ガイドNW

IEEE 802.1X認証基盤とEAP-TLS・ダイナミックVLANの実装

公開: 2026-10-06
IEEE 802.1X認証基盤とEAP-TLS・ダイナミックVLANを徹底解説。Supplicant/Authenticator/RADIUSの3要素、クライアント証明書相互認証、CRL/OCSPによるリアルタイム失効確認、動的VLAN属性制御、午後・科目B実戦演習を収録。

1. 概要と本質:なぜ社内LANの入口に802.1X認証が必要なのか

従来のオフィスLANでは、会議室のLANケーブルにPCを挿したり、社内Wi-Fiの事前共有鍵(PSK: WPA2-Personal等の共通パスワード)を入力したりするだけで、誰でも容易に社内ネットワークへ接続できました。 しかし、この運用では「退職者がパスワードを持ち出して外部から侵入する」「私物スマートフォンや未許可PC(シャドーIT)が無断接続されマルウェアを撒き散らす」といった重大なセキュリティ事故を防止できません。

MACアドレスフィルタリングも、攻撃者が正当な端末のパケットを盗聴してMACアドレスを偽装(スプーフィング)すれば数秒で突破されます。

この課題を根本から解決するのが、LANスイッチの物理ポートや無線APの接続口で端末を厳格に認証する業界標準規格「IEEE 802.1X」です。 未認証の端末に対しては、認証用パケット(EAPOL)以外のすべての通信をハードウェアレベルで完全遮断し、正規の認証(電子証明書等)に成功して初めてポートの通信を動的に開放します。

ネットワークスペシャリスト(NW)午後・科目B試験では、「802.1Xの3大構成要素(Supplicant / Authenticator / Authentication Server)の役割」「EAP-TLSによるクライアント・サーバ相互認証シーケンス」「RADIUS属性を用いたダイナミックVLAN(動的VLAN割り当て)」「CRL(失効リスト)やOCSPによる退職者端末の即時排除」が反復して出題されます。 本稿では、その通信フローと設計実務を徹底解説します。


2. IEEE 802.1X認証のアーキテクチャと3要素

IEEE 802.1X認証システムは、明確に分離された3つのエンティティによって構成されます。

2.1 3大要素の役割定義

要素

役割と動作

試験での着眼点

サプリカント(Supplicant)

ネットワークへ接続しようとするクライアント端末上のソフトウェア。認証情報を提示する。

Windows, macOS, iOSなどのOS標準サプリカントを使用。

オーセンティケータ(Authenticator)

接続の門番(L2スイッチまたは無線AP)。認証が完了するまでデータ通信用ポートを論理的に遮断(ブロック)する。

端末自身が正当かを検証する能力は持たず、EAPパケットをRADIUSパケットへ相互変換(中継)するだけである点。

認証サーバ(Authentication Server)

バックエンドの認証決定機関(主に RADIUSサーバ)。ユーザID/パスワードや電子証明書を検証し、許可/拒否を判断する。

認証成功時に「どのVLANに所属させるか」等のポリシー属性をオーセンティケータへ指示する。


3. EAPプロトコルスタックとEAP-TLS相互認証

802.1Xでは、認証方式を柔軟に拡張できるフレームワークである EAP(Extensible Authentication Protocol: RFC 3748) を使用します。

3.1 主要EAP方式のセキュリティ比較

EAP方式

認証基盤

メカニズムとセキュリティ強度

EAP-MD5

パスワード(平文ハッシュ)

サーバ認証がなく中間者攻撃に脆弱。辞書攻撃耐性なし。現代では使用禁止。

PEAP(Protected EAP)

サーバ証明書 + ユーザID/パスワード

サーバ証明書でTLS暗号化トンネルを張り、その中でMS-CHAPv2によりパスワード認証。手軽だがパスワード漏洩リスクが残る。

EAP-TLS(RFC 5216)

クライアント証明書 + サーバ証明書

最高強度の相互認証。端末に配布した秘密鍵・証明書で認証するため、ID/パスワードが不要。パスワード総当たりやフィッシングが完全に無効化される。


4. クライアント証明書の失効確認:CRL vs OCSP

EAP-TLS運用において最も重要なのが、「端末を紛失した」「社員が退職した」際に、その証明書によるネットワークアクセスを即時に遮断する仕組みです。


5. ダイナミックVLAN(動的VLAN割り当て)の実装

従来のネットワークでは、スイッチの物理ポートごとに固定のVLAN(例: ポート1〜10は営業部VLAN 10、ポート11〜20は開発部VLAN 20)を割り当てていました。 しかし、これではオフィスのフリーアドレス化やWi-Fi環境において、所属部署に応じた適切なアクセス制御ができません。

これを解決するのが 「ダイナミックVLAN(Dynamic VLAN Assignment)」 です。

[!IMPORTANT] ダイナミックVLANで使用される標準RADIUS属性(試験頻出) - RFC 2868 / 3580 準拠属性: 1. Tunnel-Type = 13(VLANを指定) 2. Tunnel-Medium-Type = 6(IEEE 802メディアを指定) 3. Tunnel-Private-Group-ID = VLAN ID(例: "100")または VLAN名


6. 午後・科目B形式 実戦演習

【問題シナリオ】

製薬会社のG社は、オフィスの完全フリーアドレス化に伴い、社内LANのセキュリティ刷新プロジェクトを開始した。 各フロアの有線LANスイッチおよび無線LANアクセスポイント(AP)にIEEE 802.1X認証を導入し、認証基盤としてプライベートCA(認証局)およびRADIUSサーバを構築した。

G社のシステム要件は以下の通りである。

  1. 認証方式には最高度の安全性を担保するため、パスワードを用いず電子証明書による相互認証を行う「EAP-TLS」を採用する。

  2. 社員がPCをどのフロアのLANポートに接続しても、研究職の社員のPCは「研究開発VLAN 10」、一般職の社員のPCは「一般事務VLAN 20」に自動的に収容されること。

  3. 万一、会社支給PCの紛失・盗難が発生した場合、システム管理者がCA側で証明書失効処理を実行した直後から、そのPCによる社内LAN接続を即座にブロックできること。


【設問1】

要件2を実現するため、RADIUSサーバが認証成功時にオーセンティケータ(L2スイッチ)へ返送するRADIUS Access-Acceptメッセージに含めるべき情報について、スイッチのポート制御動作に着目して35字以内で述べよ。

解答への思考プロセス

  • 技術要素の特定:

- ダイナミックVLAN(動的VLAN割り当て)のメカニズム。 - RADIUSサーバは認証成功時、単に「OK」を返すだけでなく、そのユーザ/端末が所属すべきVLAN識別情報(VLAN IDまたはVLAN名、RFC 3580属性)をAccess-Acceptに付加して返す。 - スイッチ(オーセンティケータ)はその指示を受け取り、接続ポートの収容VLANを動的に変更する。

  • 設問要求の確認:

- 「含めるべき情報」=端末を収容すべきVLAN ID(またはVLAN情報) - 「スイッチのポート制御動作に着目」 - 35字以内。

  • 文章作成:

- 端末を収容すべきVLAN IDを指示する属性情報を設定する。(31字) - 接続ポートに動的割り当てすべきVLAN番号を属性として含める。(33字)

模範解答

接続ポートに動的割り当てすべきVLAN番号を属性として含める。(33字)

減点・失点分析

  • ×「社員のユーザーIDとパスワード情報を含める。」(認証完了後の認可情報であり、VLANの指定に触れていないため0点)

  • △「許可フラグを送信する。」(どのVLANに所属させるかの情報が抜けているため大幅減点)


【設問2】

要件3において、証明書の失効確認手段として従来のCRL(証明書失効リスト)方式を採用した場合、管理者がCAで失効処理を行った直後であっても紛失PCの不正接続を即座に防げない理由について、CRLの運用特性に着目して35字以内で述べよ。

解答への思考プロセス

  • CRLの動作限界:

- CRLは認証局(CA)が定期的なスケジュール(例: 24時間ごと、1日1回)で失効リストファイルを生成・発行し、RADIUSサーバ側がそれをダウンロードしてキャッシュする。 - したがって、管理者がCAで失効登録しても、次回のCRL生成・配信が行われるまでの間、RADIUSサーバは古いCRLを参照し続ける。 - このタイムラグの間、紛失PCの証明書は「有効」と判定されてしまい、即座に排除できない。

  • 設問要求の確認:

- 「CRLの運用特性」=定期的な更新・ダウンロード周期によるタイムラグ - 35字以内。

  • 文章作成:

- CRLの定期更新周期によるタイムラグがあり即時反映されないため。(34字)

模範解答

CRLの定期更新周期によるタイムラグがあり即時反映されないため。(34字)

減点・失点分析

  • ×「CRLには失効した証明書が記録されないから。」(失効証明書を記録するためのリストなので事実誤認。0点)

  • △「通信が暗号化されているため確認できないから。」(失効確認プロトコルの性質と関係がないため0点)


7. まとめと次ステップ

IEEE 802.1Xは、ゼロトラスト時代の境界制御(ネットワークエッジ防御)の第一関門です。

  • 3要素: Supplicant(端末) / Authenticator(スイッチ・AP) / RADIUS(認証サーバ)。

  • EAP-TLS: クライアント証明書とサーバ証明書による最高強度の相互認証。

  • ダイナミックVLAN: RADIUS属性(Tunnel-Private-Group-ID)による所属VLANの動的制御。

  • OCSP: リアルタイム失効確認により紛失端末を即座にブロック。

次稿 NWP-12(ゼロトラストネットワークアクセス(ZTNA)とSASE/SWGの導入設計) では、社内LANの安全を前提とする境界型防御モデルを脱却し、インターネット上のすべての通信を常時検証・保護するZTNAおよびSASEの最先端アーキテクチャを徹底解説します。

次におすすめの学習

この記事を共有する

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る