無線LAN環境の実現|情報処理安全確保支援士 平成29年 春期午前Ⅱ試験 問17

出典:平成29年春期 午前Ⅱ 問17 分野:セキュリティ / セキュリティ実装技術
利用者認証情報を管理するサーバ1台と複数のアクセスポイントで構成された無線LAN環境を実現したい。PCが無線LAN環境に接続するときの利用者認証とアクセス制御に,IEEE 802.1XとRADIUSを利用する場合の標準的な方法はどれか。
  • ア:PCにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSクライアントの機能をもたせる。
  • イ:アクセスポイントにはIEEE 802.1Xのオーセンティケータを実装し,かつ,RADIUSクライアントの機能をもたせる。
  • ウ:アクセスポイントにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSサーバの機能をもたせる。
  • エ:サーバにはIEEE 802.1Xのオーセンティケータを実装し,かつ,RADIUSサーバの機能をもたせる。
解説

IEEE 802.1Xでは、利用者端末・アクセスポイント・認証サーバがそれぞれ下記の役割を分担します。

役割 内容
サプリカント (利用者端末) ネットワークに接続したい端末側の認証クライアント。 例:PC・スマートフォン・プリンタなど。
オーセンティケータ (アクセスポイント) サプリカントの接続を受け付け、認証が成功するまで通信を制御する中継・制御装置。 例:スイッチ、無線LANアクセスポイント。
認証サーバ サプリカントの認証情報を検証し、接続を許可するか判断する認証判定サーバ。 例:RADIUSサーバ。

PCはサプリカントとして認証要求を行い、アクセスポイントはオーセンティケータとしてPCからの認証要求を受け付けます。アクセスポイントはRADIUSクライアントとしてRADIUSサーバへ認証情報を中継し、RADIUSサーバが利用者認証を行います。

IEEE802.1X

したがって、が適切です。

❌他選択肢が誤りの理由
ア:PCにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSクライアントの機能をもたせる。
⇒PCがサプリカントとして動作する点は正しいですが、RADIUSクライアントとしてRADIUSサーバと通信するのは通常アクセスポイントです。
ウ:アクセスポイントにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSサーバの機能をもたせる。
⇒アクセスポイントはサプリカントではなくオーセンティケータとして動作します。また、標準的な構成ではRADIUSサーバは別途用意され、アクセスポイントはRADIUSクライアントとして動作します。
エ:サーバにはIEEE 802.1Xのオーセンティケータを実装し,かつ,RADIUSサーバの機能をもたせる。
⇒サーバはRADIUSサーバとして認証情報を管理しますが、IEEE 802.1Xのオーセンティケータとして接続制御を行うのはアクセスポイントです。
TSUNAGARU-ADVICE

まず押さえたいこと

IEEE 802.1Xを用いた無線LAN認証では、PCがサプリカント、アクセスポイントがオーセンティケータ、認証情報を管理するサーバがRADIUSサーバの役割を担います。アクセスポイントはPCからの認証要求を受け、RADIUSサーバへ中継するため、IEEE 802.1XのオーセンティケータかつRADIUSクライアントとして動作します。

迷ったときの判断軸

PCは認証を受ける側なのでサプリカントです。ただし、RADIUSサーバへ直接認証要求を送るRADIUSクライアントではありません。RADIUSクライアントになるのは、認証要求をRADIUSサーバへ中継するアクセスポイントです。サーバは認証を判定する側なのでRADIUSサーバであり、オーセンティケータではありません。PC、アクセスポイント、認証サーバの役割分担で切り分けましょう。

科目Bにつなげるために

科目Bでは、無線LAN・IEEE 802.1X・RADIUS・EAP・サプリカント・オーセンティケータ・認証サーバの関係が構成図で問われることがあります。通信の流れを読むときは、PCが認証を要求し、アクセスポイントが接続可否を制御し、RADIUSサーバが認証情報を確認するという、認証要求の中継とアクセス制御の流れを追いましょう。