Définition des méthodes EAP (Extensible Authentication Protocol)
Qu'est-ce que le protocole EAP (Extensible Authentication Protocol) ?
Le protocole EAP (Extensible Authentication Protocol) est conçu pour fournir un cadre d'authentification universel. L'EAP peut être étendu et adapté de diverses façons pour répondre aux besoins d'authentification particuliers d'une application et de ses clients. Par exemple, les différentes méthodes EAP emploient divers moyens pour sécuriser le canal de communication (TLS, etc.) et pour authentifier l'identité d'un utilisateur (mot de passe, certificats numériques, etc.).
Comment fonctionne l'EAP ?
L'EAP sert à permettre l'authentification d'un utilisateur ou « pair » auprès d'un réseau ou d'un autre système utilisant l'EAP pour l'authentification. Le rôle de l'authentificateur est de vérifier l'identité du pair au moyen des méthodes ou protocoles d'authentification mis en œuvre par l'algorithme.
Une session d'authentification EAP est un processus en plusieurs étapes. Les étapes clés comprennent :
- Initiation : un client qui se connecte à un réseau envoie un message EAP-Start à l'authentificateur pour lancer une session EAP et signaler son désir de se connecter.
- Négociation : l'authentificateur répond par une méthode EAP-Request demandant à l'utilisateur son identité.
- Authentification : un message EAP-Response inclut l'identité de l'utilisateur et des informations d'authentification, comme un nom d'utilisateur et un mot de passe, un certificat numérique, etc.
- Vérification : l'authentificateur EAP utilise les informations fournies pour vérifier l'identité de l'utilisateur. Une fois la vérification terminée, l'authentificateur envoie un message EAP-Success ou EAP-Failure selon le résultat de l'authentification.
À la fin de la session EAP, l'authentificateur a vérifié l'identité du client. Il peut alors accorder ou bloquer l'accès au réseau demandé.
Méthodes EAP courantes
L'un des principaux arguments de vente de l'EAP est qu'il s'agit d'un protocole d'authentification flexible et extensible, ce qui permet de l'adapter de diverses façons. Il existe de nombreuses méthodes EAP, notamment :
- EAP-TLS : EAP-TLS s'appuie sur le protocole TLS (Transport Layer Security), qui assure la confidentialité, l'intégrité et l'authentification. EAP-TLS exige que le client et le serveur possèdent tous deux des certificats numériques et offre une authentification mutuelle.
- EAP-TTLS : EAP-TTLS fonctionne de façon similaire à EAP-TLS, mais il n'exige que du serveur l'utilisation d'un certificat numérique pour l'authentification.
- EAP-FAST : EAP-FAST est une méthode EAP conçue par Cisco. Elle crée un tunnel sécurisé dans lequel circule le trafic d'authentification.
- PEAP : le protocole PEAP (Protected EAP) utilise TLS et des certificats côté serveur pour créer un tunnel sécurisé et chiffré. Le client est ensuite authentifié à l'intérieur de ce tunnel au moyen d'une autre variante d'EAP.
Comment l'EAP est-il utilisé ?
L'EAP sert couramment à authentifier un utilisateur et un appareil auprès d'un réseau. Parmi les applications courantes de l'EAP, on trouve :
- Accès sans fil : l'EAP peut servir à renforcer les protocoles WPA/WPA2 pour sécuriser l'accès à un réseau sans fil.
- Réseaux privés virtuels : pour les utilisateurs à distance qui se connectent par un réseau privé virtuel (VPN), une organisation peut utiliser l'EAP pour authentifier l'identité de l'utilisateur.
- Contrôle d'accès au réseau : une entreprise peut utiliser l'EAP dans le cadre de son contrôle d'accès au réseau (NAC) pour vérifier les appareils avant de leur permettre de communiquer sur le LAN d'entreprise.
Conclusion
L'EAP est un protocole conçu pour servir de cadre à la mise en œuvre de l'authentification auprès d'un réseau. Il existe de nombreuses méthodes EAP, qui emploient divers moyens pour vérifier l'identité du client et protéger la confidentialité de la session d'authentification.
Howard Poston
Howard Poston est un rédacteur, auteur et concepteur de cours possédant de l'expérience en cybersécurité et en sécurité des chaînes de blocs, en cryptographie et en analyse de maliciels. Il détient une maîtrise en cyberopérations, une décennie d'expérience en cybersécurité et plus de cinq ans d'expérience à titre de consultant indépendant.