163
Sécurité du réseau
Chapitre 6
• EAP-TTLS (EAP-Tunneled Transport Layer Security), assez similaire à
EAP-TLS, si ce n’est qu’il n’utilise qu’un seul certificat du côté du serveur ;
• PEAP (Protected Extensible Authentication Protocol), très semblable au précédent ;
• et deux ou trois autres variantes plus ou moins désuètes.
Le protocole d’authentification EAP est encapsulé au-dessus du protocole IEEE
802.11. L’équipement d’accès au réseau sans fil (point d’accès) relaie les trames
entre le client et le serveur d’authentification (serveur RADIUS), sans connaître
le protocole EAP utilisé. Dans le cas où le protocole d’authentification prend en
charge la gestion des clés, celles-ci sont transmises à l’équipement d’accès puis
au client dans le cadre du chiffrement. Le protocole d’authentification le mieux
adapté semble être EAP-TLS (EAP - Transport Layer Security) créé par Microsoft
et accepté sous la norme RFC 2716, ce qui, curieusement, introduit une touche
de confusion protocolaire.
Une alternative à la sécurisation des réseaux Wi-Fi
La mise en oeuvre de solutions de sécurité Wi-Fi de type WPA reste complexe : choix de
bornes Wi-Fi adéquates, serveur de sécurité, gestion des utilisateurs et éventuellement
logiciel spécifique à installer sur les postes de travail.
Ajoutez à cela l’incertitude qui semble peser sur la sécurité effective de tels dispositifs.
Une méthode assez simple qui est parfois employée pour déployer de tels accès en entreprise est de considérer l’accès Wi-Fi à l’identique d’un accès Internet. Le montage est
alors le suivant :
• déploiement d’un réseau Wi-Fi peu protégé (un peu quand même pour limiter
l’accès à des touristes) ;
• des filtres en sortie du réseau Wi-Fi n’autorisent le trafic que vers la passerelle
VPN des utilisateurs nomades de l’entreprise, et cela afin d’éviter que les touristes
ne puissent profiter de l’accès ;
• l’utilisateur ainsi connecté en Wi-Fi doit utiliser son logiciel VPN pour se connecter au réseau d’entreprise, technologie dans laquelle l’entreprise est en général
plus confiante.
Il est bien sûr indispensable dans une telle situation que la passerelle VPN soit dimensionnée de façon adéquate, les volumes de données à traiter pouvant être importants.
Précédent

- 177/276

Suivant