Projet Tutoré Wifi
Projet Tutoré Wifi
Projet Tutoré Wifi
CHANROUX Quentin
PROJET DE DEPLOIEMENT DU WI-FI
Sous la responsabilit de Monsieur Mohammed Samer
REMERCIEMENTS
Je tiens tout dabord remercier mon tuteur dentreprise, M. Stphane BOUCHER, responsable du
service informatique, ainsi que M. Choulep CHUNG pour leurs explications, leur patience et leur
disponibilit.
Enfin, je remercie lIUT de Vitry sur Seine, mon tuteur de stage, M. Mohammed Samer, ainsi que
toute lquipe pdagogique et administrative pour cette anne passe avec eux.
R&T 2008/2009
Page 2 sur 80
SOMMAIRE
REMERCIEMENTS............................................................................................................................................. 2
SOMMAIRE....................................................................................................................................................... 3
GLOSSAIRE DES FIGURES ET TABLEAUX........................................................................................................... 5
INTRODUCTION................................................................................................................................................ 7
CHAPITRE I................................................................................................................................................... 8
PRESENTATION DE LA CCIP.......................................................................................................................... 8
1. PRESENTATION DE LENTREPRISE........................................................................................................ 9
LA CHAMBRE DE COMMERCE ET DINDUSTRIE DE PARIS (CCIP)...........................................................9
Prsentation gnrale..................................................................................................................... 9
Missions.......................................................................................................................................... 9
Chiffres-cls.................................................................................................................................. 11
Ressources.................................................................................................................................... 11
EGF.................................................................................................................................................... 12
Prsentation gnrale................................................................................................................... 12
Son service informatique............................................................................................................... 13
CHAPITRE II................................................................................................................................................ 14
LE WI-FI :................................................................................................................................................... 14
DHIER, DAUJOURDHUI ET DE DEMAIN..................................................................................................... 14
2. LE WIFI DHIER, DAUJOURDHUI ET DE DEMAIN................................................................................. 15
Historique.......................................................................................................................................... 15
Architecture....................................................................................................................................... 15
Normes.............................................................................................................................................. 17
Mode de fonctionnement:.................................................................................................................. 18
Modes opratoires......................................................................................................................... 18
Rpartition des canaux.................................................................................................................. 20
Risques et solutions........................................................................................................................... 20
Les attaques en Wi-Fi :.................................................................................................................. 21
Les consquences:........................................................................................................................ 21
Les solutions actuelles contre ces attaques :................................................................................. 22
Avantages et inconvnients............................................................................................................... 22
Avantages du Wifi :....................................................................................................................... 22
Inconvnients du Wifi :.................................................................................................................. 22
Standards concurrents du Wi-Fi......................................................................................................... 22
CHAPITRE III............................................................................................................................................... 24
PROJET WI-FI DE EGF................................................................................................................................. 24
3. PROJET WI-FI DE EGF......................................................................................................................... 25
Contexte et Objectif du projet........................................................................................................... 25
Organisation du projet....................................................................................................................... 25
Organigramme des acteurs du projet............................................................................................ 26
R&T 2008/2009
Page 3 sur 80
Etude de lenvironnement............................................................................................................. 27
Mise en place des solutions retenues............................................................................................ 27
Cot du projet............................................................................................................................... 31
CHAPITRE IV.............................................................................................................................................. 32
REALISATION DU PROJET............................................................................................................................ 32
4. Ralisation du projet.......................................................................................................................... 33
Ltude de couverture radio.......................................................................................................... 34
Cblage......................................................................................................................................... 35
Installation des bornes Wifi........................................................................................................... 35
Rfrencement des bornes Wifi dans le DHCP............................................................................... 35
Mise en place du serveur Radius................................................................................................... 36
Crations de nouveaux VLAN........................................................................................................ 38
Raccordement des bornes et configuration des switchs................................................................39
Mise en place du serveur WLSE (Wireless Lan Solution Engine).....................................................40
Configuration de la borne management........................................................................................ 40
Ajout de la borne management dans le serveur Radius.................................................................44
Configuration des bornes clientes................................................................................................. 44
Configuration du serveur WLSE..................................................................................................... 46
Configuration du Firewall............................................................................................................... 50
Configuration et activation du Wifi................................................................................................ 51
Dtection des rseaux Wifi............................................................................................................ 51
Connexion au rseau Wifi public EGF_Public.................................................................................. 51
Connexion au rseau Wifi priv EGF_Prive..................................................................................... 52
Test de couverture et puissance du signal..................................................................................... 54
CHAPITRE V............................................................................................................................................... 55
Conclusion................................................................................................................................................. 55
5.0 Conclusion....................................................................................................................................... 56
Bilan.................................................................................................................................................. 56
Conclusion......................................................................................................................................... 56
ANNEXES............................................................................................................................................... 57
Configuration dtaille du rseau sans fil de EGF :................................................................................ 57
Configuration des bornes Wi-Fi CISCO AIRONET 1130AG via le serveur WLSE :.................................57
Configuration du serveur Radius........................................................................................................ 62
Configuration du Firewall CheckPoint................................................................................................. 71
Diffrents protocoles de scurit....................................................................................................... 73
Glossaire........................................................................................................................................... 76
Bibliographie..................................................................................................................................... 77
R&T 2008/2009
Page 4 sur 80
R&T 2008/2009
Page 5 sur 80
R&T 2008/2009
Page 6 sur 80
INTRODUCTION
Le Wifi est considr actuellement comme un symbole de libert et de Haute Technologie. Il est
pouss vers le haut par le besoin croissant de mobilit des utilisateurs.
Malgr les problmes lis au dbit et la scurit, le Wifi a su simposer dans les entreprises
grce son confort et sa facilit dutilisation.
La technologie Wifi est en phase de maturation, elle gagne en fiabilit et rapidit en partant dun
standard sans scurit ses dbuts en 1997. Ensuite, sa scurit est assure par le protocole
WEP et enfin larrive de la norme 802.11i en juin 2004 apportent des labels de scurit aux
protocoles WPA et WPA2.
La norme 802.11g atteint aujourdhui un dbit de 54Mb/s. La nouvelle norme 802.11n allie la
technologie MIMO (Multiple-Input Multiple-Output) est en phase de validation au sein de lInstitude
of electrical and Electronics Engineers (IEEE) garantissant un dbit thorique 540Mb/s tout en
restant compatible avec les normes Wifi 802.11b/g actuelles. La progression technologique Wifi
est en adquation avec les besoins de plus en plus fort de mobilit ; il nous promet un bel avenir.
Les fournisseurs daccs Internet commencent irriguer des zones forte concentration
dutilisateurs (gares, aroports, htels, trains) avec des rseaux sans fil connects Internet.
Ces zones ou point daccs sont appeles bornes Wifi ou points daccs Wifi et en anglais hot
spots .
Le Wifi rpond une forte demande de la part des utilisateurs nomades mais les problmes lis
sa technologie et sa scurit ont retard sa mise en place.
Le Wifi est un succs incontestable auprs des utilisateurs. Cependant il continue gnrer un
sentiment de mfiance quant sa scurit.
Dans ce projet, vous seront dabord prsents ltablissement CCIP/EGF, ensuite le Wifi et ses
diffrents aspects et enfin ltude et la ralisation du projet Wifi EGF : pourquoi le Wifi dans
notre tablissement ? Quels sont les choix techniques et scurits ? Et comment les mettre en
uvre ?
A lissue de cet expos sera prsent le bilan de ce projet, ses amliorations, ses mises jour
faire afin de maintenir ce rseau scuris et performant.
R&T 2008/2009
Page 7 sur 80
CHAPITRE I
PRESENTATION DE LA CCIP
R&T 2008/2009
Page 8 sur 80
1. PRESENTATION DE LENTREPRISE
LA CHAMBRE DE COMMERCE ET DINDUSTRIE DE PARIS (CCIP)
Prsentation gnrale
La Chambre de Commerce et dIndustrie de Paris (CCIP) fut cre le 25 fvrier 1803 suite
un dcret de Napolon Bonaparte. Elle se dveloppa par le cumul de mesures destines
faciliter ladaptation des entreprises aux grandes mutations techniques, technologiques et
sociales.
La fin des Trente Glorieuses, marque par le choc ptrolier, prcipita la France dans la crise.
Il fallut alors redfinir les objectifs prioritaires de la CCIP. Dans un contexte dintgration
europenne croissante, il devint fondamental dlever Paris au rang de premire capitale
conomique europenne. Dans cette perspective furent successivement implants le Palais
des Congrs (1974), le Parc des expositions (1983), lcole europenne des affaires (dit lEAP
en 1975), ainsi que la grande cole dingnieurs ESIEE (1987).
Les annes 90 amenrent ensuite un nouveau dfi la CCIP : celui de la mondialisation.
Do la mise en place de toute une panoplie visant soutenir les crateurs et repreneurs
dentreprises, accompagner les PME et PMI dans leur stratgie dexportation, apporter
de nouveaux moyens pour la formation des vendeurs, indispensables dans la comptition
commerciale et enfin contribuer aux travaux de lagence rgionale de dveloppement.
Missions
Actrice conomique essentielle de la rgion Ile de France, la CCIP mne ses actions en suivant
quatre grands axes dans le domaine conomique : reprsenter, accompagner, former et
dvelopper.
A. Reprsenter les intrts des entreprises
La CCIP reprsente plus de 310 000 entreprises qui totalisent 20% du PIB franais.
Interlocutrice privilgie des institutions rgionales, nationales et europennes, elle propose
rgulirement des mesures et des amnagements dans divers domaines qui touchent la
vie de lentreprise. Ses recommandations font lobjet de rapports diffuss auprs des
pouvoirs publics, juridiques, sociaux et fiscaux.
R&T 2008/2009
Page 9 sur 80
La formation basique
La formation linternational
les programmes
R&T 2008/2009
Page 10 sur 80
Chiffres-cls
4,5 milliards deuros de retombes directes et indirectes pour lIle-de-France, gnrs par les
salons et congrs, notamment grce aux sites exploits par la CCIP, qui reprsentent prs de
la moiti des capacits daccueil proposes.
Plus de 8,4 millions de visites sur ccip.fr et les sites CCIP associs.
Ressources
Part sur
collaborateurs
lensemble de
313
leffectif
7%
directions rattaches
Finances et administrations
Action territoriale
Enseignement et formation
tudes et informations
Total
677
621
2448
260
4319
16%
14%
57%
6%
100%
R&T 2008/2009
Page 11 sur 80
EGF
Prsentation gnrale
De longue date, les Ecoles GREGOIRE-FERRANDI entretiennent avec les professionnels des
relations troites et privilgies. Elles sont lcoute des entreprises pour rpondre toujours plus
efficacement leurs besoins et peuvent se prvaloir :
o
De taux levs de russite aux examens : le taux moyen de russite aux examens
atteint 88 %
R&T 2008/2009
Page 12 sur 80
R&T 2008/2009
Page 13 sur 80
Ainsi, le Centre de Langue concentre son action sur la communication en situation professionnelle
au service de tous les trangers qui utilisent le franais dans leur mtier, mais galement des
entreprises franaises implantes ltranger, qui recherchent un personnel francophone.
un rseau pdagogique utilis par les lves et professeurs des diffrentes coles
Responsable :
Stphane BOUCHER
Gestionnaire de Parc :
Grard FACCENDA
Administrateur Rseaux :
Chou-Lep CHUNG
Dveloppement applications :
Gilles SOURIS
Dveloppeurs Web :
Charger de laudio-visuel :
Muriel BIANCHI
Apprenti :
R&T 2008/2009
Quentin CHANROUX
Page 14 sur 80
CHAPITRE II
LE WI-FI :
DHIER, DAUJOURDHUI ET DE DEMAIN
R&T 2008/2009
Page 15 sur 80
Architecture
La structure du standard 802.11 sappuie sur le model OSI pour dfinir les deux couches
basses :
La couche physique (note parfois couche PHY), proposant trois types de codage de
l'information.
La couche liaison de donnes est constitue de deux sous-couches : le contrle de la
liaison logique (Logical Link Control, ou LLC) et le contrle d'accs au support (Media Access
Control, ou MAC).
R&T 2008/2009
Page 16 sur 80
Le protocole 802.11 couvre les couches MAC et physique. Le standard dfinit actuellement une
seule couche MAC qui interagit avec trois couches physiques, fonctionnant toutes les trois 1 et
2 Mbps :
Infrarouge(IR)
FHSS
802.2(LLC)
802.11(MAC)
DSSS
Liaison de donnes
IR
Physique
Il est possible d'utiliser n'importe quel protocole sur un rseau sans fil Wi-Fi au mme titre
que sur un rseau Ethernet.
R&T 2008/2009
Page 17 sur 80
Normes
La norme IEEE 802.11 est la norme initiale en 1997. Le tableau ci-dessous prsente les diffrentes
rvisions de la norme 802.11 valides ou en cours de validation par IEEE.
Tableau 2 - Normes
Norme
Nom
Description
La norme 802.11a (baptis Wi-Fi 5) permet d'obtenir un haut dbit (dans
802.11
a
Wi-Fi 5
802.11
b
Wi-Fi
Amlioration
802.11
e
de la
qualit de
service
(QoS)
802.11
Itinrance
(roaming)
802.11
802.11
R&T 2008/2009
Page 18 sur 80
d'nergie.
La norme 802.11i a pour but d'amliorer la scurit des transmissions
(gestion et distribution des cls, chiffrement et authentification). Cette
802.11
802.1
1n
Wide
Spectrum
Efficiency)
ou TGn
Sync
Mode de fonctionnement:
Modes opratoires
Deux modes de fonctionnement existent, le mode ad doc est pour les particuliers tandis que le
mode infrastructure est plutt pour les entreprises.
a) Mode Ad hoc
Les rseaux ad hoc sont des rseaux sans fil capables de s'organiser sans infrastructure dfinie
pralablement.
Chaque entit communique directement avec sa voisine. Pour communiquer avec d'autres
entits, il est ncessaire de faire passer ses donnes par d'autres qui se chargeront de les
acheminer. Pour cela, il est d'abord primordial que les entits se situent les unes par rapport aux
autres, et soient capables de construire des routes entre elles. Les rseaux ad hoc s'organisent
d'eux mmes et chaque entit peut jouer diffrents rles.
R&T 2008/2009
Page 19 sur 80
R&T 2008/2009
Page 20 sur 80
Risques et solutions
Lutilisation du rseau sans fil comporte des risques car il expose des menaces dintrusion.
Nous allons les analyser en dtail et voir les solutions dencryptage sur le march afin de
protger les accs et les donnes.
R&T 2008/2009
Page 21 sur 80
Malveillance
Personnel licenci qui installe du matriel avant son dpart
Matriel ayant une "fonction cache"
R&T 2008/2009
Page 22 sur 80
Avantages et inconvnients
Avantages du Wifi :
Inconvnients du Wifi :
Rseau
scuris
mais
chute
rapide
du
dbit
lors
de
nombreuses
R&T 2008/2009
Page 23 sur 80
802.11a. Elle fonctionne sur la bande des 5GHz en modulation OFDM (voir norme 802.11) avec un
dbit de 54Mbits/s.
Les fonctionnalits sont:
Mode haut dbit : la couche physique peut transmettre et recevoir des donnes 54 Mbits/s
grce la modulation OFMD.
Mode orient connexion : avant chaque envoi, une connexion est tablie entre les stations et l'AP
(point d'accs). Les communications point--point sont bidirectionnelles et les communications
point--multipoint sont unidirectionnelles. Un canal de broadcaste permet de joindre toutes les
stations en mme temps.
b) Bluetooth : Technologie de transmission sans fil entre PC, PDA et priphriques. Le Bluetooth
est bien adapt lutilisation de tlphones GPRS comme modems, ainsi qu la constitution de
petits rseaux locaux hors des murs de lentreprise. Mais son cot encore lev, un dbit limit et
une interoprabilit imparfaite en restreignent encore lusage. Le standard Bluetooth est la fois
complmentaire et concurrent de Wifi. Tous deux visent instaurer par la voie des airs un
dialogue entre systmes.
c) CPL : (Courants Porteurs en Ligne) : Technologie qui vise faire passer de linformation sur
les lignes lectriques en utilisant des techniques de modulations avances. Les premires
exprimentations ont t ralises en France en 2000 par EDF, R&D et Ascom. Les principes de
CPL consistent superposer au signal lectrique de 50Hz un autre signal plus haute frquence
(bande 1,6 30 Mhz) et de faible nergie. Ce deuxime signal se propage sur linstallation
lectrique peut tre reu et dcod distance. Ainsi le signal CPL est reu par tout rcepteur CPL
qui se trouve sur le mme rseau lectrique.
d) Le standard IEEE 802.16e WiMAX
Le WiMAX (world interoperability for microwave access) est une technologie de boucle locale radio
(BLR) avec gestion de la qualit de services (QoS).La technologie WiMAX est capable sur un
rayon de 45 km d'mettre l'Internet sans fil avec un dbit allant jusqu' 70 Mb/s (ou 8,75 Mo/s).
Son application est la mme que celle que nous connaissons avec le Wi-Fi. A l'aide d'une antenne
et d'une borne relais, les ordinateurs qui se trouvent dans la zone couverte bnficient d'une
connexion Internet sans fil.
R&T 2008/2009
Page 24 sur 80
CHAPITRE III
PROJET WI-FI DE EGF
R&T 2008/2009
Page 25 sur 80
Dune part le Wifi public sadresse aux lves, aux administratifs, professeurs de
ltablissement et les intervenants extrieurs lcole afin de bnficier dun accs internet
mobile
Dune autre part le Wifi priv, sadresse uniquement aux administratifs de ltablissement.
Il leur permettra de bnficier de tous les services dj disponibles comme sils taient
connects en filaire :
accs internet
Sur le plan commercial : le Wifi est une valeur ajoute nos mthodes
denseignement afin de mieux satisfaire les utilisateurs de EGF et dattirer des
nouveaux tudiants, clients et visiteurs.
Organisation du projet
Ce projet a t initi par le responsable du service informatique, M. Stphane BOUCHER. Je
travaille sur ce projet avec laide de mon tuteur pdagogique, M. Stphane BOUCHER et de notre
administrateur rseaux, M. Choulep CHUNG.
R&T 2008/2009
Page 26 sur 80
Direction du projet
Initiateurs du projet
EGF
Stephane BOUCHER
Responsable
Informatique
quipe rseau
Ralisateurs du projet
Stphane BOUCHER
Architecte Systmes Rseaux
Choulep CHUNG
Administrateur rseaux
Chanroux Quentin
Apprenti
CHANR
R&T 2008/2009
Page 27 sur 80
Etude de lenvironnement
Dans le cadre de cette opration, en qualit de matre douvrage, nous avons fait appel la
socit AMEC SPIE pour faire une tude de couverture de radio sans fil.
Ltude de couverture permet de dfinir :
Cette tude prend en compte les normes en vigueur sur lutilisation de lespace radio en France
dans les bandes de 2.4 GHz.
Conclusion :
Le rsultat de cette tude a confirm la faisabilit du projet. Il nous a permis de dfinir une zone
de couverture radio adapte nos besoins. Cela nous a guid dans le choix de la topologie
physique : le type des bornes, des commutateurs actifs et aussi dans la politique de scurit
mettre en place.
Mise en place des solutions retenues
Nous avons retenu deux solutions : la solution Radius pour le rseau Wifi ouvert et la solution WPA
2 pour le rseau Wifi administratif scuris.
Nous allons analyser les tapes de connexion et authentification rseau dans chaque type de
rseau Wifi.
Rseau Wi-Fi ouvert :
Le portail captif fonctionne conjointement avec le serveur Radius pour authentifier les utilisateurs
connects.
R&T 2008/2009
Page 28 sur 80
R&T 2008/2009
Page 29 sur 80
R&T 2008/2009
Page 30 sur 80
R&T 2008/2009
Page 31 sur 80
R&T 2008/2009
Page 32 sur 80
Cot du projet
Le cot total est : 50000 euros TTC
R&T 2008/2009
Page 33 sur 80
CHAPITRE IV
REALISATION DU PROJET
R&T 2008/2009
Page 34 sur 80
4. Ralisation du projet
Dans cette tape, nous allons prsenter la ralisation en deux parties :
Partie 1 : les travaux raliss par les prestataires de services.
Dans cette partie, nous allons dans les dtails des oprations en dcrivant des fonctionnalits et
le rle de chaque lment et souligner les difficults raliser de chaque opration.
Configuration du Firewall
R&T 2008/2009
Page 35 sur 80
Partie I
Ltude de couverture radio
Nous avons fait appel la socit Amec Spie pour raliser cette tude.
Jai particip activement cette tude pour dfinir les priorits des zones couvrir accompagner
lAmec Spie dans la ralisation.
Nous avons utilis :
1- Un ordinateur portable avec une carte client sans fil PCMCIA
Cette carte prend en compte les diffrentes mthodes dauthentification et de cryptage
normalises par lIEEE (WEP, WPA, 802.1x).
2- Des logiciels de planification et de cartographie de rseau sans fil pour dterminer le dbit et
le nombre de bornes ncessaires pour avoir une bonne couverture.
3- Des bornes Wifi.
Les bornes radio vont servir lors de ltude dterminer :
La couverture radio.
Les interfrences au niveau de lespace frquentiel (entre AP, avec dautres quipements,
ou avec dautres rseaux radio).
Nous avons faire des mesures du niveau 10 au niveau 0. A chaque tage, on dtermine lendroit
optimal pour chaque borne.
Globalement, les tests sont satisfaisants, trs peu dinterfrences ont t observes, mme dans
les lieux haut risque dinterfrences (restaurant).
Par ailleurs, il est important de matriser le nombre de bornes prsentes dans le btiment afin
dviter toute interfrence au niveau radio.
R&T 2008/2009
Page 36 sur 80
Dautre part, considrant le type dquipements actifs utiliss sur le rseau, une tude de
compatibilit est ncessaire pour valider le bon fonctionnement de lensemble. Le rseau sans fil
est, ne loublions pas, une extension du rseau filaire.
Les ondes radio se propagent dans la nature et seuls les quipements adapts permettent de
garantir une mobilit scurise.
Cblage
Une fois ltude de couverture termine et valide, nous avons fait appel la socit SNEF pour
raliser linstallation des bornes Wifi Cisco.
Lobjectif est de faire passer les cbles travers tout le btiment afin de raccorder chaque borne
Wifi lemplacement qui lui a t prcdemment dfini par ltude de couverture radio.
PARTIE II
Installation des bornes Wifi
A partir de ltude de couverture radio ralise par la socit Amec Spie, nous avons ralis
linstallation des bornes Wifi Cisco.
Lobjectif est dinstaller les bornes Wifi conformment aux normes de scurit actuelles. Les
positions des bornes ont t dfinies dans ltude de couvertures de radio afin de respecter les
contraintes techniques et rglementaires.
Nous avons install les 37 bornes Wifi Cisco modle : Cisco Aironet 1130AG sur notre site. La
borne Cisco est livre avec un support mural permettant de mettre un cadenas pour la protger
contre le vol.
Nous avons fait des tests sur chaque borne pour valider son bon fonctionnement.
Rfrencement des bornes Wifi dans le DHCP
Durant linstallation des bornes, nous avons relev pour chacune des bornes, ladresse MAC qui
lui correspond.
Par la suite, nous avons dclar dans une tendue rserve, une adresse IP et un nom
dquipement pour chaque borne Wifi (172.22.65.10 47).
R&T 2008/2009
Page 37 sur 80
Wifi public :
Wifi priv :
172.22.80.0/20
R&T 2008/2009
Page 38 sur 80
R&T 2008/2009
Page 39 sur 80
Du ct client, notre pare-feu EGF_FW1 (AAA CLIENTS) si le pare-feu EGF_FW1 nest plus
disponible, la bascule se fera automatiquement sur EGF_FW2.
R&T 2008/2009
Page 40 sur 80
VLAN
RESEAU
180
Rseau administratif
181
Rseau Pdagogique
182
Rseau DRIE
183
184
185
Rseau admin FW
186
187
R&T 2008/2009
Page 41 sur 80
WLSE est une solution de gestion centralise du rseau Wi-Fi Cisco. Elle permet ladministrateur
rseau :
Nous lavons install avec laide la socit Telindus. Loutil WLSE a t install sur un serveur
Cisco.
La version actuelle est 2.15.
Hostname : EGFWLSE
Country Name: FR
Ip addess : 172.22.65.1
Mask : 255.255.240.0
Email : [email protected]
Gateway : 172.22.64.1
R&T 2008/2009
Page 42 sur 80
Le groupe client avec une priority 1 sur le serveur 172.22.17.245 avec le mode
dauthentification client, nous cochons EAP, LEAP et nous appliquons pour tous les SSIDs.
R&T 2008/2009
Page 43 sur 80
R&T 2008/2009
Page 44 sur 80
Figure 12 - Configuration AP
Pour finir dans longlet Services nous renseignons les paramtres pour le DNS, nous activons
le service HTTPS pour accder la borne management via un accs web scuris
(https://172.22.65.10) et le service telnet et SSH qui nous permettra de diffuser les template sur
les bornes Wifi.
R&T 2008/2009
Page 45 sur 80
R&T 2008/2009
Page 46 sur 80
R&T 2008/2009
Page 47 sur 80
Dans Wireless Service, nous activons lAP (Access Point) avec les paramtres suivants :
Figure 18 - Configuration AP
Dans longlet service nous activons le telnet et le SSH, cela nous permettra de pouvoir diffuser les
template partir du serveur WLSE
R&T 2008/2009
Page 48 sur 80
R&T 2008/2009
Page 49 sur 80
Nous allons ensuite activer le protocole Telnet/SSH qui nous servira diffuser la configuration
finale sur les bornes clientes
R&T 2008/2009
Page 50 sur 80
Configuration du site
Aller sur Devices Group Management Campus Site et enfin crer sub group EGF
Crer sub group (System group) pour les 4 tages du site et mettre les bornes dans chaque
groupe
R&T 2008/2009
Page 51 sur 80
Mises jour des plans scanns et les importer dans le site location manager
ADD Site, Add Floor, Edit Floor
Placer dans le plan, toutes les AP (unspecified locations)
Il est possible de crer des templates pour diffuser tous les AP la mme configuration.
Par contre il faut au pralable prparer les bonnes versions du WLSE et les bornes AP. Sinon la
configuration nest pas bascule sur les bornes AP.
A lheure actuelle, le serveur doit passer de la version 2.15 vers 2.15.1 puis 2.15.2 pour pouvoir
appliquer les templates sur les AP 1130.
R&T 2008/2009
Page 52 sur 80
Configuration du Firewall
Nous allons maintenant nous intress au raccordement du Wifi public et priv sur le Firewall.
Au pralable nous avions dj cr les VLAN 186 et 187 sur le cur de rseau et les switchs
Les cbles sont connects sur le switch 172.22.64.25 sur les ports gi1/0/7 et gi2/0/7 puis sont
directement raccords une interface de chaque Firewall
On applique cette configuration sur les deux interfaces :
switchport trunk encapsulation dot1q
switchport trunk allowed vlan 186,187
switchport mode trunk
speed 100
duplex full
spanning-tree portfast trunk
Une fois le raccordement termin, nous devons crer les deux sous-interfaces eth5.186 et
eth5.187 avec les ip suivantes 172.22.80.[2-3] et 172.22.80.[2-3]. Nous crons les interfaces
VLAN sur le port 5 de chaque Firewall.
Pour cela nous nous connectons via putty sur nos deux Firewall. Nous utilisons la commande
sysconfig qui nous propose plusieurs choix, nous choisissons loption network connection
puis add new connection - eth5 - VLAN 186 puis 187.
En mme temps nous activons le relais DHCP (DHCP relay) pour nos deux interfaces eth5.186 et
eth5.187.
Sur le SmartDashBoard nous entrons dans la topologie du Firewall EGF_FW et nos deux
connexions sont dtectes, il ne nous reste plus qu les renommer correctement.
R&T 2008/2009
Page 53 sur 80
Dans le Dashboard, nous ajoutons les rgles des utilisateurs wifi pour quils puissent se connecter
au serveur lotus, internet et aux diffrents serveurs. Voici un exemple de quelques rgles (voir
annexe pour les toutes les rgles du Firewall).
R&T 2008/2009
Page 54 sur 80
R&T 2008/2009
Page 55 sur 80
R&T 2008/2009
Page 56 sur 80
R&T 2008/2009
Page 57 sur 80
CHAPITRE V
Conclusion
R&T 2008/2009
Page 58 sur 80
5.0 Conclusion
Bilan
Le projet Wifi EGF est termin. 37 bornes Wifi sur 4 tages ont t dployes et sont
oprationnelles.
Nous avons fait les recherches ncessaires pour matriser la nouvelle technologie du rseau sans
fil. Nous avons su galement consulter et impliquer les comptences externes afin de minimiser
les erreurs dans la phase de ralisation.
Nous avons ralis nous-mmes la politique de scurit Wifi, les configurations du serveur
RADIUS, du serveur WLSE, des bornes Cisco et du Firewall. Cela a eu un double avantage :
matriser la technologie et rduire le cot du projet.
Les tudiants comme le personnel administratif peuvent se connecter au rseau Wifi de EGF avec
leurs droits daccs respectifs et travailler dans des conditions favorables. Le rseau Wifi a largi
les possibilits dchanges entre les enseignants, le personnel administratif et les tudiants et les
a libr des contraintes lies aux salles libre-service.
Conclusion
Lintgration du Wifi EGF a t pour nous un projet denvergure sur le plan technique comme
sur le plan humain.
La fiabilit du rseau Wifi a engendr une forte demande dutilisation par les responsables et les
utilisateurs nomades EGF.
Sur le plan personnel et professionnel, ce projet est une des plus grandes ralisations auxquelles
jai particip. Jai appris mieux grer les contraintes et les imprvus dun projet informatique.
Jai galement acquis de nouvelles comptences grce mes recherches de solutions adaptes
au projet.
Je pense personnellement que grce sa valeur ajoute le Wifi aura un bel avenir dans les
entreprises o la mobilit est ncessaire.
R&T 2008/2009
Page 59 sur 80
ANNEXES
Configuration dtaille du rseau sans fil de EGF :
Configuration des bornes Wi-Fi CISCO AIRONET 1130AG via le serveur WLSE :
Cration du template
Cration dun nouveau job
R&T 2008/2009
Page 60 sur 80
R&T 2008/2009
Page 61 sur 80
Dfinition des paramtres pour le SSID EGF_Priv avec le protocole EAP et le protocole
dauthentification WPA2 / TKIP
R&T 2008/2009
Page 62 sur 80
R&T 2008/2009
Page 63 sur 80
R&T 2008/2009
Page 64 sur 80
R&T 2008/2009
Page 65 sur 80
R&T 2008/2009
Page 66 sur 80
Interface de configuration
Les options coches sont disponibles, les autres restent caches.
R&T 2008/2009
Page 67 sur 80
Configuration rseau
Du ct client nous ajoutons notre pare-feu EGF_FW1 => 172.22.16.1 (AAA CLIENTS) si le parefeu EGF_FW1 nest plus disponible, la bascule se fera automatiquement sur EGF_FW2 et notre
borne management.
R&T 2008/2009
Page 68 sur 80
Du ct serveur nous ajoutons notre serveur contrleur de domaine EGF_INF01 => 172.22.17.245
(AAA Server)
R&T 2008/2009
Page 69 sur 80
R&T 2008/2009
Page 70 sur 80
R&T 2008/2009
Page 71 sur 80
Aller dans External User Database pour grer les bases de donnes Interne RADIUS et Externe :
Dans notre cas les bases sont : Active Directory du domaine CCIP_FR et EGF_FR
Cocher
Allow EAP-MSCHAPv2
R&T 2008/2009
Page 72 sur 80
PEAP 120
Enable Fast Reconnect
LEAP Allow LEAP (for Aironet only)
EAP-MD5 Allow EAP-MD5
Timeout : 120 seconds
Allow MS-CHAP Version 1 Authentification
Allow MS-CHAP Version 2 Authentification
R&T 2008/2009
Page 73 sur 80
Le rseau wifi priv lautorisation daccder aux contrleurs de domaines (EGF_inf01 &
EGF_inf02) pour pouvoir sauthentifier.
Le rseau wifi priv lautorisation daccder au serveur ADE via les ports utiliss par
lapplication (port TCP 3402 et1099)
Le rseau wifi priv lautorisation daccder aux serveurs EGFS01, EGFS02 et WOPR par le port
80
R&T 2008/2009
Page 74 sur 80
Le rseau wifi priv lautorisation daccder aux serveurs GHOST afin de rcuprer les mises
jour de notre anti-virus et anti-spyware VirusScan, install sur le serveur GHOST
Le rseau wifi priv lautorisation daccder lapplication Ymag (port Ymag TCP 3050)
Le rseau wifi priv lautorisation denvoyer des mails sur le serveur mailccip.ccip.fr
Le rseau wifi priv lautorisation de consulter les mails via le client Lotus (port TCP 1352)
R&T 2008/2009
Page 75 sur 80
Mthode de chiffrement du
message
Fonctionnement
En mode authentification partage : L'authentification
est ralise par la borne Wi-Fi par lenvoi dun challenge
alatoire de 128 bits partir duquel la station dsireuse
de s'associer devra construire une trame de rponse
avec sa cl WEP. L'AP vrifie le bon dchiffrement de
Vulnrabilits
R&T 2008/2009
Page 76 sur 80
Normalisation
Mthode dauthentification
Mthode de chiffrement du
message
Fonctionnement
COMPARAISON
R&T 2008/2009
SOLUTION 1 : WEP
Page 77 sur 80
SOLUTION 2 : WPA/WPA2
Avantages
Simplicit
Chiffrement robuste.
Scurit relative
Inconvnients
Dchiffrement la
vole,
dauthentification.
Rcupration de la
clef WEP
R&T 2008/2009
Page 78 sur 80
Glossaire
AP Access Point, station de base pour un rseau Wi-Fi (appel aussi point d'accs ou borne)
interconnectant les clients sans fil entre eux ainsi qu'au rseau filaire.
ARP Address Resolution Protocol, protocole faisant la correspondance entre adresse IP et
adresse MAC.
BSSID Basic Service Set Identifier, adresse MAC du point d'accs.
CCMP Counter-Mode/Cipher Block Chaining Message Authentication Code Protocol, protocole
de chiffrement utilis dans WPA2 bas sur l'algorithme de chiffrement par bloc AES.
EAP Extensible Authentication Protocol, cadre de travail pour des mthodes d'authentification
varies.
EAPOL EAP Over LAN, protocole utilis dans les rseaux sans fil pour le transport d'EAP.
PSK Pre-Shared Key, cl drive d'un mot de passe, remplaant la PMK normalement issue
d'un vrai serveur d'authentification.
SSID Service Set Identifier, identifiant du rseau sans fil (identique l'ESSID).
Template (Cisco)
TKIP Temporal Key Integrity Protocol, protocole de chiffrement utilis dans le WPA, bas sur
l'algorithme de chiffement RC4 (comme le WEP).
TMK Temporary MIC Key, cl pour l'authenticit des donnes du trafic destination d'une
machine (unicast) (utilis dans TKIP).
WDS Wireless Distribution System dsigne un systme permettant l'interconnexion de
plusieurs points d'accs sans fil. Il dsigne galement interconnexion sans fil entre les points
d'accs Wi-Fi.
WEP Wired Equivalent Privacy, protocole de chiffrement par dfaut des rseaux sans fil de
type 802.11.
WPA Wireless Protected Access, implmentation d'une pr-version de la norme 802.11i base
sur le protocole de chiffrement TKIP.
WNM Wireless Network Manager,
WRAP Wireless Robust Authenticated Protocol, ancien protocole de chiffrement utilis dans le
WPA2.
R&T 2008/2009
Page 79 sur 80
Bibliographie
Dans cette annexe, jai rfrenc les diffrents sites qui mont t utiles pour raliser ce projet
http://www.labo-cisco.com/
Ce site offre une excellente qualit dinformation technique lie au matriel Cisco.
http://www.cisco.com/
Site officiel du fabriquant Cisco
Les autres sites :
http://www.guideinformatique.com/
http://www.i-cosoft.com/
http://solutions.journaldunet.com/
http://fr.wikipedia.org/wiki/Wi-Fi
http://www.wireless-fr.org/spip/
R&T 2008/2009
Page 80 sur 80