161
Sécurité du réseau
Chapitre 6
3. régler la puissance d’émission du point d’accès au minimum nécessaire ;
4. changer l’identifiant de réseau (SSID) par défaut ;
5. mettre à jour le firmware de son point d’accès dès que le constructeur propose une mise à jour.
Protection des communications par chiffrement
La facilité d’écoute des communications hertziennes suggère fortement de chiffrer
le trafic 802.11. La norme propose une méthode de chiffrement, Wired Equivalent Privacy (WEP), qui est malheureusement « inapte à offrir un niveau de sécurité suffisant pour la plupart des utilisateurs. En effet, il est possible en écoutant
une quantité suffisante de trafic (cela peut prendre plusieurs heures selon l’activité du réseau), de casser une clé WEP en quelques secondes. Une documentation
abondante sur le sujet est disponible sur l’Internet. Plusieurs outils d’attaque publics permettent de faire cela facilement, sans matériel spécialisé, dans un temps
raisonnable », nous dit le document du CERTA 13 .
En juin 2004 l’IEEE a ratifié la norme 802.11i, qui comporte de nouveaux protocoles de sécurité, plus robustes :
1. Wi-Fi Protected Access (WPA), qui propose deux modes de fonctionnement :
WPA-PSK Mode repose sur un secret partagé, cependant que WPA Enterprise Mode utilise le protocole d’authentification RADIUS ;
2. dans les deux cas, le chiffrement est effectué selon l’algorithme Advanced Encryption Standard – FIPS-197 (AES), déjà mentionné à la page 72
comme un protocole symétrique robuste.
Le fonctionnement du protocole RADIUS
Le protocole RADIUS (Remote Authentication Dial In User Service) décrit un principe
d’authentification très général : un individu souhaite accéder à un service en réseau pour
lequel il lui faut s’authentifier ; pour ce faire il va envoyer ses données d’authentification
(couple identifiant-mot de passe, ou certificat électronique, par exemple) à un serveur
RADIUS, qui lui-même établira une transaction avec le véritable serveur d’authentification (annuaire électronique, ou système de mot de passe d’un serveur Unix...). Le
protocole RADIUS permet ainsi d’utiliser des systèmes d’authentification préexistants
pour de nouvelles applications en réseau, sans avoir à modifier ni le serveur ni l’application.
13 http://www.certa.ssi.gouv.fr/site/CERTA-2002-REC-002/
Sécurité du réseau
Chapitre 6
3. régler la puissance d’émission du point d’accès au minimum nécessaire ;
4. changer l’identifiant de réseau (SSID) par défaut ;
5. mettre à jour le firmware de son point d’accès dès que le constructeur propose une mise à jour.
Protection des communications par chiffrement
La facilité d’écoute des communications hertziennes suggère fortement de chiffrer
le trafic 802.11. La norme propose une méthode de chiffrement, Wired Equivalent Privacy (WEP), qui est malheureusement « inapte à offrir un niveau de sécurité suffisant pour la plupart des utilisateurs. En effet, il est possible en écoutant
une quantité suffisante de trafic (cela peut prendre plusieurs heures selon l’activité du réseau), de casser une clé WEP en quelques secondes. Une documentation
abondante sur le sujet est disponible sur l’Internet. Plusieurs outils d’attaque publics permettent de faire cela facilement, sans matériel spécialisé, dans un temps
raisonnable », nous dit le document du CERTA 13 .
En juin 2004 l’IEEE a ratifié la norme 802.11i, qui comporte de nouveaux protocoles de sécurité, plus robustes :
1. Wi-Fi Protected Access (WPA), qui propose deux modes de fonctionnement :
WPA-PSK Mode repose sur un secret partagé, cependant que WPA Enterprise Mode utilise le protocole d’authentification RADIUS ;
2. dans les deux cas, le chiffrement est effectué selon l’algorithme Advanced Encryption Standard – FIPS-197 (AES), déjà mentionné à la page 72
comme un protocole symétrique robuste.
Le fonctionnement du protocole RADIUS
Le protocole RADIUS (Remote Authentication Dial In User Service) décrit un principe
d’authentification très général : un individu souhaite accéder à un service en réseau pour
lequel il lui faut s’authentifier ; pour ce faire il va envoyer ses données d’authentification
(couple identifiant-mot de passe, ou certificat électronique, par exemple) à un serveur
RADIUS, qui lui-même établira une transaction avec le véritable serveur d’authentification (annuaire électronique, ou système de mot de passe d’un serveur Unix...). Le
protocole RADIUS permet ainsi d’utiliser des systèmes d’authentification préexistants
pour de nouvelles applications en réseau, sans avoir à modifier ni le serveur ni l’application.
13 http://www.certa.ssi.gouv.fr/site/CERTA-2002-REC-002/
