みなさんこんにちは!ネットワークの世界へようこそ。インフラエンジニアの主筆ライターです。
日々、ルーターやスイッチ、そして目に見えない電波や光ファイバーを駆け巡るパケットたちを見つめていると、「ネットワークって、まるでひとつの大きな街だな」としみじみ感じます。データという名の荷物が、宛先を求めて迷うことなく目的地に届く。その裏側には、実に巧妙で美しいルール(プロトコル)が隠されているんです。
さて、今回はそんなネットワークの世界でも、特にオフィスのセキュリティの要(かなめ)となる「IEEE 802.1X認証」について、一緒に深く、そして楽しく紐解いていきましょう!
「802.1Xって名前を聞くだけで頭が痛くなりそう……」
「サプリカント? オーセンティケータ? 呪文みたいな用語ばかりで無理!」
なーんて思っていませんか? 大丈夫です。一歩ずつ、身近な例えを交えながら優しく解説していきますので、コーヒーでも飲みながらリラックスして読んでいってくださいね。
—
1. オフィスへの侵入を防げ! IEEE 802.1Xってなに?
みなさんは会社で仕事をする時、自分のパソコンを会社のネットワーク(有線LANやWi-Fi)に繋ぎますよね。でも、ちょっと想像してみてください。
もし、オフィスの会議室の壁にあるLANポートに、通りすがりの怪しい人が自分のノートPCを勝手に挿したらどうなるでしょう? もし何のガードもなかったら、社内の機密サーバーにアクセスし放題になってしまいますよね。これはセキュリティ的に大ピンチです。
「このポートに繋いでいる人は、本当にこの会社の社員ですか?」
「社員証を見せてください!」
これをネットワークの世界で自動的にやってくれる仕組み、それが IEEE 802.1X なんです。一言で言えば、「ネットワークの入り口で行う、身元確認(認証)」の国際標準規格になります。
—
2. 登場人物は3人だけ! 郵便配達で例える802.1Xの仕組み
IEEE 802.1Xのアーキテクチャ(構造)には、主に3つの重要な役割(プレイヤー)が登場します。難しそうな英語が並びますが、身近な「郵便配達」に例えると一撃で理解できますよ!
+--------------+ 1. 認証要求 +-------------------+ 3. 問い合わせ +-----------------------+
| Supplicant | ---------------------> | Authenticator | <------------------------> | Authentication Server |
| (PC・端末) | | (スイッチ/Wi-Fi) | | (RADIUSサーバー) |
+--------------+ <--------------------- +-------------------+ +-----------------------+
2. 鍵の受け渡し (オフィスの受付・門番) (総務の人事データベース)
① Supplicant(サプリカント / 依頼人)
- 正体: ネットワークに繋ぎたいあなたのパソコンやスマートフォンなどの端末です。
- 郵便の例え: 「手紙を出したいのですが、中身を見せてくださいと言われた一般の人」です。「私の名前は〇〇、パスワードはこれです!」と、自分の身分証明をしようと頑張ります。
② Authenticator(オーセンティケータ / 認証中継者)
- 正体: サプリカントが最初に接続するネットワーク機器、つまりスイッチ(L2スイッチ)や無線LANアクセスポイントです。
- 郵便の例え: オフィスの「受付の警備員さん」です。入り口でピシッと立っていて、お客さん(サプリカント)から身分証を受け取りますが、警備員さん自身には「この人が本当に社員かどうか」を判定する権限はありません。
③ Authentication Server(オーティケーション・サーバー / 認証サーバー)
- 正体: 企業全体のユーザーデータベースを持っているサーバー(一般的には RADIUSサーバー や
Active Directoryなど)です。 - 郵便の例え: 奥の部屋にいる「総務の人事部長」です。警備員さんから渡された身分証(IDとパスワードなど)を見て、「よし、この人は正真正銘の社員だ!通して良し!」と最終的な合図を出します。
—
3. 認証のシーケンス:パケットは裏側でどう動いているのか?
この3人が力を合わせて、実際にネットワークの扉が開くまでの流れ(シーケンス)を見てみましょう。EAP(Extensible Authentication Protocol)という、拡張性の高い身分証のフォーマットがここで大活躍します。
1. おそるおそる接続(ポートはまだ封鎖中!)
PC(Supplicant)がスイッチ(Authenticator)のLANポートに挿さります。この瞬間、スイッチのポートはまだ「鍵がかかった状態(Unauthorized)」になっていて、インターネットはもちろん、社内サーバーへも一歩も進めません。行けるのは「認証のための通信」だけです。
2. 「お名前は?」
スイッチが「ねえねえ、君は誰?」と声をかけます(EAP-Request/Identity)。
3. 「私は〇〇です」
PCが自分のIDをスイッチに教えます(EAP-Response/Identity)。
4. 総務(RADIUSサーバー)へパス!
スイッチは受け取ったIDを、そのまま奥のRADIUSサーバーに転送します。「この人からこんなIDが来ましたけど、合ってます?」
5. 「パスワードも聞いて!」
RADIUSサーバーが「じゃあ、本人確認のためにパスワードも聞いてきて」と指示を出します。ここから先、実際の認証方式(PEAPやEAP-TLSなど)に応じたパスワードや証明書のやり取りが、スイッチを中継してPCとサーバーの間で行われます。
6. 「合格! 門を開け!」
RADIUSサーバーが「バッチリOKです!」とスイッチに伝えます(Access-Accept)。
7. おめでとうございます、接続完了!
これを受けて、スイッチは「よし、このポートの鍵を開けよう(Authorized)」と設定を変更します。これでやっと、PCは自由にお仕事の通信ができるようになるわけです。
—
4. 現場で役立つ! スイッチ側の設定サンプル(Cisco Catalyst編)
「理屈はわかったけど、実際の現場ではどう設定するの?」という熱心な読者のために、Cisco Catalystスイッチを例にした実用的な設定コードを見てみましょう。
インフラ現場でそのまま参考にできるよう、丁寧にコメントを入れています!
! ==========================================
! 1. 認証サーバー(RADIUS)のIPアドレスと秘密鍵の登録
! ==========================================
radius server AUTH_SERVER_01
address ipv4 192.168.10.50 auth-port 1812 acct-port 1813
key SecretRadiusPassword123! ! サーバーとスイッチで共有するパスワード
! ==========================================
! 2. 802.1X認証機能の全体有効化
! ==========================================
dot1x system-auth-control ! スイッチ全体で802.1Xを有効にするおまじない
! ==========================================
! 3. 接続用ポート(例: GigabitEthernet 0/1)の設定
! ==========================================
interface GigabitEthernet0/1
description === 802.1X User Port ===
switchport mode access
switchport access vlan 100 ! 認証成功後に所属する通常のデータVLAN
! ポートベース認証の基本設定
authentication port-control auto ! 最初はポートを閉じておく(自動制御)
dot1x pae authenticator ! このポートを「オーセンティケータ」として動作させる
! 認証失敗時や未認証時のフォールバック設定(オプション)
authentication control-direction in
spanning-interface portfast ! 接続時のスパニングツリーの待ち時間をスキップ
この設定を投入することで、スイッチのポート0/1に挿された端末は、先ほど紹介した「サプリカント・オーセンティケータ・サーバー」の連携プロセスを強制されることになります。実務ではここに、MAC認証バイパス(MAB)やゲストVLANの併用など、さらに一歩進んだ設定が組み合わさっていきますが、基本の骨組みはまさにこの形です。
—
おわりに:基本の積み重ねがプロへの近道
今回は、IEEE 802.1X認証のアーキテクチャについて、3つの要素(Supplicant、Authenticator、Authentication Server)と郵便配達の例えを交えて解説しました。
「難しそうに見えるプロトコルも、役割分担を整理すれば怖くない!」と思っていただけたなら、ライターとしてこれ以上の喜びはありません。現場でパケットキャプチャを開いたとき、「あ、今サプリカントがIDを送っているな」と頭の中でシーケンスがスルスルと描けるようになれば、あなたも立派なネットワーク・スペシャリストです。
それでは、また次回の深淵なネットワークの世界でお会いしましょう! よいインフラライフを!
コメント