【入門編】 エンタープライズWi-Fi認証におけるEAP-TLS(Extensible Authentication Protocol-Transport Layer Security) – 家庭用ネットワーク・IoT・モバイル通信実践ガイド

Wi-Fi認証の「最高峰」EAP-TLSを、身近な例えでマスターしよう!

こんにちは!ネットワークの世界に飛び込んだばかりの皆さん、日々のお仕事お疲れ様です。Wi-Fiといえば、カフェでパスワードを入力して繋ぐ「パスワード認証」を思い浮かべる方が多いですよね。でも、企業のオフィスやセキュリティが厳しい環境では、パスワードを使わない「証明書認証」が主流なのをご存知でしょうか?

今回は、その中でも最も堅牢で信頼性の高い認証方式、EAP-TLSについて紐解いていきます。「証明書? TLS? なんか難しそう…」と身構える必要はありません。一歩ずつ、日常の景色に例えて理解していきましょう!

—

1. そもそもEAP-TLSってなに?

一言で言うと、「お互いに身分証(証明書)を見せ合って、納得した相手とだけ通信する」仕組みです。

パスワード認証(WPA2-Personalなど)は、「合言葉を知っている人なら誰でも入れる」仕組みです。でも、合言葉が漏れたら誰でも侵入できてしまいますよね。一方、EAP-TLSは「クライアント(PCやスマホ)」と「認証サーバー」が、それぞれ自分の持っているデジタルな身分証を提示し、それが本物かどうかを確認し合います。

郵便配達で例えてみよう!

  • パスワード認証: 玄関に「合言葉」を書いたメモが貼ってあり、知っている人は誰でも入れる状態。
  • EAP-TLS: 厳重な会員制クラブ。入り口で、あなたは自分の「会員証(クライアント証明書)」を見せ、ドアマンも「自分は本物のクラブの責任者ですよ」という「身分証(サーバー証明書)」を提示する。双方が「あ、本物だね」と確認し合って初めて、重厚な扉が開かれる。

このように、双方が証明書を提示するから「相互認証」と呼ぶんですね。

—

2. 通信の裏側:TLSハンドシェイクの「握手」

EAP-TLSがWi-Fiに繋がるまでの流れを、少しだけ覗いてみましょう。ここでのやり取りは、まさに「信頼を築く握手」です。

1. 接続要求: デバイスが「Wi-Fiに繋ぎたいです!」と声を上げる。
2. 証明書提示: サーバーが「まずは私の身分証(サーバー証明書)を見てください」と差し出す。
3. 検証: デバイスは「お、ちゃんとした発行元(認証局)の印がある本物だ!」と確認する。
4. 相互提示: 今度はデバイスが「僕の身分証(クライアント証明書)もどうぞ」と差し出す。
5. 接続完了: サーバーも「OK、君はうちの社員だね!」と確認し、通信の扉を開く。

このプロセスで使われる暗号化技術を TLS(Transport Layer Security)と呼びます。この TLS のおかげで、通信内容を盗聴しようとしても、中身はガチガチの暗号で守られているため、誰も覗き見ることができないんです。

—

3. 実務で触れる「設定」のリアル

実際にインフラエンジニアとして構築する際、この証明書をどう扱うか気になりますよね。例えば、Linuxサーバーで FreeRADIUS という認証サーバーを使う場合、設定ファイルのイメージはこんな感じです。

# /etc/freeradius/3.0/mods-enabled/eap の設定サンプル

eap {
    default_eap_type = tls  # EAP方式をTLSに設定
    tls-config tls-common {
        private_key_file = ${certdir}/server.key  # サーバーの秘密鍵
        certificate_file = ${certdir}/server.crt  # サーバー証明書
        ca_file = ${certdir}/ca.crt              # クライアントが信頼すべきCA証明書
        
        # ここでクライアントの証明書が正当かを確認する設定を入れます
        require_client_cert = yes
    }
}

注意点として、ca_file に指定するCA証明書は、クライアントに配布する証明書を発行したものと同じである必要があります。ここがズレていると、一生繋がりません!

—

4. 運用上の注意点:ここだけは押さえて!

EAP-TLSは最強の盾ですが、運用には少しだけ泥臭い苦労も伴います。

  • 証明書の有効期限: 証明書には必ず「期限」があります。期限が切れると突然Wi-Fiに繋がらなくなるので、更新作業を自動化するか、しっかり管理リストを作っておく必要があります。
  • 証明書の配布方法: 全社員のPCにどうやって安全に証明書をインストールさせるか?(MDMツールの活用などが一般的です)
  • 失効処理: もしPCを紛失したら? その証明書を「無効リスト(CRL)」に載せて、サーバー側で拒否する仕組みが必須です。

—

まとめ:ネットワークの信頼を支える「証明」という絆

EAP-TLSは、決して「魔法」ではありません。でも、信頼できる相手とだけ確実につながるための、最も理にかなった仕組みです。

最初は「証明書?秘密鍵?」と混乱するかもしれませんが、「これはデジタルな身分証のやり取りなんだな」とイメージできれば、インフラエンジニアとしての視界がぐっと開けるはずです。

もし現場でEAP-TLSのトラブルに直面したら、まずはパケットキャプチャで Access-Challenge や TLS Hello がどこで止まっているかを見てみてください。それが、ネットワークエンジニアとしての「現場の力」を育てる第一歩になりますよ!

皆さんのネットワーク環境が、今日も安全に駆け巡りますように。また次回、お会いしましょう!

コメント

タイトルとURLをコピーしました