便利な無線LANは、電波が届く範囲なら誰でも傍受を試みられるという弱点があります。この回ではWPA2・WPA3などの暗号化と認証方式を学びます。
Wi-Fiってパスワードかけてるけど、それってどのくらい安全なの?
無線LANの暗号化方式にはいくつか世代があってね。
今、家庭や企業で標準的なのがWPA2、そして最新がWPA3よ。
古いWEPは暗号が容易に解読できてしまうため、使ってはいけない方式ですね。
過去の試験でも「WEPは危険」という文脈でよく問われます。
WPA2とWPA3は、なにが違うんですかぁ?
WPA2はAES(CCMP)による強力な暗号化を採用しているわ。
WPA3はさらに、パスワードが弱くても解読されにくいようにSAEという新しい鍵交換方式を採用して、オフラインでの総当たり攻撃に強くなっているの。
パスワードのかけ方って、家庭と会社で違うって聞いたけど?
いいところに気づいたわね。
家庭向けは全員が同じパスワードを使うパーソナルモード(PSK/事前共有鍵)。
企業向けは利用者ごとに認証するエンタープライズモードよ。
エンタープライズモードではIEEE 802.1Xという規格を使い、RADIUSサーバーで利用者を個別に認証します。
ユーザーごとにアカウントを管理でき、退職者のアクセスも個別に無効化できます。
同じパスワードをみんなで使わなくていいんですねぇ。
そうよ。
PSKだとパスワードが1つ漏れると全員が危険。
企業では802.1Xで一人ひとり認証する方が安全に管理できるの。
あと、電波が飛ぶってことは近所にも見えちゃうんだよね?
ええ。
だからSSIDのステルス化やMACアドレスフィルタリングを補助的に使うこともあるわ。
ただ、これらは簡単に回避されるので、あくまで補助。
暗号化と認証をきちんとするのが本筋よ。
また、パスワードを知らない来客用には、社内ネットワークと分離したゲストネットワークを用意するのも実務的な対策ですね。
無線は便利だけど、暗号化と認証をしっかりすることが大事なんですねぇ。
その通り。
WEPは使わない、WPA2以上を使う、企業では802.1Xで個別認証、これが基本よ。
確認クイズ
企業の無線LANで、利用者ごとに個別のアカウントで認証し、退職者のアクセスだけを無効化できるようにしたい。採用すべき仕組みとして最も適切なものはどれか。
- WEPによる暗号化
- WPA2パーソナル(事前共有鍵)
- IEEE 802.1XとRADIUSサーバによる認証(WPA2/WPA3エンタープライズ)
- SSIDのステルス化とMACアドレスフィルタリング
こたえを見る
正解: 3. IEEE 802.1XとRADIUSサーバによる認証(WPA2/WPA3エンタープライズ)
正解はIEEE 802.1XとRADIUSによる認証。エンタープライズモードでは利用者ごとに認証情報を管理でき、特定利用者のアクセスだけを個別に無効化できる。WEPは解読容易で不適切。WPA2パーソナルは全員が同じ事前共有鍵を使うため個別無効化ができない。SSIDステルスやMACフィルタは容易に回避でき、認証の代替にはならない。