Experimental Implementation of Network Access Control with Dynamic VLAN Assignment Using Active Directory, Windows NPS, RADIUS, and IEEE 802.1X
Ce document présente et valide empiriquement une architecture de contrôle d'accès au réseau de bout en bout qui intègre Active Directory, Microsoft NPS et des commutateurs Cisco IOSvL2 pour assigner dynamiquement les utilisateurs à des VLAN spécifiques basés sur l'appartenance à un groupe via l'authentification IEEE 802.1X, démontrant un succès de 100 % lors des authentifications valides et une isolation efficace des tentatives non autorisées ou échouées dans un environnement de laboratoire virtualisé.
Article original sous licence CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète
Dans le monde numérique d'une grande organisation, le réseau est l'autoroute invisible qui transporte chaque e-mail, chaque transfert de fichiers et chaque appel vidéo. Pendant des décennies, la manière dont cette autoroute était gérée était étonnamment simple et statique : un câble physique branché dans une prise murale déterminait exactement où un ordinateur pouvait aller. Si cette prise était câblée vers une section spécifique du réseau, toute personne branchant un appareil sur celle-ci accédait à toute cette section, peu importe qui elle était. Cette approche reposait entièrement sur la sécurité physique ; si une personne non autorisée pouvait atteindre la prise murale, elle pouvait entrer directement dans les données privées de l'entreprise. À mesure que les organisations devenaient plus complexes, avec des employés, des étudiants et des invités nécessitant tous différents niveaux d'accès, cette méthode « plug-and-play » est devenue une faiblesse significative. La solution consiste à rendre le réseau assez intelligent pour demander « Qui êtes-vous ? » avant d'ouvrir la barrière, puis à diriger cette personne vers la pièce spécifique qu'elle est autorisée à entrer, plutôt que de laisser la porte grande ouverte pour n'importe qui possédant une clé.
C'est le défi abordé par une étude récente menée par Abdulraheem Hamoud Mohammed Almaweri à l'Académie des sciences et technologies industrielles de Djibouti. Le chercheur a entrepris de construire et de tester un système qui remplace l'ancienne méthode statique par une méthode dynamique. Dans cette nouvelle approche, un ordinateur se connecte au réseau, et le réseau demande immédiatement une preuve d'identité. Si l'utilisateur fournit des identifiants valides, le système vérifie son rôle au sein de l'organisation et l'assigne automatiquement à la bonne zone numérique. Si l'utilisateur est un membre du personnel, il est envoyé vers le réseau du personnel ; s'il est un étudiant, il est envoyé vers le réseau des étudiants. Si l'utilisateur ne peut pas prouver qui il est, ou si le système qui vérifie son identité est hors ligne, le réseau ne se contente pas de le laisser entrer ou de le laisser désemparé. Au lieu de cela, il le déplace doucement vers une zone d'attente, une salle d'attente numérique où il peut être réparé ou inspecté sans mettre en péril le reste du système.
Pour tester si cette chaîne complexe d'événements pouvait fonctionner de manière fiable, le chercheur a construit un laboratoire virtuel complet. Il ne s'agissait pas d'une petite expérience avec un seul ordinateur ; c'était une simulation à grande échelle d'un réseau d'entreprise. L'installation comprenait un serveur central agissant comme le gardien de l'identité, un serveur de politique qui établissait les règles, et un commutateur réseau qui contrôlait les ports physiques. Le chercheur a créé deux groupes distincts d'utilisateurs : un groupe représentant le personnel et un autre représentant les étudiants. Chaque groupe a été assigné à une zone numérique différente, appelée VLAN, qui agit comme une pièce séparée et invisible au sein du même bâtiment. Le groupe du personnel a été cartographié vers une pièce, et le groupe des étudiants vers une autre. Le système a été conçu pour utiliser un protocole de poignée de main sécurisé, où l'ordinateur et le serveur échangent des messages cryptés pour vérifier l'identité avant que toute donnée ne soit autorisée à passer.
Le chercheur a ensuite lancé une série de vingt-cinq tests pour voir comment le système se comportait sous différentes conditions. Dans la première série de tests, des utilisateurs valides des groupes du personnel et des étudiants se sont connectés avec leurs mots de passe corrects. Dans chaque cas, le système les a identifiés avec succès et les a placés dans leur bonne pièce numérique. Les membres du personnel ont été systématiquement dirigés vers la zone du personnel, et les étudiants vers la zone des étudiants. La vitesse de ce processus a également été mesurée. Du moment où un utilisateur branche son câble jusqu'au moment où l'accès lui est accordé, l'ensemble du processus a pris un peu plus d'une seconde et demie. C'est suffisamment rapide pour qu'un utilisateur humain ne remarque aucun délai, rendant la sécurité invisible pour le travail quotidien.
L'étude ne s'est pas arrêtée aux connexions réussies ; elle a spécifiquement testé ce qui se passe lorsque les choses tournent mal. Dans un scénario, un utilisateur a saisi le bon nom d'utilisateur mais le mauvais mot de passe. Dans un autre, un utilisateur a tenté de se connecter avec un compte qui n'appartenait à aucun groupe autorisé. Dans les deux cas, le système a correctement rejeté la tentative. Au lieu de laisser l'utilisateur sans accès ou de le laisser accidentellement entrer dans la mauvaise zone, le réseau a automatiquement déplacé sa connexion vers une zone de quarantaine. Il s'agit d'une zone sûre et isolée où l'utilisateur peut être inspecté ou aidé sans pouvoir toucher les parties sensibles du réseau. Le système a parfaitement réalisé ce confinement chaque fois que le mot de passe était erroné ou que le compte n'était pas autorisé.
Peut-être le test le plus critique impliquait de simuler une défaillance de l'autorité centrale elle-même. Le chercheur a éteint le serveur qui était responsable de la vérification des identités, laissant le commutateur réseau sans personne à qui demander la permission. Dans un système mal conçu, cela pourrait provoquer une panique du commutateur et l'ouverture de toutes les portes, ou le verrouillage complet de tout le monde. Dans cette expérience, le commutateur a été configuré avec un filet de sécurité. Lorsqu'il a réalisé que le serveur était injoignable, il a attendu quelques secondes puis a automatiquement déplacé toutes les nouvelles connexions vers la même zone de quarantaine. Cela a permis de garantir que même quand le cerveau du système dormait, le corps du réseau restait sécurisé, empêchant l'accès non autorisé tout en laissant la porte ouverte pour la remédiation.
Les résultats des vingt-cinq essais étaient cohérents et clairs. Le système a dirigé avec succès les utilisateurs autorisés vers leurs zones respectives, a rejeté les utilisateurs non autorisés et a contenu les défaillances en toute sécurité lors de chaque tentative. Le cherchenaire a noté que bien que le système fonctionne parfaitement dans cet environnement contrôlé, le petit nombre de tests signifie que, si le mécanisme est prouvé, sa fiabilité à long terme dans un réseau massif du monde réel nécessiterait des études plus approfondies. L'étude ne prétendait pas avoir résolu tous les problèmes de sécurité possibles, ni testé tous les types de méthodes d'authentification. Elle se concentrait spécifiquement sur la preuve qu'un système construit à partir de composants standards du commerce pouvait lier avec succès l'identité d'un utilisateur à sa localisation réseau de manière dynamique.
Les conclusions offrent un modèle pratique pour la façon dont les organisations peuvent s'éloigner de l'ancienne méthode rigide de gestion de l'accès au réseau. En prouvant que la localisation numérique d'un utilisateur peut suivre son identité plutôt que sa prise physique, l'étude démontre une voie vers des réseaux qui sont à la fois plus sécurisés et plus flexibles. Le système a montré qu'il est possible de construire un réseau qui sait qui vous êtes, vous traite selon votre rôle, et se protège lorsque les choses tournent mal, le tout sans que l'utilisateur ait besoin de comprendre la machinerie complexe travaillant en coulisses. Pour l'observateur curieux, l'expérience confirme que le rêve d'un réseau qui s'adapte à ses utilisateurs, plutôt que de forcer les utilisateurs à s'adapter au réseau, n'est pas seulement une idée théorique mais une réalité fonctionnelle qui peut être construite aujourd'hui.
Noyé(e) sous les articles dans votre domaine ?
Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.