Résumé

  • À partir de SURFnet, Klaas Wierenga lança en 2002 une architecture dans laquelle l’établissement d’origine authentifie son membre, tandis que l’établissement visité conserve la décision d’ouvrir et de régler son réseau.
  • L’association de 802.1X, EAP et d’une hiérarchie de relais RADIUS transporte la demande vers le fournisseur d’identité d’origine. Elle crée un chemin de confiance, pas une base mondiale de mots de passe.
  • Le succès du modèle tient à une concession limitée : chaque participant accepte des règles et une exploitation communes, sans remettre son annuaire ni son pouvoir d’autorisation à un opérateur central.

Le mauvais problème du compte invité

Avant de se demander comment relier des bornes Wi-Fi, il fallait décider ce qu’était un visiteur. Un chercheur néerlandais présent dans une université portugaise n’appartenait pas à l’annuaire local. Lui créer un compte temporaire imposait une procédure, un support et une nouvelle trace d’identité. Lui demander son mot de passe habituel sur une page web locale obligeait l’utilisateur à faire confiance à une institution qu’il connaissait à peine.

Wierenga aborda la difficulté depuis l’identité fédérée. L’université d’origine sait si le compte est valable. L’université visitée sait quelles ressources elle est disposée à fournir. La première doit donc répondre à la question « qui est ce membre ? » ; la seconde à la question « que peut-il faire ici ? ». eduroam ne fusionne pas ces réponses. Il organise leur rencontre.

Cette distinction entre authentification et autorisation paraît élémentaire dans un schéma de sécurité. Appliquée à des centaines d’institutions autonomes, elle devient une constitution miniature. Elle fixe celui qui peut voir le secret, celui qui peut refuser l’accès et celui qui devra coopérer après un incident.

Un courriel du 30 mai 2002

L’histoire officielle d’eduroam situe le départ au sein de la Task Force Mobility de TERENA. Le 30 mai 2002, Wierenga, alors chez SURFnet, proposa par courriel un dispositif d’itinérance entre réseaux nationaux de la recherche et de l’éducation. La mobilité des étudiants et des chercheurs augmentait, mais leurs identités numériques restaient enfermées dans leur campus.

SURF raconte qu’il confia à Paul Dekkers, alors stagiaire, la réalisation d’un pilote fondé sur l’identité fédérée. L’essai néerlandais convainquit d’autres établissements. Un pilote transfrontalier associa notamment SURFnet, l’Université de Southampton, FCCN au Portugal et Srce à Zagreb. GÉANT reprit le projet en 2003 afin de l’étendre internationalement. Les programmes européens transformèrent ensuite une preuve de fonctionnement en service : spécifications, politiques, supervision et responsabilités d’exploitation.

Attribuer eduroam à Wierenga ne revient donc pas à effacer ce travail collectif. L’Internet Hall of Fame reconnaît l’invention ; GÉANT rappelle les centaines, puis les milliers de personnes qui ont construit et maintenu le dispositif. Son apport propre fut de formuler la bonne répartition des rôles et de la pousser jusqu’au premier réseau de partenaires.

Pourquoi le portail captif posait une question de souveraineté

Le RFC 7593 décrit trois familles étudiées. Un réseau privé virtuel offrait de la sécurité, mais pas une administration viable à grande échelle. Un portail captif se déployait aisément, mais protégeait mal l’identifiant d’origine. La combinaison retenue—IEEE 802.1X, EAP et RADIUS—répondait mieux aux critères de sécurité, d’échelle, de déploiement et d’indépendance vis-à-vis des fournisseurs.

Dans un hôtel, accepter une page de connexion peut sembler banal. Dans une fédération universitaire, chaque nouveau portail serait une invitation à saisir le même secret sur un domaine inconnu. L’utilisateur ne pourrait pas toujours distinguer la page authentique de sa copie. Plus profondément, l’établissement visité deviendrait dépositaire d’un mot de passe dont il n’a pas besoin pour décider de l’accès local.

Avec les méthodes EAP sous tunnel ou EAP-TLS, le terminal entretient une conversation d’authentification logiquement directe avec son établissement d’origine. Le point d’accès et les serveurs RADIUS intermédiaires relaient les messages. Le résultat—acceptation ou refus—revient au réseau visité, qui applique encore ses propres règles. La sécurité ne vient donc pas de la confiance accordée à chaque escale, mais de la protection maintenue jusqu’à la maison.

Une adresse de routage plutôt qu’une identité centrale

La partie appelée « realm » dans l’identité externe indique vers quel domaine acheminer la requête. Les relais RADIUS la font remonter depuis l’établissement, passer par les échelons nationaux et internationaux, puis redescendre vers le fournisseur d’identité d’origine. L’exemple du RFC 7593 conduit ainsi une requête d’une université américaine vers SURFnet et l’établissement néerlandais concerné.

La hiérarchie ressemble à DNS parce qu’elle évite une configuration bilatérale entre toutes les paires d’universités. Mais elle ne joue pas le rôle d’un coffre-fort central. Un relais peut connaître le trajet et transmettre l’échange sans posséder l’annuaire de l’étudiant ni rendre le verdict d’identité. La confiance est transitive pour l’acheminement ; l’autorité reste distribuée.

Dire que le mot de passe ne voyage pas est donc un raccourci sur la garde du secret. Des messages d’authentification franchissent bien des réseaux et des pays. Le campus visité voit une session sur son infrastructure. Ce qui demeure à l’origine, c’est la capacité de vérifier le secret privé et de gouverner le compte.

Les coûts cachés de la fédération

L’absence d’une base centrale ne supprime pas l’exploitation. La première hiérarchie reposait sur des routes statiques, RADIUS sur UDP, des secrets partagés entre voisins et des mises à jour manuelles. Les points d’agrégation pouvaient devenir des goulets. Une faute dans un realm, un certificat expiré ou un relais mal configuré suffisait à interrompre une chaîne de confiance pourtant intacte sur le papier.

La communauté dut produire des règles, des outils de configuration, des diagnostics, de la supervision et des procédures de traitement des abus. Plus tard, RADIUS sur TLS et la découverte dynamique décrite par le RFC 7585 permirent d’améliorer les liaisons progressivement, sans imposer une bascule générale. L’architecture évolua sans renverser le partage initial : l’origine authentifie, la destination autorise.

Cette continuité explique mieux l’expansion que les chiffres de couverture. Un établissement pouvait participer sans abandonner son système d’identité. En contrepartie, il devait rendre son propre maillon suffisamment fiable pour que des inconnus s’y appuient. L’échelle fut obtenue par une discipline mutuelle, non par la disparition de l’administration.

Une protection de la vie privée, avec des limites

La spécification technique de 2006 considère l’infrastructure d’itinérance comme potentiellement hostile et exige que les données sensibles ne soient accessibles qu’à l’utilisateur et à son établissement d’origine. Une identité externe anonyme peut aussi empêcher le site visité d’associer immédiatement un nom civil à chaque requête.

Le RFC 7593 souligne toutefois le conflit entre anonymat et recherche d’un usage abusif. Le réseau visité observe le trafic qu’il transporte et applique son droit local. L’origine sait quel compte elle a authentifié. Le realm peut révéler une affiliation. eduroam réduit la diffusion du secret ; il n’abolit ni les traces techniques ni la responsabilité.

L’invention comme répartition des droits

Les briques employées par Wierenga étaient des standards ouverts et des systèmes déjà administrés dans les campus. La nouveauté durable réside dans leur assemblage autour d’une règle institutionnelle. Le lieu qui connaît la personne conserve l’identité ; le lieu qui possède la ressource conserve l’accès ; la fédération rend leurs décisions compatibles.

Chaque nouvel établissement n’avait plus à conclure un accord technique avec tous les anciens ni à livrer ses comptes à une plateforme universelle. Il lui fallait rejoindre la hiérarchie, respecter les exigences communes et rendre la réciprocité effective. L’identité ne fut pas rendue mondiale. C’est la vérification locale qui devint utilisable à distance.

Sources

  1. eduroam, « From an idea to a global service »
  2. FAQ eduroam
  3. eduroam, « How does eduroam work? »
  4. GÉANT, Inter-NREN Roaming Technical Specification
  5. GÉANT, eduroam Policy Service Definition
  6. Internet Hall of Fame, Klaas Wierenga
  7. RFC 7585, Dynamic Peer Discovery for RADIUS/TLS
  8. RFC 7593, The eduroam Architecture for Network Roaming
  9. GÉANT, « Klaas Wierenga inducted into the Internet Hall of Fame »
  10. SURF, « eduroam: the killer app for the 21st-century internet »