Cyber Security Academy · Leçon

Wi-Fi d’entreprise : EAP et RADIUS

Configurez WPA2-Enterprise avec EAP-TLS, comprenez l’authentification par certificat et sécurisez les serveurs RADIUS.

Leçon 4 sur 413 étapes

Wi-Fi d’entreprise : EAP et RADIUS est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi choisir le Wi-Fi d’entreprise

WPA2-Personal utilise un mot de passe partagé : tout le monde connaît le même secret. WPA2/WPA3-Enterprise utilise 802.1X avec des identifiants individuels ou des certificats, ce qui permet une authentification par utilisateur, la révocation et des journaux d’audit.

Architecture 802.1X

802.1X définit trois rôles : Demandeur (appareil client), Authentificateur (AP ou commutateur) et Serveur d’authentification (RADIUS). L’AP relaie les identifiants à RADIUS sans les connaître.

# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for client

Comparaison des méthodes EAP

Plusieurs méthodes EAP offrent différents niveaux de sécurité. EAP-TLS (certificats) est la plus sécurisée ; PEAP et EAP-TTLS sont courantes avec des identifiants par mot de passe à l’intérieur d’un tunnel TLS.

# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)

Configuration d’un serveur RADIUS (FreeRADIUS)

FreeRADIUS est une implémentation RADIUS libre et à code source ouvert. Configurez les clients (AP), les utilisateurs (ou l’intégration à LDAP/AD) et les certificats. La plupart des déploiements d’entreprise s’intègrent à Active Directory via PEAP-MSCHAPv2.

# Install FreeRADIUS
apt install freeradius

# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
    ipaddr = 192.168.1.10
    secret = shared_secret_with_ap
    shortname = AP1
}

Autorité de certification pour EAP-TLS

EAP-TLS nécessite une PKI : une CA délivre des certificats de serveur (RADIUS) et des certificats clients (appareils). Les clients vérifient le certificat du serveur RADIUS, ce qui empêche les attaques par AP malveillant.

# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650

# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
  -CAkey ca.key -out server.pem -days 365

Configuration de PEAP-MSCHAPv2

PEAP-MSCHAPv2 est la configuration Wi-Fi d’entreprise la plus courante : le serveur présente un certificat (tunnel TLS), puis authentifie l’utilisateur avec ses identifiants du domaine AD à l’intérieur du tunnel.

# FreeRADIUS eap.conf excerpt:
peap {
    default_eap_type = mschapv2
    copy_request_to_tunnel = no
    use_tunneled_reply = no
}

# Client validates server cert CN
# before submitting credentials

Intégration du contrôleur sans fil

Les AP d’entreprise se connectent à un contrôleur sans fil (Cisco WLC, Aruba, Ruckus) qui gère le relais RADIUS, l’attribution de VLAN par utilisateur ou groupe et l’application centralisée des politiques.

Attaques PEAP : collecte d’identifiants

Si les clients ne valident pas le certificat du serveur RADIUS, un AP malveillant doté d’un certificat auto-signé peut collecter les identifiants du domaine. hostapd-wpe met en œuvre cette attaque, ce qui souligne pourquoi la validation des certificats est obligatoire.

# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf

# Defense: enforce server certificate validation
# and pin the CA cert on all clients

Distribution des certificats clients

Déployez les certificats clients via MDM (Microsoft Intune, Jamf) pour automatiser leur distribution et leur renouvellement. Les certificats peuvent être révoqués individuellement : contrairement aux mots de passe partagés, la révocation est instantanée et ciblée.

Contrôle d’accès au réseau (NAC)

NAC étend 802.1X avec des vérifications de l’état des appareils : le système d’exploitation est-il à jour ? L’antivirus est-il actif ? NAC accorde différents niveaux d’accès au réseau selon l’état de conformité de l’appareil.

Surveillance et journalisation

RADIUS consigne chaque authentification : utilisateur, appareil, heure, résultat et VLAN attribué. Intégrez-le à SIEM pour détecter les attaques par force brute, les heures de connexion inhabituelles et l’utilisation d’identifiants compromis depuis des emplacements inattendus.

Vérification rapide

Quelle méthode EAP utilise une authentification mutuelle par certificats pour offrir une sécurité maximale ?

Résumé : Wi-Fi d’entreprise

WPA2/WPA3-Enterprise avec 802.1X fournit une authentification par utilisateur, des pistes d’audit et une révocation instantanée. EAP-TLS avec des certificats mutuels constitue la référence absolue. Appliquez toujours la validation du certificat du serveur sur les clients afin d’empêcher la collecte d’identifiants PEAP par des AP malveillants. Intégrez RADIUS à SIEM pour surveiller en continu les événements d’authentification.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Wi-Fi d’entreprise : EAP et RADIUS » est-elle gratuite ?

Oui — le texte complet de « Wi-Fi d’entreprise : EAP et RADIUS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Wi-Fi d’entreprise : EAP et RADIUS » ?

Configurez WPA2-Enterprise avec EAP-TLS, comprenez l’authentification par certificat et sécurisez les serveurs RADIUS. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Wi-Fi d’entreprise : EAP et RADIUS » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Protocoles de sécurité 802.11 : WEP, WPA2, WPA3
  2. Capture et cassage de la poignée de main WPA2
  3. Attaques Evil Twin et portail captif
  4. Wi-Fi d’entreprise : EAP et RADIUS
← Retour à Cyber Security Academy