要約
PEAP(Protected Extensible Authentication Protocol)は、従来のEAP(Extensible Authentication Protocol)認証プロセスをTLS(Transport Layer Security)トンネルでラップすることで、ワイヤレスネットワークのセキュリティを強化します。基本的なEAPとは異なり、PEAPは2つの認証フェーズの両方で、認証情報のやり取りを傍受から保護します。EAP-MSCHAPv2を介してMicrosoft環境でネイティブにサポートされているため、Extensible Authentication Protocol-Tunneled Transport Layer Security(EAP-TTLS)などの代替手段よりも実用的で広く採用されている選択肢となっています。
PEAPとは? PEAPの概要
PEAPは、WiFiネットワークのセキュリティを強化するために使用されるセキュリティプロトコルです。
本社が保持するデータに接続するコンピューターを、組織内の何人のユーザーが使用していますか?
従業員の一部、場合によっては全員が、オフィスの外で作業する可能性があるのではないでしょうか。実際に、スタンフォード大学は、コロナ禍でテレワークが「ニューノーマル」になり、42%以上の従業員がリモートからログオンするようになっていると報告しています。 そして、オフィスで勤務できる状況に戻ったとしても、おそらくノートPCとスマートフォンを使って仕事をするようになるでしょう。
従業員がオフィス内外問わず、WiFiによる接続を提供する場合は、重大なセキュリティリスクを抱える可能性があります。
PEAPは、こうした課題を解決するために開発されました。長年にわたり、プログラマーは無線接続を管理するためにEAPと呼ばれるものを使用してきました。PEAPは、このテクノロジーの一種であり、セキュリティ保護が強化されています。
標準的なEAPにセキュリティギャップが存在するのはなぜですか?
従来のEAPでは、システムは接続のために公開鍵システムを使用します。そして、ユーザーが認証情報(ユーザー名/パスワードの入力など)を証明できる場合、サーバーはトランザクションを完了するための公開鍵を渡し、ユーザーは暗号鍵を使用してそれを復号化します。
しかし残念ながら、パスワードの入力と鍵のやりとりは、EAP内の保護されていない領域で発生する可能性があります。そのため、システムにハッキングの大きなリスクが残ります。
PEAPは、EAPの速度とTLSトンネルを組み合わせたものです。クライアントとサーバー間の通信全体は、このTLSトンネル内で保護されます。PEAPは、特定の手法を記述するものではありません。代わりに、複数のEAPメカニズムの連結が必要とされます。
PEAPはどのように機能しますか?
PEAP認証の概要
PEAPの背後にあるコーディングとテクノロジーの仕組みは複雑です。Microsoftでさえ、小規模オフィスで働く平均的なユーザーは、このようなPEAPの複雑なセキュリティ機能・仕組みを詳細に理解する必要はないと述べています。
しかし、このPEAPの仕組みを確認することは、二者間で移動するデータをPEAPがどのように保護するのかを理解する上で役立ちます。
サーバーに接続してアクセスを取得することは認証と呼ばれ、通常はいくつかの手順を伴います。PEAPプロトコルには2つのフェーズが含まれます。
- フェーズ1:ユーザーのデバイスに接続されるオーセンティケーターがEAP要求/アイデンティティメッセージを送信します。クライアントは、真のアイデンティティまたは匿名化されたバージョンを使用して返信できるので、窃取は困難です。
2つのデバイス間でハンドシェイクが開始されます。本質的に、この段階では2つのシステムが基本的なチャレンジを処理しますが、さらに多くの処理を実行する必要があります。
- フェーズ2:EAPサーバーが別のメッセージを送信し、ユーザーの真のアイデンティティを要求します。二者は接続を強化し、チャネルが開きます。
ここでは、より深い接続が形成され、システムは鍵を交換します。このステップは、TLSトンネルの保護の下でプロセスがかなり進んだ段階で実行されるため、破ったり改ざんしたりするのが非常に困難です。
認証に関連するすべての手順の詳細な説明については、図を参照してください。舞台裏で起こるすべての処理がユーザーに認識されることはありません。
また、処理に要する時間も最小限に抑えられます。適切なプログラミングにより、2つのシステムがチャットして接続し、ユーザーがアクセスを取得するまで数秒しかかかりません。
PEAP認証のフェーズ2では、どのようなツールが使用されますか?
PEAPプロトコルを使用すると、認証を2つのフェーズで実行します。フェーズ1からフェーズ2にジャンプするには、二次的なツールが必要です。
以下のようなオプションを利用できます。
- EAP-MSCHAPv2(Microsoft Challenge Handshake Authentication Protocol version 2)。これはPEAPv0(バージョン0)にバンドルされ、今日使用されているPEAPの最も一般的な形式の1つです。 Microsoft製品に標準で付属し、認証のフェーズ2の2番目のハンドシェイクの詳細を処理します。
- EAP-GTC(Generic Token Card)。 この製品はPEAPv1(バージョン1)にバンドルされ、Microsoft環境外の製品で動作します。 実装にはコーディングのノウハウが必要であるため(EAP-MSCHAPv2では不要です)、使用されることはほとんどありません。
認証後にPEAP認証情報が保存される仕組み
一見複雑にみえてしまいますが、PEAPには明らかなメリットがあります。
PEAPの手法をいずれかのヘルパーと併せて使用することで、サーバーにアクセスする権利があることを証明できます。認証情報はシステム内に保存されるため、この証明が必要とされるのは一度だけです。組織で働いている間、パスワードを更新(または記憶)する必要は二度とありません。 これによって計り知れない時間を節約できます。
PEAPとEAP-TTLSの比較
前述したように、PEAPはTLSを使用してメッセージを安全に維持し、保護します。しかし、TLSを使用するシステムは他にもあり、ネットワーク管理者は複数のオプションから選択できます。
たとえば、一部の企業はPEAPを使用する代わりに、EAP-TTLSと呼ばれるものを使用しています。このEAP-TTLSの製品は、PEAPによく似たトンネルを介して証明書ベースの認証を提供します。
| 機能 | PEAP | EAP-TTLS |
|---|---|---|
| TLSトンネルを使用 | はい | はい |
| Microsoft製品にバンドル | はい | いいえ |
| 独自のプロトコル | いいえ | はい |
| Microsoft環境への展開のしやすさ | 高 | 低 — 手動でのインストールが必要 |
Oktaをデータ保護に役立てる
WiFiによって、接続を簡素化できます。範囲内のユーザーは、正しい資格情報を知っているだけで接続できます。
しかし、WiFiにはセキュリティリスクが伴います。そのようなリスクを見つけることは、必ずしも容易ではありません。このような場合に役立つのがOktaです。
Oktaは、セキュリティを危険にさらすセットアップとパッチの不備をチェックするための支援を提供します。
よくある質問(FAQ)
PEAP(Protected Extensible Authentication Protocol)が標準のEAP(Extensible Authentication Protocol)よりも安全性が高い理由は何ですか?
標準的なEAPでは、保護されていない領域で認証情報とキーが交換されるため、プロセスが傍受に対して脆弱になります。PEAPは、クライアントとサーバー間の通信全体をTransport Layer Security(TLS)トンネル内にカプセル化することでこの課題に対処し、機密性の高い認証情報が保護された環境で交換されるようにします。
PEAP(Protected Extensible Authentication Protocol)認証の2つのフェーズとは何ですか?
フェーズ1では、認証器がアイデンティティリクエストを送信し、クライアントが応答します。このとき、オプションで匿名化されたアイデンティティを返すことで、基本的なハンドシェイクが開始されます。フェーズ2では、サーバーがユーザーの真のアイデンティティを要求し、より深い接続が確立され、暗号化キーがTLSトンネル内で安全に交換されます。
EAP-MSCHAPv2とは何か、またPEAP(Protected Extensible Authentication Protocol)と併用されることが多いのはなぜですか?
EAP-MSCHAPv2(Microsoft Challenge Handshake Authentication Protocol version 2)は、PEAPv0認証のフェーズ2で使用されるセカンダリツールです。Microsoft製品にネイティブで搭載されており、追加のインストールや構成が不要になるため、最も広く展開されているPEAP構成の1つです。
EAP-MSCHAPv2の代わりにEAP-GTC(Generic Token Card)を使用するのはどのような場合ですか?
EAP-GTC(Generic Token Card)はPEAPv1で使用するように設計されており、Microsoft以外の環境を対象としています。ただし、EAP-MSCHAPv2とは異なり、実装には追加のコーディング専門知識が必要となるため、実際の導入は比較的限定されています。
PEAP(Protected Extensible Authentication Protocol)とEAP-TTLS(Extensible Authentication Protocol-Tunneled Transport Layer Security)の違いは何ですか?
PEAPとEAP-TTLS(Extensible Authentication Protocol – Tunneled Transport Layer Security)は、どちらも証明書ベースの認証にTLSトンネルを使用します。主な違いは、PEAPがMicrosoft製品にネイティブにバンドルされているのに対し、EAP-TTLSは独自のプロトコルであり、各デバイスに手動でインストールする必要があるという点です。そのため、ほとんどの組織にとってPEAPの方がより実用的な選択肢となります。
PEAP(Protected Extensible Authentication Protocol)を使用する場合、ユーザーはパスワードを管理または記憶する必要がありますか?
ユーザーがPEAP経由で正常に認証されると、その認証情報がシステム内に保存されます。これにより、ユーザーは組織に在籍している間、パスワードを更新したり覚え直したりする必要がなくなる可能性があり、認証の負担が大幅に軽減されます。
参考文献
Stanford Research Provides a Snapshot of a New Working-From-Home Economy(2020年6月、Stanford University)
802.1X Overview and EAP Types(2020年10月、Intel)
1.3 Overview(2020年10月、Microsoft)
Microsoft's Windows Still Synonymous With Computer(2020年3月、Statista)