1
00:00:04,280 --> 00:00:10,840
 Bonjour et bienvenue dans cet enregistrement consacrÃ© Ã  une
 fonctionnalitÃ© du WPA3 appelÃ©e protection par balise.

2
00:00:10,840 --> 00:00:16,720
 Alors, faisons un bref rappel
 de ce que sont les balises.

3
00:00:16,720 --> 00:00:21,360
 Les trames de balise sont donc des trames de gestion 802.11
 et elles sont utilisÃ©es pour de nombreuses applications.

4
00:00:21,360 --> 00:00:23,060
 pour des raisons diffÃ©rentes.

5
00:00:23,060 --> 00:00:25,420
 Vous savez probablement dÃ©jÃ  qu'ils sont utilisÃ©s
 par les clients de rÃ©seaux locaux sans fil.

6
00:00:25,420 --> 00:00:27,840
 pour dÃ©couvrir le rÃ©seau local sans fil.

7
00:00:27,840 --> 00:00:31,600
 Vous savez quels SSID sont prÃ©sents autour
 de moi et quelles sont leurs capacitÃ©s ?

8
00:00:31,600 --> 00:00:35,740
 Ã l'intÃ©rieur de la balise, on trouve des informations
 telles que les mÃ©canismes d'authentification.

9
00:00:35,740 --> 00:00:40,140
 Quels mÃ©canismes de chiffrement sont utilisÃ©sÂ ?
 Quels canaux sont utilisÃ©sÂ ?

10
00:00:40,140 --> 00:00:41,040
 plein de choses.

11
00:00:41,040 --> 00:00:43,520
 Les balises regorgent d'informations.

12
00:00:43,520 --> 00:00:46,960
 Ils aident Ã©galement les clients du rÃ©seau
 local sans fil Ã  maintenir leur connexion.

13
00:00:46,960 --> 00:00:48,540
 au rÃ©seau local sans fil.

14
00:00:48,540 --> 00:00:52,960
 Un client de rÃ©seau local sans fil doit pouvoir recevoir
 des balises si, pour une raison quelconque,

15
00:00:52,960 --> 00:00:56,780
 soit parce que le client a dÃ©mÃ©nagÃ© trop loin,
 soit parce qu'il y a eu une augmentation

16
00:00:56,780 --> 00:01:01,280
 en raison des interfÃ©rences radiofrÃ©quences,
 il ne peut plus recevoir de balises.

17
00:01:01,280 --> 00:01:05,020
 Les clients devront peut-Ãªtre rechercher un autre
 rÃ©seau local sans fil auquel se connecter.

18
00:01:05,020 --> 00:01:09,020
 Les balises sont dÃ©sormais envoyÃ©es en clair et sans
 chiffrement, donc si vous utilisez le Wi-Fiâ¦

19
00:01:09,020 --> 00:01:13,120
 Vous pouvez lire les traces de
 renifleur du dÃ©but Ã  la fin.

20
00:01:13,120 --> 00:01:17,340
 Une fois associÃ©es Ã  un rÃ©seau local sans fil, des
 usurpations d'identitÃ© pourraient se produire.

21
00:01:17,340 --> 00:01:21,580
 Dans ce cas, vous avez un point d'accÃ¨s non
 autorisÃ© qui envoie ses anciennes balises.

22
00:01:21,580 --> 00:01:24,940
 Le pire des scÃ©narios, c'est celui oÃ¹ vous
 avez un point d'accÃ¨s qui est en fait

23
00:01:24,940 --> 00:01:29,620
 usurper l'adresse MAC de votre point
 d'accÃ¨s lÃ©gitime, mais les balises

24
00:01:29,620 --> 00:01:33,980
 L'adresse MAC malveillante envoie des messages
 dÃ©fectueux ou incorrects aux clients.

25
00:01:33,980 --> 00:01:38,720
 l'information. Cela peut entraÃ®ner la dÃ©connexion
 des clients, la limitation du dÃ©bit

26
00:01:38,720 --> 00:01:42,900
 Le client, vous savez quoi, si le point d'accÃ¨s
 non autorisÃ© dit Â«Â je ne prends en charge queÂ Â»

27
00:01:42,900 --> 00:01:46,860
 Ce rÃ©seau local sans fil ne prend en charge
 qu'un mÃ©gabit par seconde, et c'est tout.

28
00:01:46,860 --> 00:01:50,320
 Imaginez l'impact que cela aura sur
 votre Wi-Fi si vous commencez Ã â¦

29
00:01:50,320 --> 00:01:53,260
 en croyant cela, et limitez
 votre dÃ©bit Ã  ce niveau.

30
00:01:53,260 --> 00:01:56,420
 Il peut mÃªme vous forcer Ã  passer Ã  une
 autre chaÃ®ne en envoyant un signal.

31
00:01:56,420 --> 00:01:58,120
 Annonce de changement.

32
00:01:58,120 --> 00:02:05,100
 Le WPA3 a donc ajoutÃ© une protection par balise
 pour rÃ©duire certains de ces risques.

33
00:02:05,100 --> 00:02:06,780
 Alors, comment sont-ils protÃ©gÃ©s ?

34
00:02:06,780 --> 00:02:12,540
 Si vous avez vu ma vidÃ©o sur les trames de
 gestion protÃ©gÃ©es WPA3 (PMF), devinezâ¦

35
00:02:12,540 --> 00:02:15,600
 Le mÃªme concept s'applique ici.

36
00:02:15,600 --> 00:02:19,860
 L'idÃ©e est donc que, comme nous ne pouvons pas chiffrer
 les balises, celles-ci doivent toujours Ãªtre envoyÃ©es.

37
00:02:19,860 --> 00:02:24,080
 en texte clair afin que tout le monde puisse
 les lire, mÃªme les clients qui ne le sont pas

38
00:02:24,080 --> 00:02:27,320
 Ils sont actuellement connectÃ©s au rÃ©seau local
 sans fil, mais ils envisagent cette possibilitÃ©.

39
00:02:27,320 --> 00:02:31,800
 Nous ne pouvons donc pas le chiffrer, mais nous pouvons
 en valider l'intÃ©gritÃ© et l'authentification.

40
00:02:31,800 --> 00:02:36,020
 de la balise en ajoutant un code
 d'intÃ©gritÃ© de message ou un MAC.

41
00:02:36,020 --> 00:02:46,800
 Nous avons donc le point d'accÃ¨s ; nous utiliserons
 une clÃ© spÃ©ciale Ã  cet effet.

42
00:02:46,800 --> 00:02:48,900
 ClÃ© temporelle, la grande TK.

43
00:02:48,900 --> 00:02:54,620
 De mÃªme qu'il existe d'autres clÃ©s
 que les points d'accÃ¨s fourniront Ã 

44
00:02:54,620 --> 00:03:01,560
 les clients par exemple la clÃ© temporelle
 du groupe, l'IG TK, ceux-lÃ  et

45
00:03:01,560 --> 00:03:06,080
 Ces messages sont transmis dans Epos
 sur LAN, message clÃ© numÃ©ro trois.

46
00:03:06,080 --> 00:03:09,880
 Vous devez donc passer par cette poignÃ©e
 de main en quatre Ã©tapes pour recevoir

47
00:03:09,880 --> 00:03:13,760
 cette clÃ©. Maintenant, qu'est-ce que cela signifie
 pour les clients qui ne sont pas associÃ©s Ã 

48
00:03:13,760 --> 00:03:15,220
 Le rÃ©seau local sans fil est-il
 dÃ©jÃ  opÃ©rationnel ?

49
00:03:15,220 --> 00:03:18,060
 Eh bien, ils pourront toujours recevoir
 ces balises et les analyser.

50
00:03:18,060 --> 00:03:20,900
 et voir ce qu'il y a Ã  l'intÃ©rieur, c'est juste
 jusqu'Ã  ce qu'ils soient rÃ©ellement associÃ©s

51
00:03:20,900 --> 00:03:25,000
 au sans fil et ont effectuÃ©
 la nÃ©gociation Epos sur LAN,

52
00:03:25,000 --> 00:03:28,300
 ne pourront pas analyser ce code d'intÃ©gritÃ©
 du message et ils ne pourront pas

53
00:03:28,300 --> 00:03:33,620
 pour dÃ©terminer si le point d'accÃ¨s
 est lÃ©gitime ou non, jusqu'Ã  ce que

54
00:03:33,620 --> 00:03:35,400
 Ils ont dÃ©jÃ  passÃ© cette Ã©tape.

55
00:03:35,400 --> 00:03:40,320
 Ceci sert uniquement Ã  garantir l'intÃ©gritÃ©,
 et non le chiffrement, et est partagÃ© entre

56
00:03:40,320 --> 00:03:44,620
 Tous les clients, tout comme la clÃ© temporelle
 du groupe, sont associÃ©s Ã 

57
00:03:44,620 --> 00:03:48,880
 ce SSID. Pour bÃ©nÃ©ficier de cette fonctionnalitÃ©,
 vous devez avoir un rÃ©seau protÃ©gÃ©.

58
00:03:48,880 --> 00:03:51,220
 Cadres de gestion activÃ©s.

59
00:03:51,220 --> 00:03:55,280
 Il ne s'agit donc pas d'une fonctionnalitÃ©
 indÃ©pendante, mais d'une option.

60
00:03:55,280 --> 00:03:59,280
 mais si vous le souhaitez, vous
 devez dÃ©jÃ  utiliser PMF.

61
00:03:59,280 --> 00:04:06,440
 Si vous utilisez le Wi-Fi 7 ou une version supÃ©rieure,
 il s'avÃ¨re que la protection des balises est activÃ©e.

62
00:04:06,440 --> 00:04:10,220
 tout comme les cadres de gestion
 protÃ©gÃ©s sont nÃ©cessaires.

63
00:04:10,220 --> 00:04:15,120
 En fait, les trames de gestion protÃ©gÃ©es
 WPA3 sont dÃ©jÃ  requises.

64
00:04:15,120 --> 00:04:19,480
 Sur les appareils Cisco, il est impossible de crÃ©er
 un rÃ©seau local sans fil WPA3 sans avoirâ¦

65
00:04:19,480 --> 00:04:21,460
 Cadres de gestion protÃ©gÃ©s.

66
00:04:21,460 --> 00:04:25,900
 La protection par balise, en tant que fonctionnalitÃ©
 secondaire, est dÃ©sormais optionnelle.

67
00:04:25,900 --> 00:04:30,020
 Le Wi-Fi 6E et les versions infÃ©rieures sont
 requis, mais au-delÃ , c'est indispensable.

68
00:04:30,020 --> 00:04:31,560
 Comment allons-nous concrÃ¨tement
 le mettre en Åuvre ?

69
00:04:31,560 --> 00:04:39,940
 Eh bien, sur la version 17.15 ou ultÃ©rieure,
 et c'est un point crucial si vous Ãªtes

70
00:04:39,940 --> 00:04:42,900
 Nous allons faire cela concrÃ¨tement en laboratoire.
 Assurez-vous que votre manette estâ¦

71
00:04:42,900 --> 00:04:48,640
 Si vous utilisez Android 17.15 ou une version ultÃ©rieure, vous verrez une
 notification lorsque vous sÃ©lectionnerez WPA3 comme option de sÃ©curitÃ©.

72
00:04:48,640 --> 00:04:53,720
 Pour le type de rÃ©seau local sans fil, une
 case Ã  cocher sera dÃ©sormais disponible.

73
00:04:53,720 --> 00:04:56,100
 Protection des balises.

74
00:04:56,100 --> 00:04:59,860
 Comment savoir si cela fonctionne rÃ©ellement,
 si cela a un quelconque effet ?

75
00:04:59,860 --> 00:05:04,840
 Si vous ouvrez votre cadre de balise,
 vous verrez ici, sous Ã©tendu

76
00:05:04,840 --> 00:05:09,320
 L'octet 11 des capacitÃ©s correspond
 donc au dernier octet sous Ã©tendu

77
00:05:09,320 --> 00:05:13,800
 Si vous ouvrez cette section, vous verrez
 un indicateur rÃ©glÃ© sur le numÃ©ro un.

78
00:05:13,800 --> 00:05:19,120
 Protection contre les balises activÃ©e,
 oui c'est vrai, et puis tout en bas de

79
00:05:19,120 --> 00:05:22,360
 J'ai dÃ» couper quelques Ã©lÃ©ments de
 la balise, mais vous verrez le bas.

80
00:05:22,360 --> 00:05:27,060
 cet Ã©lÃ©ment supplÃ©mentaire, appelÃ© Ã©lÃ©ment
 de gestion micro, et ceci en fait

81
00:05:27,060 --> 00:05:32,120
 contient le code d'intÃ©gritÃ© du message,
 donc ces deux Ã©lÃ©ments pris ensemble

82
00:05:32,120 --> 00:05:37,500
 Veuillez confirmer que la fonction de
 protection des balises est activÃ©e.

83
00:05:37,500 --> 00:05:44,420
 Maintenant, il n'y a vraiment aucun moyen de voir
 le vrai grand TK, tout comme il n'y a pas

84
00:05:44,420 --> 00:05:47,540
 moyen de voir la clÃ© temporelle du groupe
 car mÃªme si elle est transmise

85
00:05:47,540 --> 00:05:52,260
 du point d'accÃ¨s au client dans Epos-Rlan,
 message clÃ© numÃ©ro trois

86
00:05:52,260 --> 00:05:56,800
 N'oubliez pas que le troisiÃ¨me message clÃ©
 Epos-Rlan correspond en fait au contenu.

87
00:05:56,800 --> 00:06:02,020
 Ces donnÃ©es sont chiffrÃ©es avec la clÃ©
 de chiffrement dÃ©rivÃ©e du message.

88
00:06:02,020 --> 00:06:08,020
 PremiÃ¨rement, nous pouvons voir ici
 les donnÃ©es de la clÃ© WPA et ceci va

89
00:06:08,020 --> 00:06:14,020
 Ãªtre notre clÃ© temporelle de groupe, peut-Ãªtre
 un iGtk et le grand tk si nous sommes

90
00:06:14,020 --> 00:06:18,960
 Je fais de mÃªme, et tout ceci est chiffrÃ©
 avec la clÃ© de chiffrement.

91
00:06:18,960 --> 00:06:24,420
 entre le client et le point d'accÃ¨s,
 donc quelques rÃ©flexions finales sur

92
00:06:24,420 --> 00:06:29,700
 Ainsi, la protection par balise ne protÃ©gera
 que le client contre les accÃ¨s non autorisÃ©s.

93
00:06:29,700 --> 00:06:35,000
 points qui tentent d'usurper l'identitÃ©
 lÃ©gitime par duplication d'adresse MAC

94
00:06:35,000 --> 00:06:40,060
 point d'accÃ¨s si quelqu'un a un point d'accÃ¨s
 non autorisÃ© et qu'il ne l'a pas fait

95
00:06:40,060 --> 00:06:43,120
 Ils ont pris la peine de le faire, ils disent :
 Â« Vous savez quoi ? Je vais insÃ©rer un accÃ¨s. Â»

96
00:06:43,120 --> 00:06:48,720
 point qui diffuse exactement le mÃªme
 SSID que le SSID de l'entreprise et

97
00:06:48,720 --> 00:06:51,760
 Je vais laisser mon adresse MAC telle
 quelle, je ne vais pas la changer.

98
00:06:51,760 --> 00:06:56,480
 Alors la protection par balise ne protÃ¨ge
 pas contre cela, souvenez-vous-en.

99
00:06:56,480 --> 00:07:01,780
 Il appartient au client de dÃ©cider quel
 point d'accÃ¨s il va essayer d'utiliser.

100
00:07:01,780 --> 00:07:06,880
 L'adhÃ©sion dÃ©pend gÃ©nÃ©ralement de la
 puissance ou de la clartÃ© du signal.

101
00:07:06,880 --> 00:07:12,360
 que le point d'accÃ¨s possÃ¨de dans sa balise,
 donc si mon entreprise lÃ©gitime

102
00:07:12,360 --> 00:07:17,020
 Le point d'accÃ¨s est derriÃ¨re plusieurs
 murs pour moi et le signal vient de toi.

103
00:07:17,020 --> 00:07:21,260
 Je connais des niveaux de sÃ©curitÃ© modÃ©rÃ©s Ã  faibles,
 et soudain un point d'accÃ¨s non autorisÃ© est placÃ©.

104
00:07:21,260 --> 00:07:25,780
 Il y a de fortes chances que mon client
 se trouve dans la mÃªme piÃ¨ce que moi.

105
00:07:25,780 --> 00:07:30,000
 tentera de se connecter au point d'accÃ¨s non autorisÃ©
 et cette fonctionnalitÃ© ne fonctionnera pas

106
00:07:30,000 --> 00:07:36,260
 pour Ã©viter cela, une derniÃ¨re pensÃ©eÂ :
 accÃ¨s Ã  l'ancien Cisco Wave 2 Aeronaut

107
00:07:36,260 --> 00:07:39,420
 Les modÃ¨les de points et vous avez quelques modÃ¨les
 ici, malheureusement je ne les ai pas.

108
00:07:39,420 --> 00:07:44,180
 la capacitÃ© matÃ©rielle Ã  prendre en charge la
 protection par balise, donc si vous voulez

109
00:07:44,180 --> 00:07:46,860
 Essayez de faire cela en laboratoire avec votre propre
 point d'accÃ¨s, que vous avez peut-Ãªtre achetÃ©.

110
00:07:46,860 --> 00:07:50,300
 Si vous achetez sur eBay ou ailleurs, assurez-vous
 de ne pas acheter un modÃ¨le ancien.

111
00:07:50,300 --> 00:07:54,880
 Comme Ã§a, parce que vous ne pourrez pas
 le faire. Ceci conclut cette vidÃ©o.
