MAC RADIUS認証用のPEAPの設定
拡張可能な認証プロトコル(EAP)は、パスワードベースの認証方法や、より安全な証明書ベースの認証方法など、複数の認証方法をサポートする拡張可能なプロトコルです。EAPは、サプリカントに使用する認証方法を決定するための、オーセンティケータ(スイッチングデバイス)と認証サーバー間のネゴシエーションを容易にします。MAC RADIUS 認証に使用されるデフォルトの認証方法は EAP-MD5 で、サーバーからクライアントにランダムなチャレンジ値が送信され、クライアントは MD5 でチャレンジとパスワードをハッシュ化して ID を証明します。EAP-MD5はクライアント認証のみを提供し、サーバー認証には提供しないため、なりすまし攻撃に対して脆弱になる可能性があります。
保護された拡張可能な認証プロトコル(保護されたEAPまたは単にPEAPとも呼ばれる)を設定して、EAP-MD5のセキュリティ脆弱性に対処できます。PEAPは、暗号化および認証されたトランスポート層セキュリティ(TLS)トンネル内にEAPパケットをカプセル化するプロトコルです。PEAPは、トンネルを設定し、エンドポイントの認証には直接関与しないため、外部認証プロトコルと呼ばれます。トンネル内でクライアントのMACアドレスを認証するために使用される内部認証プロトコルは、Microsoft Challenge Handshake Authentication Protocol version 2(MS-CHAPv2)です。トンネル内で暗号化された情報交換により、ユーザーの資格情報が盗聴から保護されます。
MS-CHAPv2 と併用した場合の PEAP の利点の 1 つは、セキュアなトンネルの確立に必要なサーバー側証明書のみであり、サーバー側の公開キー証明書を使用してサーバーを認証することです。これにより、認証を必要とするすべてのクライアントにデジタル証明書を展開する際に伴うオーバーヘッドが排除されます。
MAC RADIUS 認証を使用してスイッチ上でクライアントが認証されると、後続のクライアントは、最初のクライアントが確立したのと同じ外部トンネルを使用してサーバーと通信できます。これは、SSLが提供するセッション再開機能を使用して実現されます。セッションの再開により、後続のクライアントが新しいTLSトンネルの確立を待機する際に発生する可能性のある遅延が軽減されます。
MAC RADIUS 認証用の PEAP 認証 プロトコルを設定する前に、認証 サーバーも、内部 認証 プロトコルとして MS-CHAPv2 で PEAP を使用するように設定されていることを確認します。認証サーバーの設定については、ご使用のサーバーのマニュアルを参照してください。
認証プロトコルは、 interface all オプションを使用してグローバルに設定することも、個々のインターフェイス名を使用してローカルに設定することもできます。認証プロトコルが個々のインターフェイスとすべてのインターフェイスの両方に対して設定されている場合、そのインターフェイスのローカル設定がグローバル設定よりも優先されます。
MAC RADIUS 認証用の PEAP 認証プロトコルを設定するには、認証を行います。