Passer au contenu principal

Qu'est-ce que RADIUS ? Comment les serveurs RADIUS sécurisent les réseaux WiFi

Ce guide de référence technique fait autorité et explique comment RADIUS (Remote Authentication Dial-In User Service) sous-tend la sécurité du WiFi d'entreprise via le framework IEEE 802.1X, couvrant l'architecture, le déploiement et la conformité. Conçu pour les responsables informatiques, les architectes réseau et les directeurs d'exploitation de sites, il fournit des conseils pratiques pour passer de clés pré-partagées (PSK) partagées à une authentification par utilisateur avec application dynamique des politiques. Le guide présente également les points d'intégration de RADIUS avec la plateforme d'analyse et de WiFi invité de Purple, avec des études de cas concrètes issues des secteurs de l'hôtellerie et de la vente au détail.

Publié le Mis à jour le
📖 6 min de lecture1,791 mots2 exemples concrets3 questions d'entraînement10 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans ce point technique de Purple. Je suis votre hôte, et aujourd'hui nous nous attaquons à un élément fondamental de la sécurité du sans-fil d'entreprise : RADIUS. Si vous gérez l'architecture réseau d'une chaîne hôtelière, d'un réseau de points de vente ou d'un grand espace public, vous savez que distribuer un seul mot de passe WiFi partagé n'est tout simplement pas viable. C'est un risque pour la sécurité, un casse-tête opérationnel, et cela vous prive de toute visibilité sur l'identité des personnes connectées à votre réseau. Aujourd'hui, nous allons détailler ce qu'est RADIUS, comment il sécurise votre WiFi grâce au framework 802.1X, et comment vous devez aborder son déploiement. Commençons par le contexte. Pourquoi parlons-nous de RADIUS ? Le Remote Authentication Dial-In User Service est un vieux protocole — il remonte à l'époque du bas débit — mais il reste le pilier absolu du contrôle d'accès réseau moderne. Lorsque vous entrez dans un bureau d'entreprise et que votre ordinateur portable se connecte de manière transparente au WiFi sécurisé sans que vous ayez à saisir de mot de passe, c'est RADIUS qui est à l'œuvre. Pour les exploitants de sites, passer des clés pré-partagées — ou PSK — à RADIUS représente la transition d'une connectivité grand public à une sécurité de niveau entreprise. Plongeons maintenant dans l'architecture technique. Quand nous parlons de sécuriser le WiFi avec RADIUS, nous parlons en réalité de la norme IEEE 802.1X. Ce framework repose sur un triangle de confiance. Tout d'abord, vous avez le Supplicant — c'est l'appareil de l'utilisateur final, l'ordinateur portable ou le smartphone. Deuxièmement, vous avez l'Authenticator — c'est votre Network Access Server, généralement votre point d'accès sans fil ou un commutateur. Et troisièmement, vous avez le serveur d'authentification, qui est votre serveur RADIUS. Voici comment fonctionne le flux. Un appareil tente de se connecter au WiFi. Le point d'accès agit comme un videur. Il bloque tout le trafic réseau à l'exception des messages d'authentification — plus précisément, les messages EAP (Extensible Authentication Protocol). Le point d'accès prend ces messages EAP de l'appareil, les encapsule dans un paquet RADIUS et les envoie via le port UDP 1812 au serveur RADIUS. Le serveur RADIUS négocie ensuite une méthode EAP — comme EAP-TLS ou PEAP-MSCHAPv2 — avec le Supplicant pour échanger les identifiants de manière sécurisée. Si la validation par rapport à votre annuaire d'identités (qu'il s'agisse d'Active Directory, de LDAP ou d'un fournisseur cloud comme Azure AD) réussit, le serveur RADIUS renvoie un message Access-Accept au point d'accès, et le videur laisse l'appareil accéder au réseau. But RADIUS ne se limite pas à dire oui ou non. Il s'agit d'autorisation. Ce paquet Access-Accept peut transporter des attributs spécifiques au constructeur, ou VSA. C'est là que cela devient puissant. Au lieu de diffuser cinq réseaux WiFi différents pour le personnel, la direction, les points de vente et les appareils IoT, vous diffusez un seul SSID sécurisé. Lorsqu'un utilisateur s'authentifie, le serveur RADIUS indique au point d'accès : « C'est un utilisateur de la direction, placez-le sur le VLAN 30. » Ou : « C'est un appareil de point de vente, placez-le sur le VLAN 40 avec des règles de pare-feu strictes. » Cette application dynamique des politiques change la donne pour la conception de réseaux. Elle simplifie votre environnement RF, réduit les interférences et vous donne un contrôle granulaire sur qui peut accéder à quoi. Parlons maintenant de la fonction de comptabilisation (Accounting) de RADIUS — le troisième pilier de l'AAA. Chaque fois qu'un utilisateur se connecte et se déconnecte, le serveur RADIUS l'enregistre. Vous obtenez une piste d'audit complète : qui s'est connecté, depuis quel appareil, pendant combien de temps et quelle quantité de données a été transférée. Pour les organisations soucieuses de conformité — pensez à PCI DSS pour le commerce de détail, ou au GDPR pour toute activité européenne traitant des données personnelles — cette piste d'audit est inestimable. C'est la différence entre être capable de démontrer des contrôles d'accès à un auditeur et devoir expliquer dans l'urgence pourquoi vous n'avez aucun enregistrement. Passons à la mise en œuvre. La sécurité de l'ensemble de cette configuration dépend entièrement de la méthode EAP que vous choisissez. La référence absolue est EAP-TLS. Elle utilise des certificats numériques à la fois sur le serveur et sur l'appareil client. Il n'y a pas de mots de passe à voler, pas d'identifiants à pirater par phishing. C'est extrêmement sécurisé, mais cela nécessite une plateforme de gestion des appareils mobiles (MDM) solide pour déployer ces certificats sur vos appareils d'entreprise. Si vous disposez d'un déploiement mature d'Intune ou de Jamf, EAP-TLS est le bon choix pour les terminaux gérés par l'entreprise. Si vous avez des appareils BYOD, vous pouvez utiliser PEAP — Protected EAP — qui utilise un nom d'utilisateur et un mot de passe au sein d'un tunnel TLS chiffré. C'est plus facile à déployer, mais vous devez vous assurer que les utilisateurs sont formés pour ne pas ignorer les avertissements de certificat, sous peine d'être victimes d'un point d'accès pirate collectant leurs identifiants. La règle d'or est : EAP-TLS pour les appareils gérés, PEAP pour le BYOD, et n'utilisez jamais de méthodes EAP non protégées en production. Lors du déploiement de RADIUS, la haute disponibilité est essentielle. Si votre serveur RADIUS tombe en panne, plus personne ne peut se connecter au réseau. Vous avez besoin de redondance — au minimum, un serveur principal et un serveur secondaire, idéalement dans des centres de données ou des zones de disponibilité distincts. Configurez chaque point d'accès avec les deux adresses de serveur afin qu'il puisse basculer automatiquement. Et vous devez surveiller votre latence. L'EAP est sensible aux délais. Si vos points d'accès sont à Manchester et votre serveur RADIUS dans un centre de données éloigné, l'authentification peut expirer avant de se terminer. Les services RADIUS cloud avec des points de présence mondiaux sont de plus en plus la solution idéale, en particulier pour les organisations disposant de parcs distribués. Une autre considération architecturale mérite d'être soulignée : le proxy RADIUS. C'est ainsi que fonctionne l'identité fédérée pour le WiFi. Pensez à eduroam — le réseau d'itinérance universitaire — ou govroam pour le secteur public. Lorsqu'un utilisateur de l'Université A visite l'Université B, son appareil s'authentifie à l'aide des identifiants de son établissement d'origine. Le serveur RADIUS local inspecte le domaine (realm) — la partie domaine du nom d'utilisateur — et relaie la demande d'authentification au serveur RADIUS de l'établissement d'origine. Le serveur d'origine valide les identifiants et renvoie le résultat. Cette même architecture s'applique à tout déploiement multi-organisations, y compris les grands parcs d'entreprises comptant plusieurs filiales. Faisons maintenant une session de questions-réponses rapide sur les questions que mes clients me posent le plus souvent. Question un : Pouvons-nous simplement utiliser un Captive Portal au lieu de RADIUS ? Réponse : Pour l'accès des invités, un Captive Portal est tout à fait approprié. C'est le bon outil pour collecter les données des invités, présenter les conditions générales et permettre la connexion via les réseaux sociaux. Mais pour le personnel ou les appareils de l'entreprise, un Captive Portal n'offre aucun chiffrement radio entre l'appareil et le point d'accès. RADIUS, combiné avec WPA2-Enterprise ou WPA3-Enterprise, fournit des clés de chiffrement par session. Vous avez besoin de RADIUS pour tout appareil traitant des données d'entreprise. Question deux : Pourquoi mes points d'accès subissent-ils des timeouts lorsqu'ils communiquent avec le nouveau serveur RADIUS ? Réponse : Vérifiez d'abord votre Secret partagé. Le point d'accès et le serveur RADIUS utilisent une clé secrète partagée pour vérifier l'intégrité de leurs communications. Si cette clé est mal saisie d'un côté ou de l'autre, le serveur RADIUS rejettera silencieusement les paquets Access-Request sans enregistrer d'échec d'authentification. Le point d'accès voit simplement un timeout. C'est l'erreur de configuration numéro un dans les nouveaux déploiements, et elle est extrêmement frustrante à diagnostiquer si l'on ne sait pas où chercher. Question trois : Nous avons des appareils IoT qui ne prennent pas en charge le 802.1X. Comment les gérer ? Réponse : C'est un défi très courant. La réponse est le MAC Authentication Bypass, ou MAB. Le serveur RADIUS peut être configuré pour accepter l'adresse MAC d'un appareil comme son identité. Ce n'est pas aussi sécurisé qu'une authentification par certificat, mais cela vous permet d'enregistrer les appareils IoT connus et de les placer sur un VLAN dédié et restreint. Associez le MAB à des listes de contrôle d'accès (ACL) strictes et à une surveillance du réseau pour obtenir une posture de sécurité raisonnable. Pour résumer tout ce que nous avons couvert aujourd'hui : RADIUS est le moteur de la sécurité d'entreprise 802.1X. Il vous permet de passer de mots de passe partagés à une identité par utilisateur et par appareil. Il permet d'appliquer des politiques réseau dynamiques via l'attribution de VLAN et les attributs spécifiques au constructeur. Il fournit la piste d'audit dont vous avez besoin pour la conformité avec PCI DSS et le GDPR. Et grâce aux architectures de proxy, il permet l'identité fédérée et l'itinérance transparente à travers les frontières organisationnelles. L'investissement dans une infrastructure RADIUS — qu'il s'agisse d'un déploiement sur site comme FreeRADIUS ou Microsoft NPS, ou d'un service hébergé dans le cloud — est rapidement rentabilisé par la réduction de la charge de support, l'élimination des incidents de partage d'identifiants et la simplicité opérationnelle liée à la gestion d'un seul SSID sécurisé au lieu de plusieurs. Pour toute organisation opérant à grande échelle, RADIUS n'est pas une option. C'est un élément fondamental. Merci d'avoir écouté ce point technique de Purple. Pour obtenir d'autres guides sur la sécurité du WiFi d'entreprise, y compris notre analyse approfondie de WPA2 par rapport à WPA3, visitez purple point ai.

Fait partie de notre série principale : Enterprise WiFi Security Guide

Qu'est-ce que RADIUS ? Comment les serveurs RADIUS sécurisent les réseaux WiFi

Résumé opérationnel

Pour les architectes réseau d'entreprise et les directeurs informatiques, la sécurisation des accès sans fil sur des sites distribués exige bien plus qu'un simple mot de passe partagé. À mesure que la densité des appareils augmente dans les secteurs de l'hôtellerie, de la vente au détail et du secteur public, les limites des clés pré-partagées (PSK) et des portails captifs basiques deviennent des vulnérabilités critiques. Le service RADIUS (Remote Authentication Dial-In User Service) fournit l'architecture fondamentale pour une sécurité WiFi robuste et évolutive.

Ce guide de référence technique détaille le fonctionnement de RADIUS au sein du framework 802.1X pour offrir une authentification par utilisateur, une application dynamique des politiques et des pistes d'audit complètes. En centralisant la gestion des identités, RADIUS permet un accès réseau zero-trust, atténuant les risques de partage d'identifiants et d'accès non autorisés tout en garantissant la conformité avec des normes strictes de protection des données. Nous explorons les composants clés, les méthodologies de déploiement et la manière dont l'intégration de RADIUS avec des plateformes telles que l'infrastructure de WiFi invité de Purple rationalise les opérations tout en renforçant la posture de sécurité.

Analyse technique approfondie : Architecture RADIUS et 802.1X

RADIUS est un protocole de couche application fonctionnant sur UDP (traditionnellement le port 1812 pour l'authentification et 1813 pour la comptabilisation) qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour les utilisateurs se connectant à un service réseau.

Lors de la sécurisation du WiFi d'entreprise, RADIUS agit comme le serveur d'authentification au sein du framework IEEE 802.1X. Cette architecture se compose de trois éléments principaux :

Le Supplicant est l'appareil de l'utilisateur final — ordinateur portable, smartphone ou appareil IoT — qui demande l'accès au réseau. L'Authenticator est le Network Access Server (NAS), généralement le point d'accès sans fil ou le commutateur, qui bloque tout le trafic jusqu'à ce que l'authentification réussisse. Le serveur d'authentification est le serveur RADIUS lui-même, qui valide les identifiants par rapport à un annuaire d'identités tel qu'Active Directory, LDAP ou un fournisseur d'identité cloud.

Le flux d'authentification

Lorsqu'un appareil s'associe à un SSID compatible 802.1X, le point d'accès restreint tout le trafic à l'exception des messages EAP (Extensible Authentication Protocol). L'Authenticator envoie un paquet EAP-Request/Identity au Supplicant. Le Supplicant répond par un EAP-Response/Identity, que l'Authenticator encapsule dans un paquet RADIUS Access-Request et transmet au serveur RADIUS. Le serveur RADIUS négocie une méthode EAP — telle que EAP-TLS ou PEAP-MSCHAPv2 — avec le Supplicant pour échanger les identifiants de manière sécurisée. Après validation réussie par rapport à l'annuaire d'identités, le serveur RADIUS renvoie un paquet RADIUS Access-Accept. Ce paquet contient souvent des attributs spécifiques au constructeur (VSA) qui demandent à l'Authenticator d'appliquer des politiques spécifiques, telles que l'affectation de l'utilisateur à un VLAN particulier ou l'application de limites de bande passante.

Qu'est-ce que RADIUS ? Comment les serveurs RADIUS sécurisent les réseaux WiFi - radius architecture overview

Méthodes EAP et posture de sécurité

La sécurité d'un déploiement RADIUS repose en grande partie sur la méthode EAP choisie. EAP-TLS (Transport Layer Security) est la référence absolue pour la sécurité d'entreprise. Elle nécessite des certificats à la fois sur le serveur et sur le client, éliminant ainsi la dépendance aux mots de passe et atténuant le vol d'identifiants. Cependant, elle exige une infrastructure de clés publiques (PKI) robuste et une gestion des appareils mobiles (MDM) pour le déploiement des certificats. PEAP (Protected EAP) crée un tunnel TLS chiffré entre le Supplicant et le serveur RADIUS, au sein duquel s'effectue l'authentification interne — généralement MSCHAPv2 à l'aide d'un nom d'utilisateur et d'un mot de passe. Bien que plus facile à déployer qu'EAP-TLS, elle est vulnérable à la collecte d'identifiants si les utilisateurs contournent les avertissements de validation de certificat du serveur.

La fonction de comptabilisation (Accounting)

Au-delà de l'authentification et de l'autorisation, RADIUS fournit des journaux de comptabilisation détaillés. Chaque début, fin et mise à jour intermédiaire de session est enregistré — capturant l'identité de l'utilisateur, l'adresse MAC de l'appareil, la durée de la session et les données transférées. Cette piste d'audit est une exigence de conformité sous PCI DSS pour les environnements de Vente au détail et soutient les obligations de contrôle d'accès du GDPR. L'intégration de ces données avec des plateformes d' Analyse WiFi étend leur valeur à l'intelligence opérationnelle.

Guide de mise en œuvre : Déployer RADIUS pour le WiFi d'entreprise

Le déploiement de RADIUS nécessite une planification minutieuse pour garantir une haute disponibilité, une faible latence et une expérience utilisateur transparente.

Architecture et dimensionnement

RADIUS est un élément critique pour l'accès au réseau. Déployez des serveurs RADIUS redondants dans des centres de données ou des zones de disponibilité géographiquement diversifiés. Configurez les Authenticators avec les adresses IP des serveurs RADIUS principal et secondaire pour permettre un basculement automatique. L'authentification RADIUS est sensible à la latence — une latence élevée peut provoquer des timeouts EAP, entraînant des échecs de connexion. Positionnez les serveurs RADIUS près de la périphérie (edge) du réseau lorsque cela est possible, ou utilisez des solutions RADIUS cloud avec des points de présence mondiaux.

Intégration avec les annuaires d'identités

Le serveur RADIUS doit communiquer avec votre source de vérité pour l'identité des utilisateurs. Pour les déploiements sur site, l'intégration avec Microsoft Active Directory via Network Policy Server (NPS) ou FreeRADIUS with LDAP bindings est standard. Les déploiements modernes s'appuient de plus en plus sur des fournisseurs d'identité cloud (IdP) comme Azure AD, Okta ou Google Workspace. Cela nécessite souvent le déploiement d'un proxy RADIUS ou l'utilisation de services RADIUS cloud qui relient nativement le protocole RADIUS aux API SAML et OIDC.

Application des politiques et segmentation

Tirez parti des attributs RADIUS pour attribuer de manière dynamique des politiques réseau basées sur l'identité de l'utilisateur ou son appartenance à un groupe. Plutôt que de diffuser plusieurs SSID pour diffédifférents groupes d'utilisateurs — Personnel, Direction, IoT — diffusent un unique SSID 802.1X. Le serveur RADIUS renvoie l'attribut Tunnel-Private-Group-ID pour affecter dynamiquement l'utilisateur au VLAN approprié. Appliquez des listes de contrôle d'accès (ACL) basées sur les réponses RADIUS pour restreindre l'accès aux ressources internes sensibles, en implémentant un contrôle d'accès basé sur les rôles (RBAC) au niveau de la couche réseau.

Qu'est-ce que RADIUS ? Comment les serveurs RADIUS sécurisent les réseaux WiFi - retail wifi deployment

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Bonnes pratiques et conformité

La mise en œuvre de RADIUS est un élément clé pour s'aligner sur les normes de l'industrie et les cadres réglementaires.

Sécurisation de l'infrastructure RADIUS

RADIUS utilise un secret partagé pour chiffrer les communications entre l'authentificateur et le serveur RADIUS. Utilisez des secrets partagés forts et générés de manière aléatoire — un minimum de 32 caractères — et renouvelez-les périodiquement. Placez les serveurs RADIUS dans un VLAN de gestion sécurisé et isolé. Restreignez l'accès à l'aide de règles de pare-feu strictes, en autorisant uniquement les ports UDP 1812 et 1813 depuis les authentificateurs connus. Si vous utilisez EAP-TLS ou PEAP, assurez-vous que le certificat du serveur RADIUS est émis par une autorité de certification (CA) approuvée par les appareils clients, et surveillez rigoureusement les dates d'expiration des certificats.

Considérations de conformité

Pour les environnements du Secteur de la distribution gérant des données de cartes de paiement, RADIUS répond aux exigences PCI DSS en matière d'identification unique des utilisateurs et de cryptographie forte pour les réseaux sans fil. Pour les environnements de la Santé, RADIUS fournit le contrôle d'accès et la piste d'audit requis par les cadres de protection des données. En assurant une responsabilité individuelle, RADIUS soutient les exigences du GDPR en matière de sécurité des données et de contrôle d'accès. L'intégration de RADIUS à une plateforme de WiFi Analytics permet de mettre en place des politiques de collecte et de conservation des données conformes. Comprendre l'interaction entre RADIUS et les normes de chiffrement sans fil est également essentiel — notre guide WPA, WPA2 et WPA3 : quelle est la différence et lequel devriez-vous utiliser ? détaille la couche de chiffrement.

Qu'est-ce que RADIUS ? Comment les serveurs RADIUS sécurisent les réseaux WiFi - radius vs psk comparison

Dépannage et atténuation des risques

En cas d'échec de l'authentification RADIUS, l'impact est immédiat : les utilisateurs ne peuvent pas se connecter. Une approche de dépannage systématique est essentielle.

Une incohérence de secret partagé (Shared Secret Mismatch) est l'erreur de configuration la plus courante. Si le secret partagé sur le point d'accès (AP) ne correspond pas à celui du serveur, le serveur RADIUS rejettera silencieusement les paquets Access-Request. Le symptôme est un dépassement de délai de connexion du client sans journaux correspondants sur le serveur RADIUS. Les délais d'attente EAP (EAP Timeouts) sont causés par la latence réseau entre l'AP et le serveur RADIUS, ou par un serveur RADIUS surchargé. Le symptôme est que les clients sont invités à plusieurs reprises à saisir leurs identifiants ou ne parviennent pas à se connecter pendant les heures de pointe. Les problèmes de confiance de certificat surviennent lorsque l'appareil client ne fait pas confiance à la CA qui a signé le certificat du serveur RADIUS, ce qui interrompt la négociation EAP. Le symptôme est un avertissement de certificat sur le client ou un échec de connexion silencieux. Les échecs de connectivité de l'annuaire d'identités se produisent lorsque le serveur RADIUS ne peut pas joindre Active Directory ou LDAP pour valider les identifiants, ce qui entraîne des échecs d'authentification malgré des identifiants corrects.

Pour atténuer ces risques, regroupez les journaux RADIUS dans un SIEM ou une plateforme de journalisation centralisée pour une surveillance et des alertes en temps réel. Déployez des sondes synthétiques qui simulent en continu des authentifications 802.1X afin de détecter les problèmes de latence ou de disponibilité avant qu'ils n'impactent les utilisateurs. Pour les organisations disposant de parcs distribués, il est utile de comprendre comment RADIUS s'intègre dans l'architecture WAN plus large — Les principaux avantages du SD-WAN pour les entreprises modernes fournit un contexte pertinent sur les principes de conception réseau.

ROI et impact commercial

La transition vers une architecture 802.1X basée sur RADIUS nécessite un investissement en infrastructure et en configuration, mais le retour sur investissement est significatif pour les environnements d'entreprise.

Efficacité opérationnelle

RADIUS élimine le besoin de mettre à jour et de distribuer manuellement des clés pré-partagées (PSK) lorsqu'un employé s'en va ou qu'une clé est compromise. L'intégration avec les plateformes MDM permet un provisionnement sans contact des certificats ou des profils, simplifiant ainsi l'intégration des appareils. Pour les opérateurs du secteur de l'Hôtellerie gérant des centaines d'appareils du personnel sur plusieurs sites, cette simplification opérationnelle se traduit directement par une réduction des coûts informatiques. Pour les hubs de Transport gérant des milliers de connexions simultanées, l'évolutivité de RADIUS est non négociable.

Sécurité et analyses améliorées

Le contrôle d'accès granulaire et l'affectation dynamique de VLAN réduisent la portée d'une faille potentielle en limitant les mouvements latéraux. Les données de comptabilisation RADIUS fournissent des informations riches sur l'utilisation du réseau et le comportement des utilisateurs. Lorsqu'elles sont intégrées à la plateforme de Purple, ces données améliorent les capacités d'analyse, permettant de prendre de meilleures décisions opérationnelles pour tous les types de sites. L'association d'une authentification sécurisée et d'analyses exploitables représente la proposition de valeur complète de l'infrastructure WiFi d'entreprise.

Définitions clés

RADIUS (Remote Authentication Dial-In User Service)

Un protocole réseau fournissant une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour les utilisateurs se connectant à un service réseau. Fonctionne sur les ports UDP 1812 (authentification) et 1813 (comptabilisation).

L'infrastructure centrale requise pour passer de mots de passe partagés à des identités d'utilisateurs individuelles sur un réseau WiFi d'entreprise.

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC), fournissant un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN. Elle définit les rôles de Supplicant, d'Authenticator et de serveur d'authentification.

Le framework qui utilise RADIUS pour sécuriser les réseaux sans fil d'entreprise. Tout déploiement WiFi d'entreprise ciblant le WPA2-Enterprise ou le WPA3-Enterprise doit implémenter le 802.1X.

Supplicant

L'appareil client — ordinateur portable, smartphone ou appareil IoT — qui souhaite se connecter au réseau et doit fournir des identifiants à l'Authenticator.

Le point de terminaison qui nécessite une configuration, souvent via MDM, pour prendre en charge la méthode EAP choisie et faire confiance au certificat du serveur RADIUS.

Authenticator

L'appareil réseau — généralement un point d'accès sans fil ou un commutateur compatible 802.1X — qui facilite le processus d'authentification en relayant les messages EAP entre le Supplicant et le serveur RADIUS.

Le composant d'infrastructure qui applique la décision de blocage ou d'autorisation en fonction de la réponse du serveur RADIUS. C'est le « videur » du réseau.

EAP (Extensible Authentication Protocol)

Un framework d'authentification qui définit un ensemble de méthodes d'authentification négociables (méthodes EAP) utilisées pour transporter les identifiants de manière sécurisée entre le Supplicant et le serveur d'authentification.

Le protocole qui transporte les identifiants d'authentification réels — certificats, mots de passe — de manière sécurisée par liaison radio au sein du framework 802.1X.

EAP-TLS (EAP Transport Layer Security)

Une méthode EAP qui utilise l'authentification TLS mutuelle, exigeant que le serveur RADIUS et l'appareil client présentent tous deux des certificats numériques valides. Elle élimine complètement l'authentification par mot de passe.

La méthode la plus sécurisée pour l'authentification sans fil. Recommandée pour tous les appareils gérés par l'entreprise lorsqu'une plateforme MDM peut déployer des certificats clients.

VSA (Vendor-Specific Attribute)

Attributs personnalisés au sein d'un paquet RADIUS qui permettent aux équipementiers réseau de prendre en charge des fonctionnalités propriétaires ou étendues au-delà de l'ensemble d'attributs RADIUS standard défini dans la RFC 2865.

Utilisé de manière intensive pour l'application de politiques avancées, notamment l'attribution dynamique de VLAN (Tunnel-Private-Group-ID), les limites de bande passante et l'application de rôles de pare-feu spécifiques aux sessions authentifiées.

Shared Secret

Une chaîne de caractères connue uniquement de l'Authenticator et du serveur RADIUS, utilisée pour vérifier l'intégrité des paquets RADIUS et chiffrer le champ de mot de passe dans les paquets Access-Request.

Un paramètre de sécurité critique. Une non-correspondance entre le point d'accès et le serveur entraîne des rejets de paquets silencieux et constitue la cause la plus fréquente d'échec d'authentification dans les nouveaux déploiements.

NAS (Network Access Server)

L'appareil réseau — généralement un point d'accès ou un commutateur — qui agit comme Authenticator dans le framework 802.1X, appliquant le contrôle d'accès en fonction des décisions du serveur RADIUS.

Souvent utilisé de manière interchangeable avec « Authenticator » dans la documentation RADIUS et les guides de configuration des constructeurs.

PEAP (Protected EAP)

Une méthode EAP qui établit un tunnel TLS chiffré entre le Supplicant et le serveur RADIUS, au sein duquel une méthode d'authentification interne plus simple (généralement MSCHAPv2) est utilisée pour valider les identifiants de nom d'utilisateur et de mot de passe.

Un choix pragmatique pour les environnements BYOD où le déploiement de certificats clients n'est pas pratique. Nécessite une application stricte de la validation du certificat du serveur sur les appareils clients pour empêcher les attaques de collecte d'identifiants.

Exemples concrets

Un hôtel de 200 chambres doit segmenter son réseau sans fil. Actuellement, il utilise une clé PSK unique pour le personnel et un Captive Portal pour les clients. Les appareils du personnel — tablettes pour le ménage, ordinateurs portables pour la direction — sont mélangés sur le même sous-réseau. Comment doivent-ils repenser cette architecture en utilisant RADIUS ?

Déployez un serveur RADIUS hébergé dans le cloud et intégré à l'Azure AD de l'hôtel. Configurez les points d'accès sans fil pour utiliser l'authentification 802.1X pointant vers le serveur RADIUS. Dans Azure AD, créez des groupes de sécurité pour le « Ménage » et la « Direction ». Sur le serveur RADIUS, configurez des politiques réseau : si l'utilisateur qui s'authentifie est membre du groupe « Ménage », renvoyez un Access-Accept avec l'attribut RADIUS Tunnel-Private-Group-ID défini sur le VLAN 20. Si l'utilisateur fait partie de la « Direction », renvoyez le VLAN 30. Déployez des profils MDM via Intune sur les appareils du personnel avec des certificats EAP-TLS pour une authentification transparente et sans mot de passe. L'accès des invités se poursuit via un SSID distinct en utilisant le Captive Portal de Purple pour la capture de données et l'acceptation des conditions.

Commentaire de l'examinateur : Cette approche élimine la vulnérabilité liée à la clé PSK partagée et segmente automatiquement le trafic en fonction de l'identité, sans nécessiter de SSID supplémentaires. L'utilisation d'EAP-TLS évite au personnel d'avoir à saisir des mots de passe sur des appareils partagés, ce qui améliore à la fois l'expérience utilisateur et la posture de sécurité. L'attribution dynamique de VLAN simplifie l'environnement RF en réduisant le nombre de SSID de diffusion, ce qui améliore les performances globales du sans-fil. L'hôtel conserve le Captive Portal invité pour la collecte de données marketing tout en appliquant une sécurité de niveau entreprise aux appareils opérationnels.

Une chaîne de vente au détail comptant 80 magasins subit de fréquentes déconnexions WiFi sur ses scanners d'inventaire portables pendant les heures de pointe des achats de fin d'année. Les scanners utilisent PEAP-MSCHAPv2 auprès d'un serveur RADIUS central situé dans un centre de données régional connecté via un WAN MPLS géré.

Analysez les journaux du serveur RADIUS pour confirmer les expirations de délai (timeouts) EAP corrélées aux périodes de pointe de trafic. Mesurez la latence aller-retour entre les points d'accès des magasins et le serveur RADIUS — si elle dépasse 150 ms, des timeouts EAP deviennent probables. Mettez en œuvre une résilience locale au niveau des succursales en déployant un proxy RADIUS léger ou un équipement de périphérie (edge) dans chaque magasin qui met en cache les identifiants de session pour une période définie. Alternativement, migrez vers un service RADIUS cloud avec des points de présence régionaux pour réduire la dépendance au WAN. Ajustez les paramètres de timeout EAP et de tentatives sur les contrôleurs sans fil pour s'adapter à la latence mesurée. À plus long terme, évaluez la migration de l'authentification des scanners vers le MAC Authentication Bypass (MAB) avec une attribution stricte de VLAN, réduisant ainsi la charge d'authentification pour les appareils IoT non interactifs.

Commentaire de l'examinateur : S'appuyer sur un serveur RADIUS centralisé via une liaison WAN à latence élevée est un défaut de conception courant pour les authentifications EAP sensibles au facteur temps, en particulier pour l'IoT et les appareils portables qui se réauthentifient fréquemment. La résilience locale garantit la continuité des activités pour les appareils opérationnels critiques, même si la liaison WAN se dégrade. La recommandation MAB pour les scanners est appropriée car il s'agit d'appareils connus et enregistrés qui ne nécessitent pas d'identité au niveau de l'utilisateur — l'objectif de sécurité est l'enregistrement de l'appareil et le placement dans le VLAN, et non la responsabilité de l'utilisateur.

Questions d'entraînement

Q1. Votre organisation migre d'une clé PSK unique vers le 802.1X. Vous disposez d'un mélange d'ordinateurs portables d'entreprise gérés via Intune et de smartphones BYOD d'employés. Quelles méthodes EAP devez-vous déployer pour chaque catégorie d'appareils, et quelles sont les exigences de configuration clés pour chacune ?

Conseil : Prenez en compte les capacités de déploiement de certificats disponibles pour les appareils gérés par rapport aux appareils non gérés, ainsi que les compromis de sécurité entre l'authentification par mot de passe et l'authentification par certificat.

Voir la réponse type

Déployez EAP-TLS pour les ordinateurs portables de l'entreprise, en utilisant Intune pour pousser de manière transparente les certificats clients requis via un profil SCEP ou PKCS. Cela élimine l'authentification par mot de passe et offre la posture de sécurité la plus solide. Pour les smartphones BYOD où la gestion des certificats clients n'est pas pratique, déployez PEAP-MSCHAPv2, permettant aux utilisateurs de s'authentifier avec leur nom d'utilisateur et leur mot de passe d'entreprise au sein d'un tunnel TLS protégé. De manière critique, configurez le serveur RADIUS pour présenter un certificat provenant d'une autorité de certification (CA) reconnue, et imposez la validation du certificat du serveur sur les appareils clients via un profil de configuration WiFi afin de prévenir les attaques par point d'accès pirate. Envisagez de séparer les appareils BYOD sur un VLAN restreint avec un accès limité aux ressources internes.

Q2. Après le déploiement d'un nouveau serveur RADIUS pour le WiFi du personnel d'un stade, les clients ne parviennent pas à se connecter. Les journaux du point d'accès indiquent « RADIUS Server Timeout ». L'équipe réseau confirme que le port UDP 1812 est ouvert entre les points d'accès et le serveur RADIUS. Quelle est la cause profonde la plus probable et quel est votre processus de diagnostic ?

Conseil : Le serveur RADIUS rejettera silencieusement les paquets si un paramètre de sécurité spécifique ne correspond pas, ce qui générera un timeout du côté du point d'accès sans aucune entrée de journal correspondante sur le serveur.

Voir la réponse type

La cause la plus probable est une non-correspondance du Secret partagé. Si le secret partagé configuré sur le point d'accès ne correspond pas exactement au secret partagé configuré pour l'adresse IP de ce point d'accès sur le serveur RADIUS, le serveur rejettera les paquets Access-Request sans générer d'entrée de journal d'échec d'authentification. Le processus de diagnostic est le suivant : (1) Vérifiez les journaux du serveur RADIUS — s'il n'y a aucune entrée pour l'adresse IP du point d'accès, le serveur rejette les paquets, ce qui indique une non-correspondance du secret partagé. (2) Vérifiez le secret partagé sur le point d'accès et dans la configuration client du serveur RADIUS, en recherchant d'éventuels espaces de fin ou des problèmes d'encodage de caractères. (3) Si les secrets partagés correspondent, effectuez une capture de paquets sur l'interface réseau du serveur RADIUS pour confirmer que les paquets arrivent. (4) Si les paquets arrivent mais sont rejetés, vérifiez que l'adresse IP source du point d'accès correspond à l'adresse IP client configurée sur le serveur RADIUS.

Q3. Un site du secteur public souhaite offrir un accès WiFi sécurisé et transparent aux visiteurs des ministères partenaires, leur permettant de s'authentifier à l'aide des identifiants de leur organisation d'origine sans nécessiter de compte invité distinct. Comment RADIUS permet-il cela, et quelles sont les principales considérations de sécurité ?

Conseil : Réfléchissez à la manière dont les requêtes RADIUS peuvent être transférées entre différentes organisations en fonction du domaine d'identité (realm), et quelles relations de confiance doivent être établies.

Voir la réponse type

Cela est possible grâce à une architecture de proxy RADIUS, similaire aux modèles eduroam ou govroam. Le serveur RADIUS local est configuré comme un proxy. Lorsqu'il reçoit un Access-Request, il inspecte le domaine (realm) — la partie domaine du nom d'utilisateur, comme utilisateur@departement.gov.uk. Si le domaine appartient à une organisation partenaire, le serveur local transmet l'Access-Request au serveur RADIUS du partenaire via une connexion proxy RADIUS chiffrée et pré-établie. Le serveur partenaire authentifie l'utilisateur par rapport à son propre annuaire d'identités et renvoie le résultat au serveur local, qui le relaye au point d'accès. Les principales considérations de sécurité comprennent : l'établissement d'accords de confiance formels avec chaque organisation partenaire ; l'utilisation de RadSec (RADIUS sur TLS) plutôt que du protocole UDP standard pour les connexions proxy afin de chiffrer le trafic en transit ; la validation de la confiance du certificat du serveur RADIUS partenaire avant d'accepter les réponses relayées ; et la définition de politiques claires concernant le niveau d'accès réseau à accorder aux utilisateurs visiteurs de chaque domaine partenaire.

Continuer la lecture de cette série

Guide de l'administrateur réseau pour la configuration de l'authentification RADIUS pour le WiFi invité

Une référence technique complète pour les administrateurs réseau sur le déploiement de l'authentification RADIUS pour le WiFi invité. Couvre l'architecture, les étapes de configuration indépendantes du constructeur, les meilleures pratiques de sécurité et le dépannage des échecs de déploiement courants.

Lire le guide →

Mise en œuvre de SCEP pour un accès WiFi 802.1X et BYOD sécurisé dans l'enseignement supérieur

Ce guide technique explique en détail comment les équipes informatiques de l'enseignement supérieur peuvent automatiser l'inscription aux certificats 802.1X pour des milliers d'appareils BYOD à l'aide de SCEP. Il présente l'architecture, les avantages en matière de sécurité et les étapes de déploiement concrètes pour remplacer l'intégration manuelle par un modèle d'accès réseau sécurisé et sans contact.

Lire le guide →

Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs

Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.