Je ne fais pas de confusion avec WPA/TKIP, enfin, il me semble. En revanche, je constate l'utilisation la plus fréquente des portails captifs : restreindre l'accès à un réseau. Or, il s'agit pour cela :
- de mentir sur les réponses DNS ;
- de bloquer des paquets au niveau réseau, en se basant sur l'adresse MAC (donc liaison) des clients ;
- de lever le blocage sur une identification au niveau applicatif.
Concernant le premier point : mentir, c'est mal (en général). Concernant les deux derniers points : par rapport au modèle OSI, c'est horrible, on fait ici un lien de la couche liaison (la seconde) à la couche applicative (la cinquième, dans l'implémentation TCP/IP). Même au niveau système, ça fait de drôles d'opération, entre un serveur Web et Netfilter...
Tout ça pour remplacer quoi ? Ça dépend du cas :
- restriction d'accès avec codes distribués au cas par cas : du WPA/TKIP, qui a l'avantage de rester là où il a sa place, dans la couche liaison ;
- informations sur le réseau : des panneaux d'affichage.
Quant à contourner sans IPoDNS : prendre l'adresse MAC d'un client déjà connecté, par exemple ?
[^] # Re: Vos commentaires !
Posté par 🚲 Tanguy Ortolo (site web personnel) . En réponse à la dépêche PepperSpot, Portail Captif nouvelle génération. Évalué à 2.
- de mentir sur les réponses DNS ;
- de bloquer des paquets au niveau réseau, en se basant sur l'adresse MAC (donc liaison) des clients ;
- de lever le blocage sur une identification au niveau applicatif.
Concernant le premier point : mentir, c'est mal (en général). Concernant les deux derniers points : par rapport au modèle OSI, c'est horrible, on fait ici un lien de la couche liaison (la seconde) à la couche applicative (la cinquième, dans l'implémentation TCP/IP). Même au niveau système, ça fait de drôles d'opération, entre un serveur Web et Netfilter...
Tout ça pour remplacer quoi ? Ça dépend du cas :
- restriction d'accès avec codes distribués au cas par cas : du WPA/TKIP, qui a l'avantage de rester là où il a sa place, dans la couche liaison ;
- informations sur le réseau : des panneaux d'affichage.
Quant à contourner sans IPoDNS : prendre l'adresse MAC d'un client déjà connecté, par exemple ?