「社内LANは安全」なんて幻想? 802.1Xで築く、オフィスの「会員制ゲート」の仕組み
こんにちは!ネットワークの世界へようこそ。
インフラエンジニアの現場にいると、よく「物理的に社内に繋がっているLANケーブルなら安心だよね?」という声を耳にします。でも、これからの時代、それは「玄関の鍵さえ開いていれば、家の中は誰がいても自由」と言っているようなもの。非常に危険ですよね。
そこで登場するのが、ネットワークの「会員制ゲート」こと 802.1X認証 です。今日は、この少し難解な技術を、私たちの身近な郵便や身分証の仕組みに例えて、やさしく紐解いていきましょう。
—
1. 802.1Xは「身分証を見せる受付」
ネットワークの世界における 802.1X は、空港のセキュリティチェックや、高級ホテルのフロントを想像してください。
誰もが勝手にロビー(ネットワーク)を歩き回れるわけではありません。まずはカウンターに行き、「私はこの会社の社員です」という身分証(ID/パスワードや証明書)を提示する必要があります。
このやり取りには、主に3つの登場人物がいます。
1. サプリカント(PCやスマホ): 「中に入れてください!」とお願いする人。
2. オーセンティケーター(スイッチ): 受付の門番。「まずは身分証を見せてください」と通せんぼをするスイッチ。
3. 認証サーバー(RADIUSサーバー): 門番が確認を頼む「本部の照会センター」。
この3者が連携することで、初めてそのPCはネットワークの正当な一員として認められるのです。
—
2. パケットの流れ:手紙のやり取りでイメージしよう
802.1Xで使われる EAP(Extensible Authentication Protocol)という仕組みは、手紙のやり取りに似ています。
1. 問いかけ: 門番(スイッチ)が「あなたは誰?」と手紙を投げます。
2. 回答: PCが「私は〇〇です」と答えます。
3. 照会: 門番は内容を封筒に入れて、RADIUSサーバーへ転送します。
4. 判定: サーバーが「OK!」と返せば、門番はPCのポートを「許可」状態に切り替えます。
もしここで身分証が偽物だったり、期限切れだったりしたらどうなるでしょうか? 門番は、そのPCを「隔離VLAN」という、インターネットにすら繋がらない「退屈な待合室」へと案内します。これが、ランサムウェア等の感染端末をネットワークから即座に切り離す、強力な防御策となるわけです。
—
3. 実践!スイッチでの設定例
では、現場でよく使われるスイッチ(例:Cisco Catalystなど)を想定して、設定の骨子を見てみましょう。難しく考えず、一つずつ設定を確認していきましょう。
! 1. まずは「RADIUSサーバーはあそこですよ」と教えます
aaa new-model
radius-server host 192.168.1.50 key 秘密の合い言葉
! 2. 認証機能を有効化します
aaa authentication dot1x default group radius
! 3. インターフェース(ポート)で「待ち受け」を開始します
interface GigabitEthernet0/1
switchport mode access
authentication port-control auto ! ここで「自動認証待ち」の状態にします
dot1x pae authenticator ! 門番としての機能をON!
この設定を入れた瞬間、そのポートにPCを繋いでも、認証を通るまでは通信が一切できなくなります。まさに「物理的な扉に鍵をかける」のと同じ効果ですね。
—
4. 隔離VLAN:間違った人への「おもてなし」
認証に失敗した端末や、そもそも認証機能を持っていない端末には、強制的に「隔離VLAN」を割り当てます。
! 認証失敗時や未認証端末をVLAN 99(隔離用)に送る設定
interface GigabitEthernet0/1
authentication event fail action authorize vlan 99
こうすることで、万が一マルウェアに感染した古いプリンターや、勝手に持ち込まれた私物PCが接続されても、被害が社内の重要サーバーまで広がるのを防ぐことができます。この「自動で隔離する」という動きこそ、ゼロトラストの第一歩なのです。
—
最後に:ネットワークは「信頼」でできている
802.1Xの設定は、最初は「通信が繋がらなくなったらどうしよう」と不安になるものです。実際、現場では「証明書が古い」「IDの入力ミス」といったトラブルも日常茶飯事。
でも、一度この仕組みを構築してしまえば、ネットワークは「誰が、どこから、何をしているか」が可視化された、非常に強固な城壁になります。
まずは、小さなスイッチで実験してみることから始めてみませんか? パケットが許可されて通信が通る瞬間の心地よさは、きっとインフラエンジニアとしての大きな自信に繋がるはずです。
それでは、また次の技術解説でお会いしましょう!
コメント