164
Science de la sécurité du système d’information
Deuxième partie
L’accueil des visiteurs sur un réseau sans fil
De nombreuses entreprises reçoivent des visiteurs. Pouvoir leur donner un accès à l’Internet sans pour autant autoriser l’accès au réseau d’entreprise fait partie de ces petits
plus qui facilitent la vie à tout le monde.
La généralisation des réseaux Wi-Fi ne fait qu’augmenter la pression des visiteurs pour
bénéficier d’un tel service. Les avantages pour l’entreprise sont réels : il n’est plus nécessaire de gérer un câblage et des prises spécifiques pour les visiteurs, une infrastructure
d’accueil sans fil permettra un accès depuis toute la zone de couverture.
Le déploiement d’un accès Wi-Fi pour les visiteurs nécessite de faire attention à quelques
points :
• la simplicité d’utilisation ; on évitera donc des technologies compliquées comme
celles basées sur WPA (Wifi Protected Access) qui nécessitent une prise en charge
logicielle adéquate sur chaque poste de travail ; on préférera un portail Web
permettant au visiteur de s’identifier, d’accepter les conditions d’utilisation et
enfin d’utiliser le réseau Internet indispensable au travail de tous les jours ;
• l’information du visiteur sur ses droits, devoirs ainsi que sur les risques liés à
l’utilisation d’un réseau sans fil est indispensable ;
• le respect de la réglementation en vigueur : l’opérateur d’un point d’accès à l’Internet pour ses visiteurs est considéré comme un fournisseur d’accès à l’Internet
et doit donc enregistrer un certain nombre de données afin de permettre l’identification d’un utilisateur, par exemple dans le cadre d’une réquisition judiciaire.
Une architecture simple que l’on peut rencontrer (en le faisant soi-même ou bien en utilisant des produits du commerce) permet de mettre en œuvre un réseau sans fil utilisable
aussi bien pour les besoins de l’entreprise que pour ceux des visiteurs. La contrainte
essentielle est de disposer de points d’accès sans fil qui prennent en charge les réseaux
virtuels multiples (VLAN) afin de séparer le trafic en plus d’une gestion de plusieurs
SSID. On associera bien sûr un SSID à un VLAN pour chaque type d’utilisateur. Souvent, les produits d’entrée de gamme ne répondent pas à ces caractéristiques techniques :
il convient de bien vérifier auprès de son fournisseur avant tout achat.
Le déploiement se fera ensuite selon les principes directeurs suivants :
• sur son réseau d’entreprise créer un VLAN pour les visiteurs – ce réseau virtuel
n’aura pas accès aux ressources internes à l’entreprise, mais il devra disposer
d’un accès à l’Internet (moyennant parfois des filtres de sécurité, l’entreprise
reste maîtresse de la nature ouverte ou restreinte du service qu’elle propose) ;
• sur l’infrastructure Wi-Fi, transporter ce VLAN sous un identifiant SSID dédié à
cet usage ;
• configurer les bornes Wi-Fi afin que les différents utilisateurs du réseau visiteurs
ne puissent pas se voir (lorsqu’il y a une seule borne Wi-Fi c’est assez simple à
faire, par exemple sur une borne Aironet de Cisco on utilisera la fonction Public
Secure Packet Forward) ;
Précédent

- 178/276

Suivant