ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

ネットワークセキュリティにおけるEAPとは?仕組みと主要な認証方式を徹底解説

EAP(拡張認証プロトコル)とは?

EAP(Extensible Authentication Protocol:拡張認証プロトコル)は、無線LANやポイントツーポイント接続において広く利用されている認証フレームワークです。EAP自体は特定の認証方式ではなく、コンピュータをインターネットに接続するためのPPP(Point-to-Point Protocol)が提供する認証方式を拡張するための土台となるものです。共通の機能を提供しつつ、多様な認証方式のネゴシエーションを可能にする点が大きな特徴です。


EAPの主な用途

EAPはローカルエリアネットワーク(LAN)やダイヤルアップ接続における認証メカニズムとして使用されます。特に無線LAN環境では、クライアント同士、あるいはクライアントとネットワーク間の認証に不可欠な技術となっています。


RADIUSとの関係

EAPの認証方式を利用すると、ファイアウォールとRADIUSサーバーの間を結ぶVPNトンネル経由で、ユーザー名・パスワードなどの機密性の高い資格情報を安全に送信できます。この際、EAPは内部トンネルと外部トンネルという二重のトンネル構造を形成し、通信を保護します。


代表的なEAP認証方式

EAP-TLS

EAP-TLS(Transport Layer Security)は、TLS公開鍵証明書による認証メカニズムを用いて、クライアントからサーバーへ、そしてサーバーからクライアントへの相互認証を実現する方式です。信頼できる認証局(CA)が発行したデジタル証明書を、クライアントとサーバーの双方が所持している必要があります。証明書を持たない相手は信頼できないものとして扱われるため、極めて高いセキュリティレベルを誇ります。

PEAP

PEAP(Protected Extensible Authentication Protocol)は、802.11無線LANや802.1Xポートベースのアクセス制御環境における認証セキュリティを強化するために設計されたEAPのバリエーションです。PEAP-MSCHAPv2の場合、ユーザーが入力した資格情報がRADIUSサーバーに送られ、検証後にネットワークアクセスが許可されます。

LEAP(Cisco)

Cisco Systemsが開発したLEAP(Lightweight Extensible Authentication Protocol)は、EAPをベースとした独自の認証プロトコルです。パスワード認証に対応し、RADIUSなどの認証方式と連携して動作します。

EAP-AKA/EAP-AKA'(AKA Prime)

EAP-AKAは、第3世代UMTSネットワークのUSIM機能を活用して無線LANの認証を行う方式で、RFC 4187で規定されています。さらにRFC 5448では、改良版であるEAP-AKA'(AKA Prime)が定義されており、両方の規格に対応した実装モジュールも提供されています。


最も安全なEAP方式はどれ?

組織にとって最適なEAP方式は、何を最優先するかによって異なります。セキュリティを最重視するのであれば、EAP-TLSが最も安全な選択肢となります。ただし、その導入には各エンドユーザー向けのPKI(公開鍵基盤)の整備が必要となる点に注意しましょう。


EAP-TLSとPEAPの比較

どちらの方式も無線区間で送信されるデータの保護を提供しますが、ユーザー体験・利便性・効率性の面で違いがあります。証明書認証に基づくEAP-TLSは、より高いセキュリティと優れたユーザー体験を提供し、効率的かつ保護されたセッションを実現できます。


EAP-TLSとEAP-TTLSの違い

EAP-TLSではクライアントとサーバーの双方に証明書が必要ですが、EAP-TTLSではサーバー側のみ証明書があればよく、クライアント側の証明書は不要です。また、類似のセキュアトンネリング方式として、EAP-FAST(Flexible Authentication via Secure Tunneling)と呼ばれる手法も存在します。


EAPとRADIUSの違い

EAPは共有秘密鍵をはじめとするさまざまな技術を活用できる汎用的な認証プロトコルである一方、RADIUSは認証目的において共有秘密鍵のみを使用する点が異なります。両者は競合関係ではなく、RADIUSサーバーがEAP認証を仲介する形で連携して使われることが一般的です。

  1. OSとネットワークセキュリティとは?仕組み・種類・必要性をわかりやすく解説

    ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータを様々な脅威から守り、可用性と完全性を維持するための一連の取り組みです。対象となるのはハードウェアだけでなく、ソフトウェア技術も含まれます。ウイルスや不正アクセスなど数多くの脅威が存在しますが、ネットワークセキュリティによって、これらがネットワークへ侵入したり拡散したりすることを防ぎます。効果的なネットワークセキュリティがあれば、安全なネットワークアクセスが実現します。ネットワークセキュリティの定義と種類ネットワークセキュリティとは、ネットワークおよびその上にあるデータが、意図せず漏洩したり盗み見られたりすることを

  2. ネットワークセキュリティにおける認証(Authentication)と認可(Authorization)とは?違いと仕組みを徹底解説

    はじめに:認証と認可はネットワークセキュリティの要ネットワークセキュリティにおいて、「認証(Authentication)」と「認可(Authorization)」は、システムを不正アクセスから守るための二大柱です。この2つは似た言葉のため混同されがちですが、役割はまったく異なります。本記事では、それぞれの定義、具体的な例、そして安全な運用のために押さえておきたいポイントをわかりやすく解説します。 認証(Authentication)とは何か? 認証とは、ユーザーやデバイスが「本人であること」を確認するプロセスです。最も身近な例は、Webサイトへのログインです。ユーザー名とパスワードを入力し