【入門編】 IEEE 802.1X認証のアーキテクチャ(Supplicant、Authenticator、Authentication Server) – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

みなさんこんにちは!ネットワークの世界へようこそ。インフラエンジニアの主筆ライターです。

日々、ルーターやスイッチ、そして目に見えない電波や光ファイバーを駆け巡るパケットたちを見つめていると、「ネットワークって、まるでひとつの大きな街だな」としみじみ感じます。データという名の荷物が、宛先を求めて迷うことなく目的地に届く。その裏側には、実に巧妙で美しいルール(プロトコル)が隠されているんです。

さて、今回はそんなネットワークの世界でも、特にオフィスのセキュリティの要(かなめ)となる「IEEE 802.1X認証」について、一緒に深く、そして楽しく紐解いていきましょう!

「802.1Xって名前を聞くだけで頭が痛くなりそう……」
「サプリカント? オーセンティケータ? 呪文みたいな用語ばかりで無理!」

なーんて思っていませんか? 大丈夫です。一歩ずつ、身近な例えを交えながら優しく解説していきますので、コーヒーでも飲みながらリラックスして読んでいってくださいね。

—

1. オフィスへの侵入を防げ! IEEE 802.1Xってなに?

みなさんは会社で仕事をする時、自分のパソコンを会社のネットワーク(有線LANやWi-Fi)に繋ぎますよね。でも、ちょっと想像してみてください。

もし、オフィスの会議室の壁にあるLANポートに、通りすがりの怪しい人が自分のノートPCを勝手に挿したらどうなるでしょう? もし何のガードもなかったら、社内の機密サーバーにアクセスし放題になってしまいますよね。これはセキュリティ的に大ピンチです。

「このポートに繋いでいる人は、本当にこの会社の社員ですか?」
「社員証を見せてください!」

これをネットワークの世界で自動的にやってくれる仕組み、それが IEEE 802.1X なんです。一言で言えば、「ネットワークの入り口で行う、身元確認(認証)」の国際標準規格になります。

—

2. 登場人物は3人だけ! 郵便配達で例える802.1Xの仕組み

IEEE 802.1Xのアーキテクチャ(構造)には、主に3つの重要な役割(プレイヤー)が登場します。難しそうな英語が並びますが、身近な「郵便配達」に例えると一撃で理解できますよ!

+--------------+       1. 認証要求        +-------------------+       3. 問い合わせ        +-----------------------+
|  Supplicant  | ---------------------> |   Authenticator   | <------------------------> | Authentication Server |
|  (PC・端末)  |                        |  (スイッチ/Wi-Fi) |                            |    (RADIUSサーバー)   |
+--------------+ <--------------------- +-------------------+                            +-----------------------+
                       2. 鍵の受け渡し             (オフィスの受付・門番)                        (総務の人事データベース)

① Supplicant(サプリカント / 依頼人)

  • 正体: ネットワークに繋ぎたいあなたのパソコンやスマートフォンなどの端末です。
  • 郵便の例え: 「手紙を出したいのですが、中身を見せてくださいと言われた一般の人」です。「私の名前は〇〇、パスワードはこれです!」と、自分の身分証明をしようと頑張ります。

② Authenticator(オーセンティケータ / 認証中継者)

  • 正体: サプリカントが最初に接続するネットワーク機器、つまりスイッチ(L2スイッチ)や無線LANアクセスポイントです。
  • 郵便の例え: オフィスの「受付の警備員さん」です。入り口でピシッと立っていて、お客さん(サプリカント)から身分証を受け取りますが、警備員さん自身には「この人が本当に社員かどうか」を判定する権限はありません。

③ Authentication Server(オーティケーション・サーバー / 認証サーバー)

  • 正体: 企業全体のユーザーデータベースを持っているサーバー(一般的には RADIUSサーバー や Active Directory など)です。
  • 郵便の例え: 奥の部屋にいる「総務の人事部長」です。警備員さんから渡された身分証(IDとパスワードなど)を見て、「よし、この人は正真正銘の社員だ!通して良し!」と最終的な合図を出します。

—

3. 認証のシーケンス:パケットは裏側でどう動いているのか?

この3人が力を合わせて、実際にネットワークの扉が開くまでの流れ(シーケンス)を見てみましょう。EAP(Extensible Authentication Protocol)という、拡張性の高い身分証のフォーマットがここで大活躍します。

1. おそるおそる接続(ポートはまだ封鎖中!)
PC(Supplicant)がスイッチ(Authenticator)のLANポートに挿さります。この瞬間、スイッチのポートはまだ「鍵がかかった状態(Unauthorized)」になっていて、インターネットはもちろん、社内サーバーへも一歩も進めません。行けるのは「認証のための通信」だけです。
2. 「お名前は?」
スイッチが「ねえねえ、君は誰?」と声をかけます(EAP-Request/Identity)。
3. 「私は〇〇です」
PCが自分のIDをスイッチに教えます(EAP-Response/Identity)。
4. 総務(RADIUSサーバー)へパス!
スイッチは受け取ったIDを、そのまま奥のRADIUSサーバーに転送します。「この人からこんなIDが来ましたけど、合ってます?」
5. 「パスワードも聞いて!」
RADIUSサーバーが「じゃあ、本人確認のためにパスワードも聞いてきて」と指示を出します。ここから先、実際の認証方式(PEAPやEAP-TLSなど)に応じたパスワードや証明書のやり取りが、スイッチを中継してPCとサーバーの間で行われます。
6. 「合格! 門を開け!」
RADIUSサーバーが「バッチリOKです!」とスイッチに伝えます(Access-Accept)。
7. おめでとうございます、接続完了!
これを受けて、スイッチは「よし、このポートの鍵を開けよう(Authorized)」と設定を変更します。これでやっと、PCは自由にお仕事の通信ができるようになるわけです。

—

4. 現場で役立つ! スイッチ側の設定サンプル(Cisco Catalyst編)

「理屈はわかったけど、実際の現場ではどう設定するの?」という熱心な読者のために、Cisco Catalystスイッチを例にした実用的な設定コードを見てみましょう。

インフラ現場でそのまま参考にできるよう、丁寧にコメントを入れています!

! ==========================================
! 1. 認証サーバー(RADIUS)のIPアドレスと秘密鍵の登録
! ==========================================
radius server AUTH_SERVER_01
 address ipv4 192.168.10.50 auth-port 1812 acct-port 1813
 key SecretRadiusPassword123!  ! サーバーとスイッチで共有するパスワード

! ==========================================
! 2. 802.1X認証機能の全体有効化
! ==========================================
dot1x system-auth-control     ! スイッチ全体で802.1Xを有効にするおまじない

! ==========================================
! 3. 接続用ポート(例: GigabitEthernet 0/1)の設定
! ==========================================
interface GigabitEthernet0/1
 description === 802.1X User Port ===
 switchport mode access
 switchport access vlan 100    ! 認証成功後に所属する通常のデータVLAN
 
 ! ポートベース認証の基本設定
 authentication port-control auto  ! 最初はポートを閉じておく(自動制御)
 dot1x pae authenticator           ! このポートを「オーセンティケータ」として動作させる
 
 ! 認証失敗時や未認証時のフォールバック設定(オプション)
 authentication control-direction in
 spanning-interface portfast       ! 接続時のスパニングツリーの待ち時間をスキップ

この設定を投入することで、スイッチのポート0/1に挿された端末は、先ほど紹介した「サプリカント・オーセンティケータ・サーバー」の連携プロセスを強制されることになります。実務ではここに、MAC認証バイパス(MAB)やゲストVLANの併用など、さらに一歩進んだ設定が組み合わさっていきますが、基本の骨組みはまさにこの形です。

—

おわりに:基本の積み重ねがプロへの近道

今回は、IEEE 802.1X認証のアーキテクチャについて、3つの要素(Supplicant、Authenticator、Authentication Server)と郵便配達の例えを交えて解説しました。

「難しそうに見えるプロトコルも、役割分担を整理すれば怖くない!」と思っていただけたなら、ライターとしてこれ以上の喜びはありません。現場でパケットキャプチャを開いたとき、「あ、今サプリカントがIDを送っているな」と頭の中でシーケンスがスルスルと描けるようになれば、あなたも立派なネットワーク・スペシャリストです。

それでは、また次回の深淵なネットワークの世界でお会いしましょう! よいインフラライフを!

コメント

タイトルとURLをコピーしました