無線LANのセキュリティ:WPA2/WPA3と認証方式

WEPが危険な理由、WPA2/WPA3の違い、家庭向けPSKと企業向け802.1X認証をやさしく整理します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

便利な無線LANは、電波が届く範囲なら誰でも傍受を試みられるという弱点があります。この回ではWPA2・WPA3などの暗号化と認証方式を学びます。

紺野 アキ(普段) 紺野 アキ

Wi-Fiってパスワードかけてるけど、それってどのくらい安全なの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

無線LANの暗号化方式にはいくつか世代があってね。
今、家庭や企業で標準的なのがWPA2、そして最新がWPA3よ。

灰原 さや(普段) 灰原 さや

古いWEPは暗号が容易に解読できてしまうため、使ってはいけない方式ですね。
過去の試験でも「WEPは危険」という文脈でよく問われます。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

WPA2とWPA3は、なにが違うんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

WPA2はAES(CCMP)による強力な暗号化を採用しているわ。
WPA3はさらに、パスワードが弱くても解読されにくいようにSAEという新しい鍵交換方式を採用して、オフラインでの総当たり攻撃に強くなっているの。

紺野 アキ(普段) 紺野 アキ

パスワードのかけ方って、家庭と会社で違うって聞いたけど?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いいところに気づいたわね。
家庭向けは全員が同じパスワードを使うパーソナルモード(PSK/事前共有鍵)。
企業向けは利用者ごとに認証するエンタープライズモードよ。

灰原 さや(普段) 灰原 さや

エンタープライズモードではIEEE 802.1Xという規格を使い、RADIUSサーバーで利用者を個別に認証します。
ユーザーごとにアカウントを管理でき、退職者のアクセスも個別に無効化できます。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

同じパスワードをみんなで使わなくていいんですねぇ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そうよ。
PSKだとパスワードが1つ漏れると全員が危険。
企業では802.1Xで一人ひとり認証する方が安全に管理できるの。

紺野 アキ(普段) 紺野 アキ

あと、電波が飛ぶってことは近所にも見えちゃうんだよね?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

ええ。
だからSSIDのステルス化やMACアドレスフィルタリングを補助的に使うこともあるわ。
ただ、これらは簡単に回避されるので、あくまで補助。
暗号化と認証をきちんとするのが本筋よ。

灰原 さや(普段) 灰原 さや

また、パスワードを知らない来客用には、社内ネットワークと分離したゲストネットワークを用意するのも実務的な対策ですね。

薔薇崎 ねむ(笑顔) 薔薇崎 ねむ

無線は便利だけど、暗号化と認証をしっかりすることが大事なんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

その通り。
WEPは使わない、WPA2以上を使う、企業では802.1Xで個別認証、これが基本よ。

確認クイズ

企業の無線LANで、利用者ごとに個別のアカウントで認証し、退職者のアクセスだけを無効化できるようにしたい。採用すべき仕組みとして最も適切なものはどれか。

  1. WEPによる暗号化
  2. WPA2パーソナル(事前共有鍵)
  3. IEEE 802.1XとRADIUSサーバによる認証(WPA2/WPA3エンタープライズ)
  4. SSIDのステルス化とMACアドレスフィルタリング
こたえを見る

正解: 3. IEEE 802.1XとRADIUSサーバによる認証(WPA2/WPA3エンタープライズ)

正解はIEEE 802.1XとRADIUSによる認証。エンタープライズモードでは利用者ごとに認証情報を管理でき、特定利用者のアクセスだけを個別に無効化できる。WEPは解読容易で不適切。WPA2パーソナルは全員が同じ事前共有鍵を使うため個別無効化ができない。SSIDステルスやMACフィルタは容易に回避でき、認証の代替にはならない。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。