1
00:00:04,100 --> 00:00:10,820
 Bonjour et bienvenue dans cette vidÃ©o intitulÃ©e Â«Â Explication
 dÃ©taillÃ©e de la dÃ©rivation de la clÃ© RSNÂ Â».

2
00:00:10,820 --> 00:00:16,320
 Au cas oÃ¹ vous l'auriez oubliÃ©, RSN signifie Â« Robust
 Security Network Â» (rÃ©seau de sÃ©curitÃ© robuste).

3
00:00:16,320 --> 00:00:21,820
 qui a Ã©tÃ© dÃ©finie pour la premiÃ¨re fois dans
 la norme 802.11i de l'IEEE, qui est un type

4
00:00:21,820 --> 00:00:26,600
 de dÃ©finir en dÃ©tail comment la sÃ©curitÃ©
 Wi-Fi est mise en Åuvre.

5
00:00:26,600 --> 00:00:31,120
 Et au sein de ce rÃ©seau de sÃ©curitÃ© robuste,
 il existe une sÃ©rie de clÃ©s.

6
00:00:31,120 --> 00:00:33,260
 Et voici un compte rendu de cela.

7
00:00:33,260 --> 00:00:39,700
 Et la plupart des clÃ©s sont dÃ©rivÃ©es
 d'autres clÃ©s crÃ©Ã©es au prÃ©alable.

8
00:00:39,700 --> 00:00:43,320
 Nous allons donc aborder chacun de ces points
 dans cette vidÃ©o, en commenÃ§ant par

9
00:00:43,320 --> 00:00:46,660
 la clÃ© de session principale, en descendant progressivement
 Ã  travers le maÃ®tre par paires

10
00:00:46,660 --> 00:00:48,520
 clÃ©, et ainsi de suite.

11
00:00:48,520 --> 00:00:51,400
 Nous allons Ã©galement examiner certaines
 de ces touches, ici Ã  droite, utilisÃ©es

12
00:00:51,400 --> 00:00:53,880
 pour la diffusion et la multidiffusion.

13
00:00:53,880 --> 00:01:00,620
 Avant de parler de ce qu'est la clÃ© de session
 principale et de comment elle est utilisÃ©e,

14
00:01:00,620 --> 00:01:05,340
 Voyons rapidement d'oÃ¹ Ã§a vient
 et comment on se le procure.

15
00:01:05,340 --> 00:01:11,820
 La clÃ© de session principale n'est donc applicable que
 dans le cadre d'une infrastructure WPA Enterprise.

16
00:01:11,820 --> 00:01:17,100
 Nous parlons donc d'une implÃ©mentation complÃ¨te
 de la norme 802.1x avec authentification.

17
00:01:17,100 --> 00:01:20,760
 serveur, effectuant gÃ©nÃ©ralement le
 traitement RADIUS en arriÃ¨re-plan.

18
00:01:20,760 --> 00:01:27,240
 Si cela est vrai, alors le demandeur de connexion Wi-Fi,
 c'est-Ã -dire votre ordinateur portable, votre

19
00:01:27,240 --> 00:01:31,340
 Le smartphone, quel qu'il soit, lancera
 gÃ©nÃ©ralement le processus via une EPU.

20
00:01:31,340 --> 00:01:33,200
 Message de dÃ©marrage du tableau
 de bord terrestre.

21
00:01:33,200 --> 00:01:36,680
 Message trÃ¨s simple disant simplement
 : Â« Salut, je veux accÃ©der Ã â¦ Â»

22
00:01:36,680 --> 00:01:41,780
 le rÃ©seau. Ensuite, nous aurons
 plusieurs Ã©changes d'EPU.

23
00:01:41,780 --> 00:01:43,740
 Messages de paquets de
 type Â« land dash Â».

24
00:01:43,740 --> 00:01:50,660
 Ces Ã©lÃ©ments sont dÃ©sormais tous transportÃ©s avec
 une valeur de type ether de couche deux de 0x888E.

25
00:01:50,660 --> 00:01:53,420
 Donc, si vous vouliez les capturer dans Wire Shark ou
 quelque chose du genre, c'est ce qu'il vous faut.

26
00:01:53,420 --> 00:01:57,880
 Vous voudriez filtrer sur, est-ce que
 cette valeur de type Ã©ther est 0x888E.

27
00:01:57,880 --> 00:02:00,380
 Mais Ã  l'intÃ©rieur, ils ont
 diffÃ©rents types d'EPU.

28
00:02:00,380 --> 00:02:06,380
 Le nombre rÃ©el d'Ã©changes de paquets Dash EPU sur
 les terres dÃ©pend donc de plusieurs facteurs.

29
00:02:06,380 --> 00:02:09,360
 sur la mÃ©thode EPU que vous utilisez.

30
00:02:09,360 --> 00:02:14,340
 Certaines mÃ©thodes EPU, comme EPU MD5, consistent
 simplement en un Ã©change de nom d'utilisateur.

31
00:02:14,340 --> 00:02:18,420
 et le mot de passe, on n'Ã©change
 pas beaucoup de messages.

32
00:02:18,420 --> 00:02:21,980
 D'autres mÃ©thodes EPU, beaucoup plus complexes, utilisent
 des technologies similaires au numÃ©rique.

33
00:02:21,980 --> 00:02:26,280
 Les certificats et les technologies comme EPU TLS utiliseront
 beaucoup plus d'EPU sur les routes terrestres.

34
00:02:26,280 --> 00:02:27,540
 Messages par paquet.

35
00:02:27,540 --> 00:02:31,740
 Mais le point essentiel sur lequel nous devons nous concentrer
 ici, c'est : allez-vous vous authentifier ?

36
00:02:31,740 --> 00:02:35,280
 Ou pasÂ ? Si vous ne vous authentifiez pas,
 câest terminÃ© et vous ne recevrez rien.

37
00:02:35,280 --> 00:02:36,680
 votre accÃ¨s rÃ©seau.

38
00:02:36,680 --> 00:02:41,500
 Si vous vous authentifiez, alors le tout
 dernier message de paquet EPU sur terre

39
00:02:41,500 --> 00:02:44,740
 provenant de ce serveur
 d'authentification.

40
00:02:44,740 --> 00:02:49,040
 Il dira donc : Â« Super, vous Ãªtes authentifiÃ©,
 vous avez rÃ©ussi mes tests, vous avezâ¦ Â»

41
00:02:49,040 --> 00:02:52,680
 On m'a donnÃ© les identifiants nÃ©cessaires,
 donc le tout dernier paquet EPU terrestre

42
00:02:52,680 --> 00:02:56,820
 qu'il enverra au point d'accÃ¨s,
 qui sera ensuite traduit.

43
00:02:56,820 --> 00:03:01,560
 dans un cadre filaire, puis dans un cadre sans
 fil, et enfin vous Ãªtre envoyÃ© sans fil,

44
00:03:01,560 --> 00:03:07,000
 contiendra une clÃ© spÃ©ciale crÃ©Ã©e
 par ce serveur RADIUS appelÃ©e la

45
00:03:07,000 --> 00:03:08,600
 ClÃ© de session principale.

46
00:03:08,600 --> 00:03:11,940
 LÃ , je vous donne juste un exemple au hasard,
 Ã§a va Ãªtre beaucoup, beaucoup plus long.

47
00:03:11,940 --> 00:03:16,120
 que cela, comme nous le verrons dans un instant,
 mais il y a en rÃ©alitÃ© deux principaux problÃ¨mes.

48
00:03:16,120 --> 00:03:18,840
 Voici trois points principaux.
 PremiÃ¨rement, il y en a trois.

49
00:03:18,840 --> 00:03:23,360
 PremiÃ¨rement, cette clÃ©, cette clÃ© de session
 principale, n'est crÃ©Ã©e qu'aprÃ¨s une

50
00:03:23,360 --> 00:03:27,340
 Authentification 802.1x rÃ©ussie.

51
00:03:27,340 --> 00:03:29,560
 On parle donc ici de WPA entreprise.

52
00:03:29,560 --> 00:03:34,980
 TrÃ¨s bien, numÃ©ro deux, il est crÃ©Ã© par
 le serveur RADIUS et envoyÃ© vers le bas

53
00:03:34,980 --> 00:03:39,660
 Ã  vous dans le tout dernier message de paquet
 EPU terrestre et ensuite numÃ©ro trois,

54
00:03:39,660 --> 00:03:44,740
 Votre demandeur et le point d'accÃ¨s
 devront tous deux disposer de cela.

55
00:03:44,740 --> 00:03:48,580
 Dans ce cas prÃ©cis, la plupart de ces messages
 de paquets EPU sur terre qui ont

56
00:03:48,580 --> 00:03:52,880
 L'authentificateur, qui est le point
 d'accÃ¨s, a fait des allers-retours.

57
00:03:52,880 --> 00:03:55,040
 Ils se les sont simplement transmis
 de maniÃ¨re transparente.

58
00:03:55,040 --> 00:04:00,000
 Il les reÃ§oit sous forme de trames sans
 fil, les convertit en Ethernet filaire

59
00:04:00,000 --> 00:04:03,640
 cadres, puis les ont repliÃ©s sur le serveur
 d'authentification, en les plaÃ§ant

60
00:04:03,640 --> 00:04:05,440
 Ã  l'intÃ©rieur des paquets de rayon.

61
00:04:05,440 --> 00:04:08,340
 Mais Ã  part Ã§a, ils n'ont pas vraiment accordÃ©
 beaucoup d'attention Ã  l'arriÃ¨re.

62
00:04:08,340 --> 00:04:11,340
 et Ã©change bidirectionnel entre
 les deux points d'extrÃ©mitÃ©.

63
00:04:11,340 --> 00:04:16,160
 Avec ce tout dernier message,
 le type de message rÃ©el seraÂ :

64
00:04:16,160 --> 00:04:20,600
 un code RADIUS, le RADIUS est le
 protocole cÃ´tÃ© filaire et il sera

65
00:04:20,600 --> 00:04:23,120
 dire accÃ¨s sauf.

66
00:04:23,120 --> 00:04:27,280
 Il peut donc dÃ©sormais accÃ©der
 au rÃ©seau, sauf Ã  l'accÃ¨s.

67
00:04:27,280 --> 00:04:30,780
 Lorsque l'authentificateur, qu'il s'agisse d'un
 interrupteur filaire ou, dans ce cas, d'un

68
00:04:30,780 --> 00:04:35,500
 Le point d'accÃ¨s, lorsqu'il dÃ©tectera
 ce message, y prÃªtera attention.

69
00:04:35,500 --> 00:04:39,540
 PremiÃ¨rement, il diraÂ : Â«Â Dâaccord, maintenant je
 sais que je peux ouvrir lâaccÃ¨s au rÃ©seau Ã â¦Â Â»

70
00:04:39,540 --> 00:04:44,940
 Ce client. Il a rempli toutes les
 conditions, toutes les exigences.

71
00:04:44,940 --> 00:04:48,120
 L'authentificateur dira Ã©galementÂ : Â«Â D'accord,
 laissez-moi examiner cet accÃ¨sÂ Â», sauf

72
00:04:48,120 --> 00:04:50,560
 Envoyez-moi un message pour voir s'il
 y a des instructions pour moi.

73
00:04:50,560 --> 00:04:53,440
 Parce que ce message d'exception d'accÃ¨s me dira
 peut-Ãªtre aussi de faire certaines choses.

74
00:04:53,440 --> 00:04:57,940
 Par exemple, placer dynamiquement cette personne
 dans un VLAN et appliquer une QoS dynamique.

75
00:04:57,940 --> 00:05:01,620
 politiques, il y a tout un tas de choses
 que ce serveur d'authentification

76
00:05:01,620 --> 00:05:05,520
 pourrait indiquer Ã  cet authentificateur
 ce qu'il doit faire.

77
00:05:05,520 --> 00:05:09,620
 Mais si on rÃ©flÃ©chit vraiment en termes
 simples, l'essentiel, c'est que

78
00:05:09,620 --> 00:05:13,440
 que le point d'accÃ¨s que l'authentificateur
 va rechercher est celui-ci

79
00:05:13,440 --> 00:05:14,760
 ClÃ© de session principale.

80
00:05:14,760 --> 00:05:17,340
 Maintenant, il ne va pas le cacher,
 il va le garder pour lui, mais

81
00:05:17,340 --> 00:05:20,680
 Il va Ã©galement transmettre l'intÃ©gralitÃ©
 de son message au suppliant.

82
00:05:20,680 --> 00:05:24,620
 Ainsi, le demandeur et l'authentificateur ont
 tous deux besoin de cette session principale.

83
00:05:24,620 --> 00:05:27,200
 ClÃ©. Mais pourquoi en ont-ils besoin ?

84
00:05:27,200 --> 00:05:32,320
 Ceci nous amÃ¨ne Ã  notre prochain message,
 Ã  notre prochaine diapositive.

85
00:05:32,320 --> 00:05:37,280
 Donc, le RC 5247, qui dÃ©finit tous ces
 processus EAP, car souvenez-vous

86
00:05:37,280 --> 00:05:42,800
 Le protocole EAP a Ã©tÃ© dÃ©veloppÃ©
 avant le Wi-Fi.

87
00:05:42,800 --> 00:05:46,920
 Il n'a donc pas Ã©tÃ© conÃ§u pour le Wi-Fi,
 mais plutÃ´t pour le dÃ©tourner en disantÂ :

88
00:05:46,920 --> 00:05:49,200
 Nous pouvons l'utiliser, mais
 c'est un Ã©lÃ©ment indÃ©pendant.

89
00:05:49,200 --> 00:05:51,820
 Il existe de nombreuses autres choses qui peuvent
 Ã©galement utiliser EAP, et cela est dÃ©fini.

90
00:05:51,820 --> 00:05:55,540
 dans ce RFC en particulier, si jamais
 vous souhaitez le consulter.

91
00:05:55,540 --> 00:06:00,300
 Donc, la RFC 5247 dit : Â« Ãcoutez, si vous
 utilisez l'ensemble du cadre 802.1x,

92
00:06:00,300 --> 00:06:03,700
 avec ces appareils et tout le reste,
 le rÃ©sultat final sera une rÃ©ussite

93
00:06:03,700 --> 00:06:09,400
 L'Ã©change de paquets EAP consistera en la
 crÃ©ation d'une clÃ© de session principale.

94
00:06:09,400 --> 00:06:12,240
 Il est indiquÃ© qu'il sera crÃ©Ã© par le serveur
 RADIUS, Ã©galement connu sous le nom de

95
00:06:12,240 --> 00:06:13,800
 Serveur d'authentification EAP.

96
00:06:13,800 --> 00:06:17,740
 Ãa va Ãªtre assez gros, 512 bits de long.

97
00:06:17,740 --> 00:06:21,560
 Donc 64 octets, c'est la longueur,
 et cela va Ãªtre important ici.

98
00:06:21,560 --> 00:06:26,680
 Une seconde, lorsque nous examinons la clÃ© suivante
 qui est crÃ©Ã©e, et qu'elle est envoyÃ©e Ã 

99
00:06:26,680 --> 00:06:29,460
 le sous-emplacement et le contrÃ´leur
 de rÃ©seau local sans fil.

100
00:06:29,460 --> 00:06:33,060
 Dans ce cas prÃ©cis, j'ai mentionnÃ©
 le rÃ©seau local sans fil.

101
00:06:33,060 --> 00:06:34,120
 ContrÃ´leur ici.

102
00:06:34,120 --> 00:06:38,320
 Sur l'image prÃ©cÃ©dente, nous avions en quelque
 sorte une vue d'ensemble d'un accÃ¨s autonome.

103
00:06:38,320 --> 00:06:40,700
 Point final. Il n'y avait pas
 de manette sur cette image.

104
00:06:40,700 --> 00:06:45,300
 Le point d'accÃ¨s doit absolument possÃ©der
 cette clÃ© de session principale.

105
00:06:45,300 --> 00:06:48,020
 Donc, mÃªme si ce n'est pas mentionnÃ©
 ici dans ce point, le

106
00:06:48,020 --> 00:06:52,860
 L'utilisateur final, la tablette, le smartphone
 et le point d'accÃ¨s doivent possÃ©der ce maÃ®tre.

107
00:06:52,860 --> 00:06:57,500
 clÃ© de session. Maintenant, si un contrÃ´leur de
 rÃ©seau local sans fil est impliquÃ©, si ceci

108
00:06:57,500 --> 00:07:01,640
 Dans un environnement sans fil gÃ©rÃ©, le contrÃ´leur
 de rÃ©seau local sans fil le fera Ã©galement

109
00:07:01,640 --> 00:07:04,740
 Obtenez une copie de cette
 clÃ© de session principale.

110
00:07:04,740 --> 00:07:10,440
 Il sera en fait le premier Ã  recevoir
 ce message d'acceptation d'accÃ¨s.

111
00:07:10,440 --> 00:07:14,940
 le message EAP-PACKET, car il est
 mÃªme avant le point d'accÃ¨s sur le

112
00:07:14,940 --> 00:07:19,020
 cÃ´tÃ© cÃ¢blÃ©. Il recevra donc directement les
 donnÃ©es du serveur RADIUS et les copiera.

113
00:07:19,020 --> 00:07:22,540
 Il extraira la clÃ© de session principale
 et la transmettra au point d'accÃ¨s.

114
00:07:22,540 --> 00:07:26,160
 Le point d'accÃ¨s copiera la clÃ© de session
 principale, puis la convertira en

115
00:07:26,160 --> 00:07:30,400
 une trame wifi, l'envoyer sans fil au sous-emplacement,
 et le sous-emplacement

116
00:07:30,400 --> 00:07:33,800
 capturera la clÃ© de session principale.

117
00:07:33,800 --> 00:07:39,480
 D'accord, donc quand on utilise la norme 802.1x, c'est
 la toute premiÃ¨re chose Ã  retenir, n'est-ce pas ?

118
00:07:39,480 --> 00:07:41,920
 C'est la toute premiÃ¨re clÃ©, et vous ne
 l'obtiendrez que si vous rÃ©ussissez.

119
00:07:41,920 --> 00:07:50,360
 s'authentifier. Maintenant, si vous utilisez
 WPA Personnel, comme WPA2 ou WPA3, il y a

120
00:07:50,360 --> 00:07:53,940
 Il n'existe pas de clÃ© de session principale,
 et j'en ai parlÃ© dans une vidÃ©o prÃ©cÃ©dente.

121
00:07:53,940 --> 00:07:59,760
 Si l'on revient Ã  cette image, lorsque
 vous utilisez WPA Personal,

122
00:07:59,760 --> 00:08:04,300
 Ces messages n'existent pas, il n'y a pas
 de dÃ©marrage EAP-over-LAN, il n'y a pas

123
00:08:04,300 --> 00:08:09,140
 Nous contournons complÃ¨tement les Ã©changes de paquets
 EAP-over-LAN, nous les ignorons tout simplement.

124
00:08:09,140 --> 00:08:13,580
 la clÃ© de session principale complÃ¨te, et nous passons
 directement Ã  la crÃ©ation de la clÃ© suivante

125
00:08:13,580 --> 00:08:18,080
 dans la chaÃ®ne, qui est la
 clÃ© maÃ®tresse par paire.

126
00:08:18,080 --> 00:08:23,680
 La clÃ© de session principale ne sera prÃ©sente que
 si les protocoles 802.1x et WPA sont activÃ©s.

127
00:08:23,680 --> 00:08:28,000
 Entreprise, mais la clÃ© maÃ®tresse
 par paire sera toujours lÃ , que

128
00:08:28,000 --> 00:08:32,580
 Que vous soyez une entreprise ou un particulier,
 vous devez possÃ©der une paire de clÃ©s maÃ®tresses.

129
00:08:32,580 --> 00:08:37,500
 Ceci a donc Ã©tÃ© dÃ©fini dans la spÃ©cification
 802.11i, donc le maÃ®tre par paire

130
00:08:37,500 --> 00:08:43,020
 La clÃ©, la maniÃ¨re dont elle peut apparaÃ®tre, la maniÃ¨re dont
 elle peut Ãªtre dÃ©rivÃ©e, repose sur trois points particuliers.

131
00:08:43,020 --> 00:08:51,380
 lieux. Donc, si vous utilisez WPA Enterprise,
 c'est en fait trÃ¨s simple.

132
00:08:51,380 --> 00:08:54,720
 juste la premiÃ¨re moitiÃ© de cette
 clÃ© de session principale.

133
00:08:54,720 --> 00:08:59,700
 Donc, nous prenons ces 64 octets de la clÃ© de
 session principale, nous les coupons en deux,

134
00:08:59,700 --> 00:09:04,460
 et les 32 premiers octets cÃ´tÃ© client,
 nous les rÃ©utilisons simplement comme

135
00:09:04,460 --> 00:09:05,860
 ClÃ© maÃ®tresse par paire.

136
00:09:05,860 --> 00:09:08,200
 Et si vous n'utilisez
 pas WPA Enterprise ?

137
00:09:08,200 --> 00:09:13,480
 Eh bien, si vous utilisez WPA2 personnel
 ou WPA3-SAE, ce qui est une autre faÃ§on

138
00:09:13,480 --> 00:09:17,920
 Si l'on parle de WPA3 personnel, comment
 obtient-on ces 32 octetsÂ ?

139
00:09:17,920 --> 00:09:24,140
 Eh bien, dans ce cas, s'il s'agit de WPA2 personnel,
 WPA2, nous prenons ce prÃ©-partagÃ©

140
00:09:24,140 --> 00:09:29,020
 Une clÃ© comme INE est parfaite, ou Cisco 123,
 ou quelle que soit votre phrase de passe.

141
00:09:29,020 --> 00:09:32,740
 Votre rÃ©seau local sans fil, nous le
 soumettons Ã  une formule trÃ¨s simple,

142
00:09:32,740 --> 00:09:37,200
 que je vous montrerai dans une prochaine
 vidÃ©o, et voilÃ , nous finissons par crÃ©er

143
00:09:37,200 --> 00:09:41,120
 la clÃ© maÃ®tresse par paire
 rÃ©sultant de cette formule.

144
00:09:41,120 --> 00:09:46,040
 Si vous parlez de WPA3, alors c'est
 un processus complÃ¨tement diffÃ©rent.

145
00:09:46,040 --> 00:09:50,300
 un processus totalement diffÃ©rent et
 beaucoup plus complexe, appelÃ© SAE

146
00:09:50,300 --> 00:09:54,240
 poignÃ©e de main. Nous en reparlerons dans une
 prochaine vidÃ©o, mais le rÃ©sultat final

147
00:09:54,240 --> 00:10:00,520
 L'avantage principal de la poignÃ©e de main SAE est que nous
 disposons dÃ©sormais de notre clÃ© maÃ®tresse par paire.

148
00:10:00,520 --> 00:10:04,300
 Vous pouvez donc venir de trois endroits diffÃ©rents,
 comme vous pouvez le constater.

149
00:10:04,300 --> 00:10:09,220
 Donc, de la mÃªme maniÃ¨re que la clÃ© de session principale
 Ã©tait utilisÃ©e si elle existait entre les

150
00:10:09,220 --> 00:10:12,380
 Point d'accÃ¨s et client, et
 comment est-il utilisÃ© ?

151
00:10:12,380 --> 00:10:15,900
 En fait, Ã§a sert simplement Ã  prendre la
 premiÃ¨re moitiÃ© et Ã  la transformer en

152
00:10:15,900 --> 00:10:17,200
 la clÃ© maÃ®tresse par paire.

153
00:10:17,200 --> 00:10:18,820
 C'est Ã  peu prÃ¨s tout ce
 que nous avons fait avec.

154
00:10:18,820 --> 00:10:21,560
 C'Ã©tait le seul but de la
 clÃ© de session principale.

155
00:10:21,560 --> 00:10:27,440
 Mais une fois que la clÃ© maÃ®tresse par paire est utilisÃ©e,
 elle est crÃ©Ã©e, elle est Ã©galement utilisÃ©e

156
00:10:27,440 --> 00:10:32,040
 par les mÃªmes deux appareils, le client
 et le point d'accÃ¨s, et devinez quoi ?

157
00:10:32,040 --> 00:10:36,840
 Si un contrÃ´leur de rÃ©seau local sans fil
 est impliquÃ©, il crÃ©era Ã©galement le

158
00:10:36,840 --> 00:10:38,500
 mÃªme clÃ© maÃ®tresse par paire.

159
00:10:38,500 --> 00:10:42,560
 Et la raison pour laquelle le contrÃ´leur de rÃ©seau
 local sans fil doit possÃ©der cela est pour

160
00:10:42,560 --> 00:10:43,880
 Ã  des fins d'itinÃ©rance.

161
00:10:43,880 --> 00:10:47,240
 Ce cours ne traite pas du roaming.

162
00:10:47,240 --> 00:10:50,400
 Si le roaming vous intÃ©resse, je vous recommande de
 jeter un Åil au parcours que j'ai crÃ©Ã© prÃ©cÃ©demment.

163
00:10:50,400 --> 00:10:53,660
 ceci, que l'on appelle y parvenir grÃ¢ce
 Ã  l'itinÃ©rance sans fil, et j'entre dans

164
00:10:53,660 --> 00:10:56,620
 Tous les dÃ©tails importants sur le
 fonctionnement de l'itinÃ©rance.

165
00:10:56,620 --> 00:11:01,120
 Mais juste pour vous donner un petit aperÃ§u, si
 vous vous dÃ©placez d'un point d'accÃ¨s Ã  un autre

166
00:11:01,120 --> 00:11:05,900
 D'un autre cÃ´tÃ©, vous souhaitez que cette itinÃ©rance
 soit aussi rapide et fluide que possible.

167
00:11:05,900 --> 00:11:12,280
 Maintenant, si vous utilisez le protocole WPA 802.1x
 Enterprise, cela signifie normalement que lorsque

168
00:11:12,280 --> 00:11:15,800
 Je passe d'un point d'accÃ¨s Ã  l'autre et je
 me dÃ©place en itinÃ©rance, lorsque je vais au

169
00:11:15,800 --> 00:11:20,160
 nouveau point d'accÃ¨s, je dois refaire
 toute la configuration 802.1x, tous ces

170
00:11:20,160 --> 00:11:24,020
 Les messages de paquets EAP Overland,
 qui peuvent Ãªtre nombreux, selon

171
00:11:24,020 --> 00:11:27,220
 Avec ma mÃ©thode EAP, je dois tout refaire
 avec le serveur backend, obtenir

172
00:11:27,220 --> 00:11:31,560
 une toute nouvelle clÃ© de session principale,
 puis dÃ©river une clÃ© principale par paire.

173
00:11:31,560 --> 00:11:36,440
 Ne serait-il pas agrÃ©able si je pouvais prendre
 la premiÃ¨re clÃ© maÃ®tresse de paire qui

174
00:11:36,440 --> 00:11:40,440
 Je me base sur ma premiÃ¨re clÃ© de session principale
 et je la conserve en quelque sorte.

175
00:11:40,440 --> 00:11:43,920
 Et cela avec moi lorsque je passerai
 au point d'accÃ¨s suivant ?

176
00:11:43,920 --> 00:11:47,460
 Eh bien, la seule faÃ§on pour que cela se produise
 est que tous les points d'accÃ¨s que vous

177
00:11:47,460 --> 00:11:52,280
 pourraient s'associer pour apprendre ou connaÃ®tre d'une
 maniÃ¨re ou d'une autre cette clÃ© maÃ®tresse par paire

178
00:11:52,280 --> 00:11:55,860
 Cela s'est produit lors de votre premiÃ¨re
 connexion Ã  ce rÃ©seau local sans fil.

179
00:11:55,860 --> 00:11:59,600
 Et si le contrÃ´leur du rÃ©seau local
 sans fil qui gÃ¨re tous ces accÃ¨s

180
00:11:59,600 --> 00:12:04,480
 Il possÃ¨de cette clÃ© maÃ®tresse par paire et peut
 la transmettre Ã  d'autres personnes ayant accÃ¨s.

181
00:12:04,480 --> 00:12:09,040
 des points d'accÃ¨s, ce qui rend le processus
 d'itinÃ©rance beaucoup plus rapide.

182
00:12:09,040 --> 00:12:11,200
 C'est tout ce que je dirai Ã  ce sujet.

183
00:12:11,200 --> 00:12:15,240
 Bon, alors pour la clÃ© maÃ®tresse par paires, vous
 pourriez dire, oh super, maintenant que j'ai

184
00:12:15,240 --> 00:12:19,780
 J'ai compris, cette clÃ© de 32 octets, je peux
 commencer Ã  chiffrer et dÃ©chiffrer des choses.

185
00:12:19,780 --> 00:12:22,280
 N'est-ce pas ? Non, il ne sert pas Ã  Ã§a.

186
00:12:22,280 --> 00:12:26,040
 Il s'agit simplement d'une autre clÃ© qui nous
 mÃ¨nera Ã  une autre formule, nous sommes

187
00:12:26,040 --> 00:12:28,840
 On va le faire passer par un autre
 algorithme et on va finir par crÃ©er

188
00:12:28,840 --> 00:12:30,460
 quelques autres clÃ©s.

189
00:12:30,460 --> 00:12:34,000
 Il s'agit donc d'une racine pour
 la crÃ©ation de la clÃ© de session.

190
00:12:34,000 --> 00:12:37,840
 Donc, la clÃ© principale par paire et la clÃ©
 de session principale, comme indiquÃ© ici.

191
00:12:37,840 --> 00:12:42,780
 sont trÃ¨s secrÃ¨tes et sont donc cachÃ©es
 Ã  toute commande d'affichage.

192
00:12:42,780 --> 00:12:45,400
 Quand j'ai commencÃ© Ã  apprendre tout
 Ã§a, une des premiÃ¨res questions

193
00:12:45,400 --> 00:12:49,900
 La premiÃ¨re question qui m'est venue Ã  l'esprit est
 : y a-t-il un moyen de fouiller dans mon MacBook et

194
00:12:49,900 --> 00:12:55,620
 voir en fait la clÃ© principale de la paire ou,
 si j'utilisais 802.1x, la session principale

195
00:12:55,620 --> 00:12:59,620
 La clÃ© est stockÃ©e quelque part sur mon rÃ©seau
 local sans fil auquel je suis connectÃ©.

196
00:12:59,620 --> 00:13:03,860
 Pourrais-je accÃ©der Ã  l'interface d'administration de mon contrÃ´leur LAN sans fil 9800Â ? Ou bien
 pourrais-je accÃ©der Ã  l'interface d'administration de mon contrÃ´leur LAN sans fil 9800Â ?

197
00:13:03,860 --> 00:13:08,180
 et voir d'une maniÃ¨re ou d'une autre la clÃ© maÃ®tre de paire
 qu'elle possÃ¨de pour tous les rÃ©seaux LAN sans fil

198
00:13:08,180 --> 00:13:09,640
 Les clients sont-ils associÃ©s ?

199
00:13:09,640 --> 00:13:14,020
 Eh bien, ils sont lÃ  quelque part, mais vous ne
 pouvez pas les atteindre, vous ne pouvez pas.

200
00:13:14,020 --> 00:13:17,100
 Vous pouvez les voir. Il n'y a pas de commandes d'affichage
 ou quoi que ce soit qui permette de le faire.

201
00:13:17,100 --> 00:13:21,340
 Des trucs. Ils sont vraiment enfouis trÃ¨s profondÃ©ment
 et ils sont trÃ¨s cachÃ©s parce que

202
00:13:21,340 --> 00:13:25,900
 Donc, avant de poursuivre, voici
 un point essentiel Ã  retenirÂ :

203
00:13:25,900 --> 00:13:31,880
 En effet, le rÃ©seau de sÃ©curitÃ© robuste
 dÃ©fini dans la norme 802.11i stipule que

204
00:13:31,880 --> 00:13:36,980
 Il existe des clÃ©s qui permettent ensuite d'obtenir d'autres
 clÃ©s, qui Ã  leur tour permettent d'obtenir d'autres clÃ©s.

205
00:13:36,980 --> 00:13:41,720
 d'autres clÃ©s. Il s'agit donc d'un processus
 en plusieurs Ã©tapes pour obtenir des clÃ©s.

206
00:13:41,720 --> 00:13:45,160
 Et j'ai expliquÃ© dans une vidÃ©o prÃ©cÃ©dente
 que tout cela a pour but de

207
00:13:45,160 --> 00:13:48,800
 Concevoir des clÃ©s aussi complexes que possible afin que les
 personnes malveillantes ne puissent pas les dÃ©chiffrer.

208
00:13:48,800 --> 00:13:52,200
 DÃ©couvrez ce qu'ils sont, piratez-les
 et reproduisez-les.

209
00:13:52,200 --> 00:13:53,880
 VoilÃ  pourquoi nous traversons cela.

210
00:13:53,880 --> 00:13:56,300
 On peut donc le voir de cette faÃ§on.

211
00:13:56,300 --> 00:14:01,660
 Dans un environnement 802.1x,
 voici les Ã©tapes Ã  suivreÂ :

212
00:14:01,660 --> 00:14:05,120
 Tout d'abord, obtenez votre
 clÃ© de session principale.

213
00:14:05,120 --> 00:14:06,320
 VoilÃ  la premiÃ¨re Ã©tape.

214
00:14:06,320 --> 00:14:10,480
 DeuxiÃ¨mement, coupez-le en deux, prenez la premiÃ¨re
 moitiÃ© et renommez-la en quelque sorte

215
00:14:10,480 --> 00:14:12,760
 qui sert de clÃ© maÃ®tresse par paire.

216
00:14:12,760 --> 00:14:14,380
 VoilÃ  la deuxiÃ¨me Ã©tape.

217
00:14:14,380 --> 00:14:18,800
 Et la troisiÃ¨me Ã©tape consiste Ã  prendre
 cette clÃ© maÃ®tresse par paire.

218
00:14:18,800 --> 00:14:23,260
 et le diviser. Et ensuite, nous allons
 prendre le maÃ®tre par paires.

219
00:14:23,260 --> 00:14:29,700
 clÃ© et la convertir en une autre clÃ©
 appelÃ©e clÃ© transitoire par paire.

220
00:14:29,700 --> 00:14:31,180
 Nous allons examiner cela dans
 la diapositive suivante.

221
00:14:31,180 --> 00:14:36,680
 Nous n'obtenons donc une clÃ© de session principale que si
 nous utilisons 802.1x, avec une clÃ© principale par paire.

222
00:14:36,680 --> 00:14:40,660
 clÃ© dans toutes les implÃ©mentations
 de WPA.

223
00:14:40,660 --> 00:14:45,620
 La clÃ© maÃ®tresse par paire dÃ©rive ensuite
 la clÃ© transitoire par paire.

224
00:14:45,620 --> 00:14:48,920
 Et ensuite, lorsque nous avons obtenu la clÃ©
 transitoire par paire, nous la prenons et

225
00:14:48,920 --> 00:14:50,500
 Nous l'avons divisÃ© en trois morceaux.

226
00:14:50,500 --> 00:14:56,260
 Et voici les trois derniÃ¨res clÃ©s que nous pouvons
 utiliser pour effectuer notre chiffrement, notre

227
00:14:56,260 --> 00:14:58,240
 L'intÃ©gritÃ© des donnÃ©es et tout Ã§a.

228
00:14:58,240 --> 00:15:00,460
 Il s'agit donc d'un processus
 en plusieurs Ã©tapes.

229
00:15:00,460 --> 00:15:04,100
 TrÃ¨s bien, nous avons maintenant
 la clÃ© maÃ®tresse par paire.

230
00:15:04,100 --> 00:15:10,140
 Et un autre point que j'aborderai Ã  ce sujet,
 c'est que dans le WPA2, personnel,

231
00:15:10,140 --> 00:15:13,680
 WPA2, personnel, oÃ¹ tout le monde se connecte
 au rÃ©seau local sans fil avec

232
00:15:13,680 --> 00:15:19,020
 Le mÃªme mot de passe que Â« coffee is
 good Â» ou Â« INE123 Â», c'est bien Ã§a ?

233
00:15:19,020 --> 00:15:21,000
 Tout le monde utilise la
 mÃªme phrase de passe.

234
00:15:21,000 --> 00:15:26,180
 En WPA2 personnel, tout le monde aura
 exactement la mÃªme paire de clÃ©s.

235
00:15:26,180 --> 00:15:30,060
 clÃ© passe-partout. Et c'est une des raisons pour
 lesquelles nous ne voulons pas l'utiliser.

236
00:15:30,060 --> 00:15:32,020
 pour chiffrer et dÃ©chiffrer des donnÃ©es.

237
00:15:32,020 --> 00:15:35,140
 Sinon, tous les utilisateurs du rÃ©seau local sans fil
 pourraient voir les donnÃ©es de tous les autres.

238
00:15:35,140 --> 00:15:36,820
 Et nous ne voulons pas de Ã§a.

239
00:15:36,820 --> 00:15:41,440
 N'oubliez donc pas que l'objectif principal d'un
 rÃ©seau de sÃ©curitÃ© robuste est que chaque

240
00:15:41,440 --> 00:15:45,280
 La personne connectÃ©e au point d'accÃ¨s
 doit avoir son propre ensemble unique

241
00:15:45,280 --> 00:15:49,240
 des clÃ©s par paires qui leur
 sont exclusivement rÃ©servÃ©es.

242
00:15:49,240 --> 00:15:56,620
 Donc, en WPA2, nous devons absolument passer Ã  l'Ã©tape
 suivante, qui consiste Ã  convertir ceci.

243
00:15:56,620 --> 00:16:02,180
 dans une autre clÃ© unique, propre Ã  cette
 personne et Ã  son point d'accÃ¨s.

244
00:16:02,180 --> 00:16:06,680
 Maintenant, concernant le WPA3, lorsque j'entrerai
 dans les dÃ©tails, nous verrons concrÃ¨tementâ¦

245
00:16:06,680 --> 00:16:10,940
 que la clÃ© maÃ®tresse par paire
 est elle-mÃªme unique.

246
00:16:10,940 --> 00:16:16,740
 Donc mÃªme sur un rÃ©seau local sans fil WPA3,
 oui, vous, Bob et Sally qui Ãªtes assis...

247
00:16:16,740 --> 00:16:19,700
 Ã cÃ´tÃ© de vous, vous pourriez tous vous connecter
 Ã  ce rÃ©seau local sans fil avec le mÃªme

248
00:16:19,700 --> 00:16:25,420
 MÃªme phrase de passe que coffee123, mais
 la formule, l'algorithme qui convertit

249
00:16:25,420 --> 00:16:32,960
 qui, dans votre clÃ© maÃ®tresse Pairwise, possÃ¨de
 une mÃ©thode unique pour garantir que

250
00:16:32,960 --> 00:16:37,200
 La clÃ© maÃ®tresse par paire qui est
 dÃ©rivÃ©e pour vous est unique.

251
00:16:37,200 --> 00:16:39,000
 pour Bob et pour Sally.

252
00:16:39,000 --> 00:16:44,300
 C'est l'un des aspects qui rendent le WPA3
 beaucoup plus robuste et sÃ©curisÃ© que

253
00:16:44,300 --> 00:16:50,140
 WPA2. D'accord, mais maintenant nous avons notre
 clÃ© maÃ®tresse par paire, elle a Ã©tÃ© dÃ©rivÃ©e.

254
00:16:50,140 --> 00:16:53,880
 L'Ã©tape suivante consiste donc Ã  dÃ©river
 le transitoire par paires.

255
00:16:53,880 --> 00:17:01,140
 clÃ©. D'accord, donc une fois que le point d'accÃ¨s
 dans le client LAN sans fil a obtenu

256
00:17:01,140 --> 00:17:04,440
 leur clÃ© maÃ®tresse par paire, puis ils
 vont passer par les quatre voies

257
00:17:04,440 --> 00:17:07,820
 Ãchange de clÃ©s EAP sur LAN.

258
00:17:07,820 --> 00:17:13,640
 Si vous vous souvenez de l'image que j'ai montrÃ©e
 prÃ©cÃ©demment, la sÃ©curitÃ© Ã©tait robuste.

259
00:17:13,640 --> 00:17:18,340
 Le rÃ©seau impose que, quelle que soit la forme
 de rÃ©seau local sans fil que vous utilisez,

260
00:17:18,340 --> 00:17:22,960
 Que ce soit pour une entreprise ou Ã  titre personnel,
 il faut toujours procÃ©der Ã  une concertation Ã  quatre.

261
00:17:22,960 --> 00:17:26,260
 la poignÃ©e de main Ã  la toute fin
 de votre authentification, appelÃ©e

262
00:17:26,260 --> 00:17:27,560
 Ãchange de clÃ©s EAP sur
 LAN en quatre Ã©tapes.

263
00:17:27,560 --> 00:17:32,640
 Le type de trame EAP over LAN est
 appelÃ© messages clÃ©s EAP over LAN.

264
00:17:32,640 --> 00:17:40,120
 Ainsi, lors de cette poignÃ©e de main, au fur et Ã  mesure
 que ces quatre messages sont Ã©changÃ©s, les paires

265
00:17:40,120 --> 00:17:43,200
 Une clÃ© transitoire sera gÃ©nÃ©rÃ©e.

266
00:17:43,200 --> 00:17:47,220
 Des informations vont donc Ãªtre Ã©changÃ©es
 entre vous et le point d'accÃ¨s.

267
00:17:47,220 --> 00:17:52,160
 C'est unique pour cette session,
 cela va aider une paire unique.

268
00:17:52,160 --> 00:17:57,560
 clÃ© transitoire Ã  obtenir Ã  la
 suite de cette poignÃ©e de main.

269
00:17:57,560 --> 00:18:00,200
 Techniquement parlant, mÃªme si je ne pense
 pas que vous seriez jamais testÃ©

270
00:18:00,200 --> 00:18:05,460
 Dans ce cas, la clÃ© transitoire par paire
 est appelÃ©e vecteur de clÃ© dÃ©rivÃ©e.

271
00:18:05,460 --> 00:18:06,480
 Pourquoi appelle-t-on cela ?

272
00:18:06,480 --> 00:18:11,200
 Eh bien, la premiÃ¨re raison est liÃ©e au fait
 que nous avons dÃ» Ã©changer du matÃ©riel.

273
00:18:11,200 --> 00:18:14,960
 certains Ã©lÃ©ments clÃ©s de cette nÃ©gociation
 EAP sur LAN afin d'en dÃ©duire

274
00:18:14,960 --> 00:18:17,280
 cette clÃ© transitoire par paire.

275
00:18:17,280 --> 00:18:21,720
 Ainsi, la clÃ© transitoire par paire,
 en partie, a Ã©tÃ© dÃ©rivÃ©e de la paire

276
00:18:21,720 --> 00:18:25,920
 ClÃ© maÃ®tresse. C'est pourquoi nous avions besoin
 de la clÃ© maÃ®tresse dÃ¨s le dÃ©part, mais il y a

277
00:18:25,920 --> 00:18:31,280
 d'autres Ã©lÃ©ments ont Ã©tÃ© intÃ©grÃ©s
 Ã  la formule en plus de

278
00:18:31,280 --> 00:18:36,600
 le PMK, qui a donnÃ© lieu Ã  un PTK unique utilisÃ©
 pour cette application particuliÃ¨re

279
00:18:36,600 --> 00:18:39,080
 session. Donc c'est dÃ©rivÃ©.

280
00:18:39,080 --> 00:18:42,820
 Et nous l'appelons vecteur de clÃ©s car la clÃ©
 transitoire par paire, une fois qu'elle est

281
00:18:42,820 --> 00:18:47,440
 Pour le dÃ©veloppement, nous l'avons simplement
 divisÃ© en trois parties, ce qui donne

282
00:18:47,440 --> 00:18:51,040
 nous trois sous-clÃ©s diffÃ©rentes.

283
00:18:51,040 --> 00:18:55,140
 Par analogie, c'est comme avec la norme
 802.1x lorsque vous avez le maÃ®tre

284
00:18:55,140 --> 00:18:59,860
 clÃ© de session et nous l'avons divisÃ©e en
 deux, la premiÃ¨re moitiÃ© Ã©tant considÃ©rÃ©e

285
00:18:59,860 --> 00:19:01,420
 la clÃ© maÃ®tresse par paire.

286
00:19:01,420 --> 00:19:03,260
 Le mÃªme genre de choses se produit ici.

287
00:19:03,260 --> 00:19:06,600
 Une fois la clÃ© transitoire par paire
 dÃ©veloppÃ©e, nous allons la diviser en

288
00:19:06,600 --> 00:19:10,880
 tiers et comme le montre
 cette image, chacun d'eux

289
00:19:10,880 --> 00:19:12,720
 Le tiers va servir Ã  quelque chose.

290
00:19:12,720 --> 00:19:17,620
 Donc, une fois de plus, tout comme la clÃ© maÃ®tresse
 de paire n'a pas Ã©tÃ© utilisÃ©e pour rÃ©ellement

291
00:19:17,620 --> 00:19:23,180
 De mÃªme, pour chiffrer ou dÃ©chiffrer des donnÃ©es,
 la clÃ© transitoire par paire l'est Ã©galement.

292
00:19:23,180 --> 00:19:26,640
 ne sert pas Ã  chiffrer ou
 Ã  dÃ©chiffrer des donnÃ©es.

293
00:19:26,640 --> 00:19:30,860
 Il ne reste plus qu'une derniÃ¨re clÃ© Ã  dÃ©river,
 ce qui nous permet enfin de dÃ©duire

294
00:19:30,860 --> 00:19:35,740
 Nos derniÃ¨res clÃ©s. Et c'est de cela
 que nous allons parler ici mÃªme.

295
00:19:35,740 --> 00:19:40,620
 Une fois votre PTK dÃ©rivÃ©e, c'est trÃ¨s simple,
 toutes vos formules complexes le sont.

296
00:19:40,620 --> 00:19:44,460
 VoilÃ , tous vos algorithmes complexes sont terminÃ©s,
 il ne vous reste plus qu'Ã  les diviser.

297
00:19:44,460 --> 00:19:46,220
 il a Ã©tÃ© divisÃ© en trois morceaux.

298
00:19:46,220 --> 00:19:50,740
 Le premier Ã©lÃ©ment s'appellera donc
 la clÃ© de confirmation, la K.

299
00:19:50,740 --> 00:19:55,360
 -C-K. Donc, ceci ne sert pas Ã  chiffrer
 quoi que ce soit, cela sert Ã  fournir

300
00:19:55,360 --> 00:19:57,260
 L'intÃ©gritÃ© de votre message.

301
00:19:57,260 --> 00:20:03,440
 Par exemple, si je suis sur une tablette et que
 je tÃ©lÃ©charge des donnÃ©es sur mon point d'accÃ¨s,

302
00:20:03,440 --> 00:20:08,340
 une trame sans fil qui contient des donnÃ©es
 trÃ¨s importantes, comme peut-Ãªtre certaines

303
00:20:08,340 --> 00:20:12,500
 compte bancaire sur lequel je fais un dÃ©pÃ´t ou quelque
 chose comme Ã§a, je veux m'assurer qu'il y a

304
00:20:12,500 --> 00:20:16,360
 Il est impossible que quelqu'un puisse intercepter
 cette trame avant qu'elle ne soit reÃ§ue.

305
00:20:16,360 --> 00:20:20,280
 au point d'accÃ¨s, modifiez certains
 bits, puis transmettez-le vers

306
00:20:20,280 --> 00:20:25,280
 le point d'accÃ¨s comme un intrus
 invisible au milieu.

307
00:20:25,280 --> 00:20:28,900
 Je veux empÃªcher que ces Ã©lÃ©ments soient
 modifiÃ©s ou altÃ©rÃ©s pendant le transport.

308
00:20:28,900 --> 00:20:30,100
 Comment puis-je faire cela ?

309
00:20:30,100 --> 00:20:35,100
 Eh bien, je prends ces Ã©lÃ©ments et je les
 fais passer par la clÃ© de confirmation.

310
00:20:35,100 --> 00:20:38,740
 Et la touche de confirmation ajoute Ã  mon
 chÃ¢ssis sans fil quelque chose appelÃ©

311
00:20:38,740 --> 00:20:42,800
 un code d'intÃ©gritÃ© de message, un
 code d'intÃ©gritÃ© de message MIC.

312
00:20:42,800 --> 00:20:46,080
 Si vous connaissez Ethernet, vous savez
 que l'extrÃ©mitÃ© de l'Ethernet

313
00:20:46,080 --> 00:20:47,020
 cadre, qu'avons-nous ?

314
00:20:47,020 --> 00:20:48,320
 Nous avons bien le FCS, n'est-ce pas ?

315
00:20:48,320 --> 00:20:51,380
 La somme de contrÃ´le de trame, parfois
 appelÃ©e sÃ©quence de contrÃ´le de trame.

316
00:20:51,380 --> 00:20:55,620
 Le but du FCS est d'assurer la dÃ©tection
 des erreurs, n'est-ce pas ?

317
00:20:55,620 --> 00:21:00,000
 Le FCS peut vous aider Ã  dÃ©tecter si l'un
 des bits de la trame Ethernet Ã©tait

318
00:21:00,000 --> 00:21:01,700
 modifiÃ© pendant le transport.

319
00:21:01,700 --> 00:21:04,940
 Maintenant, cela ne peut pas vous aider Ã  comprendre
 ce qui a changÃ©, vous ne pouvez pas rÃ©parer le

320
00:21:04,940 --> 00:21:09,120
 le cadre, mais vous pouvez dÃ©tecter si le cadre
 a Ã©tÃ© altÃ©rÃ© d'une maniÃ¨re ou d'une autre.

321
00:21:09,120 --> 00:21:10,760
 C'est le mÃªme objectif qu'un MIC.

322
00:21:10,760 --> 00:21:12,880
 Un MIC remplit exactement
 la mÃªme fonction.

323
00:21:12,880 --> 00:21:17,480
 Dans ce cas prÃ©cis, la clÃ© de confirmation
 est utilisÃ©e conjointement

324
00:21:17,480 --> 00:21:22,600
 avec une formule et vos donnÃ©es
 pour crÃ©er ce MIC.

325
00:21:22,600 --> 00:21:25,940
 VoilÃ  donc l'un des Ã©lÃ©ments du PTK.

326
00:21:25,940 --> 00:21:31,320
 Ensuite, nous avons la clÃ© de chiffrement principale,
 qui encapsule les clÃ©s au niveau du point d'accÃ¨s.

327
00:21:31,320 --> 00:21:36,700
 Envoyer. Nous allons donc voir dans
 un instant que le point d'accÃ¨s

328
00:21:36,700 --> 00:21:41,240
 elle-mÃªme va crÃ©er une clÃ© spÃ©ciale
 qu'elle gÃ©nÃ¨re et envoie.

329
00:21:41,240 --> 00:21:42,860
 Ã  tous les clients.

330
00:21:42,860 --> 00:21:44,780
 Et nous allons parler de ce que c'est.

331
00:21:44,780 --> 00:21:48,560
 Mais lorsque le point d'accÃ¨s vous envoie
 cette clÃ©, Ã  vous, Ã  Sally, Ã  Bob etâ¦

332
00:21:48,560 --> 00:21:51,940
 Toutes ces autres tablettes et smartphones
 sont connectÃ©s, nous voulons les protÃ©ger

333
00:21:51,940 --> 00:21:56,000
 Cette clÃ©. Nous voulons chiffrer
 la clÃ© qu'elle envoie.

334
00:21:56,000 --> 00:22:00,200
 La clÃ© de chiffrement principale
 est donc utilisÃ©e Ã  cet effet.

335
00:22:00,200 --> 00:22:04,940
 Et enfin, celui qui nous intÃ©resse
 probablement le plus, c'est le TK.

336
00:22:04,940 --> 00:22:06,220
 la clÃ© temporelle.

337
00:22:06,220 --> 00:22:11,500
 C'est en fait celui qui chiffre et dÃ©chiffre
 les trames de donnÃ©es unicast.

338
00:22:11,500 --> 00:22:17,720
 Pour rÃ©sumer, vous remarquerez que nous
 avons trois stations, n'est-ce pas ?

339
00:22:17,720 --> 00:22:20,200
 Trois stations clientes sans
 fil, une, deux et trois.

340
00:22:20,200 --> 00:22:23,900
 Et chacun d'eux, dans ce cas prÃ©cis,
 possÃ¨de une clÃ© temporelle unique.

341
00:22:23,900 --> 00:22:31,260
 Nous avons donc obtenu les clÃ©s temporelles XX,
 YY et ZZ pour les trois stations respectives.

342
00:22:31,260 --> 00:22:35,560
 Et n'oubliez pas que chacune de ces clÃ©s
 temporelles utilise un tiers des paires

343
00:22:35,560 --> 00:22:39,200
 clÃ© transitoire que ces
 stations ont dÃ©veloppÃ©e.

344
00:22:39,200 --> 00:22:42,620
 Et ceux dont le point d'accÃ¨s possÃ¨de une
 base de donnÃ©es ici, oÃ¹ elle se trouve

345
00:22:42,620 --> 00:22:46,780
 Il s'agit de suivre la connexion de toutes les
 stations ainsi que les besoins individuels.

346
00:22:46,780 --> 00:22:51,040
 Des clÃ©s temporelles sont disponibles
 pour chacune de ces stations.

347
00:22:51,040 --> 00:22:55,880
 Donc, chaque fois que ces stations envoient
 quelque chose au point d'accÃ¨s, donc ceci

348
00:22:55,880 --> 00:23:00,840
 Les donnÃ©es transitant dÃ©sormais en amont, de la
 station au point d'accÃ¨s, seront toutes cryptÃ©es.

349
00:23:00,840 --> 00:23:03,520
 par la clÃ© temporelle.

350
00:23:03,520 --> 00:23:07,380
 Ensuite, le point d'accÃ¨s le dÃ©chiffrera
 Ã  l'aide de la clÃ© temporaire prÃ©cÃ©dente.

351
00:23:07,380 --> 00:23:11,200
 il le transmet soit au contrÃ´leur
 LAN sans fil, soit il le transmet

352
00:23:11,200 --> 00:23:13,780
 directement sur le rÃ©seau
 de distribution.

353
00:23:13,780 --> 00:23:21,660
 TrÃ¨s bien, et chaque fois que le point d'accÃ¨s
 envoyait des donnÃ©es unicast en aval

354
00:23:21,660 --> 00:23:27,680
 aux clients, qui seront Ã©galement
 chiffrÃ©s via la clÃ© temporaire.

355
00:23:27,680 --> 00:23:31,720
 Notez que je mets en Ã©vidence
 ici les donnÃ©es unicast.

356
00:23:31,720 --> 00:23:37,060
 Pourquoi cela ? Eh bien, parce qu'il y
 a certains moments oÃ¹ le point d'accÃ¨s

357
00:23:37,060 --> 00:23:42,660
 Il faudra peut-Ãªtre saturer le rÃ©seau local sans fil
 avec des messages de diffusion et de multidiffusion.

358
00:23:42,660 --> 00:23:48,680
 informations. Par exemple, que se passe-t-il si le point
 d'accÃ¨s a besoin d'une requÃªte ARP pour quelqu'unÂ ?

359
00:23:48,680 --> 00:23:50,260
 sur le rÃ©seau local sans fil ?

360
00:23:50,260 --> 00:23:55,000
 Ou peut-Ãªtre y a-t-il un interrupteur, un interrupteur
 filaire, derriÃ¨re le point d'accÃ¨s.

361
00:23:55,000 --> 00:23:57,380
 a besoin d'une requÃªte ARP pour l'un des
 clients du rÃ©seau local sans filÂ ?

362
00:23:57,380 --> 00:23:59,220
 Eh bien, Ã§a va Ãªtre diffusÃ©.

363
00:23:59,220 --> 00:24:03,900
 Nous proposons Ã©galement d'autres fonctionnalitÃ©s comme
 le DNS multicast, l'audio et la vidÃ©o multicast.

364
00:24:03,900 --> 00:24:07,560
 qui doivent Ãªtre diffusÃ©s en masse Ã  tous
 les clients du rÃ©seau local sans fil.

365
00:24:07,560 --> 00:24:10,960
 Eh bien, nous voulons aussi
 que ce soit cryptÃ©.

366
00:24:10,960 --> 00:24:13,200
 Nous voulons protÃ©ger ce trafic.

367
00:24:13,200 --> 00:24:16,880
 Vous ne pouvez pas utiliser la clÃ© temporelle
 pour faire cela car la clÃ© temporelle est

368
00:24:16,880 --> 00:24:20,580
 Une clÃ© d'association. Elle n'est
 valable que pour un seul client.

369
00:24:20,580 --> 00:24:26,460
 Donc, si vous prenez une image et
 que vous la diffusez, commentâ¦

370
00:24:26,460 --> 00:24:28,220
 Vous allez chiffrer Ã§a ?

371
00:24:28,220 --> 00:24:31,900
 Eh bien, vous allez chiffrer cela en utilisant une
 clÃ© diffÃ©rente de celle utilisÃ©e pour l'accÃ¨s.

372
00:24:31,900 --> 00:24:34,380
 Le point lui-mÃªme crÃ©e.

373
00:24:34,380 --> 00:24:39,240
 Donc, lors de son tout premier dÃ©marrage,
 le point d'accÃ¨s va crÃ©er quelque chose

374
00:24:39,240 --> 00:24:44,400
 appelÃ©e clÃ© maÃ®tresse de groupe, dÃ©rivÃ©e
 uniquement par le point d'accÃ¨s.

375
00:24:44,400 --> 00:24:47,140
 Et sa longueur est de 256 bits.

376
00:24:47,140 --> 00:24:50,800
 Il est gÃ©nÃ©ralement crÃ©Ã© une seule fois,
 lors du dÃ©marrage du point d'accÃ¨s.

377
00:24:50,800 --> 00:24:56,580
 Mais certains points d'accÃ¨s ont une certaine
 capacitÃ© Ã  modifier cela au fil du temps.

378
00:24:56,580 --> 00:24:58,480
 Mais gÃ©nÃ©ralement, il n'est
 calculÃ© qu'une seule fois.

379
00:24:58,480 --> 00:25:04,820
 La clÃ© principale du groupe sera alors utilisÃ©e
 Ã  l'intÃ©rieur d'une fonction pseudo-alÃ©atoire.

380
00:25:04,820 --> 00:25:05,980
 Vous allez voir Ã§a souvent.

381
00:25:05,980 --> 00:25:07,640
 Fonction pseudo-alÃ©atoire PRF.

382
00:25:07,640 --> 00:25:12,520
 En gros, cela signifie que je reÃ§ois des
 donnÃ©es d'entrÃ©e, des donnÃ©es numÃ©riques.

383
00:25:12,520 --> 00:25:16,740
 et ma fonction pseudo-alÃ©atoire
 gÃ©nÃ©rera une sortie alÃ©atoire.

384
00:25:16,740 --> 00:25:20,900
 Donc, si je reprends ce mÃªme nombre Ã  l'avenir
 et que je rencontre le mÃªme problÃ¨meâ¦

385
00:25:20,900 --> 00:25:24,820
 Avec une fonction pseudo-alÃ©atoire, j'obtiendrai
 un rÃ©sultat alÃ©atoire diffÃ©rent.

386
00:25:24,820 --> 00:25:26,840
 C'est le rÃ´le des fonctions
 pseudo-alÃ©atoires.

387
00:25:26,840 --> 00:25:31,080
 Donc, il va falloir cette clÃ© principale de
 groupe, entrÃ©e, je l'ai mise dans le pseudo

388
00:25:31,080 --> 00:25:38,060
 fonction alÃ©atoire, et elle en dÃ©duira
 une clÃ© temporelle de groupe, une GTK.

389
00:25:38,060 --> 00:25:43,060
 Et c'est GTK qui est utilisÃ©, comme vous pouvez
 le voir ici, pour chiffrer ces Ã©lÃ©ments en aval.

390
00:25:43,060 --> 00:25:47,520
 flux multicast et broadcast que
 le point d'accÃ¨s doit envoyer

391
00:25:47,520 --> 00:25:50,460
 aux clients du rÃ©seau local sans fil.

392
00:25:50,460 --> 00:25:55,400
 Maintenant que cette clÃ© temporelle de groupe est
 dÃ©rivÃ©e, nous ne voulons pas simplement l'envoyer

393
00:25:55,400 --> 00:25:59,620
 il est transmis aux clients du rÃ©seau local sans
 fil sans chiffrement, car alors quelqu'un

394
00:25:59,620 --> 00:26:03,140
 Quiconque se contente d'Ã©couter passivement
 le rÃ©seau local sans fil pourrait le voir.

395
00:26:03,140 --> 00:26:07,060
 Et ils pourront alors dÃ©coder toutes
 les diffusions et multidiffusions Ã 

396
00:26:07,060 --> 00:26:08,740
 le point d'accÃ¨s ascendant.

397
00:26:08,740 --> 00:26:13,040
 Nous devons donc transmettre ces informations
 de maniÃ¨re sÃ©curisÃ©e aux clients.

398
00:26:13,040 --> 00:26:14,460
 Comment allons-nous procÃ©der ?

399
00:26:14,460 --> 00:26:20,340
 Eh bien, cela se fera Ã  l'aide de la clÃ©
 de chiffrement que chaque client possÃ¨de.

400
00:26:20,340 --> 00:26:24,640
 avait. Donc, si je reviens rapidement ici, revenons
 simplement Ã  la situation prÃ©cÃ©dente.

401
00:26:24,640 --> 00:26:27,300
 Glissez juste ici.

402
00:26:27,300 --> 00:26:31,240
 Rappelez-vous, la clÃ© de chiffrement principale,
 c'est celle du milieu, c'est-Ã -dire

403
00:26:31,240 --> 00:26:34,660
 un tiers de la clÃ© transitoire par paire.

404
00:26:34,660 --> 00:26:40,680
 Le fonctionnement sera le suivant : une
 fois le point d'accÃ¨s dÃ©marrÃ©, il crÃ©e

405
00:26:40,680 --> 00:26:43,440
 Une clÃ© maÃ®tresse de groupe
 trÃ¨s, trÃ¨s rapidement.

406
00:26:43,440 --> 00:26:48,340
 Et puis, en quelques secondes, il
 crÃ©e une clÃ© temporelle de groupe.

407
00:26:48,340 --> 00:26:50,800
 Ãtait-ce appelÃ© groupe
 temporel ou groupe ?

408
00:26:50,800 --> 00:26:53,040
 Oui, groupe temporel, le GTK.

409
00:26:53,040 --> 00:26:55,140
 Maintenant, il est Ã©quipÃ© de GTK.

410
00:26:55,140 --> 00:26:59,600
 Quelques minutes ou quelques heures plus tard,
 vous vous connectez Ã  ce point d'accÃ¨s.

411
00:26:59,600 --> 00:27:01,840
 C'est bien Ã§a ? Vous vous connectez
 au rÃ©seau local sans fil.

412
00:27:01,840 --> 00:27:04,560
 L'Ã©change Ã  quatre voies
 EAP sur LAN a lieu.

413
00:27:04,560 --> 00:27:08,560
 Lors de cet Ã©change Ã  quatre voies EAP sur LAN,
 vous et le point d'accÃ¨s vous connectez.

414
00:27:08,560 --> 00:27:12,020
 avec une clÃ© transitoire partagÃ©e par
 paire que nous voyons juste ici.

415
00:27:12,020 --> 00:27:13,260
 Vous l'avez tous les deux.

416
00:27:13,260 --> 00:27:15,380
 Vous divisez tous les deux
 cela en trois morceaux.

417
00:27:15,380 --> 00:27:18,180
 Et ceci est rien que pour vous,
 rien que pour votre sÃ©ance.

418
00:27:18,180 --> 00:27:21,060
 L'un de ces Ã©lÃ©ments Ã©tant la
 clÃ© de chiffrement principale.

419
00:27:21,060 --> 00:27:25,060
 L'Ã©tablissement d'une liaison EAP Ã  quatre voies
 sur rÃ©seau local n'est pas encore terminÃ©.

420
00:27:25,060 --> 00:27:29,240
 Dans le message numÃ©ro trois, qui est le
 message provenant du point d'accÃ¨s Ã 

421
00:27:29,240 --> 00:27:33,420
 Vous. TrÃ¨s bien, donc dans le troisiÃ¨me
 message de la nÃ©gociation EAP sur LAN,

422
00:27:33,420 --> 00:27:37,100
 Le point d'accÃ¨s utilisera cette clÃ©
 temporaire de groupe et la chiffrera.

423
00:27:37,100 --> 00:27:41,720
 Nous l'enverrons avec
 la clÃ© de chiffrement.

424
00:27:41,720 --> 00:27:46,520
 Et maintenant, vous disposez de cette clÃ© spÃ©cifique, vous
 pouvez donc dÃ©chiffrer n'importe quelle diffusion.

425
00:27:46,520 --> 00:27:51,660
 ou les trames multicast que le point
 d'accÃ¨s vous envoie ultÃ©rieurement.

426
00:27:51,660 --> 00:27:55,760
 Donc, chaque personne qui se connecte au point
 d'accÃ¨s, voilÃ  pourquoi elle a besoin de ceci :

427
00:27:55,760 --> 00:27:59,640
 pour dÃ©river une clÃ© de chiffrement, qui
 est un tiers de cette paire transitoire

428
00:27:59,640 --> 00:28:04,620
 car s'ils n'avaient pas cela, ils
 ne pourraient pas recevoir le

429
00:28:04,620 --> 00:28:10,120
 clÃ© temporelle de groupe que le
 point d'accÃ¨s doit leur fournir.

430
00:28:10,120 --> 00:28:16,100
 Nous pouvons donc voir ici une trace de renifleur,
 et je mets en Ã©vidence le renifleur.

431
00:28:16,100 --> 00:28:18,120
 Message de suivi numÃ©ro trois.

432
00:28:18,120 --> 00:28:20,280
 Il y a la nÃ©gociation EAP
 Ã  quatre voies sur LAN.

433
00:28:20,280 --> 00:28:23,060
 Il s'agit donc du message M3,
 ou message numÃ©ro trois.

434
00:28:23,060 --> 00:28:27,440
 Et vous pouvez voir en bas, il est
 indiquÃ© que le type est 802.1x.

435
00:28:27,440 --> 00:28:33,940
 Donc 0x888E, cela correspond Ã  toutes les
 trames E ou Ã  cette valeur de type Ether.

436
00:28:33,940 --> 00:28:37,860
 Et tout en bas, on trouve
 les donnÃ©es de la clÃ© WPA.

437
00:28:37,860 --> 00:28:42,420
 Pour l'instant, on ne peut pas vraiment
 dire de quoi il s'agit car c'est cryptÃ©.

438
00:28:42,420 --> 00:28:45,720
 Ceci est chiffrÃ© Ã  l'aide de la clÃ© de
 chiffrement, mais je peux vous dire en

439
00:28:45,720 --> 00:28:49,100
 il y a la clÃ© temporelle du groupe.

440
00:28:49,100 --> 00:28:52,020
 Il est inclus dans ce rÃ©sultat.

441
00:28:52,020 --> 00:28:56,160
 TrÃ¨s bien, cela conclut cette vidÃ©o.

442
00:28:56,160 --> 00:28:59,580
 Merci beaucoup d'avoir regardÃ© et j'espÃ¨re
 vraiment que cela vous a Ã©tÃ© utile.
