Passer au contenu principal

Implémentation de SCEP pour un WiFi 802.1X et BYOD sécurisé dans l'enseignement supérieur

Ce guide technique détaille comment les équipes informatiques de l'enseignement supérieur peuvent implémenter le protocole SCEP (Simple Certificate Enrolment Protocol) afin de sécuriser les réseaux WiFi BYOD en utilisant l'authentification 802.1X. Il propose une architecture exploitable, des étapes de déploiement et des études de cas réels pour aider les exploitants de sites à remplacer les portails ouverts non sécurisés par un accès automatisé et robuste basé sur des certificats.

📖 5 min de lecture📝 1,377 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans ce point technique de Purple. Je suis votre hôte et aujourd'hui, nous allons aborder en détail un sujet récurrent pour les équipes informatiques de l'enseignement supérieur : comment implémenter SCEP - le Simple Certificate Enrolment Protocol - pour offrir un accès WiFi 802.1X sécurisé aux BYOD sur le campus. Si vous gérez actuellement le réseau d'une université ou d'un établissement d'enseignement supérieur, vous êtes probablement confronté à une tension familière. D'un côté, les étudiants, les enseignants et le personnel apportent des centaines ou des milliers d'appareils personnels. De l'autre, vous devez maintenir une posture de sécurité conforme aux exigences de l'établissement, de la réglementation et, de plus en plus, des assurances cyber. Le WiFi basé sur un mot de passe et les Captive Portals ouverts ne suffisent plus. Voyons donc ce qui fonctionne réellement. Tout d'abord, plantons le décor. Le 802.1X est la norme IEEE pour le contrôle d'accès réseau basé sur les ports. Elle existe depuis 2001, mais elle est plus pertinente aujourd'hui que jamais. L'idée de base est qu'avant qu'un appareil n'accède à votre réseau, il doit prouver son identité - non pas en présentant un mot de passe que tout le monde pourrait partager, mais en présentant un identifiant vérifiable. Dans un contexte filaire, cette vérification se fait au niveau du port du commutateur. En WiFi, elle se fait au niveau du point d'accès, via un serveur RADIUS. Cet identifiant peut prendre plusieurs formes. Vous pouvez utiliser un nom d'utilisateur et un mot de passe via PEAP - le Protected Extensible Authentication Protocol. Ou vous pouvez utiliser un certificat numérique via EAP-TLS - Extensible Authentication Protocol avec Transport Layer Security. L'EAP-TLS est la référence absolue. L'authentification est mutuelle : le réseau s'authentifie auprès de l'appareil, et l'appareil s'authentifie auprès du réseau. C'est cette authentification mutuelle qui bloque les points d'accès malveillants. L'ordinateur portable d'un étudiant ne se connectera tout simplement pas à un réseau usurpé qui ne dispose pas du bon certificat. Alors, quel est le rôle de SCEP ? Le SCEP - Simple Certificate Enrolment Protocol - est le mécanisme par lequel les appareils demandent et reçoivent automatiquement ces certificats numériques. Sans SCEP, vous devriez générer et distribuer manuellement des certificats à chaque appareil. Dans une université comptant dix mille étudiants et trois mille membres du personnel, ce n'est pas viable. Le SCEP automatise l'ensemble du processus. Voici comment fonctionne le flux. Un appareil se connecte à un réseau de provisionnement - parfois appelé SSID d'intégration. Il contacte votre serveur SCEP, qui est généralement intégré à votre autorité de certification - votre CA. L'appareil soumet une demande de signature de certificat. Le serveur SCEP valide la demande, souvent en vérifiant les identifiants de l'utilisateur dans votre annuaire - Microsoft Entra ID ou Google Workspace. Une fois validée, la CA émet un certificat signé et l'appareil l'installe. À partir de ce moment, l'appareil utilise ce certificat pour s'authentifier automatiquement sur votre SSID sécurisé en 802.1X. Pas de portail, pas de demande de mot de passe, pas de ticket informatique.Parlons de l'architecture un peu plus en détail. Dans un déploiement classique au sein de l'enseignement supérieur, vous devez penser à trois segments de réseau. Premièrement, votre réseau d'intégration - c'est là que se connectent les appareils non enregistrés. Il dispose d'un accès internet mais est isolé de vos ressources internes. Deuxièmement, votre SSID sécurisé par 802.1X - c'est là que les appareils enregistrés se connectent, avec un accès complet aux ressources adaptées à leur rôle. Troisièmement, votre infrastructure de gestion - votre serveur RADIUS, votre CA, votre serveur SCEP et votre intégration d'annuaire. Le serveur RADIUS joue le rôle d'agent de circulation. Lorsqu'un appareil tente de se connecter à votre SSID 802.1X, le point d'accès envoie une demande d'authentification au RADIUS. Le RADIUS valide le certificat par rapport à la liste de révocation de certificats de la CA, vérifie le statut de l'utilisateur dans votre annuaire, puis autorise ou refuse l'accès. Il peut également attribuer l'appareil à un VLAN en fonction de son rôle - les étudiants vont sur un segment, le corps enseignant sur un autre, le personnel administratif sur un troisième. C'est l'Identity-Based Networking en pratique. L'une des questions que l'on me pose le plus souvent est la suivante : avec quel matériel cela fonctionne-t-il ? La bonne nouvelle est que le 802.1X est une norme. Il fonctionne donc avec n'importe quel point d'accès prenant en charge le WPA2 ou le WPA3 Enterprise. En pratique, vous devrez vérifier l'implémentation de votre fournisseur spécifique. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi - tous ces équipements prennent en charge la norme. Les étapes de configuration varient selon le constructeur, mais le protocole sous-jacent reste le même. Laissez-moi vous présenter à quoi ressemble une implémentation réelle. Je vais utiliser un exemple concret basé sur une université britannique de taille moyenne - environ quinze mille étudiants, trois campus, et une infrastructure mixte Aruba et Meraki. Le projet a débuté par un audit du réseau. La configuration existante associait des SSID ouverts et un Captive Portal pour l'accès des étudiants. L'équipe informatique était submergée par les tickets de réinitialisation de mot de passe - environ quarante par semaine. La randomisation des adresses MAC sur iOS et Android avait complètement faussé leurs analyses, de sorte qu'ils ne disposaient d'aucune donnée fiable sur les habitudes d'utilisation du réseau. La première phase a consisté à déployer l'infrastructure PKI. Ils ont mis en place une CA à deux niveaux - une CA racine hors ligne et une CA d'émission en ligne. Le serveur SCEP a été intégré à la CA d'émission et connecté à Microsoft Entra ID pour la validation des identités. La durée de vie des certificats a été fixée à un an, avec un renouvellement automatique déclenché à la limite des trente jours. La seconde phase a consisté à configurer le SSID 802.1X. Ils ont créé un SSID dédié avec WPA3-Enterprise, l'ont pointé vers leurs serveurs RADIUS et ont configuré des règles d'attribution de VLAN. Les étudiants ont bénéficié d'un VLAN, le personnel d'un autre et les appareils IoT d'un troisième. La troisième phase concernait l'expérience d'intégration. Ils ont utilisé une solution de contrôle d'accès au réseau pour rediriger les appareils non enregistrés vers un portail en libre-service. Les étudiants s'authentifiaient avec leurs identifiants universitaires, le flux SCEP s'exécutait en arrière-plan et le certificat était installé. Sur iOS, cela nécessitait un profil de configuration. Sur Android, le processus était légèrement différent mais tout aussi automatisé. Le résultat ? Les tickets de réinitialisation de mot de passe ont chuté de plus de quatre-vingt-dix pour cent dès le premier mois. La visibilité sur le réseau s'est considérablement améliorée car les identités basées sur les certificats ne tournent pas comme le font les adresses MAC. Et l'équipe de sécurité disposait enfin d'une piste d'audit fiable pour chaque appareil connecté au réseau. Voyons maintenant comment Purple s'intègre dans ce schéma. Le produit SecurePass de Purple est précisément construit sur cette architecture. SecurePass émet des profils WiFi signés numériquement en utilisant le WPA2 et le WPA3-Enterprise avec une authentification mutuelle 802.1X. Le processus d'enrôlement prend moins de trente secondes. Une fois qu'un appareil possède un profil, il se connecte automatiquement - sans portail, sans mot de passe, sans friction. Ce qui rend SecurePass particulièrement pertinent pour l'enseignement supérieur, c'est la combinaison de la sécurité et des analyses. L'identifiant d'authentification étant un certificat stable plutôt qu'une adresse MAC tournante, vous obtenez des données précises sur les visites de retour, les temps de séjour et la fréquence des visites. Ces données alimentent directement la plateforme d'analyse de Purple, vous offrant une réelle visibilité sur l'utilisation du réseau de votre campus. SecurePass s'intègre également avec Microsoft Entra ID et Google Workspace pour les déploiements destinés au personnel. Cela signifie que lorsqu'un membre du personnel quitte l'université, son accès est révoqué automatiquement. Aucun processus manuel, aucun compte oublié, aucune faille de sécurité. C'est l'automatisation de bout en bout du flux de travail des arrivées, des mutations et des départs. Pour l'infrastructure RADIUS, Purple exploite des serveurs cloud RADIUS - primaire et secondaire - de sorte que vous n'avez pas à gérer cette infrastructure vous-même. La liste des matériels compatibles comprend notamment Cisco Meraki, Cisco Catalyst, HPE Aruba, Ubiquiti UniFi, Ruckus, Juniper Mist et Fortinet. Tous les détails figurent dans la FAQ de SecurePass sur le site d'assistance de Purple. Permettez-moi de vous indiquer les pièges de mise en œuvre à éviter. Ce sont les éléments qui piègent les équipes lors des déploiements réels. Premièrement : la révocation des certificats. Vous avez besoin d'une CRL (liste de révocation de certificats) ou d'un répondeur OCSP fonctionnel. Si votre serveur RADIUS ne peut pas vérifier l'état de révocation, soit vous bloquez toutes les connexions, soit vous les acceptez toutes. Aucune de ces solutions n'est acceptable. Testez votre infrastructure de révocation avant la mise en production. Deuxièmement : la compatibilité des appareils. La plupart des appareils modernes iOS, Android, macOS et Windows prennent en charge le protocole EAP-TLS de manière native. Cependant, les appareils plus anciens, les objets connectés IoT et certains systèmes existants ne le gèrent pas. Vous devez prévoir un plan pour ces appareils - qu'il s'agisse d'un SSID distinct avec une authentification différente ou d'un processus de gestion des exceptions.Troisièmement : la durée de vie et le renouvellement des certificats. Si les certificats expirent et que le processus de renouvellement échoue, les utilisateurs perdent leur accès. Définissez une période de renouvellement généreuse - trente jours avant l'expiration est un minimum raisonnable. Surveillez l'expiration des certificats de manière centralisée et lancez des alertes avant que cela ne devienne un problème. Quatrièmement : l'expérience d'intégration. Le flux technique peut être parfait, mais si les étudiants trouvent le processus d'inscription confus, ils ne le termineront pas. Investissez dans une signalisation claire, un portail en libre-service simple et un guide d'aide court. L'inscription en trente secondes annoncée par SecurePass est réalisable, mais seulement si l'expérience utilisateur est adéquate. Cinquièmement : la résilience du serveur RADIUS. Votre infrastructure 802.1X est désormais un élément critique pour l'accès au réseau. Si votre serveur RADIUS tombe en panne, plus personne ne se connecte. Vous avez besoin de serveurs RADIUS primaires et secondaires, idéalement dans des zones de disponibilité différentes, avec un basculement automatique. Passons maintenant à notre session de questions-réponses rapides. Voici les questions que l'on me pose le plus souvent. Le SCEP peut-il fonctionner avec une autorité de certification dans le cloud ? Oui. Le service NDES de Microsoft - Network Device Enrolment Service - et plusieurs fournisseurs tiers d'autorités de certification dans le cloud prennent en charge le SCEP sur HTTPS. Vous n'avez pas besoin d'infrastructure sur site. Le 802.1X fonctionne-t-il avec Passpoint et OpenRoaming ? Oui. Passpoint - également connu sous le nom de Hotspot 2.0 - utilise 802.1X comme couche d'authentification. OpenRoaming étend cela à une fédération mondiale de réseaux de confiance. Un étudiant inscrit via SecurePass se connectera automatiquement dans l'un des plus de quatre-vingt mille sites OpenRoaming à travers le monde. Cela inclut les aéroports, les hôtels, les hubs de transport - le tout sans aucune action supplémentaire. Qu'en est-il de l'accès invité ? Le 802.1X et le SCEP sont destinés aux appareils gérés et aux identités connues. Pour les véritables invités, vous avez toujours besoin d'un mécanisme d'accès invité distinct. Les deux systèmes fonctionnent en parallèle ; ils ne connaissent pas de conflit. Le WPA3-Enterprise est-il obligatoire ? Non, le WPA2-Enterprise avec 802.1X est encore largement déployé et parfaitement sécurisé pour la plupart des cas d'usage. Le WPA3-Enterprise ajoute un chiffrement plus fort. Si votre matériel le prend en charge, activez-le. Sinon, le WPA2-Enterprise constitue une base solide. Pour conclure, voici les cinq points clés à retenir de ce briefing. Premièrement : le 802.1X avec authentification par certificat est la bonne architecture de sécurité pour le BYOD dans l'enseignement supérieur. Les mots de passe et les portails ne sont pas adaptés à l'environnement de menaces auquel vous faites face aujourd'hui. Deuxièmement : le SCEP est ce qui rend l'authentification par certificat évolutive. Sans inscription automatisée, vous ne pouvez pas déployer de certificats à l'échelle requise par une université. Troisièmement : l'authentification mutuelle est la propriété de sécurité clé. Elle protège vos étudiants contre les points d'accès malveillants tout autant qu'elle protège votre réseau contre les appareils non autorisés. Quatrièmement : l'intégration d'annuaire - avec Microsoft Entra ID ou Google Workspace - est ce qui automatise le flux de travail des arrivées, des mutations et des départs. Ne déployez pas de 802.1X sans cela. Cinquième point : l'expérience d'intégration détermine l'adoption. La technologie peut être parfaite, mais si le processus d'enrôlement est laborieux, vous passerez plus de temps sur les tickets d'assistance que vous n'en gagnerez. Pour aller plus loin, le site d'assistance de Purple propose une documentation SecurePass détaillée couvrant la configuration RADIUS, la compatibilité matérielle et le flux d'enrôlement. Les liens sont disponibles dans les notes de l'émission. Merci de votre écoute. On se retrouve pour le prochain briefing.

header_image.png

Synthèse

Pour les responsables informatiques de l'enseignement supérieur, la sécurisation des réseaux d'appareils personnels (BYOD) est devenue un défi opérationnel critique. Avec des milliers d'étudiants, d'enseignants et de membres du personnel connectant chaque jour leurs appareils personnels, les Captive Portals ouverts traditionnels et les mots de passe partagés n'offrent plus une sécurité adéquate. Ils exposent les réseaux à des points d'accès malveillants, à l'interception de données et à une surcharge de support informatique liée aux réinitialisations de mots de passe constantes.

Ce guide fournit un modèle technique complet pour implémenter le protocole d'enrôlement de certificats simple (SCEP) afin d'automatiser l'authentification WiFi 802.1X. En passant d'un accès basé sur mot de passe à des réseaux basés sur l'identité (IBN) s'appuyant sur des certificats, les universités peuvent mettre en place une authentification mutuelle, chiffrer le trafic avec WPA3-Enterprise et établir un suivi d'identité stable pour des analyses précises. Nous explorerons l'architecture sous-jacente, les stratégies de déploiement indépendantes des constructeurs et la manière dont des solutions telles que SecurePass de Purple peuvent simplifier cette transition, garantissant une expérience fluide, comme à la maison, avec la sécurité d'une grande entreprise.

Analyse technique approfondie

Le passage au 802.1X et à l'authentification par certificat

La norme IEEE 802.1X fournit un contrôle d'accès réseau basé sur les ports, garantissant que les appareils s'authentifient avant d'accéder au réseau. Bien que le 802.1X puisse utiliser des noms d'utilisateur et des mots de passe via le protocole PEAP, la référence absolue du secteur reste le protocole EAP-TLS. EAP-TLS repose sur des certificats numériques pour l'authentification mutuelle : le réseau valide l'appareil et, surtout, l'appareil valide le réseau. Cette confiance mutuelle empêche les appareils de se connecter à des points d'accès malveillants usurpés.

Cependant, le provisionnement manuel de certificats numériques sur des dizaines de milliers d'appareils d'étudiants est impossible. C'est là que SCEP devient indispensable. SCEP automatise la demande et la délivrance de certificats, permettant aux appareils de s'enrôler en toute sécurité et de recevoir un identifiant sans intervention de l'équipe informatique.

Aperçu de l'architecture SCEP

scep_architecture_overview.png

Un déploiement SCEP robuste dans l'enseignement supérieur implique généralement trois segments de réseau distincts :

  1. Réseau d'intégration : Un SSID de provisionnement isolé auquel les appareils non enrôlés se connectent pour accéder au serveur SCEP et au portail en libre-service.
  2. SSID sécurisé 802.1X : Le réseau de production principal nécessitant une authentification par certificat, utilisant le chiffrement WPA2 ou WPA3-Enterprise.
  3. Infrastructure de gestion : Les systèmes dorsaux, y compris le serveur RADIUS, l'Autorité de Certification (CA), le serveur SCEP et l'annuaire d'identité (par exemple, Microsoft Entra ID ou Google Workspace).

Lorsqu'un étudiant se connecte au réseau d'intégration, il s'authentifie auprès de l'annuaire. Le serveur SCEP valide cette identité et demande un certificat à l'Autorité de Certification. Une fois installé, l'appareil bascule automatiquement vers l'SSID 802.1X. Le serveur RADIUS agit ensuite comme un contrôleur d'accès, validant le certificat par rapport à une liste de révocation de certificats (CRL) et attribuant l'appareil au réseau local virtuel (VLAN) approprié en fonction du rôle de l'utilisateur.

Guide de mise en œuvre

Le déploiement du SCEP pour le 802.1X nécessite une approche progressive et systématique. Les étapes suivantes décrivent une stratégie de déploiement universelle, compatible avec les matériels de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi et Fortinet.

Étape 1 : Établir la PKI et l'infrastructure d'identité

Commencez par déployer votre infrastructure à clés publiques (PKI). Une hiérarchie à deux niveaux avec une CA racine hors ligne et une CA émettrice en ligne est recommandée. Intégrez votre serveur SCEP à la CA émettrice et connectez-le à votre fournisseur d'identité principal (par exemple, Microsoft Entra ID) pour la validation des utilisateurs. Définissez vos politiques de cycle de vie des certificats, en veillant à une période de validité raisonnable (par exemple, un an) et en configurant des déclencheurs de renouvellement automatique au moins 30 jours avant l'expiration.

Étape 2 : Configurer l'infrastructure RADIUS

Configurez des serveurs RADIUS principaux et secondaires pour garantir une haute disponibilité. Configurez les serveurs RADIUS pour accepter l'authentification EAP-TLS et intégrez-les à votre CA pour vérifier l'état de révocation via CRL ou le protocole de vérification d'état de certificat en ligne (OCSP). Définissez vos politiques RADIUS afin de gérer l'attribution dynamique des VLAN en fonction de l'appartenance aux groupes d'annuaire, en séparant les étudiants, le corps enseignant et le personnel administratif dans des segments de réseau distincts.

Étape 3 : Déployer l'SSID 802.1X

Créez le nouvel SSID sécurisé sur votre contrôleur sans fil ou votre tableau de bord de gestion cloud. Activez le WPA3-Enterprise si votre parc matériel le prend en charge ; sinon, utilisez le WPA2-Enterprise. Dirigez les paramètres d'authentification vers vos serveurs RADIUS configurés. Assurez-vous que cet SSID est diffusé de manière visible, car les réseaux masqués peuvent perturber le processus de connexion automatique pour les appareils mobiles.

Étape 4 : Concevoir l'expérience d'intégration

Le succès de votre déploiement repose sur l'expérience d'intégration de l'utilisateur. Implémentez un portail en libre-service sur le réseau de provisionnement. Des solutions telles que SecurePass de Purple simplifient ce processus en fournissant un profil WiFi signé numériquement qui s'installe en environ 30 secondes. Fournissez des instructions claires pour les utilisateurs iOS, Android, macOS et Windows. Pour les appareils iOS, assurez-vous que le processus guide les utilisateurs pour finaliser l'installation dans leur menu de paramètres après le téléchargement du profil.

Bonnes pratiques

  • Exiger l'authentification mutuelle : Imposez toujours la validation du certificat du serveur sur les appareils clients pour vous protéger contre les points d'accès malveillants et les attaques de l'homme du milieu.
  • Automatiser le processus JML (Arrivées, Mouvements, Départs) : Intégrez étroitement votre infrastructure SCEP et RADIUS à votre annuaire d'identités pour automatiser le flux de travail des arrivées, mouvements et départs. Lorsqu'un étudiant est diplômé ou qu'un membre du personnel s'en va, son certificat doit être automatiquement révoqué.
  • Maintenir un réseau invité parallèle : Le protocole 802.1X est conçu pour les utilisateurs connus disposant d'appareils BYOD gérés ou permanents. Maintenez un réseau Guest WiFi distinct avec un captive portal pour les visiteurs, les prestataires et les utilisateurs temporaires.
  • Tirer parti d'OpenRoaming : Utilisez des solutions basées sur la norme Passpoint (Hotspot 2.0). Cela permet aux appareils enregistrés de se connecter automatiquement non seulement sur votre campus, mais aussi dans plus de 80 000 sites OpenRoaming à travers le monde, offrant une expérience comme à la maison avec une sécurité d'entreprise.

Dépannage et atténuation des risques

Échecs de révocation de certificats

Si votre serveur RADIUS ne peut pas accéder à la CRL ou au répondeur OCSP, l'authentification échouera ou, pire, des certificats révoqués seront acceptés. Assurez une haute disponibilité pour votre infrastructure de révocation et configurez des politiques de type fail-open ou fail-closed de manière appropriée en fonction de votre tolérance au risque de sécurité.

Problèmes de compatibilité des appareils

Bien que les systèmes d'exploitation modernes prennent en charge l'EAP-TLS, ce n'est pas forcément le cas des anciens appareils ou des terminaux IoT sans écran (comme les consoles de jeux ou les téléviseurs connectés dans les résidences universitaires). Implémentez une stratégie de contournement d'authentification MAC (MAB) ou de clé pré-partagée d'identité (iPSK) sur un SSID distinct spécifiquement pour ces exceptions.

Frictions lors de l'intégration

Si le processus d'enrôlement SCEP est complexe, les tickets de support informatique vont monter en flèche. Testez le flux d'intégration sur toutes les plateformes majeures. Utilisez des solutions comme l'application gratuite Purple pour éliminer les étapes de configuration manuelle et garantir une installation transparente du profil.

ROI et impact commercial

byod_comparison_chart.png

La transition vers SCEP et 802.1X offre une valeur commerciale mesurable au-delà de la conformité en matière de sécurité.

Tout d'abord, elle réduit considérablement les coûts d'exploitation informatique. Les universités constatent généralement une baisse allant jusqu'à 90 % des tickets d'assistance liés à la réinitialisation des mots de passe et à la connexion WiFi à la suite d'un déploiement réussi.

Deuxièmement, cela restaure la visibilité du réseau. La randomisation des adresses MAC sur les appareils iOS et Android modernes rend les analyses traditionnelles des portails captifs inutiles, car les appareils qui reviennent apparaissent comme de nouveaux utilisateurs. Comme SCEP délivre un identifiant de certificat stable qui ne change jamais, les universités récupèrent des données précises sur les taux de retour, les temps de présence et l'utilisation des campus. Ces données de première partie sont cruciales pour la planification des capacités et l'optimisation de l'expérience étudiante grâce à des plateformes comme WiFi Analytics de Purple.

Définitions clés

SCEP (Simple Certificate Enrolment Protocol)

Protocole qui automatise le processus de demande et de délivrance de certificats numériques aux appareils.

Indispensable pour faire évoluer les déploiements 802.1X, car il évite à l'équipe informatique d'avoir à installer manuellement des certificats sur des milliers d'appareils BYOD d'étudiants.

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports qui exige que les appareils s'authentifient avant d'accéder au LAN ou au WLAN.

Le fondement de la sécurité WiFi d'entreprise, remplaçant les mots de passe partagés par des identifiants vérifiables.

EAP-TLS

Extensible Authentication Protocol avec Transport Layer Security ; une méthode d'authentification qui utilise des certificats numériques pour une authentification mutuelle.

Considéré comme la référence absolue en matière de sécurité WiFi, il empêche les appareils de se connecter à des réseaux usurpés.

RADIUS

Remote Authentication Dial-In User Service ; un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation.

L'« agent de circulation » du réseau qui valide les certificats auprès de l'autorité de certification et attribue les VLANs en fonction des rôles des utilisateurs.

La randomisation des adresses MAC

Une fonctionnalité de confidentialité dans les systèmes d'exploitation modernes qui modifie l'adresse Media Access Control de l'appareil afin d'empêcher le suivi.

Cela perturbe les analyses traditionnelles des portails captifs ; l'authentification par certificat via SCEP résout ce problème en fournissant une identité stable.

Passpoint (Hotspot 2.0)

Une norme de la Wi-Fi Alliance qui permet aux appareils de découvrir automatiquement et de se connecter en toute sécurité à des réseaux de confiance sans sélection manuelle du SSID.

La technologie sous-jacente qui permet aux appareils inscrits via SCEP de se connecter de manière transparente, similaire à l'itinérance cellulaire.

OpenRoaming

Une fédération mondiale de réseaux WiFi de confiance qui permet aux appareils de se connecter automatiquement dans l'ensemble des établissements participants.

Un avantage significatif du déploiement de SecurePass ; les étudiants inscrits peuvent se connecter automatiquement dans plus de 80 000 lieux à travers le monde.

Identity-Based Networks (IBN)

Une architecture réseau où les politiques d'accès et la segmentation sont appliquées de manière dynamique en fonction de l'identité et du rôle de l'utilisateur authentifié.

Permet aux universités de segmenter en toute sécurité les étudiants, les enseignants et le personnel sur différents VLANs en utilisant un seul SSID de diffusion.

Exemples concrets

Une grande université métropolitaine de 25 000 étudiants doit sécuriser le WiFi de son campus. Actuellement, elle utilise un SSID ouvert avec un Captive Portal. Les étudiants se plaignent de devoir se connecter quotidiennement, et le support informatique reçoit plus de 150 tickets par semaine liés aux mots de passe WiFi. Comment doivent-ils procéder pour passer à un modèle sécurisé ?

L'université devrait déployer un réseau 802.1X utilisant l'authentification EAP-TLS, facilitée par SCEP. Ils configureront un nouveau SSID sécurisé (par exemple, « Campus-Secure ») utilisant WPA3-Enterprise. Pour gérer l'enregistrement, ils implémenteront une solution comme Purple SecurePass sur un réseau d'intégration temporaire. Les étudiants s'authentifieront une seule fois avec leurs identifiants universitaires, recevront un profil WiFi signé numériquement via SCEP, et basculeront automatiquement vers le réseau sécurisé. L'équipe informatique intégrera le serveur SCEP à son annuaire Microsoft Entra ID pour automatiser la révocation des certificats lors de la remise des diplômes des étudiants.

Commentaire de l'examinateur : Cette approche répond directement aux enjeux de sécurité et d'utilisabilité. En passant à EAP-TLS, l'université chiffre le trafic et bloque les points d'accès malveillants. En utilisant SCEP pour la distribution automatisée des profils, elle élimine les connexions quotidiennes au Captive Portal, offrant ainsi une expérience fluide comme à la maison. L'intégration avec Microsoft Entra ID automatise le processus d'arrivée et de départ, réduisant considérablement la charge de travail informatique manuelle qui générait 150 tickets par semaine.

Une université a déployé le 802.1X avec SCEP, mais les étudiants des résidences universitaires ne parviennent pas à connecter leurs téléviseurs connectés et leurs consoles de jeux au nouveau réseau sécurisé. Comment l'architecte réseau doit-il résoudre ce problème ?

L'architecte doit reconnaître que les appareils IoT sans écran et les consoles de jeux ne prennent généralement pas en charge le 802.1X ou l'installation de certificats EAP-TLS. Il convient de déployer un SSID secondaire dédié spécifiquement à ces appareils. Ce SSID doit utiliser la technologie iPSK (Identity Pre-Shared Key) ou le contournement d'authentification MAC (MAB). Les étudiants peuvent enregistrer les adresses MAC de leurs appareils via un portail en libre-service pour recevoir une clé pré-partagée unique, maintenant ainsi ces appareils segmentés du réseau sécurisé principal.

Commentaire de l'examinateur : Cette solution préserve l'intégrité du réseau 802.1X principal tout en offrant une alternative pratique pour le matériel incompatible. Tenter de forcer le 802.1X sur des appareils non compatibles échouera. La segmentation de ces appareils sur un réseau iPSK dédié garantit qu'ils restent isolés et ne compromettent pas la posture de sécurité du réseau BYOD principal.

Questions d'entraînement

Q1. Votre université déploie l'802.1X avec SCEP. L'équipe de sécurité exige l'application à 100 % de la vérification de la révocation des certificats via OCSP. Lors d'une panne de réseau, les serveurs RADIUS perdent la connectivité avec le répondeur OCSP externe. Qu'arrive-t-il aux appareils actuellement connectés et aux nouvelles tentatives de connexion ?

Conseil : Considérez la différence entre les politiques de fail-open et fail-closed dans la configuration RADIUS.

Voir la réponse type

Si une politique stricte de 'fail-closed' est appliquée pour la vérification de la révocation, le serveur RADIUS refusera toutes les nouvelles demandes d'authentification car il ne peut pas vérifier le statut du certificat. Les appareils actuellement connectés peuvent rester en ligne jusqu'à l'expiration de leur session ou jusqu'à ce qu'ils basculent vers un nouveau point d'accès nécessitant une ré-authentification, moment auquel ils seront déconnectés. Pour atténuer cela, le service informatique doit assurer une haute disponibilité pour le répondeur OCSP ou configurer un repli 'fail-open' soigneusement étudié si la priorité est donnée au temps de fonctionnement plutôt qu'à l'application stricte de la révocation.

Q2. Un membre du corps enseignant a acheté un nouvel ordinateur portable et tente de se connecter au réseau 802.1X. Il sélectionne manuellement le SSID sécurisé et est invité à saisir un nom d'utilisateur et un mot de passe, mais sa connexion échoue. Pourquoi cela s'est-il produit et quelle est la procédure correcte ?

Conseil : Rappelez-vous la différence entre PEAP et EAP-TLS, et l'objectif du réseau d'intégration.

Voir la réponse type

La connexion a échoué car le SSID sécurisé est configuré pour EAP-TLS (authentification par certificat), et non pour PEAP (par mot de passe). L'utilisateur ne peut pas contourner manuellement l'exigence de certificat en saisissant des identifiants. La procédure correcte consiste à se connecter d'abord au réseau d'intégration dédié, à s'authentifier via le portail en libre-service, et à laisser le processus SCEP installer le profil WiFi signé numériquement contenant le certificat requis. Ce n'est qu'après cela que l'appareil se connectera avec succès au SSID sécurisé.

Q3. Après le déploiement de SCEP et de l'802.1X, l'équipe marketing signale que son tableau de bord d'analyse WiFi indique une baisse massive du nombre de "nouveaux visiteurs", mais que le transfert total de données reste élevé. Expliquez cet écart.

Conseil : Pensez à la manière dont les appareils étaient identifiés avant (adresses MAC) par rapport à après (certificats) le déploiement.

Voir la réponse type

Il s'agit d'un résultat positif et non d'un échec. Avant le déploiement, les appareils iOS et Android utilisant la randomisation MAC apparaissaient comme de "nouveaux visiteurs" à chaque fois qu'ils se connectaient au portail captif ouvert, ce qui gonflait artificiellement le nombre de nouveaux visiteurs. En passant à SCEP et à l'802.1X, les appareils sont désormais identifiés par un certificat d'identification stable. Les analyses reflètent désormais fidèlement les visiteurs récurrents réels plutôt que de compter plusieurs fois les mêmes appareils randomisés. Le transfert élevé de données confirme que le réseau est fortement utilisé par des utilisateurs suivis de manière précise.

Continuer la lecture de cette série

Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs

Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.

Lire le guide →

Passpoint et OpenRoaming : Le Guide Complet

Ce guide de référence technique fournit une analyse complète des frameworks Passpoint (Hotspot 2.0) et WBA OpenRoaming au sein des réseaux WiFi d'entreprise. Il détaille les protocoles d'authentification sous-jacents, les composants architecturaux et les stratégies de déploiement nécessaires pour établir une connectivité invité sécurisée et fluide. Les architectes réseau et les responsables informatiques apprendront à concevoir, implémenter et dépanner ces normes afin d'éliminer les obstacles à la connexion manuelle tout en maintenant une sécurité de niveau entreprise.

Lire le guide →

Comment implémenter SCEP pour un BYOD sécurisé et l'enregistrement réseau dans l'enseignement supérieur

Ce guide technique propose aux architectes réseau et aux responsables informatiques un modèle neutre vis-à-vis des fournisseurs pour déployer l'enregistrement de certificats basé sur SCEP afin de sécuriser les réseaux de campus de l'enseignement supérieur. Il détaille comment migrer du PEAP basé sur mot de passe vers le 802.1X EAP-TLS, automatiser l'intégration du BYOD et appliquer une segmentation VLAN robuste.

Lire le guide →