0Pricing
Cyber Security Academy · レッスン

エンタープライズWi-Fi:EAPとRADIUS

EAP-TLSでWPA2-Enterpriseを設定し、証明書ベースの認証を理解してRADIUSサーバーを保護します。

「エンタープライズWi-Fi:EAPとRADIUS」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

エンタープライズWi-Fiが必要な理由

WPA2-Personalでは共有パスワードを使用するため、全員が同じシークレットを知っています。WPA2/WPA3-Enterpriseでは、個別の認証情報や証明書を使用する802.1Xにより、ユーザー単位の認証、失効、監査ログが可能になります。

802.1Xフレームワーク

802.1Xは3つの役割を定義します。サプリカント(クライアントデバイス)、オーセンティケータ(APまたはスイッチ)、認証サーバー(RADIUS)です。APは認証情報を知らないまま、RADIUSに中継します。

# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for client

EAP方式の比較

複数のEAP方式が、それぞれ異なるセキュリティレベルを提供します。EAP-TLS(証明書)が最も安全で、PEAPとEAP-TTLSはTLSトンネル内でパスワード認証情報を使用する一般的な方式です。

# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)

RADIUSサーバーのセットアップ(FreeRADIUS)

FreeRADIUSはオープンソースのRADIUS実装です。クライアント(AP)、ユーザー(またはLDAP/AD連携)、証明書を設定します。ほとんどのエンタープライズ環境では、PEAP-MSCHAPv2を介してActive Directoryと連携します。

# Install FreeRADIUS
apt install freeradius

# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
    ipaddr = 192.168.1.10
    secret = shared_secret_with_ap
    shortname = AP1
}

EAP-TLS用認証局

EAP-TLSにはPKIが必要です。CAはサーバー証明書(RADIUS)とクライアント証明書(デバイス)を発行します。クライアントはRADIUSサーバー証明書を検証するため、不正AP攻撃を防止できます。

# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650

# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
  -CAkey ca.key -out server.pem -days 365

PEAP-MSCHAPv2の設定

PEAP-MSCHAPv2は、最も一般的なエンタープライズWi-Fi構成です。サーバーが証明書を提示してTLSトンネルを確立し、そのトンネル内でユーザーをADドメインの認証情報によって認証します。

# FreeRADIUS eap.conf excerpt:
peap {
    default_eap_type = mschapv2
    copy_request_to_tunnel = no
    use_tunneled_reply = no
}

# Client validates server cert CN
# before submitting credentials

無線コントローラーとの統合

エンタープライズAPは、RADIUSプロキシ、ユーザーまたはグループごとのVLAN割り当て、ポリシーの一元的な適用を処理する無線コントローラー(Cisco WLC、Aruba、Ruckus)に接続します。

PEAP攻撃:認証情報の窃取

クライアントがRADIUSサーバー証明書を検証しない場合、自己署名証明書を使用する不正APによってドメイン認証情報を窃取される可能性があります。hostapd-wpeはこの攻撃を実装しており、証明書の検証が必須である理由を示しています。

# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf

# Defense: enforce server certificate validation
# and pin the CA cert on all clients

クライアント証明書の配布

自動的な配布と更新を行うため、MDM(Microsoft Intune、Jamf)を介してクライアント証明書を展開します。共有パスワードとは異なり、証明書は個別に失効させることができ、即時かつ対象を限定した対応が可能です。

ネットワークアクセス制御(NAC)

NACは、デバイスの健全性チェックによって802.1Xを拡張します。OSにパッチが適用されているか、ウイルス対策ソフトが動作しているかなどを確認し、デバイスのコンプライアンス状態に基づいて異なるネットワークアクセスレベルを付与します。

監視とロギング

RADIUSは、ユーザー、デバイス、時刻、結果、割り当てられたVLANなど、すべての認証をログに記録します。SIEMと連携すると、ブルートフォース攻撃、通常と異なるログイン時刻、予期しない場所から使用された侵害済み認証情報を検知できます。

クイックチェック

最大限のセキュリティを実現するために、相互の証明書認証を使用するEAP方式はどれですか?

まとめ:エンタープライズWi-Fi

802.1Xを使用するWPA2/WPA3-Enterpriseは、ユーザー単位の認証、監査証跡、即時の失効を提供します。相互証明書認証を使用するEAP-TLSが最も優れた方式です。不正APによるPEAP認証情報の窃取を防ぐため、クライアントでは必ずサーバー証明書の検証を強制してください。RADIUSをSIEMと統合し、認証イベントを継続的に監視してください。

よくある質問

「エンタープライズWi-Fi:EAPとRADIUS」レッスンは無料ですか?

はい。「エンタープライズWi-Fi:EAPとRADIUS」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「エンタープライズWi-Fi:EAPとRADIUS」で何を学びますか?

EAP-TLSでWPA2-Enterpriseを設定し、証明書ベースの認証を理解してRADIUSサーバーを保護します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「エンタープライズWi-Fi:EAPとRADIUS」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 802.11セキュリティプロトコル:WEP、WPA2、WPA3
  2. WPA2ハンドシェイクのキャプチャと解析
  3. Evil Twinとキャプティブポータル攻撃
  4. エンタープライズWi-Fi:EAPとRADIUS
← Cyber Security Academyに戻る