01net. web avec Google
Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01net Pro Entreprise informatique
[ TÉLÉCOMS ]
Le 802. 11i sécurise le sans fil
Le protocole 802. 11i assure l'authentification d'un client sans fil, le chiffrement et l'intégrité de ses données. Il pallie les insuffisances du WEP.

Thibault Michel , Décision Informatique (n° 619), le 24/03/2005 à 07h00

En 2004, les utilisateurs du sans fil ont poussé un grand ouf ! avec, au mois de septembre, la ratification du protocole de sécurité 802. 11i attendu depuis plusieurs années. Cette norme, également appelée WPA2 (Wireless Protected Access) par la Wi-Fi Alliance, succède au WPA qui, lui-même, corrigeait les insuffisances du WEP (Wired Equivalent Privacy). WPA et 802. 11i sont identiques dans leur mode de fonctionnement, si ce n'est pour ce qui touche à l'algorithme de chiffrement mis en oeuvre : TKIP (Temporal Key Integrity Protocol) basé sur RC4 dans le premier cas et, dans le second, AES-CCMP (Counter Mode with CBC-MAC) nettement plus sûr, car basé sur AES (Advanced Encryption Standard) et offrant une rétrocompatibilité avec TKIP.

Le Counter Mode ajoute un compteur arbitraire à la clé temporelle AES. La valeur de départ de ce compteur et son incrémentation changent pour chaque bloc de données de 128 bits chiffrées. De leur côté, WEP et WPA utilisent le protocole RC4, qui se contente de chiffrer les données à la volée. Pour s'assurer que le message qui transite entre le point d'accès et le client n'est pas altéré, l'AES-CCMP utilise la méthode CBC-MAC, qui calcule une valeur appelée MIC (Message Integrity Check). L'intégrité des données est vérifiée si le client et le point d'accès ont la même MIC.

Un mode personnel et un mode entreprise

Sur le plan de l'authentification, le protocole 802. 11i prévoit deux modes. Un mode dit « personnel » (sans serveur d'authentification) et un mode « entreprise » . Ce dernier, à la manière de WPA, implémente le protocole 802. 1x entre le client, le point d'accès et le serveur d'authentification. Le protocole 802. 11i ne spécifie pas le type de serveur utilisé.

Dans notre exemple (voir infographie), nous avons choisi un serveur Radius. Le 802. 1x utilise la méthode EAP (Extensible Authentification Protocol) pour transporter les messages d'authentification vers le serveur Radius (voir infographie). EAP pouvant être implémenté suivant différentes variantes (EAP-TLS, EAP-LEAP, EAP-TTLS, etc.), le client et le serveur Radius doivent convenir d'une méthode commune. Le point d'accès n'intervient pas pendant cette phase : il attend simplement la réponse du serveur Radius pour savoir s'il autorise le client à entrer sur le réseau.

Durant les dernières étapes de cet échange, le client et le serveur Radius se mettent d'accord sur une clé PMK (Pairwise Master Key), puis le serveur la transmet au point d'accès en lui indiquant également qu'il peut accepter la station. Ces clés PMK permettent de générer des clés temporaires utilisées pour les opérations de chiffrement et d'intégrité et regroupées sous l'appellation de PTK (Pairwise Transient Key). Elle ser vent durant toute la durée de l'échange et sont recalculées tous les 10 000 paquets.

A voir

http://www.sans.org/rr/whitepapers/wireless/1467.php

Le SANS Institute (SysAdmin, Audit, Network, Security) publie sur son site un historique de la sécurité du sans-fil pour comprendre les atouts du 802. 11i (en anglais).

http://www.wi-fi.org/OpenSection/protected_ access.asp

Le site de la Wi-Fi Alliance reprend les principales caractéristiques du protocole WPA2.



Cette phase d'authentification n'est qu'une sous-partie du protocole 802.11i. Elle intervient juste avant la phase d'échange, pendant laquelle les données sont chiffrées et leur intégrité vérifiée grâce au mécanisme AES-CCMP.

Recyclez votre mobile
Revendez votre ancien portable pour en acheter un nouveau.

publicité
Alerte e-mail emploi
Pas le temps de chercher ? Créez votre alerte et recevez les nouvelles offres.

classement FAI
Retrouvez chaque semaine le classement des fournisseurs d'accès avec ip-label 1 Numericable2 Darty câble 30Mbps3 Orange > Plus de détails
Espace Emploi

Recherche express

Hotel Dash Suite Success
Aidez Quinn à organiser des lunes de miel dans DinerTown.