エンタープライズ無線:802.1XとRADIUS
802.1Xによるポートベース認証とRADIUSサーバーによって、共通のパスフレーズを共有せずに各無線クライアントを個別に認証する仕組みを学びます。
「エンタープライズ無線:802.1XとRADIUS」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
エンタープライズ無線に802.1Xが必要な理由
WPA2-Personalでは、認証されたすべてのユーザーが知っている単一の共有パスフレーズを使用します。従業員が組織を離れた場合や、パスフレーズが許可されていない人物に共有された場合、ネットワーク全体が侵害され、全員のパスフレーズを変更しなければなりません。802.1Xでは、ユーザーまたはデバイスごとに固有の認証情報を割り当てることで、この問題を解消できます。そのため、1人の従業員のアクセスを取り消しても、他のユーザーには影響しません。エンタープライズ環境がPSKではなく802.1Xを使用する根本的な理由は、IDごとにきめ細かくアクセスを制御できることです。
802.1Xの構成要素:Supplicant、Authenticator、AS
802.1Xフレームワークには3つの役割があります。supplicantは、ネットワークへのアクセスを求めるクライアントデバイス(ノートPCやスマートフォン)です。authenticatorは、アクセスを強制するネットワークデバイス(無線APまたはスイッチ)であり、認証情報を転送しますが、それ自体では検証しません。Authentication Server(AS)は通常RADIUSサーバーで、認証情報を検証し、アクセスを許可するか拒否するかをauthenticatorに通知します。この3者構成により、アクセス制御点と検証ロジックが分離され、ポリシーを集中管理できます。
# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client trafficRADIUSプロトコルの基礎
RADIUS(Remote Authentication Dial-In User Service)は、UDPポート1812(認証)と1813(アカウンティング)を使用します。RADIUSメッセージは、authenticatorとRADIUSサーバー間の共有シークレットによって保護されます。ただし、暗号化されるのはUser-Password属性だけで、その他のフィールドは平文で送信されます。より安全な代替手段として、RADIUS over TLS(RadSec)があります。これはRADIUS通信全体を暗号化します。一般的なRADIUS実装には、Microsoft NPS(Network Policy Server)、Cisco ISE、FreeRADIUS、Aruba ClearPassなどがあります。
# RADIUS message types:
# Access-Request: client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept: credentials valid; may include VLAN assignment
# Access-Reject: credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking
# FreeRADIUS test:
radtest john password localhost 0 testing123無線認証のEAP方式
EAP(Extensible Authentication Protocol)は、802.1Xフレームワーク内で認証情報を交換する方法を定義します。EAP方式には複数の種類があり、安全性もそれぞれ異なります。EAP-TLSは相互証明書認証(クライアントとサーバーの双方が証明書を提示)を使用し、最も安全な方式です。PEAP(Protected EAP)はTLSトンネルを作成し、その内部でユーザー名とパスワードを送信します。証明書が必要なのはサーバーだけです。EAP-TTLSはPEAPに似ていますが、より柔軟です。LEAPとEAP-MD5は非推奨であり、オフライン辞書攻撃に対して脆弱です。
# EAP method comparison:
# EAP-TLS: Mutual certs (client + server); most secure; complex PKI
# PEAP: Server cert only; client uses username/password inside TLS
# EAP-TTLS: Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST: Cisco; PAC file for tunnel; no cert needed
# LEAP: Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5: Deprecated; no mutual auth; no encryption証明書ベースの認証(EAP-TLS)
EAP-TLSは、相互認証を実現するため、無線エンタープライズ認証の標準とみなされています。クライアントとRADIUSサーバーの双方がデジタル証明書によって身元を証明します。クライアント証明書は、MDMまたは手動登録を通じて組織のPKIからプロビジョニングされます。evil twin APが設置されても、RADIUSサーバーの証明書が信頼された企業CAによって署名されていなければ、クライアントはその証明書を拒否します。これにより、不正な無線インフラを介した認証情報のフィッシングを排除できます。
# EAP-TLS wpa_supplicant.conf:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=TLS
# identity='user@company.com'
# ca_cert='/etc/ssl/corp-ca.pem' # validates RADIUS server cert
# client_cert='/etc/ssl/user.pem' # client identity cert
# private_key='/etc/ssl/user.key'
# private_key_passwd='keypassword'
# }RADIUSのVLAN割り当てと動的ポリシー
RADIUSはアクセスを許可または拒否するだけでなく、ユーザーID、グループメンバーシップ、デバイスの種類に基づいて、クライアントを特定のVLANに動的に割り当てることもできます。これを動的VLAN割り当てと呼びます。たとえば、従業員をVLAN 10(企業)、ゲストをVLAN 20、準拠していないデバイスをVLAN 99(隔離)に配置できます。RADIUSのAccess-Accept応答には、VLANを指定するTunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID属性が含まれます。これにより、1つの物理SSIDで複数のセキュリティゾーンに対応できます。
# FreeRADIUS: dynamic VLAN assignment in users file:
# john Cleartext-Password := 'SecurePass'
# Tunnel-Type = VLAN,
# Tunnel-Medium-Type = IEEE-802,
# Tunnel-Private-Group-ID = '10'
#
# guest Cleartext-Password := 'GuestPass'
# Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSIDRADIUSアカウンティングと監査証跡
RADIUSアカウンティングは、接続イベントを記録します。これには、クライアントの接続時刻、セッション時間、転送データ量、割り当てられたVLANなどが含まれます。これらの記録はフォレンジック調査で非常に役立ちます。セキュリティインシデントが発生した場合、アカウンティングログから、特定の時刻にどのユーザーがどのIPから接続していたかを特定できます。アカウンティングメッセージはUDPポート1813で送信されます。多くの組織では、異常なデータ持ち出しや営業時間外の接続など、他のセキュリティイベントと相関分析するために、RADIUSアカウンティング記録をSIEMへ転送しています。
# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)NPS(Network Policy Server)との統合
MicrosoftのNPS(Network Policy Server)は、Windows Serverに組み込まれたRADIUS実装です。NPSはActive Directoryとネイティブに統合され、ADのグループメンバーシップ、ユーザー属性、デバイスの健全性(NAP/RADIUS隔離)に基づいてRADIUSポリシーを設定できます。NPSはEAP-TLS、PEAP-MS-CHAPv2、PEAP-TLSをサポートします。無線環境では、NPSをRADIUSサーバーとして設定し、Wireless Access Pointsを共有シークレット付きのRADIUSクライアントとして追加します。Connection Request PoliciesとNetwork Policiesによって、アクセスできるユーザーと割り当てるVLANを制御します。
# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
# Conditions: AD Group = 'CorpWireless-Users'
# Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
# Conditions: AD Group = 'Guests'
# Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)IoTデバイスとヘッドレスデバイスの認証
ヘッドレスデバイス(プリンター、IPカメラ、IoTセンサー)は、supplicantソフトウェアスタックや証明書ストアを持たないため、EAP認証を実行できないことがよくあります。このようなデバイスには、デバイスのMACアドレスを認証情報としてRADIUSに送信するMAC Authentication Bypass(MAB)を使用できます。MACアドレスは偽装できるため、MABは802.1Xより脆弱です。ただし、VLAN分離やNACによるポスチャ評価と組み合わせれば、完全な802.1Xをサポートできないデバイスに対する実用的な方法になります。IoTデバイスは必ず、制限付きの別VLANに配置してください。
# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
dot1x pae authenticator
authentication port-control auto
mab <- falls back to MAC auth if EAP fails
switchport access vlan 40 <- IoT VLAN if MAB succeeds
# FreeRADIUS: authorize by MAC
# 001122334455 Auth-Type := Accept
# Tunnel-Private-Group-ID = '40'RADIUSの高可用性とセキュリティ
RADIUSは重要なインフラストラクチャコンポーネントです。RADIUSサーバーが利用できないと、無線クライアントは認証できません。ベストプラクティスには、すべてのAPにプライマリおよびセカンダリRADIUSサーバーを設定し、セカンダリへ自動的に接続するサーバーフェイルオーバー順序を使用することが含まれます。APとRADIUSサーバー間の共有シークレットには、少なくとも22文字のランダムな文字列を使用し、機密として管理する必要があります。RADIUSトラフィックが信頼できないネットワークを経由する場合は、RADIUS over TLS(RadSec)を使用してください。総当たり攻撃や認証情報スタッフィング攻撃の可能性を示す認証失敗の急増を検知できるよう、RADIUSログを監視します。
# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
# secret = 'xK9#mP2@vL5$nQ8!rT4^wY'
# shortname = floor3-ap-01
# nas_type = other
# }
# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wY有線ネットワークでの802.1X
802.1Xは無線ネットワークに限られず、物理ポートのセキュリティが重要な環境では有線スイッチポートでも同様に重要です。有線ポートで802.1Xを使用しない場合、オフィスのポートにEthernetケーブルを接続した人は誰でもネットワークにアクセスできます。スイッチで802.1Xを使用すると、デバイスが認証されるまでポートはブロックされます。これにより、会議室、廊下、来訪者エリアなどのネットワーク配線口に攻撃者が不正なデバイスを接続するのを防止できます。ゲストユーザーはゲストVLANへ、企業のデバイスは適切なセグメントへ振り分けることができます。
# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
description 'Conference Room Drop'
switchport mode access
switchport access vlan 999 <- default quarantine until auth
dot1x pae authenticator
authentication port-control auto
authentication event fail action authorize vlan 20 <- guest VLANクイックチェック
このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、802.1Xがsupplicant、authenticator、RADIUSサーバーによる3者モデルを使用し、共有パスフレーズなしでユーザーごとに個別の無線認証を提供すること、EAP-TLSが相互証明書認証によって最高レベルのセキュリティを提供する一方、PEAPはサーバー証明書だけで運用できる実用的な代替方式であること、そしてRADIUSアカウンティングがフォレンジック調査に非常に役立つセッションデータを記録することを学びました。次は、BluetoothとIoTの無線脅威について学びます。
よくある質問
「エンタープライズ無線:802.1XとRADIUS」レッスンは無料ですか?
はい。「エンタープライズ無線:802.1XとRADIUS」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「エンタープライズ無線:802.1XとRADIUS」で何を学びますか?
802.1Xによるポートベース認証とRADIUSサーバーによって、共通のパスフレーズを共有せずに各無線クライアントを個別に認証する仕組みを学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「エンタープライズ無線:802.1XとRADIUS」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Wi-Fiセキュリティプロトコル:WEP、WPA2、WPA3
- 無線攻撃:Evil Twin、Deauth、Rogue AP
- エンタープライズ無線:802.1XとRADIUS
- BluetoothとIoTの無線脅威