloquant tout le trafic jusqu'à ce que le serveur RADIUS signale que l'authentification a réussi. [IMPLEMENTATION RECOMMENDATIONS AND PITFALLS — environ 2 minutes] Quelles sont donc les recommandations pratiques ? Premièrement : si vous disposez d'une solution MDM et d'appareils appartenant à l'entreprise, déployez EAP-TLS. L'investissement initial dans la PKI et la gestion des certificats est payant en termes de réduction des risques et de simplification des audits de conformité. Pour les environnements réglementés — santé, finance, secteur public —, ce n'est pas une option. C'est l'architecture que vos auditeurs s'attendent à voir. Deuxièmement : si vous gérez un environnement BYOD ou si vous ne disposez pas d'infrastructure MDM, déployez PEAP. Mais ne faites pas l'impasse sur la configuration de la validation du certificat du serveur. Utilisez des outils d'intégration, des portails de contrôle d'accès réseau ou des profils MDM dans la mesure du possible pour l'imposer. Traitez cela comme une étape de déploiement obligatoire, et non comme une mesure de sécurisation facultative. Troisièmement : quel que soit le protocole choisi, intégrez la redondance RADIUS dans votre architecture. L'authentification est un élément critique. Une seule défaillance du serveur RADIUS signifie que plus personne ne peut accéder au réseau. Les solutions RADIUS hébergées dans le cloud peuvent offrir cette résilience sans la charge liée à la gestion d'une infrastructure locale redondante. Quatrièmement : segmentez votre réseau après l'authentification. Une authentification 802.1X réussie ne doit pas accorder un accès illimité à l'ensemble du réseau de votre entreprise. Utilisez des politiques d'attribution de VLAN pour placer les utilisateurs dans les segments de réseau appropriés avec les contrôles d'accès adéquats. Les pièges courants à éviter : l'expiration des certificats provoquant des échecs d'authentification massifs dans les déploiements EAP-TLS ; les appareils clients qui ne valident pas les certificats de serveur dans les déploiements PEAP ; et les problèmes de délai d'attente (timeout) RADIUS causés par une latence élevée entre le contrôleur sans fil et le serveur d'authentification — particulièrement fréquents dans les parcs géographiquement distribués. [RAPID-FIRE Q&A — environ 1 minute] Passons en revue quelques questions fréquemment posées. Puis-je exécuter à la fois EAP-TLS et PEAP sur le même réseau ? Oui. De nombreuses organisations utilisent EAP-TLS pour les appareils de l'entreprise sur un SSID et PEAP pour le BYOD ou l'accès invité sur un SSID distinct, avec une segmentation réseau appropriée entre les deux. Est-ce que le WPA3 change la donne ? Le WPA3 Enterprise impose un mode de sécurité 192 bits pour les déploiements hautement sécurisés, ce qui s'aligne sur EAP-TLS. Le WPA3 Personal utilise SAE au lieu de PSK, mais pour les déploiements 802.1X d'entreprise, le choix de la méthode EAP reste pertinent. Le PEAP est-il conforme à la norme PCI DSS ? Oui, lorsqu'il est correctement configuré avec la validation du certificat du serveur activée. Cependant, pour les environnements traitant des données de titulaires de cartes, EAP-TLS est de plus en plus recommandé lors des évaluations de sécurité. Qu'en est-il d'OpenRoaming ? OpenRoaming utilise une authentification basée sur des certificats en arrière-plan, s'alignant sur les principes d'EAP-TLS. Des plateformes comme Purple peuvent agir en tant que fournisseur d'identité pour OpenRoaming, permettant une itinérance fluide et sécurisée entre les sites sans réauthentification. [SUMMARY AND NEXT STEPS — environ 1 minute] Pour résumer : EAP-TLS est l'option offrant la sécurité la plus élevée, éliminant totalement les mots de passe grâce à l'authentification mutuelle par certificat. Il nécessite une infrastructure PKI et MDM mais offre la posture de conformité la plus solide et le contrôle d'accès le plus granulaire au niveau des appareils. PEAP est le choix pragmatique pour le BYOD et les environnements sans infrastructure de gestion des certificats, offrant une authentification chiffrée robuste à l'aide des identifiants existants — mais uniquement lorsque la validation du certificat du serveur est rigoureusement appliquée. Le cadre de décision est simple : si vous gérez vos appareils, utilisez EAP-TLS. Si vos utilisateurs apportent leurs propres appareils, utilisez PEAP — mais configurez-le correctement. Pour vos prochaines étapes : auditez votre configuration d'authentification actuelle, évaluez votre préparation en matière de PKI et de MDM, et examinez votre infrastructure RADIUS pour la redondance et la latence. Si vous déployez ou mettez à niveau un WiFi invité parallèlement à votre réseau d'entreprise, réfléchissez à la manière dont une plateforme comme Purple peut s'intégrer à votre framework d'authentification pour offrir à la fois sécurité et analyses exploitables à partir de votre réseau. Merci d'avoir suivi ce briefing technique Purple. À la prochaine.

header_image.png

Résumé analytique

Sélectionner le bon protocole d'authentification est une décision architecturale critique qui impacte à la fois la posture de sécurité et la charge opérationnelle. Pour les responsables informatiques, les architectes réseau et les CTO opérant dans des environnements complexes — tels que l' Hôtellerie , le Commerce de détail , les stades et les organisations du secteur public —, le choix entre EAP-TLS and PEAP dicte souvent l'équilibre entre une sécurité absolue et la faisabilité du déploiement.

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) est largement considéré comme la référence absolue pour la sécurité WiFi d'entreprise, s'appuyant sur une authentification mutuelle basée sur des certificats. À l'inverse, PEAP (Protected Extensible Authentication Protocol) encapsule l'authentification standard basée sur un mot de passe au sein d'un tunnel TLS chiffré, réduisant considérablement la complexité du déploiement.

Ce guide de référence technique propose une analyse architecturale approfondie et neutre vis-à-vis des fournisseurs pour les deux protocoles. Nous explorons leurs mécanismes opérationnels, évaluons les complexités de déploiement et fournissons des recommandations exploitables pour garantir que votre infrastructure réseau répond aux normes de sécurité modernes — y compris la conformité PCI DSS et GDPR — tout en maintenant une connectivité fluide pour vos utilisateurs.

Analyse technique approfondie : Architecture des protocoles

Pour prendre une décision éclairée, il est essentiel de comprendre les mécanismes sous-jacents par lesquels ces protocoles sécurisent le framework d'authentification 802.1X. Les deux protocoles utilisent un serveur RADIUS pour gérer les demandes d'authentification, mais leurs méthodes de validation de l'identité diffèrent fondamentalement. Pour une compréhension de base de l'infrastructure RADIUS, reportez-vous à notre guide Qu'est-ce que RADIUS ? Comment les serveurs RADIUS sécurisent les réseaux WiFi .

EAP-TLS : Authentification mutuelle par certificat

EAP-TLS fonctionne sur le principe de l'authentification mutuelle. L'appareil client (supplicant) et le serveur d'authentification (RADIUS) doivent tous deux présenter des certificats numériques valides pour établir une connexion.

Le Handshake : Lorsqu'un appareil tente de se connecter, le serveur RADIUS présente son certificat au client. Le client valide ce certificat par rapport à ses autorités de certification (CA) racines de confiance. Une fois le serveur vérifié, le client présente son propre certificat unique au serveur. Si les deux certificats sont valides et n'ont pas été révoqués — vérification effectuée via CRL ou OCSP —, une session TLS sécurisée est établie et l'accès au réseau est accordé.

Cette vérification mutuelle rend EAP-TLS hautement résistant au vol d'identifiants, aux attaques par dictionnaire et aux attaques de l'homme du milieu (MitM). Comme aucun mot de passe n'est transmis, des identifiants d'utilisateur compromis ne peuvent pas être utilisés pour s'introduire dans le réseau.

PEAP : Authentification par mot de passe tunnelisée

PEAP a été développé comme une alternative plus facile à déployer qu'EAP-TLS, éliminant le besoin de certificats côté client tout en offrant une sécurité robuste.

Établissement du tunnel : Le serveur RADIUS présente son certificat au client. Le client valide le serveur, établissant un tunnel TLS chiffré. Au sein de ce tunnel sécurisé, le client effectue une authentification standard basée sur un mot de passe — généralement MSCHAPv2 — auprès d'un fournisseur d'identité tel qu'Active Directory. Le serveur RADIUS valide les identifiants et accorde l'accès.

Bien que PEAP soit hautement sécurisé lorsqu'il est correctement configuré, il repose sur le maintien de mots de passe forts par les utilisateurs. De plus, si l'appareil d'un utilisateur n'est pas configuré pour valider le certificat du serveur, un point d'accès malveillant peut intercepter les identifiants. Il ne s'agit pas d'un risque théorique ; c'est un vecteur d'attaque bien documenté utilisé dans les tests d'intrusion réels.

comparison_chart.png

Dimension EAP-TLS PEAP
Niveau de sécurité Très élevé — authentification mutuelle par certificat Élevé — tunnel chiffré, certificat serveur uniquement
Type d'identifiant Certificats numériques client et serveur Nom d'utilisateur et mot de passe (dans le tunnel TLS)
Complexité du déploiement Plus élevée — nécessite une PKI et un MDM Moins élevée — s'intègre aux services d'annuaire existants
Idéal pour Parcs d'appareils appartenant à l'entreprise, secteurs réglementés Environnements BYOD, organisations sans PKI
Certificat client requis Oui Non
Adéquation PCI DSS / GDPR Excellente — privilégiée pour les environnements à forte conformité Bonne — conforme lorsque la validation du serveur est appliquée

Guide de mise en œuvre : Stratégies de déploiement

La principale divergence entre EAP-TLS et PEAP réside dans la complexité de leur déploiement et la gestion de leur cycle de vie.

Déploiement d'EAP-TLS

La mise en œuvre d'EAP-TLS nécessite une infrastructure à clés publiques (PKI) robuste pour émettre, gérer et révoquer des certificats pour chaque appareil du réseau. Les solutions de gestion des appareils mobiles (MDM) ou de gestion de la mobilité d'entreprise (EMM) sont pratiquement obligatoires pour automatiser le provisionnement des certificats sur les terminaux à grande échelle. Les équipes informatiques doivent gérer les cycles de vie des certificats, gérer les renouvellements avant expiration et assurer une révocation rapide pour les appareils perdus ou les collaborateurs sur le départ. EAP-TLS est particulièrement adapté aux réseaux d'entreprise dotés d'appareils appartenant à l'entreprise, aux environnements hautement réglementés tels que la Santé ou la finance, et aux architectures zero-trust.

Déploiement de PEAP

PEAP est nettement plus facile à déployer car il s'appuie sur les annuaires d'identités existants — Active Directory, LDAP ou annuaires cloud — sans nécessiter de certificats clients. Un serveur RADIUS doté d'un certificat de serveur valide (idéalement fprovenant d'une CA publique) et l'intégration avec votre service d'annuaire existant suffit pour commencer. Les coûts opérationnels sont minimaux : les utilisateurs s'authentifient avec leurs identifiants d'entreprise standard. Des politiques de rotation des mots de passe s'appliquent, ce qui peut générer une légère charge de travail pour le support technique lorsque les utilisateurs oublient de mettre à jour leurs profils WiFi après un changement de mot de passe. PEAP est particulièrement adapté aux environnements BYOD, au secteur de l'éducation et aux organisations ne disposant pas d'une infrastructure PKI ou MDM établie.

architecture_overview.png

Bonnes pratiques et normes de l'industrie

Quel que soit le protocole choisi, le respect des normes de l'industrie est non négociable pour atténuer les risques.

Imposer la validation du certificat du serveur : La vulnérabilité la plus courante dans les déploiements PEAP réside dans les appareils clients mal configurés qui ne valident pas le certificat du serveur RADIUS. Cela permet à des attaquants de configurer des points d'accès malveillants et de collecter des identifiants. Les équipes informatiques doivent utiliser des stratégies de groupe ou des profils MDM pour imposer une validation stricte du serveur sur chaque terminal.

Implémenter la redondance RADIUS : L'authentification est un élément critique. Assurez-vous que votre infrastructure RADIUS est hautement disponible. Les solutions RADIUS basées sur le cloud peuvent éliminer les points de défaillance uniques sur site. Les considérations architecturales pour la résilience des réseaux distribués sont détaillées dans Les avantages fondamentaux du SD-WAN pour les entreprises modernes .

Intégrer des fournisseurs d'identité modernes : Pour les espaces accueillant du public, s'appuyer sur une plateforme de Guest WiFi robuste agissant comme un fournisseur d'identité sécurisé permet de simplifier l'accès tout en maintenant la sécurité. La licence Connect de Purple, par exemple, fournit un fournisseur d'identité gratuit pour des services comme OpenRoaming, comblant ainsi le fossé entre la sécurité de niveau entreprise et un parcours d'accès invité fluide.

Segmentation du réseau après authentification : Une authentification 802.1X réussie ne doit pas accorder un accès illimité à l'ensemble du sous-réseau de l'entreprise. Utilisez des politiques d'attribution dynamique de VLAN pour placer les utilisateurs dans les segments de réseau appropriés avec des ACL restreintes.

Résolution des problèmes et atténuation des risques

Lors de la gestion de réseaux 802.1X, les équipes informatiques doivent être préparées aux modes de défaillance courants.

Expiration des certificats (EAP-TLS) : Si le certificat de l'autorité de certification (CA) ou celui du serveur RADIUS expire, toutes les authentifications échoueront simultanément. Mettez en place une surveillance et des alertes proactives pour les périodes de validité des certificats — configurez des alertes à 90, 30 et 7 jours avant l'expiration.

Mauvaise configuration du suppliant (PEAP) : Ne pas valider le certificat du serveur constitue un risque critique. Auditez régulièrement les configurations des terminaux pour vous assurer que l'option "Valider le certificat du serveur" est strictement appliquée. Intégrez ce point comme un élément standard de votre liste de contrôle d'audit de sécurité.

Problèmes de délai d'attente (timeout) RADIUS : Une latence élevée entre le contrôleur sans fil et le serveur RADIUS, ou entre le serveur RADIUS et Active Directory, peut provoquer des expirations de délai EAP et des échecs d'authentification. Assurez une connectivité robuste et envisagez des proxys RADIUS locaux pour les sites distribués. Cela est particulièrement pertinent pour les déploiements multi-sites dans les secteurs du Transport et du commerce de détail.

Attaques par points d'accès malveillants : Effectuez périodiquement des évaluations de la sécurité sans fil pour détecter les points d'accès malveillants. Les systèmes de détection d'intrusion sans fil (WIDS) intégrés à votre infrastructure de points d'accès peuvent assurer une surveillance continue.

ROI et impact commercial

La décision entre EAP-TLS and PEAP comporte des implications commerciales importantes qui dépassent l'architecture technique.

L'EAP-TLS nécessite des dépenses d'investissement (CapEx) initiales plus élevées pour les solutions PKI et MDM, ainsi que des dépenses d'exploitation (OpEx) continues pour la gestion des certificats. Cependant, il offre le plus haut niveau d'atténuation des risques contre les violations basées sur les identifiants, qui peuvent causer des dommages financiers et de réputation dévastateurs. Pour les établissements gérant des données sensibles ou soumis à des réglementations strictes, le ROI de l'EAP-TLS se concrétise par l'évitement des coûts liés aux violations et par des audits de conformité simplifiés. Une seule violation basée sur les identifiants dans un environnement de commerce de détail ou d'hôtellerie peut coûter des millions en remédiation, amendes réglementaires et atteinte à la marque.

PEAP offre un retour sur investissement plus rapide et des coûts de mise en œuvre inférieurs. Il est extrêmement efficace pour les environnements où l'objectif principal est un accès sécurisé et chiffré sans la charge de la gestion des appareils. En intégrant le PEAP à une solution complète d' Analyses WiFi , les établissements peuvent gérer l'accès en toute sécurité tout en extrayant des informations opérationnelles précieuses à partir des données d'utilisation du réseau — reliant ainsi l'infrastructure d'authentification à des résultats commerciaux mesurables tels que l'analyse du temps de séjour, les flux de fréquentation et les taux de retour des visiteurs.

Définitions clés

EAP (Extensible Authentication Protocol)

Un framework d'authentification défini dans la norme IEEE 802.1X qui fournit le mécanisme de transport pour diverses méthodes d'authentification sur l'infrastructure d'accès réseau.

L'EAP est le framework global ; EAP-TLS et PEAP sont des méthodes spécifiques qui s'exécutent en son sein. Les équipes informatiques rencontrent l'EAP lors de la configuration des politiques RADIUS et des profils de demandeurs (supplicants) sans fil.

Supplicant

L'appareil client — ordinateur portable, smartphone, scanner ou appareil IoT — qui initie la demande d'authentification pour rejoindre le réseau.

Les équipes informatiques doivent s'assurer que les supplicants sont correctement configurés, notamment en ce qui concerne la validation des certificats, afin de prévenir les attaques de l'homme du milieu (Man-in-the-Middle). La configuration du supplicant est la source la plus courante de vulnérabilités PEAP.

Authenticator

L'équipement réseau — généralement un point d'accès sans fil ou un commutateur managé — qui bloque tout le trafic du supplicant jusqu'à ce que le serveur RADIUS confirme la réussite de l'authentification.

L'authentificateur agit comme un gardien, transmettant les messages EAP entre le supplicant et le serveur RADIUS sans traiter lui-même l'authentification.

RADIUS Server

Remote Authentication Dial-In User Service. Le serveur centralisé qui reçoit les demandes d'authentification de l'authentificateur, valide les identifiants par rapport à un annuaire d'identités et renvoie une réponse Access-Accept ou Access-Reject.

Le serveur RADIUS est le cerveau de l'architecture 802.1X. Une haute disponibilité et une faible latence entre le serveur RADIUS et l'annuaire d'identités (Active Directory, LDAP) sont essentielles pour une authentification fiable.

PKI (Public Key Infrastructure)

L'ensemble des rôles, politiques, matériels et logiciels nécessaires pour créer, gérer, distribuer et révoquer des certificats numériques.

Une PKI robuste est un prérequis absolu pour déployer EAP-TLS avec succès à grande échelle. Sans PKI, la gestion du cycle de vie des certificats devient ingérable et génère un risque opérationnel important.

MDM (Mobile Device Management)

Logiciel utilisé par le service informatique pour surveiller, gérer et sécuriser les appareils mobiles de l'entreprise, incluant la capacité de pousser silencieusement des profils de configuration, des certificats et des politiques vers les appareils enregistrés.

Le MDM est essentiel pour les déploiements EAP-TLS afin d'automatiser le provisionnement silencieux des certificats clients sur les appareils des utilisateurs finaux. Microsoft Intune, Jamf et VMware Workspace ONE sont des plateformes MDM courantes.

Mutual Authentication

Un processus de sécurité dans lequel les deux parties d'une liaison de communication s'authentifient mutuellement avant l'échange de données — par opposition à l'authentification unidirectionnelle où seule une partie est vérifiée.

La caractéristique déterminante d'EAP-TLS. L'authentification mutuelle garantit que le client sait qu'il communique avec le serveur réseau légitime, et que le serveur sait qu'il communique avec un appareil client autorisé.

MSCHAPv2 (Microsoft Challenge Handshake Authentication Protocol v2)

Un protocole d'authentification basé sur un mot de passe, couramment utilisé comme méthode d'authentification interne au sein des tunnels PEAP. Il utilise un mécanisme de défi-réponse pour éviter de transmettre les mots de passe en clair.

Les hachages MSCHAPv2 peuvent être capturés et piratés hors ligne si le tunnel PEAP est compromis par un point d'accès malveillant. C'est pourquoi la validation du certificat du serveur dans PEAP est non négociable.

OpenRoaming

Une norme de fédération WiFi qui permet aux utilisateurs de se connecter automatiquement et en toute sécurité aux réseaux participants dans différents lieux et opérateurs sans se réauthentifier, en utilisant une authentification basée sur des certificats.

Purple agit en tant que fournisseur d'identité gratuit pour OpenRoaming sous sa licence Connect, permettant aux établissements d'offrir une connectivité fluide et sécurisée qui s'aligne sur les principes d'authentification par certificat d'EAP-TLS.

Exemples concrets

Une chaîne nationale de vente au détail comptant 500 points de vente doit sécuriser l'accès au réseau de l'entreprise pour les tablettes des directeurs de magasin et les scanners d'inventaire portables. Elle utilise actuellement une clé WPA2-PSK partagée sur tous les sites. Elle a déployé Microsoft Intune pour la gestion des appareils.

Déployer EAP-TLS. L'organisation utilisant déjà Microsoft Intune, la tâche complexe du déploiement des certificats est déjà résolue. Configurez Intune pour pousser des certificats clients uniques vers toutes les tablettes et tous les scanners appartenant à l'entreprise via un profil de certificat SCEP ou PKCS. L'infrastructure sans fil est reconfigurée pour utiliser le 802.1X pointant vers un serveur RADIUS centralisé ou basé sur le cloud (tel que Microsoft NPS ou un service RADIUS cloud). Le serveur RADIUS est configuré pour accepter l'authentification uniquement de la part des appareils présentant des certificats émis par la CA interne de l'organisation. Après l'authentification, l'attribution dynamique de VLAN place les appareils dans le segment d'exploitation du magasin approprié.

Commentaire de l'examinateur : Cette approche élimine le risque de sécurité majeur lié à une clé PSK partagée sur 500 sites — auparavant, une clé PSK compromise dans un magasin aurait exposé l'ensemble des sites. Avec EAP-TLS, si un scanner est perdu ou volé, le service informatique révoque simplement son certificat spécifique via la PKI, coupant instantanément son accès au réseau sans affecter les autres appareils. EAP-TLS est le choix optimal ici car l'infrastructure MDM rend la gestion du cycle de vie des certificats évolutive. Le principal risque à surveiller est l'expiration des certificats — assurez-vous que des politiques de renouvellement automatique sont configurées dans Intune.

Un grand centre de conférences doit fournir un accès WiFi sécurisé à 3 000 collaborateurs internes utilisant leurs propres appareils personnels (BYOD). Ils utilisent Google Workspace pour l'identité d'entreprise mais ne gèrent pas les téléphones ou ordinateurs portables personnels du personnel.

Déployer PEAP (plus précisément PEAP-MSCHAPv2 ou EAP-TTLS/PAP avec Google Secure LDAP). L'équipe informatique configure un serveur RADIUS intégré à Google Workspace Secure LDAP. Les membres du personnel se connectent au SSID 'Staff_WiFi' en utilisant leur adresse e-mail et leur mot de passe Google Workspace habituels. L'équipe informatique fournit une documentation d'intégration — idéalement via un Captive Portal ou un outil d'intégration réseau — invitant le personnel à configurer ses appareils pour faire confiance au certificat du serveur RADIUS spécifique et pour valider le nom de domaine du serveur. Un SSID invité distinct est maintenu pour les participants aux événements, géré via la plateforme Guest WiFi de Purple pour les analyses et le contrôle d'accès.

Commentaire de l'examinateur : EAP-TLS est irréalisable ici car l'organisation ne dispose pas du contrôle MDM sur les appareils personnels pour pousser les certificats. PEAP fournit un tunnel sécurisé et chiffré pour l'authentification à l'aide des identifiants existants, ce qui le rend très facile à déployer pour les scénarios BYOD tout en protégeant contre l'écoute clandestine. L'étape opérationnelle critique est le processus d'intégration — l'équipe informatique doit s'assurer que l'appareil de chaque collaborateur est correctement configuré pour valider le certificat du serveur. Ne pas le faire constitue le risque le plus important de ce déploiement.

Questions d'entraînement

Q1. Le service informatique d'une université déploie un accès WiFi sécurisé sur tout le campus pour 20 000 étudiants. Les étudiants apportent leurs propres ordinateurs portables et smartphones fonctionnant sous un mélange de Windows, macOS, iOS et Android. Le directeur informatique insiste sur une sécurité maximale et propose EAP-TLS. Quelle est votre recommandation architecturale ?

Conseil : Prenez en compte la charge opérationnelle de la gestion des certificats sur des appareils personnels non gérés au sein d'un parc d'appareils hétérogène.

Voir la réponse type

Déconseillez EAP-TLS pour ce cas d'usage spécifique. Bien qu'EAP-TLS offre la sécurité la plus élevée, le déploiement et la gestion de plus de 20 000 certificats clients sur des appareils d'étudiants non gérés sans solution MDM créeront une charge de support insurmontable. Les étudiants changent fréquemment d'appareil, et le processus d'intégration pour l'installation des certificats sur iOS, Android, Windows et macOS est complexe sans l'automatisation d'un MDM. Recommandez PEAP (ou EAP-TTLS) intégré au service d'annuaire des étudiants de l'université. Assurez-vous que des outils d'intégration robustes sont utilisés pour configurer les appareils des étudiants afin de valider strictement le certificat du serveur. En option, déployez EAP-TLS sur un SSID distinct pour les appareils du personnel gérés par l'université, créant ainsi une architecture de sécurité à plusieurs niveaux.

Q2. Lors d'un audit de sécurité, un testeur d'intrusion réussit à récupérer des identifiants d'utilisateurs sur votre réseau sans fil sécurisé par PEAP en configurant un point d'accès malveillant diffusant le même SSID. Quelle est la cause profonde de cette vulnérabilité et quel est le correctif ?

Conseil : Pensez à ce qui se passe pendant la phase d'établissement du tunnel TLS dans PEAP, et à ce que l'appareil client vérifie — ou ne vérifie pas.

Voir la réponse type

La cause profonde est une mauvaise configuration du supplicant. Les appareils clients ne sont pas configurés pour valider strictement le certificat numérique du serveur RADIUS. Lorsque le point d'accès malveillant a présenté un certificat frauduleux, les appareils clients lui ont fait aveuglément confiance, ont établi le tunnel TLS avec l'attaquant et ont transmis l'échange d'authentification MSCHAPv2. L'attaquant peut pirater cela hors ligne. Le correctif est triple : (1) imposer une validation stricte du certificat du serveur via une stratégie de groupe (GPO) ou des profils MDM sur tous les appareils clients ; (2) spécifier le nom de domaine exact attendu du serveur RADIUS dans la configuration du supplicant pour empêcher l'acceptation de certificats d'autres domaines ; (3) déployer un système de détection d'intrusion sans fil (WIDS) pour détecter et signaler les points d'accès malveillants.

Q3. Un prestataire de soins de santé met à niveau son réseau pour prendre en charge des postes de travail infirmiers mobiles qui accèdent aux dossiers des patients. Ces postes de travail appartiennent à l'entreprise, sont strictement gérés par le service informatique via Microsoft Intune, et l'environnement doit être conforme aux réglementations sur la protection des données de santé. Doivent-ils déployer PEAP ou EAP-TLS ?

Conseil : Évaluez l'environnement réglementaire, le niveau de contrôle des appareils et la sensibilité des données consultées.

Voir la réponse type

Déployez EAP-TLS sans hésitation. L'environnement de santé exige une conformité stricte et une sécurité maximale contre le vol d'identifiants — un mot de passe compromis dans un réseau de santé peut exposer des dossiers de patients et déclencher d'importantes sanctions réglementaires en vertu du GDPR et des exigences de protection des données spécifiques au secteur. Étant donné que les appareils appartiennent à l'entreprise et sont strictement gérés via Microsoft Intune, le déploiement de certificats clients est réalisable sur le plan opérationnel et peut être entièrement automatisé. EAP-TLS fournit l'authentification mutuelle nécessaire pour garantir que seuls les appareils autorisés et gérés par l'entreprise peuvent accéder au réseau clinique. De plus, EAP-TLS simplifie les audits de conformité — les auditeurs examinant l'architecture réseau verront un système d'authentification sans mot de passe basé sur des certificats, intrinsèquement plus facile à défendre que les alternatives basées sur des mots de passe.

Continuer la lecture de cette série

Per-Device PSK by Vendor: iPSK, DPSK, MPSK and PPSK Compared (and WPA3 Support)

Une comparaison complète des implémentations PSK par appareil chez Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet et Ubiquiti UniFi. Découvrez comment le WPA3-SAE impacte les stratégies de clés par appareil et quand déployer des modes de transition plutôt que de passer au 802.1X.

Lire le guide →

What Is MAC Address Authentication? When to Use It and When to Avoid It

Ce guide de référence technique fait autorité sur l'authentification par adresse MAC dans les environnements WiFi d'entreprise – comment l'authentification MAC basée sur RADIUS fonctionne à la Couche 2, ses vulnérabilités de sécurité inhérentes (y compris l'usurpation d'adresse MAC et l'impact de la randomisation MAC au niveau du système d'exploitation), et les contextes opérationnels précis où elle reste un outil valide pour la gestion des appareils IoT et sans tête. Il fournit des conseils de déploiement exploitables pour les responsables informatiques et les architectes réseau dans les secteurs de l'hôtellerie, du commerce de détail, de la santé et des lieux publics, avec des exemples concrets, des cadres de décision et un contexte d'intégration pour la plateforme de WiFi invité et d'analyse de Purple.

Lire le guide →

How to Set Up Enterprise WiFi on iOS and macOS with 802.1X

This authoritative guide provides senior IT leaders with actionable steps for deploying 802.1X enterprise WiFi on iOS and macOS devices. It covers certificate-based authentication (EAP-TLS), MDM configuration profiles, and architecture integration to secure corporate networks while supporting BYOD initiatives.

Lire le guide →