// réalisation
Déploiement 802.1X sur un parc de 80 sites
Un contrôle d’accès au réseau ne se juge pas à sa configuration, qui tient en quelques lignes, mais à ce qu’il fait le jour où il se trompe. Toute la difficulté du chantier a tenu là : décider à l’avance ce qui devait arriver à un poste légitime que le système refuserait, et à un poste illégitime qu’il accepterait.
La conception a donc commencé par les cas de repli, pas par le protocole. Le déploiement lui-même s’est fait en deux temps sur chaque site, d’abord en mode ouvert pour observer sans bloquer, puis en mode fermé une fois les anomalies traitées. Ce séquencement a coûté du temps et évité l’incident.
Les cas particuliers ont été repris un par un. La tentation de poser une exception générique est forte quand il reste trente équipements récalcitrants ; elle vide le dispositif de son sens, puisque cette exception devient la porte que l’on cherchait à fermer.
Le vrai risque n'était pas technique : c'était de couper l'accès réseau à un agent qui n'y était pour rien.
- contexte
- Un parc étendu, des sites de tailles très inégales, et un accès réseau historiquement ouvert sur les prises physiques.
- contrainte
- Aucune interruption tolérable pour les agents, et aucune possibilité de tester à l'échelle avant la mise en production.
- démarche
- Cadrage de la politique d'accès et des cas de repli avant toute configuration.
- Maquette complète sur un site pilote, choisi pour sa diversité de matériels.
- Déploiement progressif site par site, en mode ouvert avant bascule en mode fermé.
- Reprise des cas particuliers un par un, plutôt qu'une exception générique.
- résultat
- 80 sites couverts, 4 000 agents.
- Aucune interruption de service imputable au déploiement.
- Les prises physiques ne donnent plus accès au réseau sans authentification.
- période
- 2021 - 2023
- rôle
- Pilote du déploiement
- compétences
- 802.1X
- Cisco IOS
- Active Directory
- NPS
- segmentation réseau