IEEE 802.1X認証基盤とEAP-TLS・ダイナミックVLANの実装
1. 概要と本質:なぜ社内LANの入口に802.1X認証が必要なのか
従来のオフィスLANでは、会議室のLANケーブルにPCを挿したり、社内Wi-Fiの事前共有鍵(PSK: WPA2-Personal等の共通パスワード)を入力したりするだけで、誰でも容易に社内ネットワークへ接続できました。 しかし、この運用では「退職者がパスワードを持ち出して外部から侵入する」「私物スマートフォンや未許可PC(シャドーIT)が無断接続されマルウェアを撒き散らす」といった重大なセキュリティ事故を防止できません。
MACアドレスフィルタリングも、攻撃者が正当な端末のパケットを盗聴してMACアドレスを偽装(スプーフィング)すれば数秒で突破されます。
この課題を根本から解決するのが、LANスイッチの物理ポートや無線APの接続口で端末を厳格に認証する業界標準規格「IEEE 802.1X」です。 未認証の端末に対しては、認証用パケット(EAPOL)以外のすべての通信をハードウェアレベルで完全遮断し、正規の認証(電子証明書等)に成功して初めてポートの通信を動的に開放します。
ネットワークスペシャリスト(NW)午後・科目B試験では、「802.1Xの3大構成要素(Supplicant / Authenticator / Authentication Server)の役割」「EAP-TLSによるクライアント・サーバ相互認証シーケンス」「RADIUS属性を用いたダイナミックVLAN(動的VLAN割り当て)」「CRL(失効リスト)やOCSPによる退職者端末の即時排除」が反復して出題されます。 本稿では、その通信フローと設計実務を徹底解説します。
2. IEEE 802.1X認証のアーキテクチャと3要素
IEEE 802.1X認証システムは、明確に分離された3つのエンティティによって構成されます。
図のデータを表示できません。
2.1 3大要素の役割定義
要素 | 役割と動作 | 試験での着眼点 |
|---|---|---|
サプリカント(Supplicant) | ネットワークへ接続しようとするクライアント端末上のソフトウェア。認証情報を提示する。 | Windows, macOS, iOSなどのOS標準サプリカントを使用。 |
オーセンティケータ(Authenticator) | 接続の門番(L2スイッチまたは無線AP)。認証が完了するまでデータ通信用ポートを論理的に遮断(ブロック)する。 | 端末自身が正当かを検証する能力は持たず、EAPパケットをRADIUSパケットへ相互変換(中継)するだけである点。 |
認証サーバ(Authentication Server) | バックエンドの認証決定機関(主に RADIUSサーバ)。ユーザID/パスワードや電子証明書を検証し、許可/拒否を判断する。 | 認証成功時に「どのVLANに所属させるか」等のポリシー属性をオーセンティケータへ指示する。 |
3. EAPプロトコルスタックとEAP-TLS相互認証
802.1Xでは、認証方式を柔軟に拡張できるフレームワークである EAP(Extensible Authentication Protocol: RFC 3748) を使用します。
図のデータを表示できません。
3.1 主要EAP方式のセキュリティ比較
EAP方式 | 認証基盤 | メカニズムとセキュリティ強度 |
|---|---|---|
EAP-MD5 | パスワード(平文ハッシュ) | サーバ認証がなく中間者攻撃に脆弱。辞書攻撃耐性なし。現代では使用禁止。 |
PEAP(Protected EAP) | サーバ証明書 + ユーザID/パスワード | サーバ証明書でTLS暗号化トンネルを張り、その中でMS-CHAPv2によりパスワード認証。手軽だがパスワード漏洩リスクが残る。 |
EAP-TLS(RFC 5216) | クライアント証明書 + サーバ証明書 | 最高強度の相互認証。端末に配布した秘密鍵・証明書で認証するため、ID/パスワードが不要。パスワード総当たりやフィッシングが完全に無効化される。 |
4. クライアント証明書の失効確認:CRL vs OCSP
EAP-TLS運用において最も重要なのが、「端末を紛失した」「社員が退職した」際に、その証明書によるネットワークアクセスを即時に遮断する仕組みです。
図のデータを表示できません。
5. ダイナミックVLAN(動的VLAN割り当て)の実装
従来のネットワークでは、スイッチの物理ポートごとに固定のVLAN(例: ポート1〜10は営業部VLAN 10、ポート11〜20は開発部VLAN 20)を割り当てていました。 しかし、これではオフィスのフリーアドレス化やWi-Fi環境において、所属部署に応じた適切なアクセス制御ができません。
これを解決するのが 「ダイナミックVLAN(Dynamic VLAN Assignment)」 です。
図のデータを表示できません。
[!IMPORTANT] ダイナミックVLANで使用される標準RADIUS属性(試験頻出) - RFC 2868 / 3580 準拠属性: 1. Tunnel-Type = 13(VLANを指定) 2. Tunnel-Medium-Type = 6(IEEE 802メディアを指定) 3. Tunnel-Private-Group-ID = VLAN ID(例: "100")または VLAN名
6. 午後・科目B形式 実戦演習
【問題シナリオ】
製薬会社のG社は、オフィスの完全フリーアドレス化に伴い、社内LANのセキュリティ刷新プロジェクトを開始した。 各フロアの有線LANスイッチおよび無線LANアクセスポイント(AP)にIEEE 802.1X認証を導入し、認証基盤としてプライベートCA(認証局)およびRADIUSサーバを構築した。
図のデータを表示できません。
G社のシステム要件は以下の通りである。
認証方式には最高度の安全性を担保するため、パスワードを用いず電子証明書による相互認証を行う「EAP-TLS」を採用する。
社員がPCをどのフロアのLANポートに接続しても、研究職の社員のPCは「研究開発VLAN 10」、一般職の社員のPCは「一般事務VLAN 20」に自動的に収容されること。
万一、会社支給PCの紛失・盗難が発生した場合、システム管理者がCA側で証明書失効処理を実行した直後から、そのPCによる社内LAN接続を即座にブロックできること。
【設問1】
要件2を実現するため、RADIUSサーバが認証成功時にオーセンティケータ(L2スイッチ)へ返送するRADIUS Access-Acceptメッセージに含めるべき情報について、スイッチのポート制御動作に着目して35字以内で述べよ。
解答への思考プロセス
技術要素の特定:
- ダイナミックVLAN(動的VLAN割り当て)のメカニズム。 - RADIUSサーバは認証成功時、単に「OK」を返すだけでなく、そのユーザ/端末が所属すべきVLAN識別情報(VLAN IDまたはVLAN名、RFC 3580属性)をAccess-Acceptに付加して返す。 - スイッチ(オーセンティケータ)はその指示を受け取り、接続ポートの収容VLANを動的に変更する。
設問要求の確認:
- 「含めるべき情報」=端末を収容すべきVLAN ID(またはVLAN情報) - 「スイッチのポート制御動作に着目」 - 35字以内。
文章作成:
- 端末を収容すべきVLAN IDを指示する属性情報を設定する。(31字) - 接続ポートに動的割り当てすべきVLAN番号を属性として含める。(33字)
模範解答
接続ポートに動的割り当てすべきVLAN番号を属性として含める。(33字)
減点・失点分析
×「社員のユーザーIDとパスワード情報を含める。」(認証完了後の認可情報であり、VLANの指定に触れていないため0点)
△「許可フラグを送信する。」(どのVLANに所属させるかの情報が抜けているため大幅減点)
【設問2】
要件3において、証明書の失効確認手段として従来のCRL(証明書失効リスト)方式を採用した場合、管理者がCAで失効処理を行った直後であっても紛失PCの不正接続を即座に防げない理由について、CRLの運用特性に着目して35字以内で述べよ。
解答への思考プロセス
CRLの動作限界:
- CRLは認証局(CA)が定期的なスケジュール(例: 24時間ごと、1日1回)で失効リストファイルを生成・発行し、RADIUSサーバ側がそれをダウンロードしてキャッシュする。 - したがって、管理者がCAで失効登録しても、次回のCRL生成・配信が行われるまでの間、RADIUSサーバは古いCRLを参照し続ける。 - このタイムラグの間、紛失PCの証明書は「有効」と判定されてしまい、即座に排除できない。
設問要求の確認:
- 「CRLの運用特性」=定期的な更新・ダウンロード周期によるタイムラグ - 35字以内。
文章作成:
- CRLの定期更新周期によるタイムラグがあり即時反映されないため。(34字)
模範解答
CRLの定期更新周期によるタイムラグがあり即時反映されないため。(34字)
減点・失点分析
×「CRLには失効した証明書が記録されないから。」(失効証明書を記録するためのリストなので事実誤認。0点)
△「通信が暗号化されているため確認できないから。」(失効確認プロトコルの性質と関係がないため0点)
7. まとめと次ステップ
IEEE 802.1Xは、ゼロトラスト時代の境界制御(ネットワークエッジ防御)の第一関門です。
3要素: Supplicant(端末) / Authenticator(スイッチ・AP) / RADIUS(認証サーバ)。
EAP-TLS: クライアント証明書とサーバ証明書による最高強度の相互認証。
ダイナミックVLAN: RADIUS属性(Tunnel-Private-Group-ID)による所属VLANの動的制御。
OCSP: リアルタイム失効確認により紛失端末を即座にブロック。
次稿 NWP-12(ゼロトラストネットワークアクセス(ZTNA)とSASE/SWGの導入設計) では、社内LANの安全を前提とする境界型防御モデルを脱却し、インターネット上のすべての通信を常時検証・保護するZTNAおよびSASEの最先端アーキテクチャを徹底解説します。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る