165
Sécurité du réseau
Chapitre 6
• mettre en oeuvre un portail Wi-Fi pour les visiteurs, qui assure l’identification
et l’information de l’utilisateur avant de lui donner accès à l’Internet – l’enregistrement et l’attribution des codes d’accès pourront se faire lors de l’accueil du
visiteur ou bien à l’initiative des salariés disposant d’un accès au portail d’enregistrement.
Le marché propose aujourd’hui des solutions permettant de mettre en œuvre de telles
solutions d’accès, et bien sûr les utilisateurs expérimentés pourront souhaiter déployer
eux-mêmes une solution à base d’outils libres ; un serveur Linux avec quelques logiciels
adéquats permet de mettre en œuvre un tel service :
• un portail Web permet (depuis le réseau filaire) aux personnes autorisées de créer
des accès pour les visiteurs et d’imprimer leur fiche d’accès ;
• lorsque le visiteur utilise le réseau sans fil, il ne peut accéder directement à
l’Internet, et le serveur « portail visiteurs » redirige toutes les connexions sortantes
(au moins les connexions Web) vers le portail d’identification qui demandera au
visiteur son code d’accès et le mot de passe associé ;
• une fois l’identité du visiteur vérifiée, le portail visiteurs autorise l’accès à l’Internet
en configurant dynamiquement le pare-feu (Netfilter avec un système Linux) pour
autoriser ce poste de travail, et lui seul, à sortir sur l’Internet ;
• lorsque le visiteur quitte l’entreprise, ou bien en fin de journée, le code d’accès
est automatiquement désactivé ;
• le logiciel du portail garde trace des heures d’utilisation et des adresses IP attribuées : cela permet de répondre, si besoin est, à une réquisition judiciaire pour
identifier l’internaute.
L’administrateur du réseau ne doit en outre pas oublier que lorsqu’il est dans une zone
relativement dense, des tiers ne manqueront pas d’essayer, avec ou sans intention malveillante, d’accéder à son réseau « visiteurs », car celui-ci sera présenté comme étant
« ouvert » et donc accessible à tous. Cela peut générer une quantité non négligeable
d’événements dans les journaux d’activité. On peut aussi envisager, si les systèmes en
place le permettent, des mécanismes de défense qui refusent l’accès à une station de
travail après un certain nombre de tentatives d’accès.
Sécurité du réseau
Chapitre 6
• mettre en oeuvre un portail Wi-Fi pour les visiteurs, qui assure l’identification
et l’information de l’utilisateur avant de lui donner accès à l’Internet – l’enregistrement et l’attribution des codes d’accès pourront se faire lors de l’accueil du
visiteur ou bien à l’initiative des salariés disposant d’un accès au portail d’enregistrement.
Le marché propose aujourd’hui des solutions permettant de mettre en œuvre de telles
solutions d’accès, et bien sûr les utilisateurs expérimentés pourront souhaiter déployer
eux-mêmes une solution à base d’outils libres ; un serveur Linux avec quelques logiciels
adéquats permet de mettre en œuvre un tel service :
• un portail Web permet (depuis le réseau filaire) aux personnes autorisées de créer
des accès pour les visiteurs et d’imprimer leur fiche d’accès ;
• lorsque le visiteur utilise le réseau sans fil, il ne peut accéder directement à
l’Internet, et le serveur « portail visiteurs » redirige toutes les connexions sortantes
(au moins les connexions Web) vers le portail d’identification qui demandera au
visiteur son code d’accès et le mot de passe associé ;
• une fois l’identité du visiteur vérifiée, le portail visiteurs autorise l’accès à l’Internet
en configurant dynamiquement le pare-feu (Netfilter avec un système Linux) pour
autoriser ce poste de travail, et lui seul, à sortir sur l’Internet ;
• lorsque le visiteur quitte l’entreprise, ou bien en fin de journée, le code d’accès
est automatiquement désactivé ;
• le logiciel du portail garde trace des heures d’utilisation et des adresses IP attribuées : cela permet de répondre, si besoin est, à une réquisition judiciaire pour
identifier l’internaute.
L’administrateur du réseau ne doit en outre pas oublier que lorsqu’il est dans une zone
relativement dense, des tiers ne manqueront pas d’essayer, avec ou sans intention malveillante, d’accéder à son réseau « visiteurs », car celui-ci sera présenté comme étant
« ouvert » et donc accessible à tous. Cela peut générer une quantité non négligeable
d’événements dans les journaux d’activité. On peut aussi envisager, si les systèmes en
place le permettent, des mécanismes de défense qui refusent l’accès à une station de
travail après un certain nombre de tentatives d’accès.
