Portail captif

Le portail captif est une technique consistant à forcer les clients HTTP d'un réseau de consultation à afficher une page web spéciale (le plus souvent dans un but d'authentification) avant d'accéder à Internet normalement.

Exemple d'une page de connexion.

Au-delà de l'authentification, les portails captifs permettent d'offrir différentes classes de services et tarifications associées pour l'accès Internet. Par exemple, Wi-Fi gratuit, filaire payant, 1 heure gratuite...

Cette technique est généralement mise en œuvre pour les accès Wi-Fi mais peut aussi être utilisée pour l'accès à des réseaux filaires (ex. : hôtels, campus, etc.).

Procédés

Interception de paquets

Cela est obtenu en interceptant tous les paquets liés aux protocoles HTTP ou HTTPS quelles que soient leurs destinations jusqu'à ce que l'utilisateur ouvre son navigateur web. En utilisant un DNS menteur, l'utilisateur est redirigé vers une page web permettant de s'authentifier, d'effectuer un éventuel paiement, de remplir des informations, et de recueillir le consentement de l'utilisateur concernant les conditions d'utilisation ou la collecte de données personnelles.

Couramment mise en œuvre[réf. nécessaire], cette technique s'apparente à une attaque de l'homme du milieu[1], puisqu’un équipement intermédiaire usurpe l'identité du site visité pour le transformer en redirection vers le portail captif. Il arrive également que le portail captif utilise de faux certificats de sécurité pour rediriger également le protocole HTTPS, ce qui provoque une erreur de sécurité avec une page HTTPS simple et l'impossibilité d'être redirigé avec le protocole strict HSTS.

Il est d'ailleurs possible d'usurper le SSID du portail captif pour faire une attaque de l'homme du milieu[2].

DHCP et Router Advertisement

Publiée en , la RFC 7710[3] propose de notifier le client de l'existence d'un portail captif via le serveur DHCP (option 160) ou par le routeur. Le client afficherait alors le portail captif avant d'ouvrir d'autres tâches dont les paquets risqueraient d'être détournés.

Notes et références

Liens externes

  • Portail de la sécurité informatique
Cet article est issu de Wikipedia. Le texte est sous licence Creative Commons - Attribution - Partage dans les Mêmes. Des conditions supplémentaires peuvent s'appliquer aux fichiers multimédias.