Cloud & IT Cert Prep · Leçon

Réseaux sans fil d’entreprise : 802.1X et RADIUS

Découvrez comment l’authentification par port 802.1X et les serveurs RADIUS authentifient chaque client sans fil individuellement, sans partager de phrase secrète commune.

Leçon 3 sur 413 étapes

Réseaux sans fil d’entreprise : 802.1X et RADIUS est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Pourquoi les réseaux sans fil d’entreprise ont besoin de 802.1X

WPA2-Personal utilise une seule phrase secrète partagée, connue de tous les utilisateurs autorisés. Si un employé quitte l’organisation ou si la phrase secrète est communiquée à une personne non autorisée, l’ensemble du réseau est compromis et la phrase secrète doit être modifiée pour tout le monde. 802.1X élimine ce problème en attribuant à chaque utilisateur ou appareil des identifiants uniques ; la révocation de l’accès d’un employé n’affecte donc pas les autres. C’est la raison fondamentale pour laquelle les environnements d’entreprise utilisent 802.1X plutôt qu’une PSK : un contrôle d’accès granulaire, propre à chaque identité.

Composants de 802.1X : Supplicant, Authenticator, AS

Le cadre 802.1X comporte trois rôles. Le supplicant est l’appareil client (ordinateur portable, téléphone) qui souhaite accéder au réseau. L’authenticator est l’appareil réseau (AP sans fil ou commutateur) qui applique le contrôle d’accès : il transmet les identifiants, mais ne les valide pas lui-même. L’Authentication Server (AS), généralement un serveur RADIUS, valide les identifiants et indique à l’authenticator s’il doit autoriser ou refuser l’accès. Cette conception à trois parties sépare le point d’application de la logique de validation, ce qui permet une gestion centralisée des règles.

# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client traffic

Principes fondamentaux du protocole RADIUS

RADIUS (Remote Authentication Dial-In User Service) utilise les ports UDP 1812 (authentification) et 1813 (Accounting). Les messages RADIUS sont protégés par un secret partagé entre l’authenticator et le serveur RADIUS ; seul l’attribut User-Password est chiffré, les autres champs étant envoyés en clair. Une solution plus sécurisée est le RADIUS over TLS (RadSec), qui chiffre l’intégralité de l’échange RADIUS. Parmi les implémentations RADIUS courantes figurent Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS et Aruba ClearPass.

# RADIUS message types:
# Access-Request:  client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept:  credentials valid; may include VLAN assignment
# Access-Reject:  credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking

# FreeRADIUS test:
radtest john password localhost 0 testing123

Méthodes EAP pour l’authentification sans fil

EAP (Extensible Authentication Protocol) définit la manière dont les identifiants sont échangés dans le cadre de 802.1X. Plusieurs méthodes EAP existent, avec des niveaux de sécurité variables. EAP-TLS utilise une authentification mutuelle par certificats (le client et le serveur présentent tous deux des certificats) et offre le niveau de sécurité le plus élevé. PEAP (Protected EAP) crée un tunnel TLS et y envoie le nom d’utilisateur et le mot de passe ; seul le serveur a besoin d’un certificat. EAP-TTLS est similaire à PEAP, mais plus flexible. LEAP et EAP-MD5 sont obsolètes et vulnérables aux attaques par dictionnaire hors ligne.

# EAP method comparison:
# EAP-TLS:    Mutual certs (client + server); most secure; complex PKI
# PEAP:       Server cert only; client uses username/password inside TLS
# EAP-TTLS:   Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST:   Cisco; PAC file for tunnel; no cert needed
# LEAP:       Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5:    Deprecated; no mutual auth; no encryption

Authentification fondée sur les certificats (EAP-TLS)

EAP-TLS est considéré comme la référence absolue pour l’authentification sans fil en entreprise, car il fournit une authentification mutuelle : le client et le serveur RADIUS prouvent tous deux leur identité au moyen de certificats numériques. Le certificat du client est fourni par la PKI de l’organisation au moyen du MDM ou d’une inscription manuelle. Même si un AP jumeau malveillant est déployé, le client refusera le certificat du serveur RADIUS s’il n’est pas signé par le CA d’entreprise approuvé. Cela élimine l’hameçonnage des identifiants au moyen d’une infrastructure sans fil frauduleuse.

# EAP-TLS wpa_supplicant.conf:
# network={
#   ssid='CorporateWiFi'
#   key_mgmt=WPA-EAP
#   eap=TLS
#   identity='user@company.com'
#   ca_cert='/etc/ssl/corp-ca.pem'    # validates RADIUS server cert
#   client_cert='/etc/ssl/user.pem'   # client identity cert
#   private_key='/etc/ssl/user.key'
#   private_key_passwd='keypassword'
# }

Attribution de VLAN et règles dynamiques avec RADIUS

RADIUS peut faire davantage qu’autoriser ou refuser l’accès : il peut affecter dynamiquement le client à un VLAN spécifique en fonction de l’identité de l’utilisateur, de son appartenance à un groupe ou du type d’appareil. Cette fonction est appelée attribution dynamique de VLAN. Par exemple, un employé peut être placé dans le VLAN 10 (entreprise), un invité dans le VLAN 20 et un appareil non conforme dans le VLAN 99 (quarantaine). La réponse RADIUS Access-Accept inclut les attributs Tunnel-Type, Tunnel-Medium-Type et Tunnel-Private-Group-ID qui indiquent le VLAN. Cela permet à un SSID physique unique de desservir plusieurs zones de sécurité.

# FreeRADIUS: dynamic VLAN assignment in users file:
# john   Cleartext-Password := 'SecurePass'
#         Tunnel-Type = VLAN,
#         Tunnel-Medium-Type = IEEE-802,
#         Tunnel-Private-Group-ID = '10'
#
# guest  Cleartext-Password := 'GuestPass'
#         Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSID

Accounting RADIUS et pistes d’audit

Accounting RADIUS enregistre les événements de connexion : le moment où un client s’est connecté, la durée de la session, la quantité de données transférées et le VLAN attribué. Ces enregistrements sont précieux pour les enquêtes judiciaires informatiques : en cas d’incident de sécurité, les journaux d’Accounting peuvent identifier l’utilisateur connecté depuis une adresse IP donnée à un moment précis. Les messages d’Accounting sont envoyés sur le port UDP 1813. De nombreuses organisations transmettent les enregistrements d’Accounting RADIUS à leur SIEM afin de les corréler avec d’autres événements de sécurité, comme une exfiltration de données anormale ou des connexions en dehors des heures ouvrées.

# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)

Intégration de NPS (Network Policy Server)

Le NPS (Network Policy Server) de Microsoft est l’implémentation RADIUS intégrée à Windows Server. NPS s’intègre nativement à Active Directory, ce qui permet de fonder les règles RADIUS sur l’appartenance aux groupes AD, les attributs des utilisateurs et l’état de sécurité des appareils (via NAP/quarantaine RADIUS). NPS prend en charge EAP-TLS, PEAP-MS-CHAPv2 et PEAP-TLS. Pour les réseaux sans fil, NPS est configuré comme serveur RADIUS et les points d’accès sans fil sont ajoutés comme clients RADIUS avec un secret partagé. Les règles de demande de connexion et les règles réseau contrôlent qui obtient l’accès et le VLAN qui lui est attribué.

# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
#   Conditions: AD Group = 'CorpWireless-Users'
#   Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
#   Conditions: AD Group = 'Guests'
#   Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)

Authentification des appareils IoT et sans interface

Les appareils sans interface (imprimantes, caméras IP, capteurs IoT) ne peuvent souvent pas effectuer d’authentification EAP, car ils ne disposent ni d’une pile logicielle supplicant ni d’un magasin de certificats. Pour ces appareils, les organisations peuvent utiliser le MAC Authentication Bypass (MAB), dans lequel l’adresse MAC de l’appareil est envoyée à RADIUS comme identifiant. MAB est moins sûr que 802.1X, car les adresses MAC peuvent être usurpées, mais associé à l’isolation par VLAN et à l’évaluation de la posture par NAC, il fournit une solution viable pour les appareils qui ne prennent pas en charge 802.1X dans son intégralité. Placez toujours les appareils IoT sur un VLAN séparé et restreint.

# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
  dot1x pae authenticator
  authentication port-control auto
  mab              <- falls back to MAC auth if EAP fails
  switchport access vlan 40   <- IoT VLAN if MAB succeeds

# FreeRADIUS: authorize by MAC
# 001122334455  Auth-Type := Accept
#               Tunnel-Private-Group-ID = '40'

Haute disponibilité et sécurité de RADIUS

RADIUS est un composant d’infrastructure critique : si le serveur RADIUS est indisponible, aucun client sans fil ne peut s’authentifier. Les bonnes pratiques consistent notamment à déployer des serveurs RADIUS primaire et secondaire configurés sur tous les AP, en utilisant un ordre de basculement des serveurs afin que le serveur secondaire soit contacté automatiquement. Le secret partagé entre les AP et les serveurs RADIUS doit être robuste (au moins 22 caractères aléatoires) et rester confidentiel. Utilisez RADIUS over TLS (RadSec) lorsque le trafic RADIUS traverse des réseaux non fiables. Surveillez les journaux RADIUS afin de repérer les pics d’échecs d’authentification pouvant indiquer des tentatives de forçage brut ou une attaque par bourrage d’identifiants.

# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
#   secret     = 'xK9#mP2@vL5$nQ8!rT4^wY'
#   shortname  = floor3-ap-01
#   nas_type   = other
# }

# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY

802.1X sur les réseaux filaires

802.1X ne se limite pas aux réseaux sans fil : il est tout aussi important sur les ports de commutateur filaires dans les environnements où la sécurité des ports physiques est essentielle. Sans 802.1X sur les ports filaires, toute personne qui branche un câble Ethernet sur un port de bureau obtient un accès au réseau. Avec 802.1X sur les commutateurs, le port reste bloqué jusqu’à l’authentification de l’appareil. Cela empêche les attaquants de connecter des appareils non autorisés aux prises réseau des salles de conférence, des couloirs ou des zones réservées aux visiteurs. Les utilisateurs invités peuvent être dirigés vers un VLAN invité, tandis que les appareils de l’entreprise sont placés dans leur segment approprié.

# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
  description 'Conference Room Drop'
  switchport mode access
  switchport access vlan 999     <- default quarantine until auth
  dot1x pae authenticator
  authentication port-control auto
  authentication event fail action authorize vlan 20  <- guest VLAN

Vérification rapide

Évaluez votre compréhension des notions de CompTIA Security+ (SY0-701) abordées dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que 802.1X utilise un modèle à trois parties (supplicant, authenticator, serveur RADIUS) pour fournir une authentification sans fil individuelle propre à chaque utilisateur, sans phrase secrète partagée ; qu’EAP-TLS offre le niveau de sécurité le plus élevé grâce à l’authentification mutuelle par certificats, tandis que PEAP constitue une solution pratique ne nécessitant qu’un certificat de serveur ; et que l’Accounting RADIUS journalise les données de session, précieuses pour les enquêtes judiciaires informatiques. Nous allons maintenant étudier les menaces sans fil liées à Bluetooth et à l’IoT.

Gratuit pour commencer

Apprends Cloud & IT Cert Prep avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
150
Leçons
600

Questions Fréquemment Posées

La leçon « Réseaux sans fil d’entreprise : 802.1X et RADIUS » est-elle gratuite ?

Oui — le texte complet de « Réseaux sans fil d’entreprise : 802.1X et RADIUS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Réseaux sans fil d’entreprise : 802.1X et RADIUS » ?

Découvrez comment l’authentification par port 802.1X et les serveurs RADIUS authentifient chaque client sans fil individuellement, sans partager de phrase secrète commune. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Réseaux sans fil d’entreprise : 802.1X et RADIUS » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Protocoles de sécurité Wi-Fi : WEP, WPA2, WPA3
  2. Attaques sans fil : jumeau malveillant, désauthentification et AP malveillant
  3. Réseaux sans fil d’entreprise : 802.1X et RADIUS
  4. Bluetooth et menaces sans fil liées à l’IoT
← Retour à Cloud & IT Cert Prep