Français
Électrotechnique

802.11i

Une norme IEEE spécifiant les mécanismes de sécurité pour les réseaux 802.11. Le 802.11i utilise le chiffrement par bloc AES (Advanced Encryption Standard). La norme inclut également des améliorations dans la gestion des clés, l'authentification des utilisateurs via 802.1X et l'intégrité des données des en-têtes.

802.11i : la norme de sécurité WiFi qui fonctionne vraiment

802.11i est la norme de sécurité des réseaux locaux sans fil IEEE ratifiée en 2004 qui a remplacé le chiffrement WEP (Wired Equivalent Privacy) fatalement défectueux. Elle définit comment chiffrer et authentifier le trafic sur les réseaux sans fil 802.11 en utilisant soit le protocole TKIP (Temporal Key Integrity Protocol) comme mesure transitoire, soit le cadre plus robuste WPA2 (Wi-Fi Protected Access 2) basé sur le chiffrement AES-CCMP. La norme impose également le contrôle d'accès réseau basé sur les ports 802.1X pour l'authentification des utilisateurs et inclut la vérification de l'intégrité des messages pour empêcher la falsification des en-têtes de paquets.

Le moteur de chiffrement principal de 802.11i utilise l'AES en mode Counter with CBC-MAC (CCMP), qui chiffre le corps de la trame et calcule une balise d'authentification de 64 ou 128 bits. Cela remplace le chiffrement de flux RC4 défaillant du WEP, qui était vulnérable aux attaques statistiques pouvant récupérer les clés en quelques minutes. Le TKIP, inclus pour la rétrocompatibilité avec les anciens matériels, enveloppe le RC4 avec un mélange de clés par paquet et des codes d'intégrité de message, mais il reste fondamentalement plus faible que l'AES et est maintenant déprécié dans la norme WiFi 6.

Gestion des clés et authentification

802.11i sépare l'authentification de l'utilisateur de la distribution des clés de chiffrement. La norme utilise le 802.1X, qui s'appuie sur le protocole EAP (Extensible Authentication Protocol) pour valider les identifiants auprès d'un serveur d'authentification dorsal avant d'accorder l'accès au réseau. Il s'agit généralement de RADIUS dans les déploiements d'entreprise. Pour les petits réseaux sans serveur d'authentification dédié, le mode PSK (Pre-Shared Key) permet à une seule phrase secrète de dériver les clés de chiffrement, bien que cela offre des garanties de sécurité plus faibles que le mode entreprise 802.1X.

L'établissement de liaison en quatre étapes défini dans 802.11i établit la clé transitoire par paire (PTK) entre le client et le point d'accès après une authentification réussie. Une clé transitoire de groupe (GTK) distincte sécurise les trames de multidiffusion et de diffusion. Ces clés sont générées à partir du matériel de la clé maîtresse et sont mises à jour périodiquement ou lorsque les clients se déconnectent, empêchant un attaquant avec une seule phrase secrète capturée de déchiffrer tout le trafic historique.

Le déploiement de 802.11i reste incohérent. Les réseaux d'entreprise appliquent généralement le WPA2 avec 802.1X, atteignant une forte sécurité cryptographique. Les réseaux grand public et des petites entreprises utilisent souvent le WPA2-PSK, qui est résistant à l'écoute passive mais vulnérable aux attaques par force brute sur des phrases secrètes faibles. L'émergence du WPA3 en 2018 a introduit l'authentification simultanée des égaux (SAE) pour remplacer l'établissement de liaison PSK, mais le matériel 802.11i reste la base installée dominante dans les environnements industriels et IoT où les réseaux sans fil doivent coexister avec les équipements existants.

Sources

Entrée IG502019/06/2014

Autres termes : Électrotechnique

Tout voir

Recevez le mot du jour

Un terme industriel chaque jour, avec le métier auquel il appartient et pourquoi il mérite d'être connu. Sans publicité.