Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Port Security (802.1X)

general

Définition

La sécurité des ports réseau (Port Security) désigne l'ensemble des mécanismes qui contrôlent quels équipements peuvent se connecter au réseau via les ports de commutateurs (switches) et les points d'accès Wi-Fi. L'objectif est d'empêcher des équipements non autorisés (BYOD non conformes, équipements inconnus branchés sur un port Ethernet libre, appareils compromis) d'accéder au réseau sans authentification et vérification préalables. Le standard IEEE 802.1X est le protocole d'authentification au niveau du port réseau (NAC — Network Access Control au niveau de la couche 2). Avant qu'un équipement soit autorisé à accéder au réseau, il doit s'authentifier auprès d'un serveur RADIUS via le protocole EAP (Extensible Authentication Protocol). Les trois composants d'une architecture 802.1X sont : le Supplicant (l'équipement qui cherche à accéder — PC, smartphone), l'Authenticator (le switch ou le point d'accès Wi-Fi qui contrôle l'accès au port), et l'Authentication Server (le serveur RADIUS — Microsoft NPS, Cisco ISE, FreeRADIUS). Si l'authentification réussit, le port est ouvert (ou l'équipement est placé dans le VLAN approprié selon sa catégorie) ; si elle échoue, le port reste fermé ou l'équipement est placé dans un VLAN de quarantaine. Les méthodes EAP utilisées avec 802.1X varient selon le contexte. EAP-TLS (Certificate-based) : le supplicant présente un certificat client X.509 émis par la PKI de l'entreprise — l'authentification la plus sécurisée. PEAP-MSCHAPv2 (Protected EAP) : authentification via identifiant/mot de passe AD, protégé par un tunnel TLS — plus facile à déployer que EAP-TLS mais vulnérable au credential stuffing. EAP-TTLS : similaire à PEAP. Pour les BYOD et les appareils IoT, des méthodes alternatives à 802.1X incluent le profiling d'appareils (reconnaissance du type d'appareil par son comportement réseau) et l'authentification MAB (MAC Authentication Bypass — utiliser l'adresse MAC comme credential de dernier recours pour les équipements sans supplicant 802.1X).

Cisco ISE — NAC enterprise 802.1X

Cisco Identity Services Engine (ISE) est la solution NAC enterprise la plus déployée pour l'authentification 802.1X. ISE centralise : l'authentification RADIUS (802.1X pour câblé et Wi-Fi), le profiling des appareils (reconnaissance automatique du type d'appareil par son comportement DHCP, DNS, HTTP User-Agent), le posture assessment (vérification que le poste est conforme aux politiques avant d'accorder l'accès — antivirus à jour, OS patché, chiffrement activé), et la segmentation dynamique (assignation du VLAN ou des Security Group Tags selon l'identité et la conformité du poste). ISE s'intègre avec Active Directory pour l'authentification des utilisateurs domaine, avec les solutions MDM pour le profiling des appareils mobiles, et avec les systèmes de gestion des certificats pour EAP-TLS. Les PME peuvent utiliser des alternatives comme PacketFence (open-source NAC complet) ou Aruba ClearPass.

MAC Address Filtering — limites de la sécurité par adresse MAC

Le filtrage par adresse MAC (MAC Address Filtering) est une mesure de sécurité basique qui autorise uniquement les équipements avec des adresses MAC préalablement enregistrées à se connecter au réseau. Bien que facile à configurer, le filtrage MAC seul est une faible mesure de sécurité car les adresses MAC sont facilement spoofables. Un attaquant qui observe le trafic réseau (avec tcpdump ou Wireshark) peut voir les adresses MAC des équipements autorisés et configurer son propre adaptateur réseau avec une adresse MAC usurpée. Le filtrage MAC peut servir comme mesure complémentaire (defense in depth) mais ne devrait jamais être considéré comme une protection suffisante — le 802.1X avec EAP-TLS est la mesure appropriée pour l'authentification des ports réseau. Depuis iOS 14 et Android 10, les appareils mobiles utilisent des adresses MAC aléatoires par défaut pour préserver la vie privée — ce qui rend le filtrage MAC encore plus difficile à maintenir.

ZTNA et micro-segmentation — au-delà du NAC traditionnel

Les architectures Zero Trust (ZTNA) étendent le modèle NAC au-delà de l'authentification initiale. Dans un modèle NAC traditionnel, une fois authentifié, l'équipement a accès à tout le réseau VLAN correspondant. Dans ZTNA et la micro-segmentation, l'accès est contrôlé à granularité plus fine et de manière continue. La micro-segmentation (NSX-T de VMware, Cisco Secure Workload, Illumio) isole les workloads les uns des autres même au sein du même VLAN — un serveur web ne peut parler qu'aux serveurs d'application spécifiques, pas à tous les serveurs du même réseau. ZTNA (Zscaler Private Access, Cloudflare Access, Cisco Duo Access) vérifie l'identité et la conformité à chaque accès applicatif, pas uniquement à la connexion réseau initiale. Ces approches s'alignent sur le principe Zero Trust : "never trust, always verify".

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis