エンタープライズWi-Fi:EAPとRADIUS
EAP-TLSでWPA2-Enterpriseを設定し、証明書ベースの認証を理解してRADIUSサーバーを保護します。
「エンタープライズWi-Fi:EAPとRADIUS」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
エンタープライズWi-Fiが必要な理由
WPA2-Personalでは共有パスワードを使用するため、全員が同じシークレットを知っています。WPA2/WPA3-Enterpriseでは、個別の認証情報や証明書を使用する802.1Xにより、ユーザー単位の認証、失効、監査ログが可能になります。
802.1Xフレームワーク
802.1Xは3つの役割を定義します。サプリカント(クライアントデバイス)、オーセンティケータ(APまたはスイッチ)、認証サーバー(RADIUS)です。APは認証情報を知らないまま、RADIUSに中継します。
# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for clientEAP方式の比較
複数のEAP方式が、それぞれ異なるセキュリティレベルを提供します。EAP-TLS(証明書)が最も安全で、PEAPとEAP-TTLSはTLSトンネル内でパスワード認証情報を使用する一般的な方式です。
# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)RADIUSサーバーのセットアップ(FreeRADIUS)
FreeRADIUSはオープンソースのRADIUS実装です。クライアント(AP)、ユーザー(またはLDAP/AD連携)、証明書を設定します。ほとんどのエンタープライズ環境では、PEAP-MSCHAPv2を介してActive Directoryと連携します。
# Install FreeRADIUS
apt install freeradius
# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
ipaddr = 192.168.1.10
secret = shared_secret_with_ap
shortname = AP1
}EAP-TLS用認証局
EAP-TLSにはPKIが必要です。CAはサーバー証明書(RADIUS)とクライアント証明書(デバイス)を発行します。クライアントはRADIUSサーバー証明書を検証するため、不正AP攻撃を防止できます。
# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650
# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
-CAkey ca.key -out server.pem -days 365PEAP-MSCHAPv2の設定
PEAP-MSCHAPv2は、最も一般的なエンタープライズWi-Fi構成です。サーバーが証明書を提示してTLSトンネルを確立し、そのトンネル内でユーザーをADドメインの認証情報によって認証します。
# FreeRADIUS eap.conf excerpt:
peap {
default_eap_type = mschapv2
copy_request_to_tunnel = no
use_tunneled_reply = no
}
# Client validates server cert CN
# before submitting credentials無線コントローラーとの統合
エンタープライズAPは、RADIUSプロキシ、ユーザーまたはグループごとのVLAN割り当て、ポリシーの一元的な適用を処理する無線コントローラー(Cisco WLC、Aruba、Ruckus)に接続します。
PEAP攻撃:認証情報の窃取
クライアントがRADIUSサーバー証明書を検証しない場合、自己署名証明書を使用する不正APによってドメイン認証情報を窃取される可能性があります。hostapd-wpeはこの攻撃を実装しており、証明書の検証が必須である理由を示しています。
# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf
# Defense: enforce server certificate validation
# and pin the CA cert on all clientsクライアント証明書の配布
自動的な配布と更新を行うため、MDM(Microsoft Intune、Jamf)を介してクライアント証明書を展開します。共有パスワードとは異なり、証明書は個別に失効させることができ、即時かつ対象を限定した対応が可能です。
ネットワークアクセス制御(NAC)
NACは、デバイスの健全性チェックによって802.1Xを拡張します。OSにパッチが適用されているか、ウイルス対策ソフトが動作しているかなどを確認し、デバイスのコンプライアンス状態に基づいて異なるネットワークアクセスレベルを付与します。
監視とロギング
RADIUSは、ユーザー、デバイス、時刻、結果、割り当てられたVLANなど、すべての認証をログに記録します。SIEMと連携すると、ブルートフォース攻撃、通常と異なるログイン時刻、予期しない場所から使用された侵害済み認証情報を検知できます。
クイックチェック
最大限のセキュリティを実現するために、相互の証明書認証を使用するEAP方式はどれですか?
まとめ:エンタープライズWi-Fi
802.1Xを使用するWPA2/WPA3-Enterpriseは、ユーザー単位の認証、監査証跡、即時の失効を提供します。相互証明書認証を使用するEAP-TLSが最も優れた方式です。不正APによるPEAP認証情報の窃取を防ぐため、クライアントでは必ずサーバー証明書の検証を強制してください。RADIUSをSIEMと統合し、認証イベントを継続的に監視してください。
よくある質問
「エンタープライズWi-Fi:EAPとRADIUS」レッスンは無料ですか?
はい。「エンタープライズWi-Fi:EAPとRADIUS」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「エンタープライズWi-Fi:EAPとRADIUS」で何を学びますか?
EAP-TLSでWPA2-Enterpriseを設定し、証明書ベースの認証を理解してRADIUSサーバーを保護します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「エンタープライズWi-Fi:EAPとRADIUS」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 802.11セキュリティプロトコル:WEP、WPA2、WPA3
- WPA2ハンドシェイクのキャプチャと解析
- Evil Twinとキャプティブポータル攻撃
- エンタープライズWi-Fi:EAPとRADIUS