Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

Liens connexes

Dépêche modérée par

Dépêche éditée par

: talweg, solution de portail captif

Posté par Cyrille. Modéré le 24 mars 2005.
Si vous souhaitez partager un accès internet, la principale difficulté réside dans l'authentification. C'est d'autant plus vrai dans le cadre des réseaux sans-fils support ouvert à toutes les indiscrétions. Il existe des solutions liées à la technologie WiFi. Ces solutions, bien que fiables pour les plus récentes, peuvent être délicates à mettre en place. En effet, l'hétérogénéité du matériel dont disposent les clients ne permet pas toujours le déploiement des dernières technologies. De plus le nombre potentiel d'utilisateurs peut être très élevé, ce qui interdit les manipulations sur les clients faute de quoi le besoin en support pourrait devenir considérable.

Pour remédier à ce problème sont apparus les portails captifs. Avec ce type de système un utilisateur qui se connecte au réseau pour la première fois est dirigé (capté) vers une page d'authentification. Une fois authentifié le système autorise l'accès au réseau. Parmi ces logiciels on peut citer NoCat, chiliSpot et monoWall.

L'inconvénient de ces solutions est qu'elles autorisent l'accès en fonction de critères (adresse IP, adresse MAC) qui sont facilement imitables. Alors on peut imaginer qu'une personne mal intentionnée puisse usurper l'identité d'un utilisateur du réseau. Fort de ce constat, une nouvelle solution de portail captif a été développé à l'université de Metz : talweg.

Cette solution est basée sur des mécanismes de sécurité éprouvés, notamment le protocole SSL employé sur internet pour les paiements bancaires. Les transmissions entre le client et la passerelle sont chiffrées. L'identité d'un utilisateur ne peut être usurpée.

Ce logiciel en licence GPL est disponible dans sa première version et tout retour sera apprécié.

bon test !

> Lire la dépêche (27 commentaires, moyenne: 3).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Bravo

Posté par lilliput (page perso, ) le 24/03/2005 à 18:43. (lien). Évalué à 6.

Super documentation ça donne envie d'essayer.

Je sais pas si vous vous 'amusez' avec le wifi, lorsque je peux, j'essaye de tromper (sans spoofing et ni crackage de clefs) les bornes d'accès wifi 'payante'. Je déplore beaucoup trop de réussite (en plus que les communications ne soient pas crypté par WPA)
(Modification des serveurs dns, utisation d'un proxy, ..., changement de masque réseau...)

Cependant à mon université, une borne de paiment permettait après paiement bancaire, d'avoir une clef WPA, et ainsi de surfer en sécurité.
(Je me souviens plus si le paiement était lié au traffic ou au temps mais ca restait trop cher :( (au café (Union) de l'univ)

Ca mérite d'être regarder de plus prêt :)

NB: La classe c'est d'arriver (client) dans une entreprise, et de pouvoir surfer sur un intranet clientèle..

CAS ?

Posté par kaouete (page perso, ) le 24/03/2005 à 18:44. (lien). Évalué à 5.

Ce truc me semble genial et tellement plus simple a mettre en place que chillispot ou autre.

Mais il y a un truc sur lequel j'ai du mal a trouvé des infos, c'est bien entendu CAS auquel on peut se connecter avec talweg::cas_auth.

J'ai cherché (tres) rapidement sur google des infos sur comment mettre un server cas mais yavait pas grand chose a ce propos .. . .

Qu'est-ce que c'est exactement ? est-ce que ca peut s'interfacer avec un radius ?

A psf nous (ils? :) avons mis en place un radius avec toutes les personnes inscrites sur la carte ( http://paris-sansfil.fr/CartePSF2004(...) ) pour pouvoir utiliser ces infos avec un portail captif justement. Il serait assez sympa de pouvoir utiliser celui la.

Je suppose que coder un talweg::radius_auth ne doit pas etre tres compliqué non plus, mais ce CAS m'intrigue :)

Fonctionnement hors HTTP, HTTPS ?

Posté par Eric Leblond (page perso, ) le 24/03/2005 à 19:00. (lien). Évalué à 2.

Sur le site de talweg, la page :
http://sourcesup.cru.fr/talweg/about.php
explique brièvement le fonctionnement, mais s'arrête à l'interception des paquets HTTP,HTTPS.

Je me demande donc quel est la suite du mécanisme, par exemple : comment se passe l'ouverture d'une session ssh (suis perdu sans ça ;-) une fois authentifié ...

Petite question

Posté par r3dLiN3 () le 24/03/2005 à 19:04. (lien). Évalué à 3.

> L'inconvénient de ces solutions est qu'elles autorisent l'accès en fonction de critères (adresse IP, adresse MAC) qui sont facilement imitables.

> Cette solution est basée sur des mécanismes de sécurité éprouvés, notamment le protocole SSL employé sur internet pour les paiements bancaires. Les transmissions entre le client et la passerelle sont cryptées. L'identité d'un utilisateur ne peut être usurpée.

J'avoue, je n'ai pas lu la doc sur le site de talweg, mais je ne vois pas l'apport en sécurité ici : un utilisateur peut toujours prendre le couple @IP @MAC d'une personne identifiée. Le login/mdp n'est pas révelé mais les connexions sauvages ne sont pas interdites...

Usurpation d'identité

Posté par JoeBar () le 24/03/2005 à 19:16. (lien). Évalué à 6.

Attention : on dit plutôt "pallier ce problème" (deux 'l' et construction directe préférée).

La news est très intéressante.
En revanche j'ai du mal à voir pourquoi le fait de passer par du SSL permettrait d'empêcher une usurpation d'identité. A la première connexion d'un poste, il faut bien lui faire confiance, j'imagine ? Bon le problème vient très certainement de mon manque de connaissance de SSL !

Relecture, lassitude, tout ça

Posté par Ramso (page perso, ) le 24/03/2005 à 21:05. (lien). Évalué à 0.

1. on pallie un problème ;
2. un palliatif n'est pas une solution.

Vous ne trouvez pas préférable de connaître le sens d'un mot avant de l'utiliser ? Ça évite de dire des bêtises...

--
Groar !

SSL lors de l'authentification seulement ou durant toute la connection ?

Posté par libretto (page perso, ) le 25/03/2005 à 09:28. (lien). Évalué à 1.

Si je comprend bien le chiffrement SSL ne couvre pas seulement la phase d'authentification mais aussi toute la connection "Internet" qui en résulte ?
Quid des performances de cette approche dans le cas de réseau WIFI ?
Ce programme peut-il tourner sur des vielles bécanes au niveau de la passerelle (genre pentium 75) ?
Merci
Libretto

comment ca marche ?

Posté par eskan () le 25/03/2005 à 11:11. (lien). Évalué à 6.

vous trouverez un peu plus d'infos sur le fonctionnement ici : http://www.crium.univ-metz.fr/reseau/talweg/(...) .

Et pour de l'embarqué ?

Posté par Florian Fainelli (page perso, ) le 26/03/2005 à 08:23. (lien). Évalué à 2.

Talweg à l'air très prometteur, malheureusement il n'est pas embarquable dans des routeurs comme les WRT54G/GS et compatibles openwrt par exemple, là où chillispot et nocatsplash le sont.

--
Au début, j'avais pensé à bande de chacals, vous allez tous crever comme des chacals, mais ça faisait deux fois chacals.

Revenir en haut de page