【入門編】 エンタープライズWi-Fi認証におけるPEAP(Protected EAP)とMSCHAPv2の検証 – 家庭用ネットワーク・IoT・モバイル通信実践ガイド

こんにちは!ネットワークエンジニアの「現場の知恵袋」へようこそ。

Wi-Fi 7の超高速通信が話題になる今日この頃ですが、どんなに速い回線でも「誰が接続しているか」を正しく証明できなければ、ネットワークはガバガバのザルになってしまいます。

今回は、オフィスや大学、あるいはちょっとこだわった自宅ネットワークでよく使われる「PEAP-MSCHAPv2」という認証方式についてお話しします。名前だけ聞くと呪文のようですが、実は私たちの身の回りにある「郵便の仕組み」に例えると、驚くほどスッキリ理解できるんですよ。

一歩ずつ、紐解いていきましょう!

—

1. 認証の現場:なぜ「PEAP」が必要なの?

カフェの無料Wi-Fiのように、パスワードを入れるだけで繋がるネットワークは便利ですが、これだと通信の内容を盗み見られたり、なりすまされたりする危険があります。

そこで登場するのが「802.1X認証」という仕組みです。これは「身分証を見せ合うゲートキーパー」を通すようなもの。その中でも最も普及しているのが、今回の主役である PEAP です。

郵便配達に例えるとこうなる!

  • サーバー証明書(身分証の提示): 通信を開始する前に、Wi-Fi親機(認証サーバー)が「私は本物のサーバーですよ」という身分証を提示します。これがSSL/TLSという暗号化のトンネルを作るための鍵になります。
  • PEAP(安全な封筒): サーバーが提示した身分証が本物だと確認できたら、その中に安全な「暗号化された封筒」を作ります。
  • MSCHAPv2(秘密の合言葉): その封筒の中に、ユーザーのIDとパスワード(を加工したもの)を入れて渡します。外からは絶対に中身が見えないので、盗聴される心配がないというわけです。

—

2. ハンドシェイク:パケットはこう駆け巡る!

パケットの世界では、以下のような手順で「信頼関係」を築いています。

1. Hello(挨拶): クライアントが「繋いでいい?」と尋ねます。
2. 証明書の提示: サーバーが身分証(証明書)を提示。クライアントがそれを確認し、「OK、信用できるね」と判断します。
3. トンネル構築: TLSという強固な暗号化のトンネルが完成します。
4. MSCHAPv2開始: 守られたトンネルの中で、クライアントがIDとパスワード(のハッシュ値)を送信。
5. 認証成功: サーバーがデータベースと照らし合わせ、「合格!」と返答します。

この流れの中で、特に重要なのが「サーバーの身分証(証明書)を本当に信頼するか?」というチェックです。これを怠ると、偽の親機にIDとパスワードを吸い取られる「中間者攻撃」の餌食になってしまいます。

—

3. 実践:適切なポリシー設定のヒント

WindowsやmacOSでWi-Fi接続設定をする際、「サーバー証明書を検証する」というチェックボックスがあるはずです。ここを外してはいけません。

以下は、Linuxの wpa_supplicant で設定する場合のイメージです。

# /etc/wpa_supplicant/wpa_supplicant.conf の設定例

network={
    ssid="MyCompany_Wi-Fi"
    key_mgmt=WPA-EAP
    eap=PEAP
    identity="user@example.com"
    password="your_password"
    
    # サーバー証明書を検証するための設定(重要!)
    phase1="peaplabel=0"
    
    # 証明書の信頼チェーン(ルート証明書を指定)
    ca_cert="/etc/ssl/certs/ca-certificates.crt"
    
    # PEAPの中身としてMSCHAPv2を使うことを明示
    phase2="auth=MSCHAPV2"
}

なぜこの設定が「泥臭い現場」で重要なのか?

現場で一番多いトラブルは「CA証明書(信頼の根拠)が端末に入っていない」ことです。証明書が検証できないと、OSは「この接続は怪しいぞ!」と警告を出して接続を拒否します。

  • 教訓: 「繋がらない!」と焦ったときこそ、まずはクライアント側の「証明書の検証設定」と、インストールされている「ルート証明書」を確認してください。ここが全ての土台です。

—

4. 脆弱性との付き合い方

MSCHAPv2 は、実は設計が古いため、通信の内容を解析されるとパスワードが突破されるリスクが指摘されています。

「じゃあ、使うのは危険なの?」と思われるかもしれませんが、「強固なサーバー証明書の検証」と「パスワードの複雑性」、そして「WPA3などの最新規格への移行」を組み合わせることで、実用レベルでは十分に安全を確保できます。

もし、さらに高いセキュリティが必要なら、パスワード方式を捨てて「クライアント証明書(EAP-TLS)」へ移行するのがプロの選択です。

—

まとめ:ネットワークは「信頼」でできている

Wi-Fiの接続ボタンを押すとき、裏側ではこれだけのパケットのやり取りが行われています。「ただ繋がればいい」ではなく、「なぜ繋がったのか」「どこで証明書を検証しているのか」を意識するだけで、エンジニアとしての視座はぐっと高まります。

次にWi-Fiに繋ぐときは、ぜひ「今、暗号化された封筒の中で、秘密の合言葉が交わされているんだな」と想像してみてください。きっと、普段見えないパケットの動きが、少しだけリアルに感じられるはずですよ。

それでは、また次回の記事でお会いしましょう!ネットワークの旅を楽しんでくださいね。

コメント

タイトルとURLをコピーしました