WPA3 a déjà été adopté et est obligatoire depuis juillet 2020 pour les appareils certifiés par la WiFi Alliance. WPA2 n'a pas été annulé et ne le sera pas. à la fois WPA2 et WPA3 prévoient un fonctionnement en modes PSK et Enterprise, mais nous vous invitons à examiner dans notre article la technologie Private PSK ainsi que les avantages qu'elle offre.

Les problĂšmes de WPA2-Personal sont bien connus et ont principalement dĂ©jĂ Ă©tĂ© corrigĂ©s (Priority Management Frames, correctifs pour la vulnĂ©rabilitĂ© KRACK, etc.). Le principal inconvĂ©nient restant de WPA2 avec PSK est que les mots de passe faibles peuvent ĂȘtre facilement compromis par une attaque par dictionnaire. En cas de compromission et de changement de mot de passe, tous les appareils connectĂ©s (et points d'accĂšs) devront ĂȘtre reconfigurĂ©s, ce qui peut s'avĂ©rer ĂȘtre un processus fastidieux (pour rĂ©soudre le problĂšme des « mots de passe faibles », la WiFi Alliance recommande d'utiliser des mots de passe d'au moins 20 caractĂšres).
Un autre problĂšme, parfois impossible Ă rĂ©soudre avec WPA2-Personal, est l'attribution de diffĂ©rents profils (vlan, QoS, pare-feuâŠ) Ă des groupes d'appareils connectĂ©s au mĂȘme SSID.
Avec WPA2-Enterprise, il est possible de résoudre tous les problÚmes décrits ci-dessus, mais cela a un coût :
- La nécessité d'avoir ou de déployer une PKI (Infrastructure à Clé Publique) et des certificats de sécurité ;
- Des difficultés peuvent survenir lors de l'installation ;
- Des complications peuvent survenir lors du dépannage ;
- Ce n'est pas une solution optimale pour les appareils IoT ou l'accÚs invité.
Une solution plus radicale aux problÚmes de WPA2-Personal est le passage à WPA3, dont la principale amélioration est l'utilisation de SAE (Simultaneous Authentication of Equals) et de PSK statiques. WPA3-Personal résout le problÚme des « attaques par dictionnaire », mais n'assure pas une identification unique lors de l'authentification et, par conséquent, la possibilité d'attribuer des profils (puisqu'un mot de passe statique commun est toujours utilisé).

Il convient également de noter que plus de 95 % des clients existants ne prennent actuellement pas en charge WPA3 et SAE, tandis que WPA2 continue de fonctionner avec succÚs sur des milliards d'appareils déjà mis en circulation.
Pour rĂ©soudre les problĂšmes existants, ou potentiellement possibles, dĂ©crits ci-dessus, Extreme Networks a dĂ©veloppĂ© la technologie Private Pre-Shared Key (PPSK). Le PPSK est compatible avec tout client Wi-Fi prenant en charge WPA2-PSK et permet d'atteindre un niveau de sĂ©curitĂ© comparable Ă celui obtenu avec WPA2-Enterprise, sans nĂ©cessitĂ© de construire une infrastructure 802.1X/EAP. Le Private PSK est en essence un WPA2-PSK, mais chaque utilisateur (ou groupe d'utilisateurs) peut disposer de son propre mot de passe gĂ©nĂ©rĂ© dynamiquement. La gestion du PPSK ne diffĂšre en rien de celle du PSK, car l'ensemble du processus est automatisĂ©. La base de donnĂ©es des clĂ©s peut ĂȘtre stockĂ©e localement sur les points d'accĂšs ou dans le cloud.

Les mots de passe peuvent ĂȘtre gĂ©nĂ©rĂ©s automatiquement, avec la possibilitĂ© de dĂ©finir leur longueur/rĂ©sistance, leur pĂ©riode ou durĂ©e de validitĂ©, ainsi que le mode de livraison Ă l'utilisateur (par e-mail ou SMS) :


Il est Ă©galement possible de configurer le nombre maximum de clients pouvant se connecter avec un PPSK, ou mĂȘme d'appliquer un "MAC-binding" aux appareils connectĂ©s. Sur demande de l'administrateur rĂ©seau, n'importe quelle clĂ© peut ĂȘtre facilement rĂ©voquĂ©e, et l'accĂšs au rĂ©seau sera interdit sans nĂ©cessiter de reconfigurer tous les autres appareils. Si, au moment de la rĂ©vocation de la clĂ©, un client est connectĂ©, le point d'accĂšs le dĂ©connectera automatiquement du rĂ©seau.
Parmi les principaux avantages du PPSK, notons :
- une simplicité d'utilisation avec un niveau de sécurité élevé ;
- la protection contre les attaques par dictionnaire grùce à de longs mots de passe robustes que ExtremeCloudIQ peut générer et envoyer automatiquement ;
- la possibilitĂ© d'attribuer diffĂ©rents profils de sĂ©curitĂ© Ă diffĂ©rents appareils connectĂ©s au mĂȘme SSID ;
- idéal pour l'accÚs invité sécurisé ;
- idéal pour un accÚs sécurisé lorsque les appareils ne prennent pas en charge 802.1X / EAP (scanners manuels ou appareils IoT/VoWiFi) ;
- une utilisation et un perfectionnement réussis depuis plus de 10 ans.
Pour toute question Ă©ventuelle ou persistant, vous pouvez toujours contacter nos collaborateurs au bureau â .
Source : habr.com
