4.1 - Concepts de sécurité réseau (802.1X, AAA, Zero Trust)

L'objectif 4.1 du Network+ N10-009 couvre les concepts fondamentaux de sécurité réseau. L'IEEE 802.1X fournit un contrôle d'accès basé sur le port, sur un port de commutateur ou un réseau sans fil, de sorte qu'un appareil doit s'authentifier avant d'envoyer du trafic. Le Zero Trust part du principe qu'aucun utilisateur ni appareil n'est fiable par défaut et vérifie chaque demande. La défense en profondeur superpose plusieurs contrôles indépendants pour qu'aucune défaillance unique ne soit fatale. Pour l'AAA, TACACS+ chiffre tout le paquet et sépare authentification, autorisation et comptabilité, ce qui convient à l'administration des équipements, tandis que RADIUS est courant pour l'accès réseau. Tu dois aussi connaître le moindre privilège, la segmentation, les pots de miel et la triade CIA appliquée aux réseaux. Attends-toi à des mises en situation demandant le bon concept.

Astuce mémoire
Le port doit s'authentifier avant d'émettre = 802.1X. Ne rien croire, tout vérifier = Zero Trust. Contrôles indépendants superposés = défense en profondeur. AAA qui chiffre tout le paquet, sépare auth/autz = TACACS+.

Questions d'entraînement

1. Que fournit IEEE 802.1X sur un port de switch ou un réseau sans fil ?

  • Contrôle d'accès par port (bonne réponse)
  • Chiffrement des données sans fil
  • Prévention des boucles STP
  • Étiquetage de trunk VLAN

802.1X est un contrôle d'accès réseau par port : un appareil doit s'authentifier (via un serveur RADIUS) avant que le port ne laisse passer le trafic. Rôles : supplicant/authenticator/serveur d'authentification.

2. Quel protocole AAA chiffre tout le paquet et sépare l'authentification de l'autorisation ?

  • RADIUS
  • Kerberos
  • TACACS+ (bonne réponse)
  • LDAP

TACACS+ (TCP 49) chiffre toute la charge utile et sépare authentification, autorisation et comptabilité, préféré pour l'administration d'équipements. RADIUS ne chiffre que le mot de passe et utilise UDP.

3. Quels ports UDP RADIUS utilise-t-il couramment pour l'authentification et la comptabilité ?

  • 1812 et 1813 (bonne réponse)
  • 49 et 50
  • 88 et 464
  • 389 et 636

RADIUS utilise UDP 1812 pour l'authentification et 1813 pour la comptabilité. TCP 49 = TACACS+, 88 = Kerberos, 389/636 = LDAP/LDAPS.

4. Quel modèle de sécurité suppose qu'aucun utilisateur ou appareil n'est fiable par défaut ?

  • Défense en profondeur
  • Moindre privilège
  • Confiance implicite
  • Zero trust (bonne réponse)

Le zero trust ne suppose jamais la confiance selon l'emplacement réseau ; il vérifie chaque requête en continu. La défense en profondeur superpose les contrôles ; le moindre privilège limite les droits.

5. Quelle pratique divise un réseau en zones pour limiter les déplacements latéraux ?

  • Segmentation (bonne réponse)
  • Mirroring de port
  • Répartition de charge
  • NAT

La segmentation découpe le réseau en zones (VLAN/sous-réseaux/pare-feu) pour qu'une compromission dans une zone ne se propage pas librement. Le mirroring copie le trafic ; le NAT traduit les adresses.

6. Quel principe superpose plusieurs contrôles indépendants pour qu'aucune défaillance ne soit fatale ?

  • Moindre privilège
  • Zero trust
  • Séparation des tâches
  • Défense en profondeur (bonne réponse)

La défense en profondeur empile des contrôles en couches (pare-feu, IPS, segmentation, MFA) pour qu'un contrôle contourné ne compromette pas tout. Le moindre privilège limite les droits.

Objectifs liés