Passer au contenu principal

Dépannage des problèmes d'authentification Windows 11 802.1X : Guide informatique pour les entreprises

Un guide de diagnostic et de résolution des échecs d'authentification Windows 11 802.1X. Corrigez les ruptures de confiance des certificats RADIUS, les blocages PEAP de Credential Guard et les erreurs de profil sans fil GPO.

Par Iain JewittPublié le Mis à jour le
📖 10 min de lecture1,598 mots2 exemples concrets3 questions d'entraînement6 définitions clés

Video overview

Écouter ce guide

Voir la transcription du podcast
[Introduction et contexte] Bonjour et bienvenue dans ce point technique de Purple. Je suis votre hôte et aujourd'hui, nous nous attaquons à un problème spécifique et à fort impact qui donne du fil à retordre aux équipes informatiques des entreprises : les mises à niveau vers Windows 11 qui perturbent l'authentification sans fil 802.1X. Si vous gérez un réseau d'entreprise - qu'il s'agisse d'un vaste campus hospitalier, d'un réseau de vente au détail multisite ou d'un grand espace public - vous comptez sur le 802.1X pour sécuriser votre infrastructure sans fil. C'est la référence absolue. Mais récemment, nous avons constaté une augmentation des tickets d'assistance dans lesquels des appareils passent à Windows 11 et se déconnectent soudainement du WiFi sécurisé. Aujourd'hui, nous allons analyser exactement pourquoi cela se produit, comment le diagnostiquer rapidement et les étapes à suivre pour le résoudre et éviter qu'il ne se reproduise lors des prochaines phases de déploiement. C'est parti. [Analyse technique approfondie] Alors, qu'est-ce qui ne fonctionne plus exactement lorsqu'une machine passe à Windows 11 ? Pour comprendre cette défaillance, nous devons nous pencher sur la phase d'établissement de la liaison (handshake) d'authentification. La plupart des entreprises utilisent soit PEAP-MSCHAPv2, soit EAP-TLS pour leurs réseaux 802.1X. Les deux reposent fortement sur la confiance des certificats. Lorsqu'un client Windows tente de se connecter, le serveur RADIUS - souvent un Network Policy Server ou NPS - présente son certificat. Le client vérifie alors s'il fait confiance à l'autorité de certification racine (Root CA) qui a émis le certificat NPS. Voici le nœud du problème avec Windows 11 : lors de certains parcours de mise à niveau, ou en raison du renforcement des paramètres de sécurité par défaut dans Windows 11, les liaisons de certificats racines approuvés pour le profil sans fil sont supprimées ou ne migrent pas correctement. De plus, Windows 11 a introduit Credential Guard activé par défaut sur le matériel compatible, ce qui modifie la façon dont les identifiants NTLM et MS-CHAPv2 sont stockés et consultés, perturbant parfois les anciennes configurations PEAP. Lorsque le client ne peut pas valider le certificat du serveur, la connexion s'interrompt immédiatement. L'utilisateur voit simplement le message « Impossible de se connecter à ce réseau », mais en coulisses, il s'agit d'un échec critique lors de l'établissement du tunnel TLS. [Recommandations de mise en œuvre et pièges à éviter] Comment résoudre ce problème ? La correction immédiate consiste à déployer un objet de stratégie de groupe (GPO) mis à jour sur vos terminaux. Tout d'abord, vous devez vous assurer que le certificat de votre Root CA est explicitement déployé dans le magasin « Autorités de certification racines de confiance » sur toutes les machines clientes. Ensuite, et c'est l'étape que beaucoup oublient, vous devez mettre à jour vos stratégies de réseau sans fil (IEEE 802.11) dans votre GPO. Vous devez sélectionner explicitement la Root CA de confiance dans les propriétés PEAP ou EAP-TLS du profil sans fil. Si cette case n'est pas cochée, Windows 11 refusera la connexion. Un piège majeur que nous constatons est que les équipes informatiques tentent de contourner le problème en désactivant complètement la validation du certificat du serveur. Ne faites pas cela. Désactiver la validation des certificats expose votre réseau aux attaques de type Evil Twin et au vol d'identifiants. Cela enfreint les exigences de conformité PCI-DSS et GDPR. Corrigez toujours la chaîne de confiance - ne la contournez jamais.Pour un correctif à long terme, en particulier si vous gérez un déploiement à grande échelle comme dans le [Commerce de détail](/industries/retail) ou l'[Hôtellerie](/industries/hospitality), envisagez d'abandonner complètement le protocole PEAP basé sur mot de passe. La transition vers EAP-TLS avec des certificats machine et utilisateur est beaucoup plus robuste face à ces modifications d'identifiants au niveau du système d'exploitation. Vous pouvez en savoir plus à ce sujet dans notre guide sur l'[Implémentation de WPA3-Enterprise pour une sécurité sans fil renforcée](/guides/implementing-wpa3-enterprise-for-enhanced-wireless-security). [Questions-Réponses Rapides] Passons en revue quelques questions rapides que nous posent souvent les architectes réseau. Question 1 : "Nous utilisons une autorité de certification publique pour notre serveur RADIUS. Devez-nous tout de même la déployer par GPO ?" Réponse : Oui. Même si l'autorité de certification figure par défaut dans le magasin d'autorités de certification racines de confiance de Windows, le profil WiFi spécifique doit être configuré pour faire confiance à cette autorité de certification spécifique pour l'authentification réseau. Question 2 : "Pouvons-nous utiliser la plateforme de Purple pour contourner cela ?" Réponse : Purple excelle dans le domaine du [Guest WiFi](/guest-wifi) et de l'intégration via des portails captifs. Pour vos SSID d'entreprise internes utilisant le 802.1X, vous devez résoudre la confiance de certificat sous-jacente sur le terminal. Cependant, pour les accès BYOD ou des sous-traitants, les rediriger via un Captive Portal Purple avec OpenRoaming peut être une alternative très efficace à la gestion des certificats locaux. [Résumé et étapes suivantes] En résumé : les mises à niveau vers Windows 11 perturbent le 802.1X en raison d'échecs de migration de la confiance des certificats et de l'application de Credential Guard. Votre plan d'action : vérifiez les journaux WLAN-AutoConfig dans l'Observateur d'événements pour repérer les erreurs 11 ou 15. Mettez à jour vos GPO sans fil pour faire explicitement confiance à l'autorité de certification racine de votre serveur RADIUS. Et planifiez une migration vers EAP-TLS pour une stabilité permanente. Merci d'avoir suivi ce point technique. Pour plus d'analyses approfondies sur les réseaux d'entreprise, consultez nos ressources sur Purple.ai.

Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise

Le déploiement et la maintenance de l'authentification réseau 802.1X dans les environnements d'entreprise exigent une interopérabilité fluide entre les systèmes d'exploitation clients, les points d'accès, l'infrastructure de commutateurs et les serveurs d'authentification RADIUS. Suite aux mises à jour des fonctionnalités de Windows 11, les services informatiques des entreprises constatent fréquemment des pics soudains d'échecs d'authentification sur les réseaux WiFi sans fil et Ethernet filaires.

Ce guide technique fournit un cadre de diagnostic étape par étape pour identifier les causes profondes, résoudre les ruptures de confiance RADIUS, corriger les conflits de Credential Guard et établir un contrôle d'accès réseau 802.1X fiable pour les terminaux Windows 11 gérés.

Comprendre les changements d'architecture de Windows 11 concernant le 802.1X

Windows 11 introduit des contrôles de sécurité renforcés qui modifient la façon dont le système d'exploitation gère la négociation du protocole d'authentification extensible (EAP), la validation des certificats et la mise en cache des identifiants. Bien que ces renforcements de sécurité protègent les appareils d'entreprise contre le vol d'identité, ils exposent des faiblesses de configuration latentes dans les objets de stratégie de groupe (GPO) et les charges utiles de gestion des appareils mobiles (MDM) existantes.

Version du système Windows 11 Fonctionnalité de sécurité / Changement Impact sur l'authentification 802.1X Correction requise
Windows 11 22H2 Credential Guard activé par défaut Isole les empreintes NTLMv2, interrompant l'authentification SSO héritée PEAP-MSCHAPv2. Migrer vers les certificats EAP-TLS ou configurer une invite d'identifiants explicite.
Windows 11 23H2 Application du mode WPA3-Enterprise 192 bits Impose la conformité cryptographique Suite B pour les profils sans fil haute sécurité. S'assurer que le certificat du serveur RADIUS utilise SHA-384 et RSA 3072+ ou ECDSA P-384.
Windows 11 24H2 Validation stricte des certificats RADIUS Rejette les connexions si la CA racine est absente du magasin approuvé ou si le SAN ne correspond pas. Déployer la CA racine dans les magasins de confiance des clients et mettre à jour les listes de noms de serveurs des profils sans fil.
Toutes versions Configuration automatique câblée désactivée par défaut Les ports des commutateurs Ethernet échouent au handshake 802.1X ; les terminaux reçoivent des adresses APIPA. Activer le type de démarrage de dot3svc sur Automatique via GPO ou des scripts PowerShell.

Principales causes des échecs d'authentification 802.1X sous Windows 11

Lorsqu'un appareil Windows 11 ne parvient pas à s'authentifier sur un réseau d'entreprise 802.1X, le problème provient généralement de l'un des quatre principaux vecteurs de défaillance :

1. Rupture de la validation du certificat du serveur RADIUS

Lors du handshake 802.1X EAP-TLS ou PEAP, le serveur RADIUS présente son certificat numérique X.509 pour prouver son identité au client. Windows 11 valide trois critères avant de poursuivre :

  • Chaîne de confiance : Le certificat de la CA racine émettrice doit résider dans le magasin Autorités de certification racines de confiance de l'ordinateur local du terminal.
  • Nom alternatif du sujet (SAN) : Le nom d'hôte ou le FQDN du serveur RADIUS doit correspondre au nom de serveur spécifié dans la configuration XML du profil 802.1X du client.
  • Expiration et révocation : Le certificat ne doit pas être expiré et doit passer avec succès les vérifications de la liste de révocation de certificats (CRL) ou du protocole OCSP.

Si l'un de ces critères échoue, Windows 11 met immédiatement fin à la session EAP afin d'empêcher toute connexion à d'éventuels points d'accès malveillants.

2. Conflit entre Credential Guard et PEAP-MSCHAPv2

Credential Guard utilise la sécurité basée sur la virtualisation (VBS) pour isoler les secrets stockés en mémoire. Les configurations héritées 802.1X reposant sur PEAP-MSCHAPv2 tentent d'extraire les hachages de connexion de l'utilisateur pour s'authentifier automatiquement auprès d'Active Directory. Credential Guard bloque cet accès à la mémoire, ce qui entraîne des boucles répétées de demande d'identifiants ou un rejet explicite du serveur RADIUS.

3. Certificats clients manquants ou expirés (EAP-TLS)

Dans les environnements zero-trust utilisant EAP-TLS, chaque appareil ou utilisateur présente un certificat individuel émis par une autorité de certification interne (telle que Microsoft ADCS). Les échecs de connexion surviennent lorsque les profils de certificat Intune SCEP ou PKCS ne parviennent pas à se synchroniser, que les certificats clients expirent ou que les attributs d'utilisation améliorée de la clé (EKU) de la clé privée ne contiennent pas l'attribut Authentification client (1.3.6.1.5.5.7.3.2).

4. État du service de configuration automatique câblée (dot3svc)

Pour les environnements Ethernet câblés 802.1X, les installations de bureau de Windows 11 n'activent pas le service dot3svc par défaut. Par conséquent, les cartes d'interface réseau (NIC) ne répondent pas aux trames EAPOL Start transmises par les ports des commutateurs managés, laissant l'appareil sans accès au réseau ou avec une adresse IP APIPA assignée (169.254.x.x).

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Processus de diagnostic étape par étape pour les administrateurs informatiques

Pour dépanner systématiquement les échecs d'authentification sur les terminaux managés, suivez cette séquence de diagnostic :

Phase 1 : Analyser les journaux de l'Observateur d'événements Windows

Windows enregistre tous les événements réseau 802.1X dans des journaux opérationnels spécialisés de l'Observateur d'événements :

  • WiFi 802.1X : Accédez à Journaux des applications et des services > Microsoft > Windows > WLAN-AutoConfig > Opérationnel
  • Réseau câblé 802.1X : Accédez à Journaux des applications et des services > Microsoft > Windows > Wired-AutoConfig > Opérationnel
ID d'événement Source du journal Description de l'erreur Cause racine et résolution
12014 WLAN / Wired-AutoConfig Échec de l'authentification 802.1X en raison d'un dépassement de délai EAPOL Le client n'a reçu aucune réponse du serveur RADIUS. Vérifiez le secret RADIUS du commutateur et l'accessibilité IP.
12013 WLAN / Wired-AutoConfig Échec de la validation du certificat du serveur CA racine manquante dans le magasin de confiance ou non-concordance du SAN du serveur dans le profil 802.1X. Importez la CA racine.
5632 WLAN / Wired-AutoConfig Rejet explicite de l'authentification 802.1X Le serveur RADIUS a rejeté les identifiants ou le certificat client. Inspectez les journaux d'audit NPS/ISE pour identifier les codes de rejet.
10001 WLAN / Wired-AutoConfig Création ou mise à jour du profil enregistrée Le profil a été correctement mis à jour ou importé dans le registre réseau local de Windows.

Phase 2 : Exécuter des diagnostics en ligne de commande netsh

Ouvrez une invite de commandes ou une session PowerShell avec privilèges élevés sur le point de terminaison concerné pour inspecter les états réseau actifs et exporter les profils de configuration :

# Check active wireless interface state and signal quality
netsh wlan show interfaces

# List all installed wireless 802.1X profiles
netsh wlan show profiles

# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear

# Inspect active wired Ethernet 802.1X status
netsh lan show state

# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"

Stratégies de remédiation : GPO et Microsoft Intune

Une fois le mécanisme de défaillance identifié, déployez des mises à jour de politiques à l'échelle de l'entreprise pour standardiser la configuration des points de terminaison sur tous les appareils Windows 11.

Remédiation par stratégie de groupe Active Directory (GPO)

Pour les points de terminaison joints à un domaine, configurez des politiques de réseau sans fil et câblé centralisées :

  1. Ouvrez la console de gestion des stratégies de groupe (gpmc.msc) et modifiez votre politique de base pour les points de terminaison.
  2. Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Services système. Recherchez Configuration automatique de réseau câblé, définissez le type de démarrage sur Automatique et démarrez le service.
  3. Accédez à Stratégies de clé publique > Autorités de certification racines de confiance. Importez le certificat de l'autorité de certification racine émettrice pour votre serveur RADIUS.
  4. Accédez à Stratégies de réseau sans fil (IEEE 802.11), ouvrez votre profil d'entreprise, sélectionnez l'onglet Sécurité, et définissez l'authentification sur Microsoft : Carte à puce ou autre certificat (pour EAP-TLS) ou PEAP.
  5. Cliquez sur Propriétés et cochez explicitement votre autorité de certification racine dans la liste Autorités de certification racines de confiance tout en spécifiant les FQDN de votre serveur RADIUS dans le champ Se connecter à ces serveurs.

Déploiement de profil MDM Microsoft Intune

Pour les points de terminaison gérés par le cloud ou hybrides dans Intune :

  1. Créez un profil de certificat approuvé contenant la charge utile du certificat de l'autorité de certification racine de votre entreprise et attribuez-le à Tous les appareils.
  2. Créez un profil de certificat PKCS ou SCEP secondaire pour émettre des certificats clients uniques aux appareils ou aux utilisateurs pour EAP-TLS.
  3. Créez un profil de configuration WiFi avec EAP-TLS spécifié comme type d'EAP, en faisant référence à la fois au certificat approuvé et aux profils SCEP/PKCS.
  4. Assurez-vous que l'ordre d'évaluation des politiques permet d'installer la charge utile du certificat approuvé avant l'application du profil WiFi.

Architecture de sécurité à long terme : migration vers EAP-TLS et Passpoint

Bien que PEAP-MSCHAPv2 puisse être corrigé, les protocoles 802.1X basés sur un mot de passe restent intrinsèquement vulnérables à la collecte d'identifiants, aux attaques par dictionnaire hors ligne et à l'usurpation de point d'accès malveillant. Les directives de sécurité de l'industrie du NIST et de la Wi-Fi Alliance imposent de migrer les réseaux d'entreprise vers l'authentification par certificat EAP-TLS ou Passpoint (Hotspot 2.0).En savoir plus sur la mise en œuvre d'architectures de sécurité de bout en bout dans notre Guide complet sur la sécurité WiFi d'entreprise. Pour des comparaisons de protocoles détaillées, consultez notre analyse sur la Comparaison des méthodes EAP (PEAP, EAP-TLS, EAP-TTLS et EAP-FAST) ou découvrez le déploiement automatisé de certificats dans notre guide sur le Déploiement de certificats WiFi via Microsoft Intune.

En associant le protocole 802.1X basé sur les certificats à la gestion automatisée du RADIUS dans le cloud, les équipes informatiques d'entreprise éliminent les invites de mot de passe, simplifient l'intégration des terminaux Windows 11 et obtiennent un contrôle d'accès réseau zero-trust dans toutes les installations de l'entreprise.

Définitions clés

802.1X

Une norme IEEE pour le contrôle d'accès au réseau basé sur les ports (PNAC) qui fournit un accès authentifié pour les réseaux WiFi d'entreprise 802.11 et Ethernet 802.3.

Forme le fondement de la sécurité des réseaux d'entreprise en exigeant que les points de terminaison s'authentifient auprès d'un serveur RADIUS avant que les ports de commutateur ou les points d'accès sans fil n'autorisent l'accès au réseau.

Credential Guard

Une fonctionnalité de sécurité basée sur la virtualisation dans Windows 11 qui isole les secrets afin que seuls les logiciels système privilégiés puissent y accéder.

Empêche l'extraction des hachages de mots de passe MSCHAPv2 de la mémoire, ce qui interrompt les configurations d'authentification héritées PEAP-MSCHAPv2 sur les réseaux d'entreprise.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Une méthode d'authentification 802.1X qui utilise des certificats numériques mutuels X.509 pour la validation du client et du serveur.

Le protocole d'authentification recommandé pour la sécurité du WiFi d'entreprise car il élimine les mots de passe et résiste aux attaques de l'homme du milieu.

PEAP-MSCHAPv2

Protocole d'authentification extensible sécurisé (PEAP) avec le protocole d'authentification challenge-réponse de Microsoft version 2.

Un protocole hérité 802.1X basé sur un mot de passe, vulnérable à la collecte de clés d'identification et à l'usurpation de certificat lorsque la validation du serveur est mal configurée.

WLAN AutoConfig (wlansvc)

Le service Windows intégré qui énumère les adaptateurs réseau sans fil, découvre les réseaux WiFi disponibles et gère les profils d'authentification 802.1X.

Enregistre des événements de diagnostic détaillés dans l'Observateur d'événements sous Microsoft-Windows-WLAN-AutoConfig/Operational en cas d'échec des connexions sans fil 802.1X.

Wired AutoConfig (dot3svc)

Le service Windows responsable de l'authentification 802.1X Ethernet IEEE 802.3 sur les ports de commutateur câblés.

Désactivé par défaut sur les éditions de bureau Windows ; doit être démarré et configuré sur Automatique via GPO ou PowerShell pour les environnements câblés 802.1X.

Exemples concrets

Scénario 1 : À la suite d'une mise à niveau d'entreprise vers Windows 11 24H2, 350 ordinateurs portables professionnels ne parviennent pas à se connecter au réseau WiFi WPA3-Enterprise. L'Observateur d'événements affiche l'ID d'événement 12013 avec un texte indiquant que la validation du certificat du serveur a échoué. Le serveur RADIUS utilise un certificat TLS commercial. Comment l'équipe réseau doit-elle résoudre cet échec d'authentification ?

L'équipe d'ingénierie réseau doit résoudre l'incompatibilité de la chaîne de confiance du certificat racine causée par l'application stricte de la validation dans Windows 11 24H2.

  1. Ouvrez le Gestionnaire de certificats de l'ordinateur local (certlm.msc) sur un point de terminaison affecté et inspectez les Autorités de certification racines de confiance pour vérifier si les certificats de l'autorité de certification racine et intermédiaire émettrice pour le serveur RADIUS sont installés.
  2. S'ils sont manquants, exportez les certificats publics de l'autorité de certification racine et de l'autorité de certification intermédiaire (.cer) depuis l'Autorité de certification.
  3. Dans la stratégie de groupe Active Directory, accédez à Configuration de l'ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de clé publique et importez l'autorité de certification racine dans les Autorités de certification racines de confiance.
  4. Dans Microsoft Intune, déployez un profil de certificat de confiance contenant la charge utile de l'autorité de certification racine sur tous les groupes d'appareils de l'entreprise.
  5. Mettez à jour la configuration XML du profil WiFi 802.1X de l'entreprise pour répertorier explicitement le nom de domaine complet (FQDN) du serveur RADIUS dans le champ Valider le certificat du serveur.
Commentaire de l'examinateur : Windows 11 24H2 applique strictement la validation des certificats de serveur. Si le point de terminaison ne dispose pas du certificat racine dans son magasin local de confiance ou si le nom du serveur dans le profil 802.1X ne correspond pas au SAN du certificat RADIUS, Windows interrompt la liaison EAP avant d'envoyer les identifiants. Le déploiement de l'autorité de certification racine via GPO ou Intune rétablit la confiance sans désactiver les contrôles de sécurité.

Scénario 2 : Une entreprise de services financiers utilise PEAP-MSCHAPv2 pour l'accès WiFi des ordinateurs portables de l'entreprise. Après avoir activé Windows 11 Credential Guard sur tous les points de terminaison, les utilisateurs subissent des échecs d'invite persistants et des rejets RADIUS avec l'ID d'événement 5632. Comment le service informatique peut-il restaurer une authentification réseau fiable tout en maintenant la conformité de sécurité ?

Credential Guard isole les identifiants de connexion unique dans un conteneur virtualisé, empêchant MSCHAPv2 d'extraire les hachages de mots de passe pour l'authentification EAP.

  1. Mettez en œuvre une solution de contournement immédiate en configurant un profil utilisateur 802.1X dédié dans la GPO qui demande des identifiants utilisateur explicites plutôt que de s'appuyer sur le transfert de hachage SSO (Single Sign-On) de Windows.
  2. Pour une résolution permanente, concevez une migration de PEAP-MSCHAPv2 vers une authentification basée sur les certificats EAP-TLS.
  3. Déployez des profils de certificat Microsoft SCEP ou PKCS via Microsoft Intune pour émettre des certificats d'appareil X.509 uniques pour tous les points de terminaison gérés.
  4. Configurez le serveur RADIUS (Cisco ISE, Aruba ClearPass ou Microsoft NPS) pour authentifier les certificats d'appareil des points de terminaison via EAP-TLS.
  5. Mettez hors service PEAP-MSCHAPv2 sur les contrôleurs sans fil pour éliminer les risques d'exposition des mots de passe dans toute l'entreprise.
Commentaire de l'examinateur : La désactivation de Credential Guard affaiblit la sécurité des points de terminaison Windows 11 et enfreint les critères de référence du CIS. La bonne approche architecturale consiste à mettre à niveau le réseau en passant de PEAP basé sur un mot de passe à EAP-TLS. Les certificats contournent entièrement les restrictions de Credential Guard tout en offrant une protection supérieure contre les attaques de points d'accès malveillants.

Questions d'entraînement

Q1. Quel utilitaire de l'invite de commandes Windows permet de vérifier en temps réel les paramètres de profil sans fil 802.1X actifs, l'état d'authentification et les suites de chiffrement sur une machine cliente ?

Conseil : Utilisez l'outil d'assistance en ligne de commande sans fil natif intégré à Windows.

Voir la réponse type

La commande netsh wlan show interfaces affiche l'état actuel de la connexion, le SSID, le BSSID, le type de radio et le mode d'authentification. Pour inspecter les détails du profil et les configurations EAP, exécutez netsh wlan show profile name="ProfileName" key=clear. Pour les connexions câblées Ethernet 802.1X, utilisez netsh lan show state.

Q2. Pourquoi le démarrage du service Wired AutoConfig (dot3svc) est-il obligatoire lors du déploiement du contrôle d'accès réseau 802.1X sur les ports de commutateur Ethernet d'entreprise pour les clients de bureau Windows 11 ?

Conseil : Prenez en compte l'état par défaut du service du système d'exploitation pour les installations de bureau.

Voir la réponse type

Contrairement au service WLAN AutoConfig (wlansvc) qui s'exécute automatiquement sur les appareils équipés du sans fil, le service Wired AutoConfig (dot3svc) est configuré sur un démarrage manuel par défaut sur les installations de bureau Windows 11. Sans dot3svc actif, le système d'exploitation ignore les requêtes EAPOL 802.1X provenant des ports de commutateur, ce qui conduit le commutateur à placer le point de terminaison dans un état non autorisé ou un réseau APIPA (169.254.x.x).

Q3. Un administrateur informatique tente de résoudre une erreur de connexion 802.1X en décochant "Valider le certificat du serveur" dans les propriétés du réseau sans fil. Quel risque de sécurité cette solution de contournement introduit-elle ?

Conseil : Pensez aux attaques de l'homme du milieu et aux points d'accès non autorisés.

Voir la réponse type

La désactivation de la validation du certificat du serveur permet à la machine cliente de se connecter à n'importe quel point d'accès non autorisé diffusant le SSID de l'entreprise. Un attaquant peut configurer un faux serveur RADIUS, capturer les hachages d'identifiants PEAP-MSCHAPv2 de l'utilisateur et effectuer un déchiffrement de l'homme du milieu sur le trafic d'entreprise. Les normes de sécurité d'entreprise interdisent strictement de désactiver la validation du serveur.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.