情報処理安全確保支援士 2018年 秋期 午前2 問17
問題文
利用者認証情報を管理するサーバ1台と複数のアクセスポイントで構成された無線LAN環境を実現したい。PCが無線LAN環境に接続するときの利用者認証とアクセス制御に、IEEE 802.1XとRADIUSを利用する場合の標準的な方法はどれか。
選択肢
ア:PCにはIEEE802.1Xのサプリカントを実装し、かつ、RADIUSクライアントの機能をもたせる。
イ:アクセスポイントにはIEEE802.1Xのオーセンティケータを実装し、かつ、RADIUSクライアントの機能をもたせる。(正解)
ウ:アクセスポイントにはIEEE802.1Xのサプリカントを実装し、かつ、RADIUSサーバの機能をもたせる。
エ:サーバにはIEEE802.1Xのオーセンティケータを実装し、かつ、RADIUSサーバの機能をもたせる。
🔒 解説は解答すると表示されます
IEEE 802.1XとRADIUSの役割分担【午前2解説】
正解の理由
IEEE 802.1Xでは、認証を受ける端末を「サプリカント」、端末をネットワークにつなぐ機器を「オーセンティケータ」、利用者を認証するサーバを「認証サーバ」と呼びます。無線LANでは、PCがサプリカント、アクセスポイントがオーセンティケータです。
アクセスポイントは、PCから受け取った認証情報をRADIUSで認証サーバに問い合わせます。このときアクセスポイントはRADIUSクライアント、利用者認証情報を管理するサーバはRADIUSサーバになります。したがって、アクセスポイントにオーセンティケータとRADIUSクライアントの機能をもたせる イ が正解です。
解法ステップ
- 3つの機器を802.1Xの役割に当てはめる:PC=サプリカント、アクセスポイント=オーセンティケータ、サーバ=認証サーバ。
- RADIUSの役割に当てはめる:問い合わせる側(アクセスポイント)がRADIUSクライアント、答える側(サーバ)がRADIUSサーバ。
- 両方を満たす選択肢を選ぶ。
選択肢別の誤答解説
- ア:PCはサプリカントですが、RADIUSクライアントにはなりません。PCはアクセスポイントとだけEAPOLで通信し、RADIUSサーバと直接やり取りしないからです。
- イ:正解。アクセスポイントはオーセンティケータとしてPCの通信を制御し、RADIUSクライアントとしてサーバに認証を問い合わせます。
- ウ:サプリカントは認証を受ける側(PC)の機能です。また、利用者認証情報を管理するのはサーバなので、アクセスポイントがRADIUSサーバになるのは標準的な構成ではありません。
- エ:サーバはRADIUSサーバ(認証サーバ)ですが、オーセンティケータではありません。オーセンティケータは、端末が接続するアクセスポイントの機能です。
よくある誤解
- サプリカントとオーセンティケータを取り違えること。認証を申し込む側(supplicant=申請者)が端末、認証の結果に従って通信を通す側(authenticator)がアクセスポイントです。
- RADIUSクライアントをPCだと考えること。RADIUSの「クライアント」は利用者の端末ではなく、認証サーバに問い合わせるネットワーク機器を指します。
補足コラム
認証の流れは次のとおりです。まずPCとアクセスポイントの間で、EAPのメッセージをEAPOLでやり取りします。アクセスポイントはそのメッセージをRADIUSパケットに入れてサーバへ転送し、サーバが利用者を認証します。認証に成功すると、アクセスポイントはPCの通信を許可します。
FAQ
Q. 認証が済むまで、PCは何も通信できないのですか?
A. 認証が済むまで、アクセスポイントはEAPOLによる認証のための通信だけを通し、それ以外の通信は遮断します。
A. 認証が済むまで、アクセスポイントはEAPOLによる認証のための通信だけを通し、それ以外の通信は遮断します。
Q. サーバ1台で複数のアクセスポイントをまとめて扱えるのはなぜですか?
A. 利用者認証情報をサーバで集中管理し、各アクセスポイントがRADIUSクライアントとして問い合わせる構成だからです。アクセスポイントごとに利用者情報を持つ必要がありません。
A. 利用者認証情報をサーバで集中管理し、各アクセスポイントがRADIUSクライアントとして問い合わせる構成だからです。アクセスポイントごとに利用者情報を持つ必要がありません。
関連キーワード: IEEE 802.1X、RADIUS、EAP、無線LAN、ネットワーク認証

\ せっかくなら /
情報処理安全確保支援士を
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

