162
Science de la sécurité du système d’information
Deuxième partie
Authentification des accès au réseau
La norme 802.11 définit une méthode d’authentification par défi-réponse, dite
Shared Key Authentication :
1. le mobile qui veut accéder au réseau envoie au système de contrôle d’accès du point d’accès (qui peut être un routeur ou une borne Wi-Fi) une
demande d’authentification ;
2. le point d’accès envoie un texte aléatoire au mobile ;
3. le mobile chiffre ce texte avec sa clé WEP et envoie le texte chiffré au point
d’accès ;
4. le point d’accès déchiffre le message avec la clé WEP censée correspondre à
celle du mobile et le compare au texte original : s’ils coïncident, c’est que le
mobile et le point d’accès partagent la même clé WEP, et l’accès est accordé.
Il est également possible de restreindre l’accès aux adresses MAC autorisées ;
l’adresse MAC (comme Medium Access Control) d’un équipement connecté à un
réseau local, avec ou sans fil, est son adresse de couche 2 ; en général elle est enregistrée « en dur » dans la carte réseau, ce pourquoi on l’appelle souvent adresse
physique, ce qui ne veut pas dire pour autant qu’elle soit infalsifiable, mais dans
des conditions normales elle n’est jamais modifiée. Ces deux méthodes sont considérées comme insuffisantes, parce qu’il existe des méthodes de contournement
faciles à mettre en œuvre. Aussi est-il conseillé d’employer une méthode plus robuste, et susceptible d’ailleurs d’être utilisée également pour un réseau câblé 802.3 :
celle définie par la norme IEEE 802.1x.
La norme IEEE 802.1X définit une méthode générale d’authentification des accès
à un point d’entrée du réseau, qu’il s’agisse d’une prise d’un commutateur filaire ou
d’un point d’accès sans fil. Le protocole d’authentification proprement dit est laissé
au choix de l’administrateur du système parmi les variantes d’EAP (Extensible
Authentication Protocol) :
• EAP-TLS (EAP - Transport Layer Security, RFC 2716) ouvre entre le mobile et le point d’accès un tunnel sûr dont l’accès est contrôlé par des certificats électroniques délivrés par une Infrastructure de gestion de clés (IGC,
PKI en anglais) ;
• EAP-MD5 repose sur le chiffrement par le protocole MD5, notoirement
fragile ;
Science de la sécurité du système d’information
Deuxième partie
Authentification des accès au réseau
La norme 802.11 définit une méthode d’authentification par défi-réponse, dite
Shared Key Authentication :
1. le mobile qui veut accéder au réseau envoie au système de contrôle d’accès du point d’accès (qui peut être un routeur ou une borne Wi-Fi) une
demande d’authentification ;
2. le point d’accès envoie un texte aléatoire au mobile ;
3. le mobile chiffre ce texte avec sa clé WEP et envoie le texte chiffré au point
d’accès ;
4. le point d’accès déchiffre le message avec la clé WEP censée correspondre à
celle du mobile et le compare au texte original : s’ils coïncident, c’est que le
mobile et le point d’accès partagent la même clé WEP, et l’accès est accordé.
Il est également possible de restreindre l’accès aux adresses MAC autorisées ;
l’adresse MAC (comme Medium Access Control) d’un équipement connecté à un
réseau local, avec ou sans fil, est son adresse de couche 2 ; en général elle est enregistrée « en dur » dans la carte réseau, ce pourquoi on l’appelle souvent adresse
physique, ce qui ne veut pas dire pour autant qu’elle soit infalsifiable, mais dans
des conditions normales elle n’est jamais modifiée. Ces deux méthodes sont considérées comme insuffisantes, parce qu’il existe des méthodes de contournement
faciles à mettre en œuvre. Aussi est-il conseillé d’employer une méthode plus robuste, et susceptible d’ailleurs d’être utilisée également pour un réseau câblé 802.3 :
celle définie par la norme IEEE 802.1x.
La norme IEEE 802.1X définit une méthode générale d’authentification des accès
à un point d’entrée du réseau, qu’il s’agisse d’une prise d’un commutateur filaire ou
d’un point d’accès sans fil. Le protocole d’authentification proprement dit est laissé
au choix de l’administrateur du système parmi les variantes d’EAP (Extensible
Authentication Protocol) :
• EAP-TLS (EAP - Transport Layer Security, RFC 2716) ouvre entre le mobile et le point d’accès un tunnel sûr dont l’accès est contrôlé par des certificats électroniques délivrés par une Infrastructure de gestion de clés (IGC,
PKI en anglais) ;
• EAP-MD5 repose sur le chiffrement par le protocole MD5, notoirement
fragile ;
