IEEE 802.1XとRADIUSを利用する場合の標準的な方法|情報処理安全確保支援士 平成30年 秋期午前Ⅱ試験 問17
出典:平成30年秋期 午前Ⅱ 問17
分野:セキュリティ / セキュリティ実装技術
利用者認証情報を管理するサーバ1台と複数のアクセスポイントで構成された無線LAN環境を実現したい。PCが無線LAN環境に接続するときの利用者認証とアクセス制御に,IEEE 802.1XとRADIUSを利用する場合の標準的な方法はどれか。
- ア:PCにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSクライアントの機能をもたせる。
- イ:アクセスポイントにはIEEE 802.1Xのオーセンティケータを実装し,かつ,RADIUSクライアントの機能をもたせる。
- ウ:アクセスポイントにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSサーバの機能をもたせる。
- エ:サーバにはIEEE 802.1Xのオーセンティケータを実装し,かつ,RADIUSサーバの機能をもたせる。
TSUNAGARU-ADVICE
まず押さえたいこと
IEEE 802.1Xを用いた無線LAN認証では、PCがサプリカント、アクセスポイントがオーセンティケータ、認証情報を管理するサーバがRADIUSサーバとして動作します。アクセスポイントは利用者認証の要求を中継するため、RADIUSクライアントの機能も持ちます。
迷ったときの判断軸
サプリカントは認証を受けようとする端末側、オーセンティケータは接続を制御するアクセスポイント側、RADIUSサーバは認証情報を確認するサーバ側です。PCがRADIUSクライアントになるのではなく、アクセスポイントがRADIUSサーバへ認証要求を送ると判断しましょう。
科目Bにつなげるために
科目Bでは、サプリカント・オーセンティケータ・RADIUSサーバの役割と、EAPによる認証の流れが問われることがあります。無線LAN接続では、端末を直接信頼するのではなく、アクセスポイントが接続可否を制御し、認証サーバと連携して利用者を確認する構成として整理しておきましょう。
IEEE 802.1Xによる無線LAN認証では、PCがサプリカント、アクセスポイントがオーセンティケータ、認証情報を管理するサーバがRADIUSサーバとして動作します。
アクセスポイントは、PCから受け取った認証情報をRADIUSプロトコルによってRADIUSサーバへ中継するため、RADIUSクライアントの機能ももちます。RADIUSサーバは認証結果をアクセスポイントへ返し、その結果に基づいてアクセスを許可又は拒否します。
したがって、イが適切です。
❌他選択肢が誤りの理由ア:PCにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSクライアントの機能をもたせる。
⇒PCがIEEE 802.1Xのサプリカントとして動作する点は正しいですが、通常、RADIUSクライアントになるのはアクセスポイントです。PCはアクセスポイントとEAPを用いて認証情報をやり取りします。
ウ:アクセスポイントにはIEEE 802.1Xのサプリカントを実装し,かつ,RADIUSサーバの機能をもたせる。
⇒アクセスポイントはサプリカントではなく、PCからの接続を制御するオーセンティケータです。また、認証情報を一元管理するのは別に設置されたRADIUSサーバであり、アクセスポイントはRADIUSクライアントとして動作します。
エ:サーバにはIEEE 802.1Xのオーセンティケータを実装し,かつ,RADIUSサーバの機能をもたせる。
⇒サーバはRADIUSサーバとして認証を行いますが、IEEE 802.1Xのオーセンティケータとして接続可否を制御するのはアクセスポイントです。役割の対応が誤っています。