Glossary

EAP-TLS expliqué : l'authentification sans mot de passe pour le Wi-Fi d'entreprise

EAP-TLS est une méthode d'authentification basée sur les certificats utilisée au sein du protocole 802.1X pour authentifier les appareils sur les réseaux Wi-Fi d'entreprise. Elle remplace les mots de passe par une validation mutuelle des certificats, offrant ainsi le niveau de sécurité le plus élevé parmi les méthodes EAP.

Back to previous

EAP-TLS est la méthode la plus sécurisée pour authentifier les utilisateurs et les appareils sur les réseaux Wi-Fi d'entreprise. Ce protocole d'authentification sans mot de passe utilise des certificats numériques à la place des mots de passe, ce qui en fait un choix robuste pour les organisations souhaitant réduire les attaques basées sur les identifiants sur leur infrastructure sans fil.

Points clés

  • EAP-TLS utilise des certificats numériques plutôt que des mots de passe : L'appareil client et le serveur prouvent leur identité grâce à des certificats cryptographiques, éliminant ainsi le vol d'identifiants basés sur les mots de passe.
  • Il fonctionne au sein du protocole 802.1X : EAP-TLS est l'une des nombreuses méthodes EAP qui s'exécutent au sein du 802.1X cadre de contrôle d'accès basé sur les ports.
  • L'authentification mutuelle bloque les réseaux frauduleux : L'appareil valide le certificat du serveur, empêchant ainsi les connexions à de faux points d'accès.
  • La complexité du déploiement est le véritable obstacle : Le déploiement de certificats à grande échelle nécessite une automatisation (MDM/SCEP) et un serveur RADIUS dans le cloud.

Introduction

Les mots de passe restent un maillon faible de la sécurité des réseaux d'entreprise. Chaque identifiant Wi-Fi partagé ou réutilisé est une cible pour le phishing, les attaques par force brute et le credential stuffing. EAP-TLS (Extensible Authentication Protocol – Transport Layer Security) supprime totalement les mots de passe en utilisant des certificats numériques pour l'authentification.

Cette entrée de glossaire explique ce qu'est EAP-TLS, comment il fonctionne, comment il se compare aux autres méthodes EAP et ce qu'il faut pour déployer une authentification Wi-Fi basée sur les certificats dans une entreprise moderne.

Qu'est-ce que l'authentification EAP-TLS ?

EAP-TLS est une méthode d'authentification basée sur les certificats pour les réseaux Wi-Fi et filaires d'entreprise. Elle authentifie les utilisateurs et les appareils à l'aide de certificats numériques X.509 plutôt que par des noms d'utilisateur et des mots de passe. Le protocole est défini dans la RFC 5216 de l'IETF, qui spécifie « l'authentification mutuelle basée sur les certificats et la dérivation de clés ».

Contrairement aux méthodes EAP basées sur les mots de passe, EAP-TLS exige que le périphérique client et le serveur d'authentification présentent tous deux des certificats valides. Cette authentification mutuelle garantit que :

  • L'appareil prouve son identité au réseau avant d'obtenir l'accès
  • Le réseau prouve son identité à l'appareil, bloquant ainsi les connexions aux points d'accès frauduleux ou usurpés

EAP-TLS fonctionne au sein du cadre 802.1X. La différence entre TLS et EAP-TLS est simple : TLS sécurise les connexions comme HTTPS, tandis qu'EAP-TLS utilise cette même poignée de main TLS au sein d'EAP pour authentifier un appareil sur le réseau.

Pourquoi le Wi-Fi sans mot de passe est important

Le vol d'identifiants est l'une des principales causes de violations de données. Selon le rapport 2025 sur les enquêtes relatives aux violations de données de Verizon, les identifiants compromis constituaient un vecteur d'accès initial dans 22 % des violations examinées. Lorsque des attaquants obtiennent un mot de passe Wi-Fi valide, ils peuvent accéder au réseau d'entreprise en tant qu'appareil de confiance.

Le coût de ces violations est considérable. Le rapport d'IBM sur le coût d'une violation de données a révélé que « le coût moyen mondial d'une violation de données a atteint 4,88 millions de dollars en 2024 ».

EAP-TLS élimine ce vecteur d'attaque basé sur les mots de passe. Il n'y a aucun mot de passe à hameçonner, à forcer par brute ou à réutiliser. L'authentification repose sur des certificats cryptographiques qui ne peuvent pas être interceptés par voie hertzienne. Pour les organisations qui privilégient les meilleures pratiques de sécurité Wi-Fi, EAP-TLS est l'option la plus robuste disponible.

Comment fonctionne EAP-TLS

EAP-TLS fonctionne au sein du cadre 802.1X. Trois composants participent au processus d'authentification :

  • Supplicant : L'appareil client (ordinateur portable, smartphone ou appareil IoT) demandant l'accès au réseau
  • Authentificateur : Le point d'accès ou le commutateur qui applique le contrôle d'accès
  • Serveur d'authentification : Le serveur RADIUS qui valide les identifiants

La séquence d'authentification fonctionne comme suit :

  1. Tentative de connexion : L'appareil se connecte au SSID et l'authentificateur bloque tout trafic à l'exception des paquets EAP.
  2. Échange d'identité : L'authentificateur demande l'identité de l'appareil ; le demandeur répond.
  3. Négociation TLS : Le serveur envoie son certificat ; le client le valide auprès d'une autorité de certification (CA) de confiance. Le client envoie ensuite son propre certificat.
  4. Validation mutuelle : Le serveur confirme que le certificat client est émis par une autorité de certification de confiance et n'a pas été révoqué.
  5. Accès accordé : En cas de succès, le serveur RADIUS demande à l'authentificateur d'ouvrir le port et d'appliquer les politiques d'accès (attribution de VLAN, listes de contrôle d'accès).

Cette authentification mutuelle signifie que les deux parties prouvent leur identité. L'appareil sait qu'il est connecté au véritable réseau et non à un faux point d'accès. Le réseau sait que l'appareil est autorisé.

Pour un examen plus approfondi de la manière dont cela s'intègre dans les déploiements en entreprise, consultez authentification 802.1X basée sur des certificats.

EAP-TLS par rapport aux autres méthodes EAP

EAP-TLS est l'une des nombreuses méthodes EAP utilisées dans les réseaux WPA2-Enterprise et WPA3-Enterprise. Voici une comparaison des méthodes les plus courantes :

EAP Methods Comparison Table
Method Authentication Password required PKI required Security level
EAP-TLS Certificate on both client and server No Yes Highest
PEAP-MSCHAPv2 Password inside a TLS tunnel Yes Server only Medium
EAP-TTLS Flexible inner authentication in TLS tunnel Varies Server only Medium

‍

EAP-TLS offre le niveau de sécurité le plus élevé, car aucun mot de passe n'est transmis ou stocké. Il est résistant au phishing, au credential stuffing et aux attaques de type « man-in-the-middle ».

PEAP-MSCHAPv2 est plus simple à déployer car il ne nécessite qu'un certificat serveur. Cependant, le mot de passe circulant dans le tunnel peut être intercepté si le client ne valide pas correctement le certificat du serveur.

EAP-TTLS offre une grande flexibilité en prenant en charge plusieurs méthodes d'authentification internes. Utile dans les environnements multi-appareils, il présente toutefois les mêmes risques liés aux mots de passe que le PEAP.

Le mode 192 bits de WPA3-Enterprise établit un socle cryptographique. La spécification de la Wi-Fi Alliance impose l'utilisation d'AES-256-GCM avec SHA-384 pour l'échange TLS, de GCMP-256 pour les données, de BIP-GMAC-256 pour les trames de gestion, ainsi que des certificats RSA d'au moins 3072 bits ou à courbe elliptique de 384 bits. Elle ne mentionne aucune méthode EAP spécifique.

‍

C'est l'exigence liée aux certificats qui restreint les options. PEAP et EAP-TTLS authentifient le client via un mot de passe à l'intérieur du tunnel TLS ; il n'y a donc pas de certificat client auquel appliquer la règle des 3072 bits. EAP-TLS en présente un des deux côtés et négocie les suites de chiffrement requises, ce qui explique pourquoi les déploiements 192 bits l'utilisent. La spécification autorise toute solution atteignant ce niveau de sécurité, et aucune autre méthode courante ne le permet.

Déploiement d'EAP-TLS à grande échelle

Les avantages d'EAP-TLS en matière de sécurité sont bien connus. Le défi réside dans son déploiement. Chaque appareil nécessite :

  • Un certificat client valide émis par une autorité de certification (CA) de confiance
  • Un profil Wi-Fi configuré avec le bon SSID, la méthode EAP appropriée et les paramètres de validation du certificat serveur

La configuration manuelle génère des tickets au support technique et frustre les utilisateurs. C'est cette friction qui pousse de nombreuses organisations à se contenter de méthodes moins sécurisées, comme le PEAP ou le contournement d'authentification MAC (MAB).

Deux approches permettent de lever cet obstacle :

Enrôlement de certificats via MDM : Des plateformes comme Microsoft Intune ou Jamf peuvent déployer automatiquement des certificats et des profils Wi-Fi via le protocole SCEP (Simple Certificate Enrollment Protocol). Les appareils gérés reçoivent leurs identifiants de manière transparente.

RADIUS dans le cloud : Un service RADIUS cloud élimine le besoin d'une infrastructure RADIUS sur site. Il n'y a aucun serveur local à maintenir, et l'authentification s'adapte à tous les sites sans matériel supplémentaire.

Cloudi-Fi Cloud NAC combine ces deux approches. Il propose un service RADIUS dans le cloud qui valide les certificats ou les identifiants Microsoft Entra ID et applique des politiques d'accès dynamiques. La plateforme est compatible avec les points d'accès Cisco Meraki, Cisco WLC, Aruba, Fortinet, Ruckus et Ubiquiti. Cloudi-Fi sécurise actuellement plus de 100 000 sites dans plus de 90 pays pour plus de 200 entreprises, prouvant que l'EAP-TLS est évolutif dès lors que les freins au déploiement sont levés.

Pour les organisations qui élaborent une stratégie plus large de contrôle d'accès réseau (NAC) , l'EAP-TLS associé à un NAC dans le cloud offre une authentification de niveau entreprise sans les contraintes des infrastructures traditionnelles.

FAQ

Quelle est la différence entre TLS et EAP-TLS ?

TLS (Transport Layer Security) est un protocole qui sécurise les données en transit, comme les connexions HTTPS. L'EAP-TLS utilise la poignée de main TLS au sein du cadre EAP pour authentifier un appareil sur un réseau. Leur objectif diffère : TLS sécurise la communication, tandis que l'EAP-TLS contrôle l'accès au réseau.

L'EAP-TLS est-il sans mot de passe ?

Oui. L'EAP-TLS s'authentifie à l'aide de certificats numériques plutôt que par des noms d'utilisateur et des mots de passe. Aucun mot de passe n'est saisi par l'utilisateur ni transmis sur le réseau.

L'EAP-TLS nécessite-t-il une PKI ?

Oui. Une infrastructure à clés publiques (PKI) est nécessaire pour émettre et gérer les certificats des appareils et des utilisateurs. Les organisations peuvent gérer leur propre autorité de certification (CA) ou utiliser un service PKI géré dans le cloud pour réduire la complexité.

L'EAP-TLS est-il toujours utilisé ?

Oui. L'EAP-TLS est la méthode EAP la plus sécurisée disponible. Selon Zebra Technologies, « la seule authentification 802.1X autorisée » en mode WPA3-Enterprise 192 bits « est l'EAP-TLS ». Il est largement utilisé pour les appareils professionnels gérés où le déploiement des certificats est automatisé.

Cloudi-Fi white logo

Start your Journey with Cloudi-Fi

Cloudi-Fi white logo
Plateforme

Intégré aux meilleures technologies du marché

Déploiement prêt à l'emploi et indépendant de l'infrastructure : déployez rapidement le Cloudi-Fi sur les sites du monde entier, quel que soit le fournisseur d'infrastructure

Cloud natif, sans frontières, évolutif et mondial !

Débloquer l'accès réseau Zero Trust universel sur tous les continents

World map
+90
Pays
+500M
Utilisateurs et dispositifs
100k
Sites sécurisés
Cloudi-Fi white logo

Start your journey with Cloudi-Fi

Platform

Une plateforme unique pour tous les secteurs

Cloudi-Fi empowers organizations with a scalable, cloud-based solution to secure users, devices and data.
Designed to integrate seamlessly into existing infrastructures.