Passer au contenu principal

Comprendre Cisco SUDI : l'identité matérielle des périphériques dans le contrôle d'accès au réseau

Ce guide détaille l'architecture technique de Cisco SUDI, en expliquant comment l'identité ancrée au niveau matériel sécurise le contrôle d'accès au réseau. Il fournit des étapes de mise en œuvre concrètes pour les responsables informatiques afin de déployer l'authentification 802.1X EAP-TLS et d'automatiser le Zero Touch Provisioning sur les sites de l'entreprise.

📖 6 min de lecture📝 1,276 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Comprendre Cisco SUDI : l'identité matérielle des périphériques dans le contrôle d'accès au réseau Un briefing technique Purple - Script complet du podcast (environ 10 minutes) --- SEGMENT 1 : INTRODUCTION ET CONTEXTE (environ 1 minute) Bonjour et bienvenue dans ce briefing technique Purple. Je vais passer les dix prochaines minutes à vous présenter Cisco SUDI (Secure Unique Device Identifier) : ce que c'est concrètement, comment il s'intègre dans votre architecture de contrôle d'accès au réseau et ce que vous devez faire si vous gérez une infrastructure Cisco à grande échelle. Ce briefing s'adresse aux architectes réseau, aux responsables informatiques et aux directeurs techniques de sites (hôtels, parcs de vente au détail, stades, centres de conférence), c'est-à-dire partout où vous exploitez un réseau WiFi d'entreprise et devez être certain que le matériel connecté à votre réseau est bien celui qu'il prétend être. Commençons par le problème que résout le SUDI. Dans tout grand réseau de site, vous disposez de dizaines ou de centaines de points d'accès, de commutateurs et de contrôleurs. La question dont dépend votre niveau de sécurité est la suivante : comment savoir si chacun de ces périphériques est un produit Cisco authentique et non modifié, et non une contrefaçon, une unité compromise ou un appareil qui a été altéré en transit ? C'est précisément cette faille que le SUDI vient combler. --- SEGMENT 2 : ANALYSE TECHNIQUE APPROFONDIE (environ 5 minutes) SUDI signifie Secure Unique Device Identifier. Il s'agit d'un certificat X.509 version 3 (le même format de certificat que celui utilisé pour le HTTPS et le TLS), mais au lieu d'être attribué à une personne ou à un serveur, il est injecté dans un composant matériel spécifique lors de sa fabrication. Il contient l'identifiant du produit et le numéro de série du périphérique, et il est ancré dans la propre infrastructure à clés publiques (PKI) de Cisco. Voici ce qui différencie le SUDI d'un certificat logiciel que vous installeriez vous-même. Le certificat SUDI, ainsi que sa paire de clés associée, réside dans une puce inviolable appelée module Trust Anchor, ou TAm. La clé privée est générée à l'intérieur de cette puce et ne la quitte jamais. Vous ne pouvez pas l'exporter. Vous ne pouvez pas la cloner. Si quelqu'un altère physiquement la puce, la clé est détruite. C'est la racine de confiance matérielle. Le SUDI est l'implémentation par Cisco de la norme IEEE 802.1AR, la norme de l'industrie pour les identifiants de périphériques sécurisés, ou DevID. Selon la norme 802.1AR, l'identifiant installé par le fabricant est appelé identifiant initial de périphérique, ou IDevID. Le SUDI de Cisco est exactement cela : un IDevID que Cisco installe en usine. Vous pouvez le compléter par un identifiant de périphérique localement significatif, ou LDevID, que votre propre PKI émet pour les politiques d'autorisation locales. Maintenant, comment cela s'intègre-t-il dans le contrôle d'accès au réseau ? Le point d'intégration le plus courant est la norme IEEE 802.1X, la norme de contrôle d'accès au réseau basée sur les ports. Lorsqu'un point d'accès ou un commutateur Cisco se connecte, il peut présenter son certificat SUDI à un serveur RADIUS (généralement Cisco ISE, Identity Services Engine) en utilisant l'EAP-TLS, c'est-à-dire le protocole d'authentification extensible avec sécurité de la couche de transport. Le serveur RADIUS valide le certificat par rapport à l'autorité de certification publique de Cisco, confirme que le périphérique est authentique, puis applique la politique réseau appropriée. Cette méthode est nettement plus robuste que le MAC Address Bypass, qui est la solution de secours que la plupart des réseaux utilisent pour les périphériques d'infrastructure. Les adresses MAC peuvent être usurpées en moins d'une minute. Un certificat lié au matériel dans une puce inviolable ne peut pas être usurpé sans détruire physiquement le périphérique. Dans le contexte d'un site, cela importe pour trois raisons. Premièrement, cela élimine le risque que des points d'accès non autorisés rejoignent votre réseau. Un périphérique contrefait ou non autorisé ne peut tout simplement pas présenter un SUDI valide. Deuxièmement, cela permet un Zero Touch Provisioning automatisé : un nouveau périphérique est expédié sur votre site, s'allume, présente son SUDI, et votre système de gestion le vérifie par rapport à votre inventaire avant de pousser la configuration. Aucune intervention manuelle n'est requise. Troisièmement, cela vous donne une piste d'audit vérifiable par cryptographie. Chaque périphérique qui s'est authentifié sur votre réseau l'a fait avec un certificat qui prouve qu'il s'agit d'un produit Cisco spécifique et identifié. Permettez-moi de parler du module Trust Anchor un peu plus en détail, car c'est le socle sur lequel repose tout le reste. Le TAm est une puce propriétaire de Cisco que offre trois fonctionnalités : un stockage sécurisé non volatile pour le SUDI et les clés, des services cryptographiques incluant la génération de nombres aléatoires, et l'empreinte matérielle. Ce dernier point mérite d'être souligné : Cisco enregistre l'empreinte cryptographique des composants matériels critiques d'un périphérique lors de sa fabrication et stocke cette empreinte dans le TAm. Lorsque le périphérique démarre, il compare l'empreinte matérielle observée à celle stockée. Si elles ne correspondent pas, le périphérique ne démarre pas. Cela permet de détecter les altérations matérielles en transit, une préoccupation bien réelle pour les déploiements sur de grands sites où le matériel peut passer entre plusieurs mains avant son installation. Un point opérationnel dont vous devez être conscient : les certificats SUDI émis avant mai 2019 expirent soit dix ans après leur date de fabrication, soit le 14 mai 2029, selon la date qui survient en premier. Cisco a résolu ce problème avec une nouvelle génération de certificats appelée SUDI-2099, valides jusqu'en décembre 2099. Si vous utilisez du matériel de la gamme Catalyst 9000 fabriqué avant 2019, vous devez vérifier dès maintenant les dates d'expiration de vos SUDI. La commande est show crypto pki certificate sous IOS-XE. Recherchez le point de confiance CISCO_IDEVID_SUDI et vérifiez la date de fin. Si vous êtes sur Catalyst 9200, passez à IOS-XE 17.12.2 ou version ultérieure pour vous assurer d'utiliser le bon certificat 2099. --- SEGMENT 3 : RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER (environ 2 minutes) Laissez-moi vous présenter la mise en œuvre pratique. Si vous déployez une authentification basée sur le SUDI dans un environnement de site, voici la séquence qui fonctionne. Commencez par votre infrastructure RADIUS. Cisco ISE est le choix naturel si vous êtes déjà dans l'écosystème Cisco, mais n'importe quel serveur RADIUS prenant en charge l'EAP-TLS et capable de valider par rapport à une CA externe fera l'affaire. Vous devez importer la CA racine de Cisco et les certificats de la CA ACT2 SUDI dans le magasin de confiance de votre RADIUS. Ceux-ci sont disponibles publiquement sur le portail PKI de Cisco. Ensuite, configurez votre politique 802.1X pour exiger une authentification basée sur les certificats pour les périphériques d'infrastructure. Séparez cette politique de celle de vos utilisateurs finaux : les flux d'authentification du personnel et des invités sont différents et doivent se trouver sur des ensembles de politiques distincts dans ISE. Pour les nouveaux déploiements, activez le Zero Touch Provisioning. Votre système de gestion de réseau (Cisco DNA Center ou Catalyst Center) peut utiliser le SUDI pour vérifier l'identité du périphérique avant de pousser la configuration. Cela élimine le processus de préparation manuelle et réduit le temps de provisionnement de plusieurs heures à quelques minutes par périphérique. Passons maintenant aux pièges. Le plus courant consiste à mélanger l'authentification SUDI et le MAC Address Bypass sur le même port. Si vous basculez vers le MAB en cas d'échec du SUDI, vous compromettez tout le modèle de sécurité. Définissez une politique claire : les périphériques compatibles SUDI doivent s'authentifier via SUDI, un point c'est tout. Les périphériques non compatibles SUDI vont dans un VLAN de quarantaine en attendant un examen manuel. Le deuxième piège est l'expiration des certificats. Mettez en place dès maintenant une surveillance des dates d'expiration des SUDI sur l'ensemble de votre parc. N'attendez pas une interruption de service pour découvrir que vos points d'accès ne peuvent plus s'authentifier. La plateforme de Purple s'intègre à Cisco Meraki et à d'autres fournisseurs de matériel pour faire remonter les signaux de santé des périphériques (y compris l'état d'authentification) dans un tableau de bord unique, ce qui rend ce type de surveillance proactive très simple à grande échelle. Le troisième piège est la dérive des objectifs. Le SUDI authentifie le périphérique matériel. Il n'authentifie pas l'utilisateur qui s'y connecte. Vous avez toujours besoin d'une couche d'identité distincte pour les invités, le personnel et les résidents. C'est là qu'intervient une plateforme comme Purple : nous gérons la couche d'identité humaine, la capture du consentement, l'attribution des VLAN pour le trafic des invités et les analyses, tandis que le SUDI gère la couche d'infrastructure sous-jacente. --- SEGMENT 4 : QUESTIONS-RÉPONSES RAPIDES (environ 1 minute) Passons en revue trois questions que l'on me pose régulièrement. Le SUDI remplace-t-il ma PKI existante ? Non. Le SUDI est un IDevID installé par le fabricant. Il prouve que le périphérique est un matériel Cisco authentique. Votre PKI d'entreprise émet des LDevID et des certificats d'utilisateur pour tout le reste. Ils fonctionnent en parallèle. Puis-je utiliser le SUDI sur du matériel non-Cisco ? Non. Le SUDI est spécifique à Cisco. HPE Aruba propose un équivalent appelé certificats de provisionnement IAP. Ruckus et Juniper Mist ont leurs propres mécanismes d'identité de périphérique. La norme sous-jacente (IEEE 802.1AR) est neutre vis-à-vis des fournisseurs, mais chaque fabricant l'implémente différemment. Que se passe-t-il lorsqu'un certificat SUDI expire ? Les services qui s'appuient sur le SUDI pour l'authentification (HTTPS, SSH avec authentification par certificat, Zero Touch Provisioning) échoueront. Le périphérique lui-même continue de fonctionner, mais il ne peut plus prouver son identité de manière cryptographique. C'est pourquoi la migration vers le SUDI-2099 est importante. --- SEGMENT 5 : RÉSUMÉ ET PROCHAINES ÉTAPES (environ 1 minute) Pour résumer : Cisco SUDI vous offre une identité de périphérique ancrée au niveau matériel qui ne peut être ni usurpée, ni clonée, ni exportée. C'est le fondement d'une couche d'infrastructure digne de confiance. Associé au 802.1X et à une politique RADIUS bien configurée, il élimine le risque de périphériques non autorisés et permet un provisionnement automatisé à grande échelle. Vos trois actions immédiates : premièrement, auditez votre parc Cisco pour vérifier les dates d'expiration des SUDI à l'aide de la commande show crypto pki certificate. Deuxièmement, importez la CA racine de Cisco dans votre magasin de confiance RADIUS et configurez des politiques EAP-TLS pour les périphériques d'infrastructure. Troisièmement, séparez votre politique d'authentification d'infrastructure de votre politique d'authentification d'utilisateur final : elles répondent à des objectifs différents et doivent être gérées indépendamment. Si vous souhaitez en savoir plus sur la façon dont Purple s'intègre à Cisco Meraki et à d'autres fournisseurs de matériel pour offrir une segmentation réseau basée sur l'identité pour les invités, le personnel et les résidents, visitez purple.ai ou lisez les guides associés mis en lien sous cet épisode. Merci pour votre écoute. À bientôt pour un prochain briefing. --- FIN DU SCRIPT

📚 Fait partie de notre série principale : Enterprise WiFi Security Guide

header_image.png

Executive Summary

Hardware authentication secures the physical foundation of enterprise networks. The Cisco Secure Unique Device Identifier (SUDI) provides an immutable, cryptographically verifiable identity for infrastructure devices, embedded directly into a tamper-resistant chip during manufacturing. For IT leaders managing large-scale deployments across hospitality, retail, and public sectors, SUDI eliminates the risk of rogue hardware and enables automated Zero Touch Provisioning.

This guide details the technical architecture of Cisco SUDI, its integration with IEEE 802.1X Network Access Control (NAC), and the operational steps required to deploy and maintain hardware-based identity at scale. You will learn how to transition from weak MAC address bypass to robust EAP-TLS authentication, manage the SUDI-2099 certificate lifecycle, and align infrastructure security with user identity management platforms like Purple.

Technical Deep-Dive

The Architecture of Hardware Identity

The Cisco Secure Unique Device Identifier (SUDI) is an X.509v3 certificate that provides a permanent identity for network devices. Unlike software certificates that IT teams generate and deploy, Cisco injects the SUDI certificate and its associated key pair into the device during the manufacturing process.

The certificate is securely stored in the Trust Anchor module (TAm), a proprietary, tamper-resistant chip. The TAm generates the private key internally, ensuring it can never be exported or cloned. This hardware root of trust guarantees that if a device successfully authenticates using its SUDI, it is a genuine Cisco product.

SUDI implements the IEEE 802.1AR standard for Secure Device Identifiers. Under this standard, the manufacturer-provided certificate is known as an Initial Device Identifier (IDevID). Organisations can supplement the IDevID with a Locally Significant Device Identifier (LDevID) issued by their own enterprise Public Key Infrastructure (PKI).

sudi_architecture_overview.png

Integration with Network Access Control

In an enterprise environment, SUDI integrates with Network Access Control (NAC) systems primarily through IEEE 802.1X port-based authentication. When a Cisco access point or switch connects to the network, it acts as a supplicant and presents its SUDI certificate to a RADIUS server, such as Cisco Identity Services Engine (ISE).

The authentication process uses Extensible Authentication Protocol with Transport Layer Security (EAP-TLS). The RADIUS server validates the SUDI certificate against the Cisco Public Key Infrastructure. Once validated, the RADIUS server authorises the device and assigns it to the correct VLAN based on the network access policy.

This approach replaces MAC Address Bypass (MAB), a legacy method that relies on easily spoofed MAC addresses. MAB provides zero cryptographic assurance of device identity, leaving networks vulnerable to rogue access points.

Hardware Fingerprinting and Tamper Detection

The Trust Anchor module provides more than secure storage. It actively protects the device against physical tampering during transit or deployment.

During manufacturing, Cisco records a cryptographic fingerprint of the critical hardware components, such as CPUs and ASICs. This fingerprint is permanently stored in the TAm. When the device boots, the UEFI firmware calculates a new fingerprint of the observed hardware and compares it to the master fingerprint in the TAm. If the fingerprints do not match, the device halts the boot process. This mechanism ensures that hardware deployed in a hotel or retail store has not been compromised between the factory and the installation site.

Implementation Guide

Deploying SUDI-based authentication requires coordination between your switching infrastructure, your RADIUS server, and your network management platform. Follow these steps to implement hardware identity.

Step 1: Configure RADIUS Trust

Your RADIUS server must trust the Cisco Certificate Authority that issued the SUDI.

  1. Download the Cisco Root CA and the ACT2 SUDI CA certificates from the Cisco PKI portal.
  2. Import these certificates into the trusted certificate store of your RADIUS server (e.g., Cisco ISE).
  3. Configure the RADIUS server to use these certificates for EAP-TLS authentication.

Step 2: Define 802.1X Policies

Create specific authentication policies for infrastructure devices, separate from user authentication policies.

  1. Create a policy set in Cisco ISE that matches the SUDI certificate attributes (e.g., matching the Subject Alternative Name against expected device PIDs).
  2. Assign successful authentications to the infrastructure management VLAN.
  3. Configure a quarantine VLAN for devices that fail SUDI authentication. Do not configure a fallback to MAB for infrastructure ports.

Step 3: Enable Zero Touch Provisioning

Use SUDI to automate device onboarding.

  1. Configure your network management system (such as Cisco Catalyst Center) to act as the ZTP server.
  2. When a new device connects, it presents its SUDI certificate.
  3. The management system verifies the certificate, confirms the device serial number against the inventory database, and pushes the initial configuration.

sudi_lifecycle_diagram.png

Step 4: Manage the SUDI-2099 Migration

SUDI certificates issued before May 2019 expire either 10 years from the date of manufacture or on 14 May 2029, whichever is earlier. When a SUDI expires, features that rely on it, including HTTPS, SSH, and Zero Touch Provisioning, will fail.

Cisco has introduced SUDI-2099 certificates, which remain valid until December 2099. To ensure continuity:

  1. Audit your inventory using the show crypto pki certificate command on IOS-XE devices. Check the end date of the CISCO_IDEVID_SUDI trustpoint.
  2. Upgrade affected hardware to the recommended software releases. For example, Catalyst 9200 switches require IOS-XE 17.12.2 or later to correctly handle the 2099 expiry date.

Best Practices

To maximise the security benefits of hardware identity, adhere to these vendor-neutral principles.

  1. Enforce Strict EAP-TLS: Require EAP-TLS for all infrastructure devices. Do not permit weaker EAP methods like PEAP for device authentication.
  2. Isolate Infrastructure Identity from User Identity: SUDI authenticates the hardware, not the user. Use a dedicated platform to manage human identity. For example, use Purple to handle guest authentication, consent capture, and first-party data collection, while relying on SUDI to secure the underlying Cisco Meraki or HPE Aruba hardware.
  3. Automate Certificate Monitoring: Implement monitoring tools to track certificate expiry dates across your entire estate. Proactive monitoring prevents sudden authentication failures.
  4. Implement Micro-segmentation: Use the identity verified by SUDI to assign devices to strictly controlled VLANs. An access point should only have network reachability to its controller and management systems, nothing else.

Troubleshooting & Risk Mitigation

When deploying SUDI-based authentication, prepare for these common failure modes.

Failure Mode Root Cause Mitigation Strategy
EAP-TLS Authentication Fails RADIUS server lacks the correct Cisco Root or Intermediate CA certificates. Verify that the complete Cisco trust chain is installed in the RADIUS server's trusted store.
Device Refuses to Boot The hardware fingerprint calculated at boot does not match the master fingerprint in the TAm. Treat the device as compromised. Return the hardware to the vendor via the RMA process.
Management Access Fails The SUDI certificate has expired, breaking HTTPS and SSH certificate authentication. Upgrade the device firmware to a release that supports SUDI-2099, or deploy an LDevID using your enterprise PKI.
Rogue Device Gains Access The switch port is configured to fall back to MAC Address Bypass (MAB) if 802.1X fails. Remove MAB fallback configurations from infrastructure ports. Enforce strict 802.1X policy.

ROI & Business Impact

Implementing hardware-based device identity delivers measurable business value across three areas.

1. Reduced Provisioning Costs Zero Touch Provisioning secured by SUDI eliminates manual staging. Instead of an engineer spending 45 minutes pre-configuring an access point before shipping it to a retail store, the device ships directly from the distributor. It authenticates securely upon connection and downloads its configuration automatically. For a 500-site retail deployment, this saves approximately 375 engineering hours.

2. Eliminated Rogue Device Risk By deprecating MAC Address Bypass in favour of cryptographic hardware identity, you eliminate the risk of an attacker connecting a rogue device to an infrastructure port. This directly supports compliance with PCI DSS and ISO 27001 requirements for network access control.

3. Clear Identity Boundaries Deploying SUDI establishes a clean architectural boundary. The hardware layer authenticates itself cryptographically, allowing you to focus your resources on the user identity layer. When you integrate a platform like Purple to manage Guest WiFi and WiFi Analytics , you do so on top of a verifiable, secure infrastructure foundation.

Définitions clés

SUDI (Secure Unique Device Identifier)

Un certificat X.509v3 et sa clé privée associée intégrés dans un périphérique Cisco lors de sa fabrication pour fournir une identité matérielle immuable.

Utilisé par les équipes informatiques pour vérifier de manière cryptographique qu'un périphérique se connectant au réseau est un produit Cisco authentique.

TAm (Trust Anchor module)

Une puce matérielle propriétaire et inviolable qui stocke de manière sécurisée le certificat SUDI, génère des clés cryptographiques et gère l'empreinte matérielle.

Fournit la racine de confiance matérielle. Si le TAm est compromis, le périphérique ne pourra pas démarrer ni s'authentifier.

IDevID (Initial Device Identifier)

L'identifiant de périphérique sécurisé installé par le fabricant, défini par la norme IEEE 802.1AR. Le SUDI de Cisco est une implémentation d'un IDevID.

Fournit l'identité fondamentale d'un périphérique avant son intégration dans l'environnement PKI propre à une organisation.

LDevID (Locally Significant Device Identifier)

Un certificat de périphérique émis par la propre infrastructure à clés publiques (PKI) d'une organisation, complétant l'IDevID du fabricant.

Utilisé lorsque les équipes informatiques exigent que les périphériques s'authentifient à l'aide de certificats émis par leur CA d'entreprise interne plutôt que par celle du fournisseur.

IEEE 802.1X

La norme IEEE pour le contrôle d'accès au réseau basé sur les ports, fournissant un mécanisme d'authentification aux périphériques souhaitant se connecter à un LAN ou un WLAN.

Le protocole principal utilisé pour appliquer la sécurité réseau, garantissant que seuls les périphériques et utilisateurs autorisés peuvent envoyer du trafic via un port de commutateur.

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

Un protocole d'authentification hautement sécurisé qui exige que le client et le serveur d'authentification prouvent tous deux leur identité à l'aide de certificats numériques.

La méthode spécifique utilisée au sein du 802.1X pour valider le certificat SUDI entre le périphérique réseau et le serveur RADIUS.

Zero Touch Provisioning (ZTP)

Un processus automatisé qui permet de provisionner et de configurer automatiquement les périphériques réseau sans intervention manuelle.

Le SUDI sécurise le ZTP en garantissant que le système de gestion ne pousse les configurations que vers du matériel authentique et vérifié.

MAC Address Bypass (MAB)

Une méthode d'authentification héritée dans laquelle un commutateur utilise l'adresse MAC du périphérique connecté comme identifiant d'identité.

Une méthode de secours non sécurisée qui devrait être éliminée et remplacée par l'authentification 802.1X basée sur le SUDI.

Exemples concrets

Un hôtel de 400 chambres modernise son infrastructure réseau et doit déployer 250 nouveaux points d'accès Cisco Catalyst. L'équipe informatique souhaite éviter de configurer manuellement chaque périphérique avant l'installation, tout en garantissant qu'aucun périphérique non autorisé ne puisse rejoindre le VLAN de gestion.

  1. L'équipe informatique configure Cisco ISE avec la CA racine Cisco pour faire confiance aux certificats SUDI.
  2. Elle crée une politique 802.1X dans ISE qui attribue les périphériques présentant un SUDI valide à un VLAN de provisionnement restreint.
  3. Les points d'accès sont expédiés directement à l'hôtel et branchés sur les commutateurs PoE.
  4. Chaque point d'accès démarre, présente son SUDI via EAP-TLS et est authentifié par ISE.
  5. Le système de gestion (Catalyst Center) vérifie le numéro de série, provisionne le point d'accès, et ISE bascule le port vers le VLAN de gestion de production.
Commentaire de l'examinateur : Cette approche utilise le Zero Touch Provisioning sécurisé par l'identité matérielle. Elle élimine les coûts de préparation manuelle et empêche les périphériques non autorisés d'exploiter les ports de provisionnement ouverts. L'utilisation du changement d'autorisation (CoA) pour déplacer le périphérique d'un VLAN de provisionnement vers un VLAN de production démontre une segmentation réseau robuste.

Une chaîne nationale de vente au détail comptant 1 200 magasins découvre que ses commutateurs existants utilisent le MAC Address Bypass (MAB) pour authentifier les points d'accès. Elle doit migrer vers une norme sécurisée sans provoquer d'interruptions de service dans les magasins.

  1. L'équipe réseau audite l'inventaire des commutateurs pour confirmer que tous les périphériques prennent en charge le 802.1X et le SUDI.
  2. Elle déploie les certificats de la CA Cisco sur son infrastructure RADIUS.
  3. Elle configure les ports des commutateurs en « mode moniteur » (authentification ouverte), permettant aux périphériques de tenter une authentification 802.1X EAP-TLS à l'aide du SUDI tout en basculant vers le MAB en cas d'échec, tout en enregistrant les résultats dans les journaux.
  4. Après avoir vérifié dans les journaux RADIUS que tous les points d'accès légitimes s'authentifient avec succès via SUDI, elle bascule les ports en « mode fermé », appliquant un 802.1X strict et désactivant le MAB.
Commentaire de l'examinateur : La migration progressive à l'aide du mode moniteur est la bonne approche opérationnelle pour un grand parc de vente au détail. Elle permet à l'équipe de valider la chaîne de confiance PKI et la validité des certificats sans risquer d'isoler les points d'accès du réseau. La suppression complète du MAB est l'étape finale nécessaire pour sécuriser l'environnement.

Questions d'entraînement

Q1. Vous déployez 50 nouveaux commutateurs Cisco Catalyst dans un stade. La politique de sécurité impose une authentification 802.1X stricte pour tous les périphériques d'infrastructure. Lors des tests, les commutateurs ne parviennent pas à s'authentifier auprès de votre serveur Cisco ISE. Quelle est la cause la plus probable ?

Conseil : Prenez en compte la chaîne de confiance requise pour l'authentification EAP-TLS.

Voir la réponse type

Il manque les certificats de la CA racine Cisco ou de la CA ACT2 SUDI dans le magasin de certificats de confiance du serveur Cisco ISE. Sans ces derniers, ISE ne peut pas valider le certificat SUDI présenté par les commutateurs. Vous devez télécharger les certificats depuis le portail PKI de Cisco et les importer dans ISE.

Q2. Un ingénieur réseau propose de configurer les ports des commutateurs pour tenter d'abord une authentification 802.1X, puis de basculer vers le MAC Address Bypass (MAB) si le périphérique ne possède pas de certificat valide. Pourquoi devriez-vous rejeter cette proposition pour les ports d'infrastructure ?

Conseil : Évaluez le niveau de sécurité du mécanisme de secours.

Voir la réponse type

Le basculement vers le MAB compromet l'ensemble du modèle de sécurité. Un attaquant peut simplement connecter un périphérique non autorisé, attendre l'expiration du délai 802.1X et usurper l'adresse MAC d'un point d'accès légitime pour accéder au VLAN d'infrastructure. Les ports d'infrastructure doivent appliquer un 802.1X strict avec SUDI, et les périphériques non conformes doivent être placés dans un VLAN de quarantaine restreint.

Q3. Vous auditez un réseau de commutateurs Catalyst 9200 déployés en 2018. Vous exécutez la commande « show crypto pki certificate » et constatez que le point de confiance CISCO_IDEVID_SUDI expire en mai 2029. Quelle action devez-vous entreprendre pour éviter de futures interruptions de service ?

Conseil : Passez en revue les exigences de migration SUDI-2099 pour le matériel existant.

Voir la réponse type

Vous devez mettre à niveau le logiciel IOS-XE sur les commutateurs Catalyst 9200 vers la version 17.12.2 ou ultérieure. Cette mise à niveau garantit que le matériel prend correctement en charge l'extension de certificat SUDI-2099, prolongeant l'identité valide du périphérique jusqu'en décembre 2099 et évitant les échecs d'authentification pour des services tels que HTTPS et le ZTP.

Continuer la lecture de cette série

Comment segmenter en toute sécurité les réseaux WiFi des employés et des invités

Ce guide technique de référence fournit aux responsables informatiques des stratégies exploitables pour segmenter en toute sécurité les réseaux WiFi des employés, des invités et de l'IoT à l'aide de VLAN et du protocole 802.1X. Il détaille comment sécuriser l'infrastructure d'entreprise, maintenir la conformité PCI-DSS et exploiter les portails captifs pour capturer des données de première main.

Lire le guide →

Le meilleur filtrage DNS : un guide complet pour les entreprises

Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.

Lire le guide →

Comprendre Cisco SUDI : L'identité ancrée dans le matériel pour le contrôle d'accès réseau sécurisé

Ce guide explique comment Cisco SUDI fournit une identité sécurisée par cryptographie et ancrée dans le matériel pour l'infrastructure réseau d'entreprise. Découvrez comment remplacer les adresses MAC falsifiables par des certificats 802.1AR immuables afin de sécuriser le contrôle d'accès réseau de votre site.

Lire le guide →