Cybreach Consulting Prendre RDV
Retour aux articles
Vulnérabilités

Sécurité sans fil : certificats WLAN et authentification EAP

Les réseaux Wi-Fi d'entreprise utilisent généralement WPA2-Enterprise ou WPA3-Enterprise avec un serveur RADIUS pour l'authentification des utilisateurs. Cette architecture est plus sécurisée que WPA2-PSK (clé partagée) mais présente ses propres risques si elle n'est pas correctement configurée. La vulnérabilité principale vient de l'absence de validation du certificat du serveur RADIUS par les clients.

Attaque du point d'accès malveillant (rogue AP)

Un point d'accès malveillant (rogue AP) imite un réseau Wi-Fi légitime pour intercepter les connexions. L'attaque se déroule ainsi : l'attaquant diffuse un SSID identique au réseau d'entreprise avec un signal plus fort, le client se connecte au rogue AP car le signal est plus fort, l'attaquant présente son propre certificat RADIUS (auto-signé ou avec un nom de domaine trompeur), si le client n'est pas configuré pour valider le certificat RADIUS, il accepte la connexion et envoie ses identifiants.

Méthodes EAP et leur sécurité

Le protocole EAP (Extensible Authentication Protocol) utilisé dans WPA-Enterprise détermine la sécurité de l'authentification. PEAP (Protected EAP) : méthode courante, crée un tunnel TLS puis authentifie par MSCHAPv2. Vulnérable aux rogue AP si la validation du certificat serveur n'est pas configurée. EAP-TTLS : similaire à PEAP, tunnel TLS avec plusieurs méthodes internes. EAP-TLS : authentification mutuelle par certificat (client et serveur). La méthode la plus sécurisée mais nécessite une PKI pour distribuer les certificats clients.

Configuration PEAP correcte (Windows : réseau géré via GPO)

# Via GPO : Configuration ordinateur > Windows Settings > Security Settings
# > Wireless Network (IEEE 802.11) Policies

# Points critiques à configurer :
# 1. Valider le certificat du serveur : OUI
# 2. CA de confiance : sélectionner la CA qui a émis le certificat RADIUS
# 3. Vérifier le nom du serveur : OUI
#    Nom du serveur RADIUS : radius.example.com
# 4. Ne pas demander à l'utilisateur de valider de nouveaux serveurs : OUI

# Si les clients peuvent "faire confiance" à n'importe quel certificat présenté,
# l'attaque du rogue AP est possible même avec PEAP.

EAP-TLS : authentification mutuelle par certificat

EAP-TLS est la méthode la plus robuste car elle authentifie mutuellement le client et le serveur par certificat. Le client présente son certificat au serveur RADIUS (ce qui prouve son identité), et le serveur présente le sien au client (ce qui prouve que c'est le bon réseau). Un attaquant qui monte un rogue AP ne peut pas présenter un certificat client valide émis par la CA de l'entreprise. Le déploiement nécessite une PKI interne pour émettre et distribuer les certificats clients (via SCEP/NDES ou une solution MDM).

Réseau d'invités séparé

Le réseau Wi-Fi d'invités ne doit jamais partager de VLAN avec le réseau d'entreprise. Un invité (client, prestataire, visiteur) qui se connecte au Wi-Fi ne doit pas avoir accès aux ressources internes. Le réseau d'invités doit avoir accès uniquement à internet, avec isolation des clients activée. Utiliser un portail captif pour limiter l'accès dans le temps si nécessaire.

Une question après la lecture ?

Votre réseau Wi-Fi d'entreprise est-il correctement configuré ? Envoyez un message.

Ou réservez directement un cadrage de 30 minutes

Réserver un appel