Passer au contenu principal

Qu'est-ce que l'authentification 802.1X ? Fonctionnement et importance

Un guide de référence technique complet pour les responsables informatiques et les architectes réseau sur l'authentification IEEE 802.1X. Ce guide couvre l'architecture sous-jacente, les stratégies de mise en œuvre, les avantages de sécurité par rapport au PSK, et comment déployer efficacement un contrôle d'accès de classe entreprise aux côtés de solutions de WiFi invité.

📖 5 min de lecture📝 1,156 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Qu'est-ce que l'authentification 802.1X ? Comment elle fonctionne et pourquoi elle est essentielle Un briefing technique Purple — environ 10 minutes --- INTRODUCTION ET CONTEXTE — environ 1 minute Bienvenue dans la série de briefings techniques de Purple. Je suis votre hôte, et aujourd'hui nous abordons l'une des normes les plus importantes — et les plus fréquemment mal comprises — des réseaux d'entreprise : l'authentification IEEE 802.1X. Si vous êtes responsable informatique, architecte réseau ou CTO en charge d'un déploiement multi-sites — qu'il s'agisse d'un groupe hôtelier, d'une chaîne de magasins, d'un stade ou d'un parc immobilier du secteur public — c'est une norme que vous devez comprendre en profondeur. Non pas parce qu'elle est intéressante sur le plan académique, mais parce que sa bonne mise en œuvre fait toute la différence entre un réseau qui protège réellement votre organisation et un réseau qui vous donne un faux sentiment de sécurité. Dans les dix prochaines minutes, nous verrons ce qu'est réellement le 802.1X, comment fonctionne le flux d'authentification en coulisses, comment il s'intègre dans votre architecture de sécurité globale, comment le déployer en évitant les pièges courants, et à quoi ressemble l'analyse de rentabilité en conditions réelles. C'est parti. --- ANALYSE TECHNIQUE APPROFONDIE — environ 5 minutes Alors, qu'est-ce que le 802.1X ? À la base, il s'agit d'une norme IEEE pour le contrôle d'accès réseau basé sur les ports. Le mot clé ici est "basé sur les ports". Avant qu'un appareil ne soit autorisé à accéder au réseau — avant même qu'il ne puisse envoyer un seul paquet à vos ressources internes —, il doit s'authentifier. Le port réseau, qu'il soit physique ou sans fil, reste logiquement bloqué tant que l'authentification n'a pas réussi. C'est fondamentalement différent du fonctionnement de la plupart des réseaux WiFi grand public. Avec une configuration WPA2-Personal standard, vous disposez d'une clé pré-partagée — un mot de passe — et toute personne connaissant ce mot de passe accède au réseau. Le problème est évident : ce mot de passe est écrit sur des tableaux blancs, partagé dans des canaux Slack et transmis à des prestataires partis depuis six mois. Il n'y a aucune responsabilité individuelle, aucun historique d'audit, et révoquer l'accès implique de changer le mot de passe pour tout le monde. Le 802.1X résout tout cela. La norme définit un modèle à trois parties. Vous avez le Supplicant (le demandeur) — c'est l'appareil de l'utilisateur final, qu'il s'agisse d'un ordinateur portable d'entreprise, d'un smartphone ou d'un capteur IoT. Vous avez l'Authenticator (l'authentificateur) — généralement votre point d'accès sans fil ou votre commutateur géré. Et vous avez le serveur d'authentification — presque toujours un serveur RADIUS, qui signifie Remote Authentication Dial-In User Service. Voici comment fonctionne le flux. Lorsqu'un suppliant se connecte à un port réseau ou à un SSID sans fil, l'authentificateur place ce port dans un état contrôlé — il n'autorise que le trafic EAP. EAP signifie Extensible Authentication Protocol, et c'est le framework qui transporte l'échange de clés d'identification réel. L'authentificateur envoie une demande d'identité EAP au suppliant. Le suppliant répond avec son identité. L'authentificateur transmet ensuite cette information au serveur RADIUS, qui met le suppliant au défi de prouver son identité — cela peut se faire via un nom d'utilisateur et un mot de passe, un certificat numérique, une carte à puce ou une combinaison de facteurs. Une fois que le serveur RADIUS est satisfait, il renvoie un message Access-Accept à l'authentificateur, qui ouvre alors le port et permet un accès réseau complet. Si l'authentification échoue, le port reste bloqué ou l'appareil est placé dans un VLAN invité restreint. Le framework EAP est extensible par conception — c'est ce que signifie le E. Plusieurs méthodes EAP sont couramment utilisées. EAP-TLS utilise une authentification mutuelle basée sur des certificats — le client et le serveur présentent tous deux des certificats — et est considéré comme la référence absolue en matière de sécurité. EAP-PEAP, qui signifie Protected EAP, enveloppe l'authentification interne dans un tunnel TLS, permettant d'utiliser des identifiants de type nom d'utilisateur et mot de passe en toute sécurité. EAP-TTLS est similaire à PEAP mais plus flexible dans les méthodes d'authentification interne qu'il prend en charge. Pour la plupart des déploiements d'entreprise, vous devrez choisir entre EAP-TLS pour les environnements hautement sécurisés et PEAP-MSCHAPv2 pour les environnements où le déploiement de certificats n'est pas pratique. Voyons maintenant comment cela s'intègre à votre infrastructure existante. Le serveur RADIUS n'authentifie pas les utilisateurs de manière isolée — il interroge un annuaire d'identités back-end. Dans la plupart des environnements d'entreprise, il s'agit de Microsoft Active Directory ou d'un annuaire LDAP. Le serveur RADIUS reçoit l'identifiant de l'authentificateur, le valide par rapport à Active Directory et renvoie une décision de politique. Cette décision de politique peut inclure plus qu'un simple accord ou refus — elle peut inclure l'attribution de VLAN, des politiques de bande passante et des valeurs de délai d'expiration de session. C'est là que l'attribution dynamique de VLAN devient puissante. Vous pouvez définir une politique qui stipule : si cet utilisateur appartient au groupe Finance dans Active Directory, attribuez-lui le VLAN 20. S'il s'agit d'un prestataire externe, attribuez-lui le VLAN 50 avec un accès Internet uniquement. S'il utilise un appareil non géré, placez-le dans le VLAN invité. Tout cela se produit automatiquement, au moment de la connexion, sans aucune intervention manuelle. Pour les déploiements sans fil, la norme 802.1X est le mécanisme d'authentification qui sous-tend le WPA2-Enterprise et le WPA3-Enterprise. La couche de chiffrement — la protection réelle des données en transit — est gérée par la poignée de main à 4 voies (4-way handshake) qui suit la réussite de l'authentification 802.1X, générant des clés PMK et PTK uniques par session. Il s'agit d'une distinction essentielle par rapport au WPA2-Personal, où tous les clients partagent le même matériel de dérivation de clé de chiffrement. Dans un réseau WPA2-Personal, un acteur malveillant qui capture la poignée de main à 4 voies et connaît la clé PSK peut déchiffrer tout le trafic sur ce réseau. Avec le WPA2-Enterprise et le 802.1X, ce vecteur d'attaque est éliminé car chaque session utilise un matériel de clé unique. Du point de vue de la conformité, cela revêt une importance capitale. La norme PCI DSS version 4.0 exige des contrôles d'authentification forts pour tout réseau transportant des données de titulaires de cartes. Le GDPR exige des mesures techniques appropriées pour protéger les données personnelles. Si vous gérez un réseau de vente au détail où les terminaux de point de vente partagent un segment avec le WiFi invité, vous faites face à un problème sérieux — et le 802.1X avec segmentation VLAN dynamique constitue une partie essentielle de la solution. --- RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER — environ 2 minutes Très bien, parlons du déploiement. L'erreur la plus courante que je constate est que les organisations considèrent le 802.1X comme un choix binaire — soit vous le déployez entièrement partout, soit vous ne vous en donnez pas la peine. En réalité, une approche progressive est presque toujours plus pratique et plus efficace. Commencez par votre SSID d'entreprise et vos appareils gérés. Déployez un serveur RADIUS — Microsoft NPS est gratuit et s'intègre nativement avec Active Directory ; FreeRADIUS est l'alternative open-source pour les environnements non-Windows. Configurez votre infrastructure sans fil pour utiliser le WPA2-Enterprise ou le WPA3-Enterprise sur le SSID d'entreprise. Poussez la configuration du suppliant 802.1X vers les appareils gérés via une stratégie de groupe (GPO) ou votre plateforme MDM. Testez minutieusement avant la bascule. Pour le WiFi invité, l'approche est différente. Les invités ne disposent pas d'identifiants d'entreprise, vous n'utilisez donc pas le 802.1X au sens traditionnel. À la place, des plateformes comme Purple fournissent une couche de Captive Portal qui gère l'identité des invités — connexion via les réseaux sociaux, inscription par e-mail, vérification par SMS — puis place les invités authentifiés dans un VLAN isolé avec des politiques de bande passante et de contenu appropriées. Cela vous permet de bénéficier de la capture de données et de la segmentation sans exiger que les invités disposent d'identifiants dans l'annuaire. Les pièges à surveiller : la gestion des certificats est le point de friction le plus courant dans les déploiements EAP-TLS. Vous avez besoin d'une PKI — une infrastructure à clés publiques — pour émettre et gérer les certificats clients. Si vous n'en avez pas, la charge opérationnelle de l'EAP-TLS peut être importante. Le PEAP-MSCHAPv2 est plus facile à déployer mais nécessite une attention particulière à la validation du certificat du serveur côté client — si les clients ne sont pas configurés pour valider le certificat du serveur RADIUS, vous êtes vulnérable aux attaques par point d'accès pirate. La disponibilité du serveur RADIUS est une autre considération essentielle. Si votre serveur RADIUS tombe en panne, les utilisateurs authentifiés ne peuvent plus se connecter. Déployez RADIUS dans une configuration de haute disponibilité — au minimum, un serveur principal et un serveur secondaire — et assurez-vous que vos points d'accès sont configurés pour basculer correctement en cas de défaillance. Enfin, les appareils IoT. De nombreux appareils IoT ne prennent pas en charge les supplicants 802.1X. Pour ceux-ci, le MAC Authentication Bypass — MAB — est la solution de contournement courante, où l'adresse MAC de l'appareil est utilisée comme identifiant. Cette méthode est moins sécurisée qu'un véritable 802.1X, isolez donc les appareils authentifiés par MAB dans un VLAN restreint et surveillez-les de près. --- Q&A RAPIDE — environ 1 minute Passons en revue quelques questions qui me sont régulièrement posées. "Est-ce que le 802.1X fonctionne avec un RADIUS basé sur le cloud ?" Oui — des services comme Cisco ISE, Aruba ClearPass et les offres de RADIUS-as-a-service natives du cloud prennent tous en charge le 802.1X. La plateforme de Purple s'intègre à ces solutions pour une authentification unifiée des invités et du personnel. "Puis-je utiliser le 802.1X sur un réseau filaire ainsi que sur un réseau sans fil ?" Absolument. La norme a été initialement conçue pour les ports Ethernet filaires et fonctionne de manière identique sur les commutateurs managés. "Quel est l'impact sur les performances ?" Négligeable en pratique. L'échange d'authentification ajoute quelques centaines de millisecondes au moment de la connexion, mais n'a aucun impact sur le débit une fois la session établie. "Est-ce que le WPA3 remplace le 802.1X ?" Non. Le WPA3-Enterprise utilise toujours le 802.1X pour l'authentification — il améliore les mécanismes de chiffrement et d'échange de clés, mais le cadre d'authentification reste le même. --- RÉSUMÉ ET PROCHAINES ÉTAPES — environ 1 minute Pour résumer : le 802.1X est la norme IEEE pour le contrôle d'accès réseau basé sur les ports. Il fournit une authentification par utilisateur, une attribution dynamique de politiques, une piste d'audit complète et des clés de chiffrement par session qui rendent le WPA2-Enterprise et le WPA3-Enterprise véritablement sécurisés. C'est le bon choix pour tout réseau d'entreprise, d'hôtellerie, de vente au détail ou du secteur public où vous avez besoin d'une responsabilité individuelle et d'une sécurité conforme aux normes de conformité. Vos prochaines étapes immédiates : auditez votre modèle d'authentification réseau actuel. Si vous utilisez une clé PSK partagée sur votre SSID d'entreprise, c'est votre première priorité de remédiation. Évaluez votre infrastructure RADIUS — si vous n'en avez pas, Microsoft NPS ou FreeRADIUS sont d'excellents points de départ. Et si vous gérez le WiFi invité en parallèle de l'infrastructure d'entreprise, regardez comment des plateformes comme Purple peuvent fournir la couche d'identité invité qui complète votre déploiement d'entreprise 802.1X. Pour plus de détails sur le WPA2 par rapport au WPA3 et sur la manière dont ils interagissent avec le 802.1X, consultez le guide de comparaison de Purple dont le lien figure dans les notes de l'émission. Merci pour votre écoute. À bientôt pour le prochain briefing.

header_image.png

Résumé exécutif

Pour les responsables informatiques d'entreprise qui gèrent des réseaux dans les secteurs de l' Hôtellerie , du Commerce de détail , de la Santé ou des Transports , la sécurisation de l'accès au réseau est une exigence fondamentale. S'appuyer sur des clés pré-partagées (PSK) pour l'accès de l'entreprise introduit des risques inacceptables : absence de responsabilité individuelle, processus de révocation complexes et vulnérabilités de chiffrement partagé.

La norme IEEE 802.1X est le cadre standard de l'industrie pour le contrôle d'accès réseau basé sur les ports. Elle impose un processus d'authentification rigoureux avant qu'un appareil ne puisse communiquer sur le réseau, permettant une vérification d'identité par utilisateur, l'application de politiques dynamiques et la conformité avec des cadres tels que PCI DSS et la GDPR. Ce guide explore les mécanismes de la norme 802.1X, les différences entre les méthodes EAP courantes et les stratégies de déploiement pratiques pour les environnements d'entreprise, y compris la manière dont elle s'intègre aux solutions de Guest WiFi pour fournir une stratégie d'accès globale.

Analyse technique approfondie : Fonctionnement de la norme 802.1X

À la base, la norme 802.1X fonctionne sur un modèle à trois parties conçu pour isoler les appareils non authentifiés du réseau interne.

L'architecture à trois parties

  1. Supplicant : L'appareil de l'utilisateur final (ordinateur portable, smartphone, capteur IoT) demandant l'accès au réseau. Il doit exécuter un client logiciel compatible 802.1X.
  2. Authentificateur : L'équipement réseau (point d'accès sans fil ou commutateur managé) contrôlant le port physique ou logique. Il agit comme un gardien, bloquant tout le trafic à l'exception de l'EAP (Extensible Authentication Protocol) jusqu'à ce que l'authentification réussisse.
  3. Serveur d'authentification : Généralement un serveur RADIUS (Remote Authentication Dial-In User Service). Il valide les identifiants du supplicant par rapport à un annuaire d'identités backend (comme Active Directory) et renvoie une décision de politique.

architecture_overview.png

Le flux d'authentification

Lorsqu'un supplicant se connecte à un port ou un SSID compatible 802.1X, l'authentificateur place le port dans un état non autorisé. Le flux se déroule comme suit :

  1. EAPOL Start : Le supplicant envoie une trame EAPOL (EAP over LAN) Start à l'authentificateur.
  2. Demande d'identité : L'authentificateur demande l'identité du supplicant.
  3. Réponse d'identité : Le supplicant fournit son identité, que l'authentificateur transmet au serveur RADIUS via un paquet RADIUS Access-Request.
  4. Échange EAP : Le serveur RADIUS et le supplicant négocient une méthode EAP et échangent les identifiants de manière sécurisée via l'authentificateur.
  5. Access Decision : Après une validation réussie, le serveur RADIUS envoie un paquet RADIUS Access-Accept à l'authentificateur. Ce paquet inclut souvent des attributs spécifiques au fournisseur (VSA) pour l'attribution dynamique de VLAN ou des politiques de QoS.
  6. Port Authorized : L'authentificateur fait passer le port à un état autorisé, permettant le trafic réseau normal.

Méthodes EAP : Choisir le bon protocole

Le framework EAP est extensible. Le choix de la méthode EAP détermine la manière dont les identifiants sont échangés et vérifiés :

  • EAP-TLS (Transport Layer Security) : La référence absolue en matière de sécurité. Il nécessite une authentification mutuelle à l'aide de certificats numériques sur le client et le serveur. Bien que hautement sécurisé, il nécessite une infrastructure à clés publiques (PKI) robuste.
  • PEAP-MSCHAPv2 (Protected EAP) : Le déploiement le plus courant dans les environnements d'entreprise. Il utilise un certificat côté serveur pour établir un tunnel TLS sécurisé, à l'intérieur duquel le client s'authentifie à l'aide d'un nom d'utilisateur et d'un mot de passe standard (MSCHAPv2). Il équilibre la sécurité et la simplicité de déploiement.
  • EAP-TTLS (Tunneled TLS) : Similaire à PEAP mais prend en charge une gamme plus large de protocoles d'authentification internes, y compris les anciens PAP ou CHAP, souvent utilisés dans les environnements non-Windows.

Guide d'implémentation

Le déploiement de 802.1X nécessite une planification minutieuse pour éviter toute interruption pour les utilisateurs. Une approche progressive est essentielle pour réussir.

Étape 1 : Préparation de l'infrastructure

Avant d'activer le 802.1X à la périphérie, assurez-vous que votre infrastructure centrale est prête. Déployez un serveur RADIUS (tel que Microsoft NPS ou FreeRADIUS) et intégrez-le à votre fournisseur d'identité. Configurez la haute disponibilité pour l'infrastructure RADIUS ; si le serveur d'authentification tombe en panne, l'accès au réseau s'arrête.

Étape 2 : Configuration du Supplicant

Ne comptez pas sur les utilisateurs pour configurer manuellement leurs appareils. Pour les appareils d'entreprise gérés, utilisez des objets de stratégie de groupe (GPO) ou des plateformes de gestion des appareils mobiles (MDM) pour pousser le bon profil 802.1X, y compris la méthode EAP requise et le certificat racine de confiance pour le serveur RADIUS.

Étape 3 : Pilote et déploiement

Commencez par un petit groupe pilote utilisant un SSID de test dédié ou un empilement de commutateurs spécifique. Surveillez les journaux RADIUS pour détecter les échecs d'authentification, en particulier ceux liés à des problèmes de confiance de certificat ou à des identifiants incorrects. Une fois le pilote stable, procédez à un déploiement progressif dans toute l'organisation.

Intégration avec l'accès invité

Le 802.1X est conçu pour les utilisateurs de l'entreprise disposant d'identifiants connus. Pour les visiteurs, les prestataires et les clients, vous avez besoin d'une stratégie parallèle. C'est là qu'une plateforme dédiée au Guest WiFi devient essentielle. Alors que les appareils de l'entreprise s'authentifient de manière transparente via 802.1X sur des VLAN sécurisés, les invités s'authentifient via un Captive Portal, fournissant des données de première main précieuses pour le WiFi Analytics tout en restant isolés des ressources internes. La plateforme de Purple peut également faire office de fournisseur d'identité pour des services tels que OpenRoaming sous la licence Connect, comblant ainsi le fossé entre un accès public fluide et une authentification sécurisée.

Bonnes Pratiques

  • Imposer la validation du certificat du serveur : Lors de l'utilisation de PEAP ou EAP-TTLS, vous devez configurer les suppliants pour valider le certificat du serveur RADIUS. Ne pas le faire rend le réseau vulnérable aux attaques par point d'accès malveillant (Evil Twin).
  • Implémenter l'attribution dynamique de VLAN : Tirez parti des attributs RADIUS pour affecter les utilisateurs à des VLAN spécifiques en fonction de leur appartenance à un groupe Active Directory. Cela réduit le nombre de SSID requis et simplifie la segmentation du réseau.
  • Gérer les appareils IoT avec le MAB : De nombreux appareils IoT (imprimantes, téléviseurs connectés) ne prennent pas en charge les suppliants 802.1X. Utilisez le contournement d'authentification MAC (MAB) comme solution de secours. L'authentificateur utilise l'adresse MAC de l'appareil comme nom d'utilisateur et mot de passe. Les adresses MAC pouvant être usurpées, limitez strictement les privilèges d'accès des appareils authentifiés par MAB.

comparison_chart.png

Dépannage et atténuation des risques

En cas d'échec de l'authentification 802.1X, les journaux du serveur RADIUS constituent votre principal outil de diagnostic.

  • Erreur : EAP Timeout : L'authentificateur ne reçoit pas de réponse du suppliant. Cela indique souvent que le logiciel suppliant n'est pas en cours d'exécution ou que l'appareil n'est pas configuré pour le 802.1X.
  • Erreur : Utilisateur inconnu ou mot de passe incorrect : L'utilisateur a saisi des identifiants incorrects, ou le serveur RADIUS ne parvient pas à communiquer avec le répertoire d'identités principal.
  • Erreur : Échec de confiance du certificat : Le suppliant a rejeté le certificat du serveur RADIUS. Assurez-vous que le certificat de l'autorité de certification racine (Root CA) qui a émis le certificat du serveur RADIUS est installé dans le magasin de racines de confiance du suppliant.

Pour une perspective plus large sur l'optimisation de l'architecture réseau, découvrez comment l'authentification s'intègre aux stratégies WAN modernes, comme détaillé dans The Core SD WAN Benefits for Modern Businesses .

ROI et impact commercial

L'implémentation du 802.1X offre une valeur commerciale mesurable qui va bien au-delà de la simple sécurité :

  1. Réduction des coûts opérationnels : Élimine le besoin de renouveler manuellement les clés PSK lorsque des employés partent ou que des prestataires terminent leur mission. L'accès est révoqué instantanément en désactivant le compte de l'utilisateur dans l'annuaire.
  2. Conformité simplifiée : Fournit les pistes d'audit par utilisateur et les contrôles d'accès stricts requis par PCI DSS, HIPAA et le GDPR.
  3. Visibilité réseau accrue : Associe l'identité à l'activité réseau, permettant aux équipes informatiques de lier les événements de sécurité ou les problèmes de performance à des utilisateurs spécifiques plutôt qu'à des adresses IP génériques. En abandonnant les clés partagées au profit d'un contrôle d'accès basé sur les ports, les réseaux d'entreprise atteignent le niveau de sécurité granulaire requis par les exigences opérationnelles modernes. Pour une comparaison détaillée des normes de sécurité sans fil, consultez notre guide sur WPA, WPA2 et WPA3 : Quelle est la différence et lequel devriez-vous utiliser ? .

Briefing Audio

Écoutez notre briefing technique de 10 minutes sur l'authentification 802.1X :

Définitions clés

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports, qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN.

La norme fondamentale remplaçant les mots de passe partagés par une authentification par utilisateur dans les réseaux d'entreprise.

Supplicant

Le client logiciel sur l'appareil de l'utilisateur final qui demande l'accès au réseau et gère l'échange EAP.

Requis sur tous les ordinateurs portables, téléphones et tablettes se connectant à un réseau 802.1X.

Authenticator

L'appareil en périphérie de réseau (commutateur ou point d'accès) qui contrôle le port physique ou logique, bloquant le trafic jusqu'à ce que l'authentification soit terminée.

Le point d'application dans l'architecture réseau.

RADIUS Server

Remote Authentication Dial-In User Service. Le serveur central qui valide les identifiants par rapport à un annuaire et renvoie les décisions de politique.

Le cerveau du déploiement 802.1X, souvent implémenté via Microsoft NPS ou Cisco ISE.

EAP (Extensible Authentication Protocol)

Un framework d'authentification fréquemment utilisé dans les réseaux sans fil et les connexions point à point, fournissant le transport pour diverses méthodes d'authentification.

Le langage parlé entre le supplicant et le serveur RADIUS.

Dynamic VLAN Assignment

Le processus par lequel un serveur RADIUS ordonne à l'authentificateur de placer un utilisateur dans un VLAN spécifique en fonction de son identité ou de son appartenance à un groupe.

Crucial pour la segmentation du réseau et la conformité sans diffuser des dizaines de SSIDs.

EAP-TLS

Une méthode EAP nécessitant une authentification mutuelle basée sur des certificats entre le client et le serveur.

La méthode la plus sécurisée, idéale pour les environnements hautement réglementés comme la santé ou la finance.

PEAP (Protected EAP)

Une méthode EAP qui établit un tunnel TLS sécurisé à l'aide d'un certificat de serveur, protégeant l'échange interne d'identifiants (généralement un nom d'utilisateur/mot de passe).

La méthode de déploiement la plus courante en raison de son équilibre entre sécurité et simplicité opérationnelle.

Exemples concrets

Un hôtel de 200 chambres doit sécuriser son réseau opérationnel interne (tablettes du personnel, téléphones VoIP, ordinateurs portables de gestion) tout en maintenant un réseau invité ouvert et séparé. Ils utilisent actuellement un PSK unique pour le personnel.

  1. Déployer Microsoft NPS (RADIUS) intégré à l'Active Directory de l'hôtel.
  2. Configurer le contrôleur sans fil pour diffuser un nouveau SSID « Staff_Secure » utilisant WPA2-Enterprise (802.1X).
  3. Pousser un profil PEAP-MSCHAPv2 sur tous les ordinateurs portables et tablettes gérés du personnel via MDM.
  4. Pour les téléphones VoIP ne prenant pas en charge le 802.1X, configurer le MAC Authentication Bypass (MAB) sur le serveur RADIUS, en les attribuant à un VLAN Voix isolé.
  5. Conserver le réseau invité ouvert, en le sécurisant avec le Captive Portal de Purple pour l'isolation des invités et les analyses.
Commentaire de l'examinateur : Cette approche élimine le risque lié au PSK partagé. En utilisant un MDM pour le déploiement des profils, la transition est transparente pour le personnel. L'utilisation du MAB pour les appareils VoIP existants garantit qu'ils restent fonctionnels mais isolés, minimisant ainsi le risque d'attaques par usurpation d'adresse MAC.

Une grande chaîne de vente au détail échoue à la conformité PCI DSS car ses terminaux de point de vente (PoS) se trouvent sur le même segment de réseau logique que les ordinateurs portables des directeurs de magasin, utilisant une clé WPA2-Personal partagée.

  1. Implémenter le 802.1X sur tous les points d'accès de l'entreprise.
  2. Configurer l'attribution dynamique de VLAN sur le serveur RADIUS.
  3. Créer une règle : si l'appareil qui s'authentifie est un terminal PoS (authentifié via un certificat machine utilisant EAP-TLS), l'attribuer au VLAN-PCI hautement restreint.
  4. Créer une deuxième règle : si l'utilisateur est un directeur de magasin (authentifié via PEAP), l'attribuer au VLAN-Corp avec un accès internet et intranet standard.
Commentaire de l'examinateur : L'attribution dynamique de VLAN répond à l'exigence de segmentation de la norme PCI DSS sans nécessiter d'infrastructure physique distincte ni de SSIDs multiples. L'EAP-TLS pour les terminaux PoS offre le plus haut niveau de sécurité pour les environnements de données de titulaires de carte.

Questions d'entraînement

Q1. Votre organisation migre de WPA2-Personal vers WPA2-Enterprise. Vous disposez d'un parc mixte d'ordinateurs portables Windows appartenant à l'entreprise et de smartphones BYOD appartenant aux employés. Vous ne disposez pas d'infrastructure PKI. Quel protocole EAP devez-vous déployer ?

Conseil : Considérez l'exigence de certificats clients par rapport aux certificats serveur uniquement.

Voir la réponse type

PEAP-MSCHAPv2. Comme vous ne disposez pas d'infrastructure PKI, le déploiement de certificats clients pour EAP-TLS n'est pas réalisable. PEAP ne nécessite qu'un certificat côté serveur sur le serveur RADIUS, ce qui permet aux utilisateurs de s'authentifier avec leur identifiant et mot de passe Active Directory standard.

Q2. Après avoir déployé le 802.1X à l'aide de PEAP, plusieurs utilisateurs signalent qu'un avertissement de sécurité s'affiche, leur demandant d'approuver (« Trust ») un certificat lors de la connexion au réseau. Quelle étape de configuration a été omise ?

Conseil : Pensez à la manière dont le supplicant valide l'identité du serveur RADIUS.

Voir la réponse type

Le profil du supplicant poussé sur les appareils n'a pas été configuré pour approuver explicitement l'autorité de certification racine (Root CA) qui a émis le certificat du serveur RADIUS. Sans cette configuration, le système d'exploitation invite l'utilisateur à vérifier manuellement l'identité du serveur, ce qui représente un risque de sécurité et une mauvaise expérience utilisateur.

Q3. Vous devez connecter 50 téléviseurs connectés dans les salles de conférence d'un hôtel au réseau. Ces appareils ne prennent pas en charge les supplicants 802.1X. Comment pouvez-vous leur fournir un accès tout en maintenant la sécurité ?

Conseil : Envisagez des méthodes d'authentification alternatives pour les appareils sans interface utilisateur et comment restreindre leur accès.

Voir la réponse type

Implémentez le MAC Authentication Bypass (MAB). L'authentificateur utilisera l'adresse MAC du téléviseur connecté pour s'authentifier auprès du serveur RADIUS. De manière cruciale, le serveur RADIUS doit être configuré pour affecter ces appareils à un VLAN fortement restreint (par exemple, accès Internet uniquement, pas d'accès interne) afin d'atténuer le risque d'usurpation d'adresse MAC.

Continuer la lecture de cette série

Per-Device PSK par constructeur : iPSK, DPSK, MPSK et PPSK comparés (et support de WPA3)

Une comparaison complète des implémentations de per-device PSK chez Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet et Ubiquiti UniFi. Découvrez comment le WPA3-SAE impacte les stratégies de clés par appareil et quand déployer des modes de transition par rapport à une migration vers le 802.1X.

Lire le guide →

Comparatif des méthodes d'authentification par Captive Portal

Ce guide de référence technique et d'autorité évalue les compromis architecturaux, opérationnels et de conformité des cinq principales méthodes d'authentification par captive portal. Il fournit aux architectes réseau, directeurs informatiques et responsables marketing les données quantitatives et les cadres de décision nécessaires pour équilibrer la friction d'intégration des invités avec les exigences de collecte de données au sein des sites d'entreprise.

Lire le guide →

Qu'est-ce que l'authentification par adresse MAC ? Quand l'utiliser et quand l'éviter

Ce guide de référence technique faisant autorité couvre l'authentification par adresse MAC dans les environnements WiFi d'entreprise — comment fonctionne l'authentification MAC basée sur RADIUS au niveau de la couche 2, ses vulnérabilités de sécurité inhérentes (y compris le spoofing MAC et l'impact de la randomisation MAC au niveau du système d'exploitation), et les contextes opérationnels précis où elle reste un outil valable pour gérer l'IoT et les appareils sans écran (headless). Il fournit des conseils de déploiement exploitables pour les responsables informatiques et les architectes réseau dans les secteurs de l'hôtellerie, du commerce de détail, de la santé et des espaces publics, avec des exemples concrets, des cadres de décision et le contexte d'intégration pour le WiFi invité et la plateforme d'analyse de Purple.

Lire le guide →