Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1145 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Authentification LAN

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Authentification LAN

n°137695
tomzzy
Posté le 15-02-2016 à 10:19:59  profilanswer
 

Bonjour tous le monde,  
 
Dans le cadre de mon alternance je doit refaire le réseau d'une entreprise.
 
Je suis actuellement en train de faire le dossier d'implémentation.  
 
Sauf que j'arrive a la partie 'Sécurité' du réseau et la je ne suis pas très fort dans le domaine mais en me penchant dessus il m’intéresse de plus en plus!
 
Voila ça fais 2 jours que je traîne sur internet à regarder des tutos et tout mais je reste encore de le flou alors j’espère que vous allez pouvoir un peu m’éclairer.
http://image.noelshack.com/minis/2016/07/1455527845-schema.png
 
Description du schéma ci dessus :  
 Tout d'abord j'aimerais mettre en place une authentification de l'équipement à l'aide d'un certificat et non juste de l'adresse MAC, une fois le certificat mis en place et validé le poste sera en attente d'une authentification, mais accessible par tous utilisateurs ayant un certificat valide (je voudrais aussi mettre des certificats et non juste une authentification Login/MDP via LDAP).  
 
J’espère avoir été clair dans ma description :D  
 
Maintenant voila mes questions :
 
 -Pour les certificats d'ordinateur, comment le certificat est t'il vérifier, à quel moment? Lors du démarrage du poste?  
 -Pour les certificats utilisateurs, comment il le met en faite? Car quand on fais via login mdp ok on arrive sur un écran avec les champs a saisir et ça fait les vérifs mais pour le certif, comment ça ce passe? L'employé a obligatoirement une clé USB crypté avec le certif? Il n'y a pas d'autre solution ?  
 -Pour finir, est-il possible de combiner comme je l'ai dis avant, d'abord authentification PC puis celle de l'utilisateur ?
 
Merci d'avoir lu, et si vous avez deux trois aides à apporter comme des links de tuto ect je serais ravis (par exemple la création de certificat d'ordinateur sous Linux) :D  

mood
Publicité
Posté le 15-02-2016 à 10:19:59  profilanswer
 

n°137697
sticky-fin​gers
Posté le 15-02-2016 à 10:37:28  profilanswer
 
n°137698
tomzzy
Posté le 15-02-2016 à 10:42:07  profilanswer
 


 
Salut,  
 
J'ai déjà vu plusieurs tuto de ce style mais c'est pour de la WiFi moi c'est Ethernet. Et la il n'y a pas d'authentification des équipements uniquement utilisateur.  

n°137700
sticky-fin​gers
Posté le 15-02-2016 à 11:01:44  profilanswer
 

c'est le même principe, c'est juste au niveau de ton type de NAS que tes settings changent...

n°137704
tomzzy
Posté le 15-02-2016 à 12:15:55  profilanswer
 

Ok ok merci.  
 
Mais si quelqu'un peut m'aider d'avantage svp :P (après je suis en train de demander a faire des test sur une plateforme directement pour mieux comrpendre)

n°137740
Misssardon​ik
prévisible a posteriori
Posté le 15-02-2016 à 21:43:02  profilanswer
 

Citation :

-Pour les certificats d'ordinateur, comment le certificat est t'il vérifier, à quel moment? Lors du démarrage du poste?  

 

quand le poste est connecté au réseau, et avec une nouvelle tentative toutes les X secondes si ça a échoué ou est tombé en timeout. Et l'initiation de l'authentification peut être faite par le NAS ou le poste ou seulement l'un des deux, tout cela est configurable au niveau du NAS.


Message édité par Misssardonik le 15-02-2016 à 21:43:46

---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°137741
bardiel
Debian powa !
Posté le 15-02-2016 à 22:34:22  profilanswer
 

Moi ce qui me dérange déjà c'est que c'est le NAS qui s'occuperait de faire le lien pour l'authentification de l'ordinateur ?
C'est plus au niveau utilisateur pour lui, et encore à l'initiation de la connexion, pas à la suite.
 
Là ton schéma est à revoir... prend plutôt des exemples de schémas sur Active Directory comme celui là :
https://integrate.teamviewer.com/images/en/activeDirectoryScreenshot1.png
Là ton LDAP (au passage AD c'est un LDAP hein :o ) il a 2 Unités Organisationnelles :
- les utilisateurs
- les PC
Et des droits appliqués sur les applications (ton NAS).
 
Par exemple tu as Germaine qui bosse à la compta, quand elle se connecte le matin après son café sur son PC, son PC demande directement au LDAP "est-ce que Germaine est autorisé à se connecter par mon intermédiaire sur le réseau". Avec réponse oui ou non ( :D )
A la suite quand Germaine veut se connecter sur le NAS, le NAS demande au LDAP "j'ai Germaine qui me demande l'accès au NAS sur le répertoire Marketing, je lui autorise ou pas ?" et là pareil, le LDAP dit oui ou non.
 
Mais le NAS en lui-même, surtout si tu as un réseau avec LDAP/AD, ne va pas s'occuper de dire oui ou non pour Germaine...
 
Après derrière par certificat c'est avec une clé physique (clé USB), avec la fragilité qui va avec [:spamatounet]  
Tu peux mettre en place non pas des certificats, mais une authentification qui s'appuie sur un lecteur de carte à puce ou un badge NFC. Et là on en revient à des trucs plus traditionnels, mais qui s'appuieront sur le même principe que le couple user/mot de passe, sauf que l'user et le mot de passe sont contenu dans ta carte à puce.


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°137742
Misssardon​ik
prévisible a posteriori
Posté le 15-02-2016 à 22:41:39  profilanswer
 

bardiel a écrit :

Moi ce qui me dérange déjà c'est que c'est le NAS qui s'occuperait de faire le lien pour l'authentification de l'ordinateur ?


 
NAS pour Network Access Server, c'est de la terminologie 802.1X, rien à voir avec un serveur de fichiers. Exemple de NAS : switch ethernet, borne wifi.


---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
n°137743
tomzzy
Posté le 15-02-2016 à 23:27:35  profilanswer
 

Salut à vous et deja merci bien de répondre;)  
 
Alors oui NAS comme l'a dis Missardonik c'est Network acces server (désolé pour l'ambiguiter), un switch (dans mon cas) qui va envoyer les requetes d'authentifications à mon radius (encapsulé dans EAP).
 
Mais en gros j'aimerais juste savoir si c'est possible de faire les deux authentifications avant d’accéder au réseau.
 
Je referais un schéma pour illustrer mes propos demain dans la journée.
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  Authentification LAN

 

Sujets relatifs
Sécuriser un accès LAN ? . ( Voir schéma )LAN sur Virtualbox
QoS Lan et VLAN[Résolu] Authentification EON impossible
probleme authentification compte windowsSpécialiste du RODC ? Problème d'authentification hors réseau
Authentification automatique portail RDWebVPN IPsec Lan to Lan / TL-ER6020 to TL-R600VPN HS
Vitesse réseau LAN: après le gigabit ?Authentification par carte à puce/NFC sous windows
Plus de sujets relatifs à : Authentification LAN


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR