Que faut-il savoir sur « Authentification 802.1X (Port-based network access control) » ?
Extrait de Sécurité informatique
La norme IEEE 802.1X repose sur trois entités :
Supplicant : le poste client qui cherche à se connecter.
Authenticator : généralement, le commutateur ou le point d’accès Wi-Fi, qui agit comme “gardien” du port.
Authentication Server : un serveur RADIUS ou EAP, hébergé sur un serveur distant, qui valide l’identité du client.
Une fois un poste branché sur un port configuré en 802.1X, ce dernier reste en état “non authentifié” et ne laisse passer que le trafic EAPOL* (EAP over LAN) nécessaire pour l’authentification.
Si l’authentification réussit (via mot de passe, certificat, voire authentification forte), le port bascule en état “authentifié” et autorise alors les échanges de trames ordinaires.
EAPOL* : Protocole d'authentification de port réseau utilisé dans IEEE 802.1X (Port Based Network Access Control) développé pour fournir une connexion réseau générique pour accéder aux ressources réseau.
Avantages :
Empêche quiconque ne disposant pas de la bonne identité (certificat, identifiants) de se connecter sur le port.
S’intègre bien avec des solutions NAC (Network Access Control) qui évaluent aussi la conformité du poste (antivirus à jour, OS patché, etc.) avant de lui accorder l’accès.
Contraintes :
Configuration et maintenance plus complexes, surtout dans un environnement mixte (PC, terminaux divers, IoT).
Les équipements réseau doivent être compatibles 802.1X, de même que les postes clients.
