アクセス制御認証方法

いくつかの異なる認証を使用して、デバイスを介してネットワークへのアクセスを制御できます。Junos OSデバイスは、ネットワークへの接続を必要とするデバイスへの認証方法として、802.1X、MAC RADIUS、およびキャプティブポータルをサポートします。詳細については、このトピックをお読みください。

認証の概要

802.1X、MAC RADIUS、キャプティブポータルなどの認証方法を使用して、ジュニパーネットワークスデバイスを介してネットワークへのアクセスを制御できます。認証により、認証されていないデバイスやユーザーが LAN にアクセスするのを防ぎます。802.1XおよびMAC RADIUS認証では、エンドデバイスがDHCP(ダイナミックホスト構成プロトコル)サーバーからIPアドレスを受信する前に認証する必要があります。キャプティブポータル認証では、デバイスはエンドデバイスにIPアドレスを取得し、認証用のログインページにリダイレクトすることを許可します。

802.1X認証

802.1Xは、ポートベースのネットワークアクセス制御(PNAC)に関するIEEE規格です。これは、LANへのアクセスを求めるデバイスに認証メカニズムを提供します。802.1X 認証機能は、IEEE 802.1X 標準ポート ベース ネットワーク アクセス制御に基づいています。

エンドデバイスとデバイス間の通信プロトコルは、EAPoL(Extensible Authentication Protocol over LAN)です。EAPoL は、イーサネット ネットワークで動作するように設計された EAP のバージョンです。認証サーバーとデバイス間の通信プロトコルは RADIUS です。

認証プロセス中、デバイスはエンドデバイスと認証サーバーの間で複数のメッセージ交換を完了します。802.1X認証の処理中は、802.1Xトラフィックと制御トラフィックのみがネットワークを通過できます。DHCPトラフィックやHTTPトラフィックなどのその他のトラフィックは、データリンク層でブロックされます。

注:

EAPoL 要求パケットの再送信の最大回数と試行間のタイムアウト時間の両方を設定できます。詳細については、 802.1Xインターフェイス設定の設定(CLI手順)を参照してください。

LANの802.1X認証設定には、3つの基本コンポーネントが含まれています。

Supplicant (also called end device)

サプリカントとは、ネットワークへの参加を要求するエンドデバイスのIEEE用語です。エンド デバイスは、応答することも、応答しないこともできます。応答性の高いエンド デバイスは 802.1X に対応しており、EAP を使用して認証資格情報を提供します。必要な資格情報は、使用されているEAPのバージョンによって異なります。具体的には、EAP MD5のユーザー名とパスワード、または拡張認証プロトコルトランスポート層セキュリティ(EAP-TLS)、EAPトンネルトランスポート層セキュリティ(EAP-TTLS)、保護EAP(PEAP)のユーザー名とクライアント証明書です。

不正な認証を送信した応答性の高い802.1X対応エンドデバイスに対して、制限付きLANアクセスを提供するように、サーバー拒否VLANを設定できます。サーバー拒否VLANは、これらのデバイスに対して、通常はインターネットへのみの是正接続を提供できます。詳細については 、例:EAP-TTLS認証およびOdysseyアクセスクライアント用のEXシリーズスイッチ上のフォールバックオプションの設定 を参照してください。

注:

サーバー拒否 VLAN を使用して認証されたエンド デバイスが IP 電話の場合、音声トラフィックは破棄されます。

応答しないエンド デバイスとは、802.1X に対応していないエンド デバイスのことです。MAC RADIUS 認証によって認証できます。

Authenticator port access entity

オーセンティケータの IEEE 用語。デバイスは認証者であり、認証されるまでエンドデバイスとの間のすべてのトラフィックをブロックすることでアクセスを制御します。

Authentication server

認証サーバーには、認証の決定を行うバックエンドデータベースが含まれています。これには、ネットワークへの接続が認証された各エンドデバイスの資格情報が含まれています。オーセンティケータは、エンドデバイスから提供された資格情報を認証サーバーに転送します。オーセンティケータによって転送された資格情報が、認証サーバーデータベース内の資格情報と一致する場合、アクセスが許可されます。転送された認証情報が一致しない場合、アクセスが拒否されます。

注:

冗長トランクグループ(RTG)で 802.1X 認証を構成することはできません。RTGの詳細については、 冗長トランクリンクについて(レガシーRTG設定)を参照してください。

MAC RADIUS認証

802.1X 認証方法は、エンド デバイスが 802.1X に対応している場合にのみ機能しますが、プリンターや IP 電話などの多くの専用ネットワーク デバイスは 802.1X プロトコルをサポートしていません。MAC RADIUS 認証は、802.1X をサポートしていないネットワークデバイスに接続されており、LAN へのアクセスを許可したいインターフェイスで設定できます。802.1X 非対応のエンド デバイスがインターフェイス上で検出されると、デバイスはデバイスの MACアドレスを認証サーバーに送信します。次に、サーバーはデータベース内の MAC アドレスのリストと MACアドレスの照合を試みます。MACアドレスがリスト内のアドレスと一致する場合、エンドデバイスが認証されます。

インターフェイスでは、802.1XとMAC RADIUSの両方の認証方法を設定できます。この場合、デバイスはまず802.1Xを使用してエンドデバイスの認証を試み、その方法が失敗した場合は、MAC RADIUS認証を使用してエンドデバイスの認証を試みます。応答しないサプリカントのみがそのインターフェイスに接続することがわかっている場合は、 mac-radius restrict オプションを設定することで、デバイスがエンドデバイスが 802.1X 非対応であると判断する遅延を排除できます。このオプションを設定すると、デバイスは802.1X認証によるエンドデバイスの認証を試みず、直ちにエンドデバイスのMACアドレスの認証要求をRADIUSサーバーに送信します。そのエンドデバイスのMACアドレスがRADIUSサーバー上で有効なMACアドレスとして設定されている場合、デバイスは接続されているインターフェイス上のエンドデバイスへのLANアクセスを開きます。

mac-radius-restrictオプションは、ゲストVLANなどの他の802.1X認証方式がインターフェイスに必要ない場合に便利です。インターフェイスでmac-radius-restrictを設定すると、デバイスはすべての802.1Xパケットをドロップします。

MAC RADIUS 認証でサポートされている認証プロトコルは、デフォルトの EAP-MD5、保護された EAP(EAP-PEAP)、およびパスワード認証プロトコル(PAP)です。 authentication-protocol ステートメントを使用して、MAC RADIUS認証に使用する認証プロトコルを指定できます。

キャプティブポータル認証

キャプティブポータル認証(以下、キャプティブポータルと呼びます)では、Webブラウザのリクエストをログインページにリダイレクトすることで、ユーザーを認証できます。このページでは、ユーザーはネットワークにアクセスする前に有効なユーザー名とパスワードを入力する必要があります。キャプティブポータルは、EAP-MD5を使用してRADIUSサーバーデータベースに対して認証された情報をユーザーに提供するように要求することで、ネットワークアクセスを制御します。また、キャプティブポータルを使用して、ユーザーがネットワークにアクセスする前に、許容可能な使用ポリシーを表示することもできます。

Junos OSには、キャプティブポータルのログインページの外観を簡単に設計および変更できるテンプレートが用意されています。キャプティブポータルに対して特定のインターフェイスを有効にします。キャプティブポータルインターフェイスに接続したエンドデバイスが初めてWebページにアクセスしようとすると、デバイスはキャプティブポータルログインページを表示します。デバイスが正常に認証されると、ネットワークへのアクセスが許可され、要求された元のページに進みます。

注:

HTTPSが有効になっている場合、HTTPリクエストはキャプティブポータル認証プロセス用のHTTPS接続にリダイレクトされます。認証後、エンドデバイスはHTTP接続に戻ります。

HTTPが有効でないエンドデバイスがキャプティブポータルインターフェイスに接続されている場合は、MACアドレスを認証ホワイトリストに追加することで、キャプティブポータル認証をバイパスできるようにすることができます。

ユーザーが RADIUS サーバーによって認証されると、そのユーザーに関連するユーザーごとのポリシー(属性)もデバイスに送信されます。

キャプティブポータルには以下の制限があります。

    • キャプティブポータルは、RADIUSサーバーからダウンロードしたVLANの動的割り当てをサポートしていません。

    • ユーザーが約5分以上アイドル状態になり、トラフィックが渡されない場合、ユーザーはキャプティブポータルに再度ログインする必要があります。

認証の静的 MAC バイパス

静的 MAC バイパスリスト(除外リストとも呼ばれる)に MAC アドレスを含めることで、エンド デバイスが RADIUS サーバー上で認証なしで LAN にアクセスできるようにすることができます。

以下の目的で、デバイスをバイパスリストに含めることができます。

  • 802.1X 非対応デバイスに LAN へのアクセスを許可します。

  • デバイスが接続されたデバイスが 802.1X 非対応ホストであると判断するまでに発生する遅延を排除します。

静的MACを設定する場合、エンドデバイスのMACアドレスがまずローカルデータベース(ユーザーが設定したMACアドレスのリスト)でチェックされます。一致するものが見つかると、エンド デバイスは正常に認証され、インターフェイスが開かれます。そのエンドデバイスに対してそれ以上の認証は行われません。一致するものが見つからず、デバイスで802.1X認証が有効になっている場合、デバイスはRADIUSサーバーを介してエンドデバイスの認証を試みます。

MACアドレスごとに、エンドデバイスが移動されるVLAN、またはホストが接続するインターフェイスを設定することもできます。

注:

clear dot1x interfaceコマンドを使用して、学習したMACアドレスをインターフェイスからクリアすると、静的MACバイパスリストにあるアドレスを含むすべてのMACアドレスがクリアされます。

認証方法のフォールバック

802.1X、MAC RADIUS、およびキャプティブポータル認証を単一のインターフェイス上で設定し、1つの方法で認証失敗した場合に別の方法へのフォールバックを可能にします。認証方法は任意の組み合わせで設定できますが、802.1Xも設定しないと、インターフェイス上でMAC RADIUSとキャプティブポータルの両方を設定できない場合があります。デフォルトでは、ほとんどのデバイスは次の順序の認証方法を使用します。

  1. 802.1X認証—インターフェイスに802.1Xが設定されている場合、デバイスはEAPoL要求をエンドデバイスに送信し、802.1X認証を通じてエンドデバイスの認証を試みます。エンドデバイスがEAP要求に応答しない場合、デバイスはMAC RADIUS認証がインターフェイスで設定されているかどうかを確認します。

  2. MAC RADIUS 認証—インターフェイスで MAC RADIUS 認証が設定されている場合、デバイスはエンドデバイスの MAC RADIUS アドレスを認証サーバーに送信します。MAC RADIUS 認証が設定されていない場合、デバイスはインターフェイスにキャプティブポータルが設定されているかどうかを確認します。

  3. キャプティブポータル認証—キャプティブポータルがインターフェイスに設定されている場合、インターフェイスに設定された他の認証方法が失敗した後、デバイスはこの方法を使用してエンド認証を試みます。

インターフェイス上で複数の認証方法が設定されている場合のデフォルトのプロセスフローの図については、 スイッチのアクセス制御についてを参照してください。

デバイスが 802.1X 認証 または MAC RADIUS のいずれかを最初に使用するように指定するように 認証-order ステートメントを設定することで、認証 メソッドのフォールバックのデフォルトの順序認証上書きできます。キャプティブポータルは、常に認証方法の順に最後にある必要があります。詳細については、「 柔軟な認証順序の設定」を参照してください。

注:

インターフェイスがマルチサプリカントモードで設定されている場合、インターフェイスを介して接続するエンドデバイスは、さまざまな方法を使用して並行して認証できます。そのため、キャプティブポータルへのフォールバック後にインターフェイス上のエンドデバイスが認証された場合でも、802.1XまたはMAC RADIUS認証を使用して追加のエンドデバイスを認証できます。