// réalisation

Déploiement 802.1X sur un parc de 80 sites

Un contrôle d’accès au réseau ne se juge pas à sa configuration, qui tient en quelques lignes, mais à ce qu’il fait le jour où il se trompe. Toute la difficulté du chantier a tenu là : décider à l’avance ce qui devait arriver à un poste légitime que le système refuserait, et à un poste illégitime qu’il accepterait.

La conception a donc commencé par les cas de repli, pas par le protocole. Le déploiement lui-même s’est fait en deux temps sur chaque site, d’abord en mode ouvert pour observer sans bloquer, puis en mode fermé une fois les anomalies traitées. Ce séquencement a coûté du temps et évité l’incident.

Les cas particuliers ont été repris un par un. La tentation de poser une exception générique est forte quand il reste trente équipements récalcitrants ; elle vide le dispositif de son sens, puisque cette exception devient la porte que l’on cherchait à fermer.

Le vrai risque n'était pas technique : c'était de couper l'accès réseau à un agent qui n'y était pour rien.
contexte
Un parc étendu, des sites de tailles très inégales, et un accès réseau historiquement ouvert sur les prises physiques.
contrainte
Aucune interruption tolérable pour les agents, et aucune possibilité de tester à l'échelle avant la mise en production.
démarche
  • Cadrage de la politique d'accès et des cas de repli avant toute configuration.
  • Maquette complète sur un site pilote, choisi pour sa diversité de matériels.
  • Déploiement progressif site par site, en mode ouvert avant bascule en mode fermé.
  • Reprise des cas particuliers un par un, plutôt qu'une exception générique.
résultat
  • 80 sites couverts, 4 000 agents.
  • Aucune interruption de service imputable au déploiement.
  • Les prises physiques ne donnent plus accès au réseau sans authentification.
période
2021 - 2023
rôle
Pilote du déploiement
compétences
  • 802.1X
  • Cisco IOS
  • Active Directory
  • NPS
  • segmentation réseau