Le protocole 802.1x définit le contrôle d’accès réseau par port selon la norme de l’IEEE en 2001. Sans lui, une infrastructure câblée ou sans fil demeure vulnérable aux intrusions physiques non détectées.
🔥 Nous recommandons McAfee
McAfee est le meilleur logiciel de protection grâce à sa défense proactive, son pare-feu intelligent, son VPN intégré et sa détection instantanée des menaces. Sécurité totale, performance préservée, tranquillité assurée.
J'en profiteEn 2005, une machine connectée au réseau interne de Walmart a compromis des milliers de serveurs sans déclencher aucune alerte. Et ce n’est pas la dernière fois que cette enseigne a subi des cyberattaques. De tels incidents illustres précisément le genre de faille que 802.1x cherche à combler.
En bref,
- 802.1x est un standard IEEE publié en 2001 qui contrôle l’accès réseau port par port via le protocole EAP et un serveur RADIUS.
- Il tient sur trois composants (supplicant, authenticator, serveur d’authentification) et bloque tout trafic jusqu’à validation des identités.
- Les coûts de déploiement varient de 0 € pour le FreeRADIUS open source à plusieurs centaines de milliers d’euros pour Cisco ISE ou Aruba ClearPass.
802.1x origines et architecture fondamentale du standard IEEE
Avant 2001, la méthode dominante pour connecter des utilisateurs aux réseaux d’entreprise reposait sur des mots de passe partagés ou le filtrage par adresse MAC. Cette approche, impossible à maintenir à l’échelle, exposait directement les organisations aux violations de données. C’est en réponse à ces lacunes que l’IEEE publia le standard 802.1x en 2001, dans la famille de normes IEEE 802. Il vient contrôler l’accès aux équipements d’infrastructure réseau.
Ce standard définit l’encapsulation du protocole Extensible Authentication Protocol ou EAP sur les réseaux câblés IEEE 802. Cette attribution s’étend aussi aux réseaux sans fil 802.11, un mécanisme connu sous le nom EAP over LAN ou d’EAPoL. L’IEEE n’a pas réinventé l’authentification de zéro et ne fait qu’emprunter le cadre EAP déjà existant dans le protocole PPP. Il dit surtout comment transporter les paquets EAP sur un LAN entre le client, le commutateur et le serveur d’authentification.
Lorsqu’un nouveau dispositif se connecte à un port câblé, il n’est autorisé à émettre aucune donnée à l’exception des trames EAPoL. Le port demeure en état bloqué jusqu’à authentification complète. Cette logique de blocage préalable constitue le principe fondateur du contrôle d’accès par port (PNAC). Le supplicant est l’équipement demandant l’accès. L’authenticator est le commutateur qui initie la procédure. Et le serveur d’authentification est l’entité qui valide ou rejette les identifiants fournis.
Méthodes EAP et protocoles d’authentification supportés par 802.1x
Le standard 802.1x répond directement à une technique d’attaque connue sous le nom de Hardware Addition. Concrètement, un attaquant infiltre physiquement un bâtiment et branche un équipement malveillant directement sur le réseau interne. Plusieurs méthodes EAP ont été standardisées avec des niveaux de sécurité distinctsPour contrer ce risque.
Il est fortement recommandé d’utiliser EAP-TLS. L’authentification mutuelle par certificat numérique place cette méthode au niveau de sécurité le plus élevé disponible. Les serveurs RADIUS récents prennent en charge 802.1x avec des variations sur les protocoles EAP acceptés. Le serveur IAS livré avec Windows Server 2003 se limitait notamment à PEAP-MS-CHAP-V2 en authentification interne. Cette contrainte a éété levée avec son successeur NPS apparu dans Windows Server 2008.
Les protocoles EAP-AKA, EAP-AKA’ et EAP-5G-AKA servent au déchargement Wi-Fi via les identifiants SIM. Leur niveau de sécurité équivaut à celui d’EAP-TLS. En revanche, le protocole hérité EAP-SIM, conçu pour les réseaux 2G/3G, a un chiffrement plus faible et son usage est déconseillé.
Lorsque le serveur d’authentification et le supplicant s’accordent sur une méthode EAP, des requêtes et des réponses sont échangées entre les deux parties. Ce dialogue se poursuit jusqu’à réception d’un message EAP-Success encapsulé dans un paquet RADIUS Access-Accept. En cas d’échec, un message EAP-Failure est renvoyé dans un paquet RADIUS Access-Reject.
Déploiement en entreprise et intégration RADIUS VLAN
Lorsque l’IEEE a créé le protocole 802.1x en 2001, peu d’équipements pouvaient utiliser l’accès sans fil. La gestion réseau était aussi plus simple qu’aujourd’hui. L’essor du BYOD et de l’IoT a rendu les déploiements modernes radicalement plus complexes.
Un déploiement 802.1x en entreprise suit cinq étapes. L’infrastructure PKI est créée. Puis, on configure le serveur RADIUS et les équipements réseau actifs. Ensuite, il y a l’enrôlement des équipements clients via MDM ou logiciel d’onboarding. Vient enfin la phase de tests et d’amélioration continue.
Les paramètres 802.1x comprennent le SSID, le type EAP, les protocoles d’authentification et les certificats. La validation du certificat serveur s’y ajoute également pour éviter les attaques de type Evil Twin. Cisco ISE applique l’accès principalement en authentifiant 802.1x et RADIUS. Les politiques sont déterminées par l’identité utilisateur, la posture de l’équipement et les résultats d’autorisation.
Le niveau de licence Base fournit l’authentification 802.1x, le profilage basique, l’accès invité et les politiques d’autorisation standard. Le niveau Plus étend la visibilité avec le profilage avancé et l’onboarding BYOD. Et l’attribution dynamique de VLAN post-authentification permet de segmenter le réseau par profil utilisateur sans reconfiguration manuelle des ports.
Conformité réglementaire ISO 27001 NIS2 et Zero Trust
802.1x est communément utilisé dans les réseaux d’entreprise pour fournir une méthode sécurisée de contrôle d’accès réseau. Il exige que les utilisateurs ou équipements s’authentifient avant d’obtenir l’accès. Cette exigence s’articule directement avec plusieurs cadres réglementaires européens et internationaux.
Cela commence par la directive NIS2, entrée en vigueur le 18 octobre 2024. Elle impose aux opérateurs d’importance critique de mettre en place des mesures de contrôle d’accès réseau vérifiables. C’est un critère que 802.1x parvient à satisfaire nativement.
Il y a ensuite le référentiel ISO/IEC 27001 :2022 qui intègre le contrôle A.8.20 relatif à la sécurité des réseaux. 802.1x constitue un mécanisme technique reconnu pour ce référentiel. L’itération la plus sécurisée de 802.1x est pilotée par les certificats numériques. Cela permet de lie la confiance accordée à un équipement directement au processus d’authentification réseau.
Dans le cadre d’une architecture Zero Trust, 802.1x représente la première ligne de contrôle. Aucun équipement n’obtient d’accès réseau par défaut, peu importe son emplacement physique. Combiner 802.1x avec WPA2 sur les réseaux sans fil fournit une solution de sécurité plus complète. 802.1x assure l’authentification et le contrôle d’accès pendant que WPA2 chiffre les données transmises sur le réseau.
Combien faut-il dépenser pour déployer 802.1x en entreprise ?
Les coûts liés au déploiement de 802.1x varient beaucoup selon la taille de l’organisation et la solution retenue. Microsoft NPS est inclus dans Windows Server sans coût additionnel. Ses fonctionnalités demeurent cependant limitées à Active Directory. Cette approche convient surtout aux petites organisations avec un environnement Windows simple.
HPE Aruba ClearPass suit un modèle de licence par utilisateur ou par équipement. C’est comme Cisco ISE, mais typiquement jusqu’à 20 à 30 % moins cher. Un déploiement de 10 000 utilisateurs représente à peu près 220 000 à 350 000 dollars annuels en incluant les licences et le support. FreeRADIUS fournit le coût total de possession le plus bas tout en maintenant des capacités de niveau entreprise. Il inclut toutes les méthodes EAP, un moteur de politique flexible et une opération à plusieurs fournisseurs.
| Solution RADIUS | Modèle tarifaire | Coût estimé (1 000 utilisateurs) | EAP-TLS | BYOD / IoT | Profil |
|---|---|---|---|---|---|
| FreeRADIUS | Open source gratuit | 0 € (hors infra & admin) | ✅ Natif | Limité | PME / Labo |
| Microsoft NPS | Inclus Windows Server | 0 € additionnel | ✅ Partiel | ❌ | Environnement AD |
| Portnox Cloud RADIUS | SaaS par équipement | Sur devis (~4 $ / device / mois) | ✅ Complet | ✅ | Cloud-first |
| Aruba ClearPass | Licence par utilisateur | 22 000 – 35 000 € / an | ✅ Complet | ✅ Avancé | Entreprise mid-range |
| Cisco ISE | Abonnement par endpoint | 35 000 – 60 000 € / an | ✅ Complet | ✅ Natif | Grand compte |
Questions fréquentes
Le standard 802.1x a d’abord été conçu pour les réseaux Ethernet câblés avant de s’élargir aux sans fil. Les réseaux Wi-Fi d’entreprise l’utilisent via le mode WPA2-Enterprise ou WPA3-Enterprise. Ce dernier s’appuie sur 802.1x pour l’authentification des utilisateurs et des équipements.
Le portail captif joue au niveau applicatif (couche 7) après attribution d’une adresse IP. Cela permet une connexion temporaire non authentifiée. 802.1x bloque le port réseau au niveau couche 2 avant toute attribution d’adresse IP, éliminant toute fenêtre d’exposition préalable à l’authentification.
La majorité des commutateurs managés fabriqués après 2005 supportent nativement le standard 802.1x via la commande dot1x. Un audit des équipements en place suffit généralement à identifier les modèles obsolètes qui nécessitent un remplacement. Ces modèles représentent rarement plus de 10 à 15 % du parc dans une infrastructure moderne.
Certains équipements plus anciens ou de type IoT ne supportent pas l’authentification 802.1x, ce qui peut limiter la flexibilité du déploiement. La solution consiste à utiliser le mécanisme MAC Authentication Bypass (MAB). Ce dernier autorise l’accès sur la base de l’adresse MAC de l’équipement tout en le confinant dans un VLAN dédié sous surveillance renforcée.
Le déploiement de 802.1x requiert que les commutateurs et points d’accès supportent le standard en plus d’un serveur RADIUS AAA robuste, pouvant traiter les requêtes d’authentification. Les solutions cloud-natives comme Portnox ou SecureW2 Cloud RADIUS peuvent aujourd’hui externaliser entièrement le serveur RADIUS. Cela supprime la dépendance à une infrastructure on-premise tout en maintenant la conformité avec le standard 802.1x.