Passer au contenu principal

Comprendre Cisco SUDI : l'identité d'appareil basée sur le matériel dans le contrôle d'accès réseau

Ce guide détaille l'architecture technique de Cisco SUDI, en expliquant comment l'identité ancrée sur le matériel sécurise le contrôle d'accès réseau. Il fournit des étapes de mise en œuvre concrètes pour les responsables informatiques afin de déployer l'authentification 802.1X EAP-TLS et d'automatiser le Zero Touch Provisioning sur les sites d'entreprise.

Par Iain JewittPublié le
📖 6 min de lecture1,488 mots2 exemples concrets3 questions d'entraînement8 définitions clés

Video overview

Écouter ce guide

Voir la transcription du podcast
Comprendre Cisco SUDI : L'identité matérielle des équipements dans le contrôle d'accès réseau Une présentation technique Purple - Script complet du podcast (environ 10 minutes) --- SÉQUENCE 1 : INTRODUCTION ET CONTEXTE (environ 1 minute) Bonjour et bienvenue dans cette présentation technique Purple. Je vais passer les dix prochaines minutes à vous présenter Cisco SUDI - Secure Unique Device Identifier - ce que c'est concrètement, comment il s'intègre dans votre architecture de contrôle d'accès réseau, et ce que vous devez faire si vous gérez une infrastructure Cisco à grande échelle. Ceci s'adresse aux architectes réseau, aux responsables informatiques et aux directeurs de la technologie de sites accueillant du public - hôtels, zones commerciales, stades, centres de conférence - partout où vous exploitez un WiFi d'entreprise et devez avoir la certitude que le matériel connecté à votre réseau est bien celui qu'il prétend être. Commençons par le problème que résout SUDI. Dans tout grand réseau de site, vous disposez de dizaines ou de centaines de points d'accès, de commutateurs et de contrôleurs. La question dont dépend votre posture de sécurité est la suivante : comment savoir si chacun de ces appareils est un produit Cisco authentique et non modifié - et non une contrefaçon, une unité compromise ou un équipement altéré durant le transport ? C'est ce vide que SUDI vient combler. --- SÉQUENCE 2 : ANALYSE TECHNIQUE APPROFONDIE (environ 5 minutes) SUDI signifie Secure Unique Device Identifier. Il s'agit d'un certificat X.509 version 3 - le même format de certificat utilisé pour HTTPS et TLS - mais au lieu d'être attribué à une personne ou à un serveur, il est attribué à un équipement matériel spécifique lors de sa fabrication. Il contient l'identifiant produit de l'appareil ainsi que son numéro de série, et il est ancré dans la propre infrastructure à clés publiques de Cisco. Voici ce qui différencie SUDI d'un certificat logiciel que vous installeriez vous-même. Le certificat SUDI, ainsi que sa paire de clés associée, réside dans une puce inviolable appelée module Trust Anchor, ou TAm. La clé privée est générée à l'intérieur de cette puce et ne la quitte jamais. Vous ne pouvez pas l'exporter. Vous ne pouvez pas la cloner. Si quelqu'un altère physiquement la puce, la clé est détruite. C'est la racine de confiance matérielle. SUDI est l'implémentation par Cisco de la norme IEEE 802.1AR - la norme de l'industrie pour les identifiants d'appareils sécurisés, ou DevIDs. Selon la norme 802.1AR, l'identifiant installé par le fabricant est appelé Initial Device Identifier, ou IDevID. Le SUDI de Cisco est exactement cela - un IDevID que Cisco installe en usine. Vous pouvez le compléter par un Locally Significant Device Identifier, ou LDevID, que votre propre PKI génère pour les politiques d'autorisation locales. Maintenant, comment cela s'intègre-t-il au contrôle d'accès réseau ? Le point d'intégration le plus courant est la norme IEEE 802.1X - la norme de contrôle d'accès réseau basée sur les ports. Lorsqu'un point d'accès ou un commutateur Cisco est mis en ligne, il peut présenter son certificat SUDI à un serveur RADIUS - généralement Cisco ISE, Identity Services Engine - via EAP-TLS, qui est le protocole d'authentification extensible avec sécurité de la couche de transport. Le serveur RADIUS valide le certificat par rapport à l'autorité de certification publique de Cisco, confirme que l'appareil est authentique, puis applique la politique réseau appropriée. Ceci est nettement plus robuste que le contournement par adresse MAC, qui est la solution de secours utilisée par la plupart des réseaux pour les appareils d'infrastructure. Les adresses MAC peuvent être usurpées en moins d'une minute. Un certificat lié au matériel dans une puce inviolable ne peut pas être usurpé sans détruire physiquement l'appareil. Dans le contexte d'un site, cela est important pour trois raisons. Premièrement, cela élimine le risque que des points d'accès non autorisés rejoignent votre réseau. Un appareil contrefait ou non autorisé ne peut tout simplement pas présenter un SUDI valide. Deuxièmement, cela permet un provisionnement automatisé de type Zero Touch Provisioning - un nouvel appareil est livré sur votre site, s'allume, présente son SUDI, et votre système de gestion le vérifie par rapport à votre inventaire avant de pousser la configuration. Aucune intervention manuelle n'est requise. Troisièmement, cela vous offre une piste d'audit vérifiable par cryptographie. Chaque appareil qui s'est authentifié sur votre réseau l'a fait avec un certificat qui prouve qu'il s'agit d'un produit Cisco spécifique et nommé. Laissez-moi vous parler du module Trust Anchor un peu plus en détail, car c'est le socle sur lequel tout le reste repose. Le TAm est une puce propriétaire Cisco qui fournit trois éléments : un stockage sécurisé non volatile pour le SUDI et les clés, des services cryptographiques incluant la génération de nombres aléatoires, et l'empreinte matérielle. Ce dernier point mérite d'être souligné - Cisco enregistre l'empreinte des composants matériels critiques d'un appareil lors de sa fabrication et stocke cette empreinte dans le TAm. Lorsque l'appareil démarre, il compare l'empreinte matérielle observée à celle stockée. Si elles ne correspondent pas, l'appareil ne démarre pas. Cela permet de détecter les altérations matérielles pendant le transport - une préoccupation réelle pour les déploiements sur de grands sites où le matériel peut passer entre plusieurs mains avant l'installation. Un problème opérationnel dont vous devez être conscient : les certificats SUDI émis avant mai 2019 expirent soit dix ans après la date de fabrication, soit le 14 mai 2029, selon la première échéance. Cisco a résolu ce problème avec une nouvelle génération de certificats appelée SUDI-2099, valide jusqu'en décembre 2099. Si vous utilisez du matériel de la série Catalyst 9000 fabriqué avant 2019, vous devez vérifier vos dates d'expiration SUDI dès maintenant. La commande est show crypto pki certificate sur IOS-XE. Recherchez le trustpoint CISCO_IDEVID_SUDI et vérifiez la date de fin. Si vous êtes sur Catalyst 9200, effectuez une mise à niveau vers IOS-XE 17.12.2 ou une version ultérieure pour vous assurer d'utiliser le bon certificat 2099. - SEGMENT 3 : RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES (environ 2 minutes) Laissez-moi vous présenter la mise en œuvre pratique. Si vous déployez une authentification basée sur SUDI dans un environnement physique, voici la séquence qui fonctionne. Commencez par votre infrastructure RADIUS. Cisco ISE est le choix naturel si vous évoluez déjà dans l'écosystème Cisco, mais n'importe quel serveur RADIUS prenant en charge EAP-TLS et capable de valider par rapport à une autorité de certification (CA) externe fera l'affaire. Vous devez importer la CA racine de Cisco et les certificats ACT2 SUDI CA dans le magasin de confiance de votre RADIUS. Ces derniers sont disponibles publiquement sur le portail PKI de Cisco. Ensuite, configurez votre politique 802.1X pour exiger une authentification par certificat pour les équipements d'infrastructure. Séparez cette politique de celle de vos utilisateurs finaux - les flux d'authentification du personnel et des invités sont différents et doivent être traités sur des ensembles de politiques distincts dans ISE. Pour les nouveaux déploiements, activez le provisionnement automatisé (Zero Touch Provisioning). Votre système de gestion de réseau - Cisco DNA Centre ou Catalyst Centre - peut utiliser SUDI pour vérifier l'identité de l'équipement avant de pousser la configuration. Cela élimine le processus de préparation manuelle et réduit le temps de déploiement de plusieurs heures à quelques minutes par appareil. Maintenant, parlons des pièges. Le plus courant consiste à mélanger l'authentification SUDI avec le contournement par adresse MAC (MAB) sur le même port. Si vous basculez vers le MAB en cas d'échec de SUDI, vous compromettez le modèle de sécurité. Définissez une politique claire : les équipements compatibles SUDI doivent s'authentifier via SUDI, un point c'est tout. Les équipements non compatibles SUDI sont orientés vers un VLAN de quarantaine en attendant un examen manuel. Le second piège est l'expiration des certificats. Mettez en place dès maintenant une surveillance des dates d'expiration SUDI sur l'ensemble de votre parc. N'attendez pas une interruption de service pour découvrir que vos points d'accès ne peuvent plus s'authentifier. La plateforme de Purple s'intègre à Cisco Meraki et à d'autres constructeurs de matériel pour faire remonter les indicateurs de santé des équipements - y compris le statut d'authentification - dans un tableau de bord unique, ce qui rend cette surveillance proactive très pratique à grande échelle. Le troisième piège est la dérive des objectifs. SUDI authentifie l'équipement matériel. Il n'authentifie pas l'utilisateur qui se connecte via cet équipement. Vous avez toujours besoin d'une couche d'identité distincte pour les invités, le personnel et les résidents. C'est là qu'intervient une plateforme comme Purple - nous gérons la couche d'identité humaine, le recueil de consentement, l'attribution des VLAN pour le trafic invité et les analyses, tandis que SUDI gère la couche d'infrastructure sous-jacente. - - - SECTION 4 : QUESTIONS-RÉPONSES RAPIDES (env. 1 minute) Passons en revue trois questions que l'on me pose régulièrement. SUDI remplace-t-il ma PKI existante ? Non. SUDI est un IDevID installé par le fabricant. Il prouve que l'équipement est un matériel Cisco authentique. Votre PKI d'entreprise émet des LDevIDs et des certificats utilisateurs pour tout le reste. Ils fonctionnent en parallèle. Puis-je utiliser SUDI sur du matériel non-Cisco ? Non. SUDI est spécifique à Cisco. HPE Aruba dispose d'un équivalent appelé certificats de provisionnement IAP. Ruckus et Juniper Mist ont leurs propres mécanismes d'identité d'équipement. La norme sous-jacente - IEEE 802.1AR - est neutre vis-à-vis des constructeurs, mais chaque fabricant l'implémente différemment. Que se passe-t-il lorsqu'un certificat SUDI expire ? Les services qui dépendent de SUDI pour l'authentification - HTTPS, SSH avec authentification par certificat, Zero Touch Provisioning - échoueront. L'appareil lui-même continue de fonctionner, mais il ne peut plus prouver son identité de manière cryptographique. C'est pourquoi la migration SUDI-2099 est essentielle. - SEGMENT 5 : RÉSUMÉ ET PROCHAINES ÉTAPES (environ 1 minute) Pour résumer : Cisco SUDI vous offre une identité d'appareil ancrée dans le matériel qui ne peut être usurpée, clonée ou exportée. C'est la base d'une couche d'infrastructure digne de confiance. Combiné avec IEEE 802.1X et une politique RADIUS bien configurée, il élimine le risque d'appareils non autorisés et permet un provisionnement automatisé à grande échelle. Vos trois actions immédiates : premièrement, auditez votre parc Cisco pour identifier les dates d'expiration des SUDI à l'aide de show crypto pki certificate. Deuxièmement, importez la CA racine de Cisco dans votre magasin de confiance RADIUS et configurez les politiques EAP-TLS pour les appareils d'infrastructure. Troisièmement, séparez votre politique d'authentification d'infrastructure de votre politique d'authentification d'utilisateur final - elles servent des objectifs différents et doivent être gérées indépendamment. Si vous souhaitez approfondir la façon dont Purple s'intègre à Cisco Meraki et à d'autres fournisseurs de matériel pour offrir une segmentation réseau basée sur l'identité pour les invités, le personnel et les résidents, visitez purple.ai ou lisez les guides associés mis en lien sous cet épisode. Merci pour votre écoute. On se retrouve lors du prochain briefing. - FIN DU SCRIPT

Fait partie de notre série principale : Guide de sécurité Enterprise WiFi

Comprendre Cisco SUDI : l'identité d'appareil basée sur le matériel dans le contrôle d'accès réseau

Synthèse de haut niveau

L'authentification matérielle sécurise les fondations physiques des réseaux d'entreprise. Le Cisco Secure Unique Device Identifier (SUDI) fournit une identité immuable et vérifiable par cryptographie pour les équipements d'infrastructure, intégrée directement dans une puce inviolable lors de la fabrication. Pour les responsables informatiques gérant des déploiements à grande échelle dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public, SUDI élimine le risque d'équipements frauduleux et permet un provisionnement sans contact (Zero Touch Provisioning) automatisé.

Ce guide détaille l'architecture technique de Cisco SUDI, son intégration avec le contrôle d'accès au réseau (NAC) IEEE 802.1X et les étapes opérationnelles requises pour déployer et maintenir l'identité matérielle à l'échelle. Vous apprendrez comment passer d'un contournement d'adresse MAC faible à une authentification EAP-TLS robuste, gérer le cycle de vie des certificats SUDI-2099 et aligner la sécurité de l'infrastructure avec les plateformes de gestion des identités des utilisateurs comme Purple.

Analyse technique approfondie

L'architecture de l'identité matérielle

Le Cisco Secure Unique Device Identifier (SUDI) est un certificat X.509v3 qui fournit une identité permanente aux équipements réseau. Contrairement aux certificats logiciels que les équipes informatiques génèrent et déploient, Cisco injecte le certificat SUDI et sa paire de clés associée dans l'appareil lors du processus de fabrication.

Le certificat est stocké en toute sécurité dans le module Trust Anchor (TAm), une puce propriétaire et inviolable. Le TAm génère la clé privée en interne, garantissant qu'elle ne pourra jamais être exportée ou clonée. Cette racine de confiance matérielle garantit que si un appareil réussit son authentification à l'aide de son SUDI, il s'agit d'un produit Cisco authentique.

SUDI implémente la norme IEEE 802.1AR pour les identifiants d'appareils sécurisés. Selon cette norme, le certificat fourni par le fabricant est appelé Initial Device Identifier (IDevID). Les organisations peuvent compléter l'IDevID par un Locally Significant Device Identifier (LDevID) émis par leur propre infrastructure de clés publiques (PKI) d'entreprise.

Comprendre Cisco SUDI : l'identité d'appareil basée sur le matériel dans le contrôle d'accès réseau - sudi architecture over…

Intégration avec le contrôle d'accès au réseau

Dans un environnement d'entreprise, SUDI s'intègre aux systèmes de contrôle d'accès au réseau (NAC) principalement via l'authentification basée sur les ports IEEE 802.1X. Lorsqu'un point d'accès ou un commutateur Cisco se connecte au réseau, il agit en tant que suppliant (supplicant) et présente son certificat SUDI à un serveur RADIUS, tel que Cisco Identity Services Engine (ISE).

Le processus d'authentification utilise le protocole EAP-TLS (Extensible Authentication Protocol with Transport Layer Security). Le serveur RADIUS valide le certificat SUDI par rapport à l'infrastructure à clés publiques Cisco. Une fois validé, le serveur RADIUS autorise l'appareil et l'attribue au bon VLAN en fonction de la politique d'accès au réseau.

Cette approche remplace le MAC Address Bypass (MAB), une méthode héritée qui repose sur des adresses MAC facilement usurpées. Le MAB offre une assurance cryptographique nulle de l'identité de l'appareil, ce qui rend les réseaux vulnérables aux points d'accès non autorisés.

Empreinte matérielle et détection des altérations

Le module Trust Anchor offre bien plus qu'un stockage sécurisé. Il protège activement l'appareil contre les altérations physiques pendant le transport ou le déploiement.

Lors de la fabrication, Cisco enregistre une empreinte cryptographique des composants matériels critiques, tels que les processeurs et les ASIC. Cette empreinte est stockée de manière permanente dans le TAm. Lorsque l'appareil démarre, le micrologiciel UEFI calcule une nouvelle empreinte du matériel observé et la compare à l'empreinte principale du TAm. Si les empreintes ne correspondent pas, l'appareil interrompt le processus de démarrage. Ce mécanisme garantit que le matériel déployé dans un hôtel ou un point de vente n'a pas été compromis entre l'usine et le site d'installation.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Guide d'implémentation

Le déploiement de l'authentification basée sur le SUDI nécessite une coordination entre votre infrastructure de commutation, votre serveur RADIUS et votre plateforme de gestion de réseau. Suivez ces étapes pour implémenter l'identité matérielle.

Étape 1 : Configurer la confiance RADIUS

Votre serveur RADIUS doit faire confiance à l'autorité de certification Cisco qui a émis le SUDI.

  1. Téléchargez les certificats Cisco Root CA et ACT2 SUDI CA depuis le portail PKI de Cisco.
  2. Importez ces certificats dans le magasin de certificats approuvés de votre serveur RADIUS (par exemple, Cisco ISE).
  3. Configurez le serveur RADIUS pour utiliser ces certificats pour l'authentification EAP-TLS.

Étape 2 : Définir les politiques 802.1X

Créez des politiques d'authentification spécifiques pour les appareils d'infrastructure, distinctes des politiques d'authentification des utilisateurs.

  1. Créez un ensemble de politiques dans Cisco ISE qui correspond aux attributs du certificat SUDI (par exemple, en faisant correspondre le Subject Alternative Name avec les PID d'appareils attendus).
  2. Attribuez les authentifications réussies au VLAN de gestion de l'infrastructure.
  3. Configurez un VLAN de quarantaine pour les appareils qui échouent à l'authentification SUDI. Ne configurez pas de repli vers le MAB pour les ports d'infrastructure.

Étape 3 : Activer le Zero Touch Provisioning

Utilisez le SUDI pour automatiser l'intégration des appareils.

  1. Configurez votre système de gestion de réseau (tel que Cisco Catalyst Center) pour qu'il agisse comme serveur ZTP.
  2. Lorsqu'un nouvel appareil se connecte, il présente son certificat SUDI.
  3. Le système de gestion vérifie le certificat, confirme le numéro de série de l'appareil par rapport à la base de données d'inventaire et pousse la configuration initiale.

Comprendre Cisco SUDI : l'identité d'appareil basée sur le matériel dans le contrôle d'accès réseau - sudi lifecycle diagram

Étape 4 : Gérer la migration vers SUDI-2099

Les certificats SUDI émis avant mai 2019 expirent soit 10 ans après la date de fabrication, soit le 14 mai 2029, selon la date la plus proche. Lorsqu'un certificat SUDI expire, les fonctionnalités qui en dépendent, notamment HTTPS, SSH et le Zero Touch Provisioning, échouent.

Cisco a introduit les certificats SUDI-2099, qui restent valides jusqu'en décembre 2099. Pour garantir la continuité :

  1. Auditez votre inventaire à l'aide de la commande show crypto pki certificate sur les appareils IOS-XE. Vérifiez la date de fin (end date) du point de confiance CISCO_IDEVID_SUDI.
  2. Mettez à niveau le matériel concerné vers les versions logicielles recommandées. Par exemple, les commutateurs Catalyst 9200 nécessitent IOS-XE 17.12.2 ou une version ultérieure pour gérer correctement la date d'expiration de 2099.

Bonnes pratiques

Pour maximiser les avantages de sécurité de l'identité matérielle, respectez ces principes neutres vis-à-vis des fournisseurs.

  1. Imposer un EAP-TLS strict : Exigez EAP-TLS pour tous les appareils d'infrastructure. N'autorisez pas de méthodes EAP plus faibles comme PEAP pour l'authentification des appareils.
  2. Isoler l'identité de l'infrastructure de l'identité de l'utilisateur : SUDI authentifie le matériel, pas l'utilisateur. Utilisez une plateforme dédiée pour gérer l'identité humaine. Par exemple, utilisez Purple pour gérer l'authentification des invités, le recueil du consentement et la collecte de données de première partie, tout en vous appuyant sur SUDI pour sécuriser le matériel sous-jacent Cisco Meraki ou HPE Aruba.
  3. Automatiser la surveillance des certificats : Implémentez des outils de surveillance pour suivre les dates d'expiration des certificats sur l'ensemble de votre parc informatique. Une surveillance proactive évite les pannes d'authentification soudaines.
  4. Mettre en œuvre la microsegmentation : Utilisez l'identité vérifiée par SUDI pour affecter les appareils à des VLAN strictement contrôlés. Un point d'accès ne doit avoir une connectivité réseau que vers son contrôleur et ses systèmes de gestion, rien d'autre.

Dépannage et atténuation des risques

Lors du déploiement de l'authentification basée sur SUDI, préparez-vous à ces modes de défaillance courants.

Mode de défaillance Cause racine Stratégie d'atténuation
Échec de l'authentification EAP-TLS Le serveur RADIUS ne dispose pas des certificats CA racine ou intermédiaire Cisco appropriés. Vérifiez que la chaîne de confiance Cisco complète est installée dans le magasin de confiance du serveur RADIUS.
L'appareil refuse de démarrer L'empreinte matérielle calculée au démarrage ne correspond pas à l'empreinte principale dans le TAm. Traitez l'appareil comme compromis. Retournez le matériel au fournisseur via le processus RMA.
Échec de l'accès de gestion Le certificat SUDI a expiré, ce qui interrompt l'authentification des certificats HTTPS et SSH. Mettez à niveau le firmware de l'appareil vers une version qui prend en charge SUDI-2099, ou déployez un LDevID à l'aide de la PKI de votre entreprise.

ROI et impact commercial

L'implémentation de l'identité des appareils basée sur le matériel offre une valeur commerciale mesurable dans trois domaines clés.

1. Réduction des coûts de déploiement Le Zero Touch Provisioning sécurisé par SUDI élimine la préparation manuelle. Au lieu qu'un ingénieur passe 45 minutes à préconfigurer un point d'accès avant de l'expédier à un magasin de détail, l'appareil est expédié directement par le distributeur. Il s'authentifie en toute sécurité dès sa connexion et télécharge automatiquement sa configuration. Pour un déploiement de 500 sites de vente au détail, cela permet d'économiser environ 375 heures d'ingénierie.

2. Élimination du risque d'appareils non autorisés En abandonnant le MAC Address Bypass au profit de l'identité matérielle cryptographique, vous éliminez le risque qu'un attaquant connecte un appareil non autorisé à un port d'infrastructure. Cela soutient directement la conformité avec les exigences des normes PCI-DSS et ISO 27001 en matière de contrôle d'accès au réseau.

3. Frontières d'identité claires Le déploiement de SUDI établit une frontière architecturale claire. La couche matérielle s'authentifie de manière cryptographique, vous permettant de concentrer vos ressources sur la couche d'identité des utilisateurs. Lorsque vous intégrez une plateforme comme Purple pour gérer le Guest WiFi et le WiFi Analytics, vous le faites sur la base d'une infrastructure vérifiable et sécurisée.

Définitions clés

SUDI (Secure Unique Device Identifier)

Un certificat X.509v3 et sa clé privée associée intégrés dans un appareil Cisco lors de sa fabrication pour fournir une identité matérielle immuable.

Utilisé par les équipes informatiques pour vérifier de manière cryptographique qu'un appareil se connectant au réseau est un produit Cisco authentique.

TAm (Trust Anchor module)

Une puce matérielle propriétaire et inviolable qui stocke de manière sécurisée le certificat SUDI, génère des clés cryptographiques et gère la prise d'empreinte matérielle.

Fournit la racine de confiance matérielle. Si le TAm est compromis, l'appareil ne pourra pas démarrer ou s'authentifier.

IDevID (Initial Device Identifier)

L'identifiant d'appareil sécurisé installé par le fabricant, défini par la norme IEEE 802.1AR. Le SUDI de Cisco est une implémentation d'un IDevID.

Fournit l'identité fondamentale d'un appareil avant qu'il ne soit intégré dans l'environnement PKI d'une organisation.

LDevID (Locally Significant Device Identifier)

Un certificat d'appareil émis par la propre infrastructure à clés publiques (PKI) d'une organisation, complétant l'IDevID du fabricant.

Utilisé lorsque les équipes informatiques exigent que les appareils s'authentifient à l'aide de certificats émis par leur CA d'entreprise interne plutôt que par celle du fournisseur.

IEEE 802.1X

La norme IEEE pour le contrôle d'accès réseau basé sur les ports, fournissant un mécanisme d'authentification aux appareils souhaitant se connecter à un réseau local ou un réseau WiFi.

Le protocole principal utilisé pour appliquer la sécurité réseau, garantissant que seuls les appareils et utilisateurs autorisés peuvent envoyer du trafic via un port de commutateur.

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

Un protocole d'authentification hautement sécurisé qui exige que le client et le serveur d'authentification prouvent tous deux leur identité à l'aide de certificats numériques.

La méthode spécifique utilisée au sein de 802.1X pour valider le certificat SUDI entre l'appareil réseau et le serveur RADIUS.

Zero Touch Provisioning (ZTP)

Un processus automatisé qui permet de provisionner et de configurer automatiquement des appareils réseau sans intervention manuelle.

Le SUDI sécurise le ZTP en garantissant que le système de gestion pousse uniquement les configurations vers du matériel authentique et vérifié.

MAC Address Bypass (MAB)

Une méthode d'authentification héritée dans laquelle un commutateur utilise l'adresse MAC de l'appareil connecté comme identifiant d'identité.

Une méthode de secours non sécurisée qui devrait être éliminée et remplacée par une authentification 802.1X basée sur le SUDI.

Exemples concrets

Un hôtel de 400 chambres modernise son infrastructure réseau et doit déployer 250 nouveaux points d'accès Cisco Catalyst. L'équipe informatique souhaite éviter de configurer manuellement chaque appareil avant l'installation tout en s'assurant qu'aucun appareil malveillant ne puisse rejoindre le VLAN de gestion.

  1. L'équipe informatique configure Cisco ISE avec la CA racine Cisco pour faire confiance aux certificats SUDI.
  2. Elle crée une politique 802.1X dans ISE qui attribue les appareils présentant un SUDI valide à un VLAN de provisionnement restreint.
  3. Les points d'accès sont expédiés directement à l'hôtel et branchés sur les commutateurs PoE.
  4. Chaque point d'accès démarre, présente son SUDI via EAP-TLS et est authentifié par ISE.
  5. Le système de gestion (Catalyst Centre) vérifie le numéro de série, provisionne le point d'accès, et ISE bascule le port vers le VLAN de gestion de production.
Commentaire de l'examinateur : Cette approche utilise le Zero Touch Provisioning sécurisé par l'identité matérielle. Elle élimine les coûts de préparation manuelle et empêche les appareils malveillants d'exploiter les ports de provisionnement ouverts. L'utilisation du protocole de changement d'autorisation (CoA) pour déplacer l'appareil d'un VLAN de provisionnement vers un VLAN de production démontre une segmentation réseau robuste.

Une chaîne nationale de vente au détail comptant 1 200 magasins découvre que ses commutateurs existants utilisent le bypass d'adresse MAC (MAB) pour authentifier les points d'accès. Elle doit migrer vers une norme sécurisée sans provoquer de pannes en magasin.

  1. L'équipe réseau audite l'inventaire des commutateurs pour confirmer que tous les appareils prennent en charge 802.1X et SUDI.
  2. Elle déploie les certificats de CA Cisco sur son infrastructure RADIUS.
  3. Elle configure les ports des commutateurs en "mode moniteur" (authentification ouverte), permettant aux appareils de tenter une authentification 802.1X EAP-TLS à l'aide de SUDI tout en retombant sur le MAB en cas d'échec, tout en enregistrant les résultats dans les journaux.
  4. Après avoir vérifié dans les journaux RADIUS que tous les points d'accès légitimes s'authentifient avec succès via SUDI, elle bascule les ports en "mode fermé", imposant un contrôle 802.1X strict et désactivant le MAB.
Commentaire de l'examinateur : La migration progressive en utilisant le mode moniteur est l'approche opérationnelle correcte pour un grand parc de vente au détail. Elle permet à l'équipe de valider la chaîne de confiance PKI et la validité des certificats sans risquer d'isoler les points d'accès du réseau. La suppression complète du MAB est l'étape finale nécessaire pour sécuriser l'environnement.

Questions d'entraînement

Q1. Vous déployez 50 nouveaux commutateurs Cisco Catalyst dans un environnement de stade. La politique de sécurité impose une authentification 802.1X stricte pour tous les appareils d'infrastructure. Lors des tests, les commutateurs ne parviennent pas à s'authentifier auprès de votre serveur Cisco ISE. Quelle est la cause la plus probable ?

Conseil : Prenez en compte la chaîne de confiance requise pour l'authentification EAP-TLS.

Voir la réponse type

Le serveur Cisco ISE ne dispose pas des certificats Cisco Root CA ou ACT2 SUDI CA dans son magasin de certificats de confiance. Sans ces éléments, ISE ne peut pas valider le certificat SUDI présenté par les commutateurs. Vous devez télécharger les certificats depuis le portail PKI de Cisco et les importer dans ISE.

Q2. Un ingénieur réseau propose de configurer les ports des commutateurs pour tenter d'abord une authentification 802.1X, puis de basculer vers le MAC Address Bypass (MAB) si l'appareil ne possède pas de certificat valide. Pourquoi devriez-vous rejeter cette proposition pour les ports d'infrastructure ?

Conseil : Évaluez la robustesse de la sécurité du mécanisme de secours.

Voir la réponse type

Le basculement vers le MAB compromet l'ensemble du modèle de sécurité. Un attaquant peut simplement connecter un appareil non autorisé, attendre l'expiration du délai 802.1X et usurper l'adresse MAC d'un point d'accès légitime pour accéder au VLAN d'infrastructure. Les ports d'infrastructure doivent imposer un protocole 802.1X strict avec SUDI, et les appareils non conformes doivent être placés dans un VLAN de quarantaine restreint.

Q3. Vous auditez un réseau de commutateurs Catalyst 9200 déployés en 2018. Vous exécutez la commande 'show crypto pki certificate' et constatez que le point de confiance CISCO_IDEVID_SUDI expire en mai 2029. Quelle mesure devez-vous prendre pour éviter de futures interruptions de service ?

Conseil : Consultez les exigences de migration SUDI-2099 pour le matériel hérité.

Voir la réponse type

Vous devez mettre à niveau le logiciel IOS-XE sur les commutateurs Catalyst 9200 vers la version 17.12.2 ou ultérieure. Cette mise à niveau garantit que le matériel prend correctement en charge l'extension de certificat SUDI-2099, prolongeant ainsi l'identité valide de l'appareil jusqu'en décembre 2099 et évitant les échecs d'authentification pour les services tels que HTTPS et ZTP.

Continuer la lecture de cette série

Comment segmenter de manière sécurisée les réseaux WiFi du personnel et des invités : meilleures pratiques pour les LAN d'entreprise

Ce guide fournit aux responsables informatiques et aux architectes réseau un modèle technique et indépendant des fournisseurs pour sécuriser les réseaux LAN d'entreprise en segmentant correctement le trafic WiFi du personnel et des invités. Il couvre l'authentification 802.1X, le RADIUS dans le cloud, l'isolation VLAN et la gestion du cycle de vie des identifiants nécessaires pour éliminer les phrases de passe partagées et protéger les actifs de l'entreprise.

Lire le guide →

Le meilleur filtrage DNS : un guide complet pour les entreprises

Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.

Lire le guide →

Comprendre Cisco SUDI : L'identité ancrée dans le matériel pour le contrôle d'accès réseau sécurisé

Ce guide explique comment Cisco SUDI fournit une identité sécurisée par cryptographie et ancrée dans le matériel pour l'infrastructure réseau d'entreprise. Découvrez comment remplacer les adresses MAC falsifiables par des certificats 802.1AR immuables afin de sécuriser le contrôle d'accès réseau de votre site.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.