Skip to main content
CISSPCISSPSecurityCybersecurityPMF

PMF obligatoire + SAE au lieu du PSK : combler les brèches de désauthentification et de dictionnaire hors ligne

PMF obligatoire contre les désauthentifications usurpées; SAE remplace le PSK contre le dictionnaire hors ligne — améliorations clés du WPA3 personnel.

Lecture de 6 min
ShareLinkedIn

Points clés

  • Sur les SSID d’entreprise, le PMF optionnel pour le côté WPA2 est souvent recommandé pour la compatibilité — Meraki note l’activation du 802.11w d’une façon qui permet toujours les clients WPA2 non PMF.
  • Déplacez les SSID à PSK dont vous avez encore besoin vers WPA3-Personal (SAE + H2E), pas vers un « mot de passe WPA2 plus fort ».
  • Ensemble, voilà pourquoi WPA3 est plus qu’un changement de nom — et pourquoi les déploiements 6 GHz / Wi-Fi 7 qui s’accrochent au PMF optionnel et au PSK classique choisissent la nostalgie plutôt que le modèle de sécurité que les nouvelles bandes présupposent.

Les deux problèmes Wi-Fi dont chaque équipe d’exploitation a des histoires de guerre

Histoire une : les maux de tête de désauthentification. Vous êtes en pleine migration. De nouveaux points d’accès, d’anciens contrôleurs encore dans le mélange, un réseau invité ponté d’une façon que personne n’avoue dans la documentation. Soudain, un étage signale des déconnexions massives. Le service d’assistance entend « le Wi-Fi est attaqué ». Parfois c’est vrai. Parfois c’est une transition clandestine, une mauvaise itinérance, ou un client qui traite les trames de gestion comme une suggestion. Dans tous les cas, les trames de désauthentification et de dissociation non authentifiées étaient un cadeau à la fois pour les attaquants et pour l’ambiguïté du dépannage.

Histoire deux : l’archéologie des PSK. Quelque part dans chaque entreprise se trouve un SSID « appareils partagés » avec un mot de passe envoyé par courriel, imprimé et réutilisé entre fournisseurs. Avec WPA2-PSK, une poignée de main capturée signifiait souvent un cassage hors ligne à loisir. Changez le mot de passe après un incident et vous ne savez toujours pas combien de copies existent dans les gestionnaires de mots de passe, les PDF d’intégration et le placard des installations.

Le véritable apport pratique du WPA3 pour les défenseurs du quotidien n’est pas un slogan de marketing. C’est le PMF obligatoire et le SAE au lieu de la sémantique brute du PSK.

PMF : d’une case à cocher optionnelle à la mise de base

Les trames de gestion protégées (PMF), issues du 802.11w, protègent l’intégrité (et, pour le monodiffusion, chiffrent) les trames de gestion robustes, de sorte qu’un bruit aléatoire de désauthentification/dissociation usurpées est beaucoup plus difficile à réussir contre une association entièrement protégée.

Sous WPA2, le PMF était souvent optionnel. Optionnel signifiait :

  • Certains clients le prenaient en charge
  • Certains points d’accès annonçaient la capacité
  • Des SSID mixtes négociaient à la baisse
  • Les revues de sécurité disaient « activez quand vous serez prêts »
  • « Prêts » n’est jamais vraiment arrivé

Le WPA3 change l’attente par défaut : le PMF est obligatoire pour les connexions WPA3. Le guide de configuration WPA3 de Meraki est explicite : WPA3-Enterprise prolonge WPA2-Enterprise en partie en exigeant le PMF sur ces connexions, et le PMF est obligatoire pour l’exploitation en 6 GHz et en Wi-Fi 7.

Le billet WPA3 à savoir de WWT met le PMF dans la courte liste de ce que tous les réseaux WPA3 exigent, avec l’abandon des protocoles hérités dépassés.

En 6 GHz, il n’y a pas de « on activera le PMF plus tard ». La bande présuppose une sécurité moderne. Pour le Wi-Fi 7, le billet sur la sécurité de Redway met aussi en lumière des contrôles d’intégrité connexes comme la protection des balises du point d’accès (MIC sur les balises), obligatoire pour des connexions Wi-Fi 7 conformes — un pas de plus contre la signalisation d’infrastructure falsifiée.

Les documents de la Wi-Fi Alliance sur le WPA3 et les technologies de sécurité connexes restent la référence publique générale quand vous avez besoin de lier quelque chose de non fournisseur dans une norme.

Ce que fait le PMF — et ce qu’il ne fait pas

Le PMF aide avec :

  • La désauthentification / dissociation usurpées contre les sessions protégées
  • Certains schémas de déni et de perturbation basés sur des trames de gestion
  • Le fait de rendre « quelqu’un désauthentifie l’étage » une affirmation à plus grand effort

Le PMF ne :

  • Répare pas les mauvais plans de canaux ni les tempêtes DFS
  • Remplace pas l’identité 802.1X
  • Arrête pas tous les jumeaux maléfiques (les clients peuvent encore être attirés sur d’autres SSID)
  • Sauve pas de la confusion du portail captif ni de l’itinérance brisée

En termes d’exploitation : le PMF réduit toute une classe de harcèlement sans fil bon marché. Il ne remplace ni la conception RF, ni la surveillance, ni la sensibilisation des utilisateurs.

SAE : même expérience de mot de passe, économie d’attaque différente

WPA3-Personal remplace le modèle de poignée de main WPA2-PSK par Simultaneous Authentication of Equals (SAE), un échange de clés authentifié par mot de passe. Du point de vue de l’utilisateur : choisir le SSID, entrer le mot de passe, se connecter. Du point de vue de l’attaquant : l’ancien flux « capturer la poignée de main, partir, casser hors ligne avec un dictionnaire » est ce que SAE a été conçu pour détruire. Deviner devient un problème d’interaction en ligne contre un point d’accès actif, avec limitation de débit et une économie bien pire.

Propriétés supplémentaires qui comptent en revue de conception :

  • Secret de transmission (forward secrecy) : compromettre le mot de passe plus tard ne devrait pas déchiffrer les sessions passées comme les défaillances classiques du PSK pouvaient l’impliquer
  • Dérivation de clés par session enracinée dans l’échange SAE plutôt qu’un PSK statique étiré à l’ancienne

Meraki note deux méthodes d’élément de mot de passe historiquement associées à SAE : Hunting and Pecking (HnP) et Hash-to-Element (H2E). H2E est obligatoire pour le Wi-Fi 6E (6 GHz) et le Wi-Fi 7 parce que HnP soulevait des préoccupations de dictionnaire par force brute. Si votre « WPA3-Personal » sent encore les paramètres SAE transitoires des premiers micrologiciels, revérifiez H2E.

Le mode personnel du Wi-Fi 7 va plus loin avec des AKM étendus (p. ex. comportement de classe SAE-EXT-KEY / AKM 24) et des attentes de GCMP-256 — Redway couvre bien la matrice AKM/chiffrements si vous êtes plongé dans les réglages du contrôleur.

Mode de transition : le compromis qui garde les vieux trous au chaud

Meraki et WWT décrivent tous deux des modes de transition pour les SSID d’entreprise et personnels afin que les clients WPA2 puissent coexister pendant que les clients WPA3 montent en gamme.

Utile? Oui, pendant la migration. Sûr pour toujours? Non.

WWT est direct : tant que le mode de transition fonctionne, les vulnérabilités WPA2 héritées restent exploitables. Utilisez-le avec un plan d’élimination.

Sur les SSID personnels, la transition signifie souvent que les clients modernes font du SAE pendant que les plus anciens font encore du PSK. Devinez quels appareils les attaquants préfèrent cibler. Sur les SSID d’entreprise, le PMF optionnel pour le côté WPA2 est souvent recommandé pour la compatibilité — Meraki note l’activation du 802.11w d’une façon qui permet toujours les clients WPA2 non PMF. C’est honnête en exploitation et imparfait en sécurité. Documentez-le comme un risque temporaire.

Notes de terrain des migrations (la partie peu glamour)

Réseaux invités Un invité à PSK avec une rotation trimestrielle du mot de passe donne l’impression d’être productif et change peu si le mot de passe est toujours « CompanyGuest2024! ». SAE améliore le chemin crypto; ça ne répare pas le théâtre de la distribution des mots de passe. Préférez le portail + la segmentation, ou OWE pour la commodité de style ouvert avec chiffrement (sujet 20).

IdO et lecteurs Voilà pourquoi le PMF reste optionnel plus longtemps qu’il ne devrait. J’ai vu des lecteurs d’entrepôt échouer à un pilote « PMF requis » et forcer une conception à double SSID en une nuit. Ne découvrez pas ça le soir de la bascule. Testez les appareils moches en labo d’abord.

Billets de désauthentification après PMF requis Certaines tempêtes de déconnexion n’étaient jamais des attaques — c’étaient des clients collants, des trous de couverture ou des bogues de contrôleur. Quand le PMF est requis, votre récit de dépannage change. Gardez vos compétences en IPS/IDS sans fil et en capture de paquets affûtées pour ne pas blâmer des « pirates » pour un débit de données minimal mal réglé.

Transition rapide / 802.11r SAE et 802.1X interagissent tous deux avec les AKM FT. Mauvaise combinaison = douleur d’itinérance que les utilisateurs décrivent comme « le Wi-Fi n’arrête pas de tomber en marchant vers la salle de conférence ». Les marches de test battent l’orgueil synthétique d’iperf.

Réflexion sur les contrôles pertinente pour le CISSP

  • Modélisation des menaces : la perturbation bon marché par trames de gestion et le cassage de PSK hors ligne étaient des menaces réalistes, pas des anecdotes de CTF
  • Choix du protocole crypto : SAE est une amélioration de classe PAKE par rapport à l’économie de capture de poignée de main PSK
  • Gestion de la configuration : « PMF optionnel » est un état de contrôle, pas une valeur par défaut neutre
  • Acceptation du risque : chaque SSID en mode de transition est une exposition résiduelle acceptée avec un responsable et une date

Si vous écrivez des politiques, bannissez le mode de transition éternel de la même façon que vous avez banni le WEP — poliment d’abord, puis en gestion du changement.

Séquence pratique d’activation

  1. Inventoriez les SSID : entreprise contre personnel contre ouvert
  2. Testez le PMF requis en labo sur un SSID pilote WPA3-Enterprise avec des images d’entreprise
  3. Déplacez les SSID à PSK dont vous avez encore besoin vers WPA3-Personal (SAE + H2E), pas vers un « mot de passe WPA2 plus fort »
  4. Gardez les modes de transition limités dans le temps; suivez le nombre de clients utilisant encore des AKM WPA2
  5. Validez avec des captures : bits MFPC/MFPR, AKM, et si les tests d’usurpation de désauthentification se comportent comme attendu dans un labo contrôlé (pas à l’étage du PDG)
  6. Mettez à jour les scripts du service d’assistance pour que « remettez-le en WPA2 » ne soit pas le seul chemin de réparation

Conclusion pratique

Le PMF obligatoire ferme une brèche longtemps exploitée autour des trames de gestion usurpées. SAE remplace la conception favorable au dictionnaire hors ligne du PSK tout en gardant l’expérience de mot de passe que les utilisateurs comprennent déjà. Ensemble, voilà pourquoi WPA3 est plus qu’un changement de nom — et pourquoi les déploiements 6 GHz / Wi-Fi 7 qui s’accrochent au PMF optionnel et au PSK classique choisissent la nostalgie plutôt que le modèle de sécurité que les nouvelles bandes présupposent.

Prochainement : le fonctionnement multi-liens — quand un appareil utilise plusieurs bandes à la fois, la cohérence du chiffrement et des AKM cesse d’être académique.

Related services

Practical consulting aligned to this article’s focus—program design, controls, and operational delivery.

Browse all services