【入門編】 ネットワークアクセスコントロール(NAC:Network Access Control)の802.1X認証基盤 – サイバーセキュリティとプライバシー保護実践ガイド

「社内LANは安全」なんて幻想? 802.1Xで築く、オフィスの「会員制ゲート」の仕組み

こんにちは!ネットワークの世界へようこそ。

インフラエンジニアの現場にいると、よく「物理的に社内に繋がっているLANケーブルなら安心だよね?」という声を耳にします。でも、これからの時代、それは「玄関の鍵さえ開いていれば、家の中は誰がいても自由」と言っているようなもの。非常に危険ですよね。

そこで登場するのが、ネットワークの「会員制ゲート」こと 802.1X認証 です。今日は、この少し難解な技術を、私たちの身近な郵便や身分証の仕組みに例えて、やさしく紐解いていきましょう。

—

1. 802.1Xは「身分証を見せる受付」

ネットワークの世界における 802.1X は、空港のセキュリティチェックや、高級ホテルのフロントを想像してください。

誰もが勝手にロビー(ネットワーク)を歩き回れるわけではありません。まずはカウンターに行き、「私はこの会社の社員です」という身分証(ID/パスワードや証明書)を提示する必要があります。

このやり取りには、主に3つの登場人物がいます。

1. サプリカント(PCやスマホ): 「中に入れてください!」とお願いする人。
2. オーセンティケーター(スイッチ): 受付の門番。「まずは身分証を見せてください」と通せんぼをするスイッチ。
3. 認証サーバー(RADIUSサーバー): 門番が確認を頼む「本部の照会センター」。

この3者が連携することで、初めてそのPCはネットワークの正当な一員として認められるのです。

—

2. パケットの流れ:手紙のやり取りでイメージしよう

802.1Xで使われる EAP(Extensible Authentication Protocol)という仕組みは、手紙のやり取りに似ています。

1. 問いかけ: 門番(スイッチ)が「あなたは誰?」と手紙を投げます。
2. 回答: PCが「私は〇〇です」と答えます。
3. 照会: 門番は内容を封筒に入れて、RADIUSサーバーへ転送します。
4. 判定: サーバーが「OK!」と返せば、門番はPCのポートを「許可」状態に切り替えます。

もしここで身分証が偽物だったり、期限切れだったりしたらどうなるでしょうか? 門番は、そのPCを「隔離VLAN」という、インターネットにすら繋がらない「退屈な待合室」へと案内します。これが、ランサムウェア等の感染端末をネットワークから即座に切り離す、強力な防御策となるわけです。

—

3. 実践!スイッチでの設定例

では、現場でよく使われるスイッチ(例:Cisco Catalystなど)を想定して、設定の骨子を見てみましょう。難しく考えず、一つずつ設定を確認していきましょう。

! 1. まずは「RADIUSサーバーはあそこですよ」と教えます
aaa new-model
radius-server host 192.168.1.50 key 秘密の合い言葉

! 2. 認証機能を有効化します
aaa authentication dot1x default group radius

! 3. インターフェース(ポート)で「待ち受け」を開始します
interface GigabitEthernet0/1
 switchport mode access
 authentication port-control auto  ! ここで「自動認証待ち」の状態にします
 dot1x pae authenticator           ! 門番としての機能をON!

この設定を入れた瞬間、そのポートにPCを繋いでも、認証を通るまでは通信が一切できなくなります。まさに「物理的な扉に鍵をかける」のと同じ効果ですね。

—

4. 隔離VLAN:間違った人への「おもてなし」

認証に失敗した端末や、そもそも認証機能を持っていない端末には、強制的に「隔離VLAN」を割り当てます。

! 認証失敗時や未認証端末をVLAN 99(隔離用)に送る設定
interface GigabitEthernet0/1
 authentication event fail action authorize vlan 99

こうすることで、万が一マルウェアに感染した古いプリンターや、勝手に持ち込まれた私物PCが接続されても、被害が社内の重要サーバーまで広がるのを防ぐことができます。この「自動で隔離する」という動きこそ、ゼロトラストの第一歩なのです。

—

最後に:ネットワークは「信頼」でできている

802.1Xの設定は、最初は「通信が繋がらなくなったらどうしよう」と不安になるものです。実際、現場では「証明書が古い」「IDの入力ミス」といったトラブルも日常茶飯事。

でも、一度この仕組みを構築してしまえば、ネットワークは「誰が、どこから、何をしているか」が可視化された、非常に強固な城壁になります。

まずは、小さなスイッチで実験してみることから始めてみませんか? パケットが許可されて通信が通る瞬間の心地よさは、きっとインフラエンジニアとしての大きな自信に繋がるはずです。

それでは、また次の技術解説でお会いしましょう!

コメント

タイトルとURLをコピーしました