\documentclass{beamer}

\usepackage{beamerthemesplit}
\usepackage{ucs}
\usepackage[latin1]{inputenc}
\usepackage[french]{babel}
\usepackage{pstricks}               	% Advanced drawings
\usepackage{fancyhdr}               	% Headers
\usepackage{epsf}
\usepackage{graphicx}
\usepackage{fancyhdr}
\usepackage[latin1]{inputenc}

\title{Atelier 802.1x / RADIUS / Wi-Fi}

\author{Florian Fainelli}

\institute{/tmp/lab\\
Vitry sur Seine}

\date[]{\today}

\begin{document}

\frame{
\titlepage
\begin{center}
%\includegraphics[scale=0.2]{openwrt-logo.eps}
\end{center}
}
\frame[allowframebreaks]
{
\frametitle{Sommaire}
\tableofcontents
}

\section{Le Wi-Fi}

\subsection{Rappels}
\frame{
\frametitle{Rappels}
\begin{itemize}
\item technologie normalisée IEEE sous le groupe 802.11
\item fonctionne en 2.4 et 5Ghz
\item support sans-fil, donc problème d'accès au média
\item fonctionne comme un hub sans-fil (pas de commutation)
\end{itemize}
}

\subsection{Sécurité disponible}
\frame{
\frametitle{Sécurité disponible}
\begin{itemize}
\item WEP : Wired Equivalent Privacy 64 ou 128 bits
\item WEP utilise RC4, problèmes liés à l'algo de chiffrement
\item WPA : Pre-shared Key ou Entreprise
\item possibilité de faire du brute-force
\end{itemize}
}

\subsection{802.1x}
\frame{
\frametitle{802.1x}
\begin{itemize}
\item système tri-partite : supplicant, NAS, serveur RADIUS
\item indépendant du média de connexion
\item disponible dans la plupart des points d'accès, DSLAM, et switchs niveau 2/3 intelligents
\end{itemize}
}

\subsection{Supplicant}
\frame{
\frametitle{Supplicant}
\begin{itemize}
\item logiciel installé sur un poste client : xsupplicant, wpa supplicant, service Windows, MacOSX
\item gère l'envoi du login mot de passe avec forme appropriée : EAP-TLS, PEAP, LEAP, MD5 ...
\item trames envoyées sur la couche MAC avec Ethertype EAPOL
\item ne recoit que les Access-Accept ou Access-Reject
\end{itemize}
}

\subsection{Network Authenticator Station}
\frame{
\frametitle{Network Authenticator Station}
4 répertoires principaux
\begin{itemize}
\item gère l'accès à la couche réseau (OSI 3) depuis la couche accès (OSI 2)
\item transmet les requetes d'authentification au RADIUS
\item rajoute et vérifie des attributs : adresse MAC station émettrice, comptabilité
\item si Access-Accept : couche réseau disponible : IP, DHCP ...
\item si Access-Reject : désassociation (Wi-Fi), fermeture port (Switch ethernet) ...
\item envoi des requetes d'authentification au niveau UDP/IP vers le serveur RADIUS
\end{itemize}
}

\subsection{Serveur RADIUS}
\frame{
\frametitle{Serveur RADIUS}
\begin{itemize}
\item Remote Authentication Dial-In User System
\item séparation de la gestion des utilisateurs, des attributs et comptabilité
\item gestion simultanée de plusieurs méthodes d'authentification : EAP-TLS, EAP-TTLS ...
\item Authentication, Authorization, Accounting
\item gestion de différentes backends : SQL, LDAP, fichiers
\end{itemize}
}

\section{Déploiement}
\frame{
\frametitle{Déploiement}
\begin{itemize}
\item choix de la méthode d'authentification : dépendante de l'OS et des contraintes sur les postes
\item choix recommandés : EAP-MSCHAPv2 pour Windows, EAP-TTLS pour MacOSX/Linux/xBSD
\item choix du backend utilisateurs et support accounting
\item configuration et distinction des NAS en fonction du support de connexion/collecte de données
\end{itemize}
}

\subsection{Installation}

\frame{
\frametitle{Installation}
\begin{itemize}
\item utilisation de FreeRADIUS : complet, documenté, mature
\item utilisation d'une base MySQL : rapide à installer, requetes faciles à modifier
\item authentification avec EAP-TTLS : gestion du certificat serveur uniquement
\end{itemize}
}

\frame{
\frametitle{Configuration du point d'accès}
\begin{itemize}
\item configuration d'un OpenWrt brcm-2.4
\item le programme nas fait office de NAS
\item paramètres : IP serveur RADIUS, port 1812, 1813, secret partagé
\end{itemize}
}

\section{Comptabilité, analyse, fine tuning}
\frame{
\frametitle{Comptabilité, analyse, fine tuning}
\begin{itemize}
\item demande des infos de comptabilité au NAS
\item analyse des informations stockées : phpradadmin
\item configuration avancée de RADIUS : actions post/pre authentification
\item nombre de threads
\item analyse de logs
\end{itemize}
}

\end{document}