Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2498 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Authentification d'une station sur un réseau

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Authentification d'une station sur un réseau

n°52175
beldin22
Posté le 15-04-2009 à 10:45:25  profilanswer
 

Bonjour
 
Voila je cherche à mettre en place une solution qui me permettrait d'authentifier une station sur un réseau.  
Bien sûre j'ai tout de suite pensé à une méthode utilisant le serveur Radius et le protocole 802.1x. Mais cette solution n'est pas celle recherchée. En effet je ne souhaite pas identifier l'utilisateur de la station mais seulement la station en elle même.
On peut aussi proscrire l'authentification par adresses MAC qui est très simple à contournée.
 
Je me suis alors tourné vers des solutions NAC (Network Access Control) qui permettent d'identifier les stations et leur niveau de sécurité. A la connection de la station au réseau, celle-ci est identifiée. Si son antivirus, Firewall ou autre élément de sécurité n'est pas à jour, la station est basculée dans un VLAN à part.
Mais la encore cette solution ne me convient pas car les stations sont identifiées par leur adresse MAC.
 
Quelqu'un aurait il une piste de recherche sur une solution qui me permettrait d'identifier de manière sûre la station?


Message édité par beldin22 le 15-04-2009 à 13:52:58
mood
Publicité
Posté le 15-04-2009 à 10:45:25  profilanswer
 

n°52203
toto78210
Posté le 15-04-2009 à 16:24:45  profilanswer
 

Salut,
 
En 802.1x, tu peux utiliser des méthodes type PEAP-MSCHAPv2 ou EAP-TLS, supportées en natif par windows pour authentifier la machine (via son compte AD ou un certificat). Les solutions NAC vont te permettre de faire des choses en plus, genre validation de l'Anti-virus, remediation, etc.
 
Si c'est juste de l'authentication de station à la connexion au réseau L2, 802.1x suffit amplement.

n°52217
beldin22
Posté le 15-04-2009 à 16:56:47  profilanswer
 

       Si j'ai bien compris, l'utilisation du PEAP-MSCHAPv2 me permettrait à l'aide d'un challenge (basé sur le chiffrement RSA) entre la station cliente et le serveur de vérifier l'identité de la station sans pour autant avoir à vérifier l'identité des utilisateurs?

n°52220
toto78210
Posté le 15-04-2009 à 17:02:43  profilanswer
 

En fait, chaque compte machine dans un annuaire Active Directory possède un password renouvelé tous les 90 jours par défaut. C'est ce passwd qui est utilisé par la machine en PEAP-MS-CHAPv2 pour s'authentifier au réseau à l'activation de l'interface. Evidemment il faut que tu spécifies une base user externe dans ton RADIUS, pointant vers ton AD.
Dans la config 802.1x de Windows, il faut préciser que tu veux faire de l'authentification machine (voir aussi certaines clés de registre en winXP, type : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\EAPOL\Parameters\General\Global\AuthMode et SupplicantMode.
 
Y'a quand même 2-3 trucs à prévoir pour les GPOs machine par exemple mais c'est qq chose d'éprouvé.

n°52242
Je@nb
Modérateur
Kindly give dime
Posté le 15-04-2009 à 21:29:12  profilanswer
 

+1 tu peux soit authentifier l'utilisateur mais tu peux très bien auth la machine en 802.1x.

n°52277
beldin22
Posté le 16-04-2009 à 11:45:17  profilanswer
 

En effet je viens de trouver quelques sites qui confirme ce que vous dites:
 
http://forum.hardware.fr/hfr/syste [...] _969_1.htm
http://forum.wireless-fr.org/viewtopic.php?id=4&p=
http://www.laboratoire-microsoft.o [...] k/wpa/0/#2
 
Toutefois cette solution pourra t-elle fonctionner sur un réseau aussi hétérogène que le mien en terme de stations terminale (windows, linux et Mac). Pour ce qui est des équipements telque les switchs cela ne me posera aucun problème puisqu'ils supportent tous le 802.1x.

n°52278
toto78210
Posté le 16-04-2009 à 11:59:23  profilanswer
 

Oui, a priori, mais plutôt en EAP-TLS avec utilisation de certificats machines qu'en PEAP-MSCHAPv2.
avec wpa_supplicant pour linux par ex.
 
Mais à mon avis si tu veut rendre ça user-friendly, faudra passer par un client propriétaire sur MAC OS et Linux. En tout cas, sous win, c'est en natif.
 
Ensuite, fais des tests intensifs, rien n'est jamais acquis en 802.1x... ;-)


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Authentification d'une station sur un réseau

 

Sujets relatifs
Migration d'un réseau vers un site existantréseau VOIP PRO WIFI et RJ45 avec standard
mettre mon logiciel en reseaureseau et renderfram
Combien facturez vous vos prestations d'aministrateur réseau?Cartographie du réseau d'une entreprise
probleme d'impression copieur reseauArchitecture reseau
Petit réseau d'entreprise : questions avant d'entreprendre... 
Plus de sujets relatifs à : Authentification d'une station sur un réseau


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR