<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Commentaires sur : Wi-Fi en entreprise : avantages et inconvénients</title>
	<atom:link href="http://bruno.kerouanton.net/blog/2006/09/01/wi-fi-en-entreprise-avantages-et-inconvenients/feed/" rel="self" type="application/rss+xml" />
	<link>http://bruno.kerouanton.net/blog/2006/09/01/wi-fi-en-entreprise-avantages-et-inconvenients/</link>
	<description>bilingual blog about IT security and more</description>
	<pubDate>Sun, 20 Jul 2008 23:04:57 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
		<item>
		<title>Par : Bruno Kerouanton</title>
		<link>http://bruno.kerouanton.net/blog/2006/09/01/wi-fi-en-entreprise-avantages-et-inconvenients/#comment-54</link>
		<dc:creator>Bruno Kerouanton</dc:creator>
		<pubDate>Sat, 02 Sep 2006 17:07:58 +0000</pubDate>
		<guid isPermaLink="false">http://labs.infraspec.com/blog/?p=57#comment-54</guid>
		<description>&lt;p&gt;Tu as totalement raison en ajoutant cet aspect, Newsoft. Je l'avais oublié mais c'est pourtant évident ! Merci.&lt;br /&gt; &lt;br /&gt; Pour la petite histoire, après avoir été un certain temps en full Wi-Fi chez moi, je suis repassé en filaire. J'ai terminé mes travaux de cablage il y a 2 semaines... ca fait du bien (d'avoir terminé, mais également de retrouver le confort du filaire, notamment côté débit et fiabilité).&lt;br /&gt; &lt;br /&gt; J'ai toujours mes WRT54G, mais je m'en sers en coupant la radio (# wl radio off &#124;&#124;  wl down &#124;&#124; ifconfig eth1 down), pour d'autres choses amusantes... enfin quand j'arrive à trouver du temps.&lt;br /&gt; &lt;br /&gt; Mais l'obsolescence des matériels, et l'arrivée continuelle de nouvelles normes et évolutions est à prendre en compte impérativement lorsque l'on cable un bâtiment... d'autant plus que l'on cable souvent pour 10 ans d'utilisation ou plus ! A propos, mon dernier billet sur les MTP évoque également ce point.&lt;/p&gt;</description>
		<content:encoded><![CDATA[<p>Tu as totalement raison en ajoutant cet aspect, Newsoft. Je l&#8217;avais oublié mais c&#8217;est pourtant évident ! Merci.</p>
<p> Pour la petite histoire, après avoir été un certain temps en full Wi-Fi chez moi, je suis repassé en filaire. J&#8217;ai terminé mes travaux de cablage il y a 2 semaines&#8230; ca fait du bien (d&#8217;avoir terminé, mais également de retrouver le confort du filaire, notamment côté débit et fiabilité).</p>
<p> J&#8217;ai toujours mes WRT54G, mais je m&#8217;en sers en coupant la radio (# wl radio off ||  wl down || ifconfig eth1 down), pour d&#8217;autres choses amusantes&#8230; enfin quand j&#8217;arrive à trouver du temps.</p>
<p> Mais l&#8217;obsolescence des matériels, et l&#8217;arrivée continuelle de nouvelles normes et évolutions est à prendre en compte impérativement lorsque l&#8217;on cable un bâtiment&#8230; d&#8217;autant plus que l&#8217;on cable souvent pour 10 ans d&#8217;utilisation ou plus ! A propos, mon dernier billet sur les MTP évoque également ce point.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Ma petite parcelle d'Internet...</title>
		<link>http://bruno.kerouanton.net/blog/2006/09/01/wi-fi-en-entreprise-avantages-et-inconvenients/#comment-53</link>
		<dc:creator>Ma petite parcelle d'Internet...</dc:creator>
		<pubDate>Sat, 02 Sep 2006 11:36:51 +0000</pubDate>
		<guid isPermaLink="false">http://labs.infraspec.com/blog/?p=57#comment-53</guid>
		<description>&lt;!-- TB --&gt; &lt;p&gt;&lt;strong&gt;Un RADIUS, des radis&lt;/strong&gt;&lt;/p&gt; &lt;p&gt;WifiRadis est un service gratuit ouvert à tous qui offre l'accès à un serveur RADIUS visant à fournir une authentification PEAP-MS-CHAPv2. Chaque utilisateur du service peut déclarer un ou plusieurs points d'accès sur lesquels il pourra s'authentifier...&lt;/p&gt;</description>
		<content:encoded><![CDATA[<p><!-- TB -->
<p><strong>Un RADIUS, des radis</strong></p>
<p>WifiRadis est un service gratuit ouvert à tous qui offre l&#8217;accès à un serveur RADIUS visant à fournir une authentification PEAP-MS-CHAPv2. Chaque utilisateur du service peut déclarer un ou plusieurs points d&#8217;accès sur lesquels il pourra s&#8217;authentifier&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Ma petite parcelle d'Internet...</title>
		<link>http://bruno.kerouanton.net/blog/2006/09/01/wi-fi-en-entreprise-avantages-et-inconvenients/#comment-52</link>
		<dc:creator>Ma petite parcelle d'Internet...</dc:creator>
		<pubDate>Sat, 02 Sep 2006 11:30:20 +0000</pubDate>
		<guid isPermaLink="false">http://labs.infraspec.com/blog/?p=57#comment-52</guid>
		<description>&lt;!-- TB --&gt; &lt;p&gt;&lt;strong&gt;Un RADIUS, des radis&lt;/strong&gt;&lt;/p&gt; &lt;p&gt;D'abord pour vous signaler cet excellent billet de Bruno sur le WiFi en entreprise. Bien que proposé comme une solution permettant de fournir mobilité et flexibilité à moindre coût, le WiFi et ses applications doivent tout de même faire face...&lt;/p&gt;</description>
		<content:encoded><![CDATA[<p><!-- TB -->
<p><strong>Un RADIUS, des radis</strong></p>
<p>D&#8217;abord pour vous signaler cet excellent billet de Bruno sur le WiFi en entreprise. Bien que proposé comme une solution permettant de fournir mobilité et flexibilité à moindre coût, le WiFi et ses applications doivent tout de même faire face&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : newsoft</title>
		<link>http://bruno.kerouanton.net/blog/2006/09/01/wi-fi-en-entreprise-avantages-et-inconvenients/#comment-51</link>
		<dc:creator>newsoft</dc:creator>
		<pubDate>Fri, 01 Sep 2006 20:12:12 +0000</pubDate>
		<guid isPermaLink="false">http://labs.infraspec.com/blog/?p=57#comment-51</guid>
		<description>&lt;p&gt;Je me permets d'en rajouter une couche après Sid (la classe :), juste pour dire que je suis 100% d'accord avec toi sur le fait que le WiFi n'est certainement pas moins cher.&lt;br /&gt; &lt;br /&gt; Un point à prendre en compte est l'obsolescence des matériels : que va dire un possesseur de portable Centrino ipw2100 (donc 802.11b only) alors que tout le monde est au 802.11g, voire au MiMo ? Je ne parle même pas des industriels qui ont déployé en 2Mb/s il y a 5 ou 6 ans ...&lt;br /&gt; &lt;br /&gt; Avec de la bonne vieille paire torsadée, du Gigabit passe sans problème. Au pire il suffit de racheter une carte Ethernet à 10 euros ...&lt;/p&gt;</description>
		<content:encoded><![CDATA[<p>Je me permets d&#8217;en rajouter une couche après Sid (la classe :), juste pour dire que je suis 100% d&#8217;accord avec toi sur le fait que le WiFi n&#8217;est certainement pas moins cher.</p>
<p> Un point à prendre en compte est l&#8217;obsolescence des matériels : que va dire un possesseur de portable Centrino ipw2100 (donc 802.11b only) alors que tout le monde est au 802.11g, voire au MiMo ? Je ne parle même pas des industriels qui ont déployé en 2Mb/s il y a 5 ou 6 ans &#8230;</p>
<p> Avec de la bonne vieille paire torsadée, du Gigabit passe sans problème. Au pire il suffit de racheter une carte Ethernet à 10 euros &#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Bruno Kerouanton</title>
		<link>http://bruno.kerouanton.net/blog/2006/09/01/wi-fi-en-entreprise-avantages-et-inconvenients/#comment-50</link>
		<dc:creator>Bruno Kerouanton</dc:creator>
		<pubDate>Fri, 01 Sep 2006 14:53:41 +0000</pubDate>
		<guid isPermaLink="false">http://labs.infraspec.com/blog/?p=57#comment-50</guid>
		<description>&lt;p&gt;Merci pour ces précisions carrément... précises ! Même tes commentaires sont excellents ;)&lt;/p&gt;</description>
		<content:encoded><![CDATA[<p>Merci pour ces précisions carrément&#8230; précises ! Même tes commentaires sont excellents <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sid</title>
		<link>http://bruno.kerouanton.net/blog/2006/09/01/wi-fi-en-entreprise-avantages-et-inconvenients/#comment-49</link>
		<dc:creator>Sid</dc:creator>
		<pubDate>Fri, 01 Sep 2006 12:59:58 +0000</pubDate>
		<guid isPermaLink="false">http://labs.infraspec.com/blog/?p=57#comment-49</guid>
		<description>&lt;p&gt;Merci tout d'abord pour les éloges ;)&lt;br /&gt; &lt;br /&gt; Maintenant, quelques petites remarques capillotractées sur cet excellent article :&lt;br /&gt; &lt;br /&gt; Sur WPA/TKIP. L'algorithme, que j'ai décrit dans le numéro 12 de MISC, génère une clé de chiffrement différente par paquet (PPK, Per Packet Key) via une série de deux hashes. Si on schématise à l'extrèm, on peut voir TKIP comme un générateur de clés uniques pour WEP.&lt;br /&gt; &lt;br /&gt; Concernant les authentification EAP. LEAP est à éviter, il est vulnérables aux attaques par dictionnaire de hashes MD4 précalculés, comme l'a montré Joshua Wright (&lt;a href="http://asleap.sourceforge.net/" title="http://asleap.sourceforge.net/" rel="nofollow"&gt;asleap.sourceforge.net/&lt;/a&gt; ). C'est ce qui a poussé Cisco à produire EAP-FAST, que je n'ai toujours pas étudié, mais dont les caractéristiques annoncées me semble bizarres à la vue des moyens utilisés, en particulier l'absence de certificats. Concernant le serveur d'authentification, il doit être un serveur RADIUS supportant EAP. AD possède ce support et peut donc agir en tant qu'authentificateur. Par contre d'autres serveurs d'authentification pourraient ne pas savoir le faire. Enfin, les attaques sur WPA portent le mode PSK, et ne sont pas applicables aux authentification EAP qu'on voudra utiliser en entreprise, ne serait-ce que pour des problèmes d'administration et de mise à l'échelle, genre ne pas avoir à redistribuer 250 fois la PSK dès que quelqu'un quitte l'entreprise ou perd son laptop :)&lt;br /&gt; &lt;br /&gt; Concernant le débit. La bande passante théorique de 54Mbps comprend tout le traffic de contrôle (RTS, CTS, etc.) et signalisation (associations, probes, beacons, etc.), ce qui ampute d'autant la place disponible pour les données. En outre, si on regarde le fonctionnement de 802.11 sur le plan temporel, de nombreux temps d'attente sont prévus. Des études montrent que le début pratique d'un réseau WiFi serait en moyenne de 30Mbps (et dans de bonnes conditions). En outre, toute communication entre deux stations associées au même AP implique la répétition de la trame par l'AP, doublant les données échangées. Il faut donc parvenir à proscrire les communications intra-WiFi.&lt;br /&gt; &lt;br /&gt; Vala, je crois que c'est tout :)&lt;/p&gt;</description>
		<content:encoded><![CDATA[<p>Merci tout d&#8217;abord pour les éloges <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p> Maintenant, quelques petites remarques capillotractées sur cet excellent article :</p>
<p> Sur WPA/TKIP. L&#8217;algorithme, que j&#8217;ai décrit dans le numéro 12 de MISC, génère une clé de chiffrement différente par paquet (PPK, Per Packet Key) via une série de deux hashes. Si on schématise à l&#8217;extrèm, on peut voir TKIP comme un générateur de clés uniques pour WEP.</p>
<p> Concernant les authentification EAP. LEAP est à éviter, il est vulnérables aux attaques par dictionnaire de hashes MD4 précalculés, comme l&#8217;a montré Joshua Wright (<a href="http://asleap.sourceforge.net/" title="http://asleap.sourceforge.net/" rel="nofollow">asleap.sourceforge.net/</a> ). C&#8217;est ce qui a poussé Cisco à produire EAP-FAST, que je n&#8217;ai toujours pas étudié, mais dont les caractéristiques annoncées me semble bizarres à la vue des moyens utilisés, en particulier l&#8217;absence de certificats. Concernant le serveur d&#8217;authentification, il doit être un serveur RADIUS supportant EAP. AD possède ce support et peut donc agir en tant qu&#8217;authentificateur. Par contre d&#8217;autres serveurs d&#8217;authentification pourraient ne pas savoir le faire. Enfin, les attaques sur WPA portent le mode PSK, et ne sont pas applicables aux authentification EAP qu&#8217;on voudra utiliser en entreprise, ne serait-ce que pour des problèmes d&#8217;administration et de mise à l&#8217;échelle, genre ne pas avoir à redistribuer 250 fois la PSK dès que quelqu&#8217;un quitte l&#8217;entreprise ou perd son laptop <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p> Concernant le débit. La bande passante théorique de 54Mbps comprend tout le traffic de contrôle (RTS, CTS, etc.) et signalisation (associations, probes, beacons, etc.), ce qui ampute d&#8217;autant la place disponible pour les données. En outre, si on regarde le fonctionnement de 802.11 sur le plan temporel, de nombreux temps d&#8217;attente sont prévus. Des études montrent que le début pratique d&#8217;un réseau WiFi serait en moyenne de 30Mbps (et dans de bonnes conditions). En outre, toute communication entre deux stations associées au même AP implique la répétition de la trame par l&#8217;AP, doublant les données échangées. Il faut donc parvenir à proscrire les communications intra-WiFi.</p>
<p> Vala, je crois que c&#8217;est tout <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
</channel>
</rss>
