お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の
英語版を参照してください。
EAP-TTLSプロトコル
概要
拡張認証プロトコルトンネル化トランスポート層セキュリティ(EAP-TTLS)は、クライアント端末とRADIUSサーバーの間に安全な暗号化トンネルを確立する、認証情報ベースの認証プロトコルです。その後、このトンネル内で従来の認証情報(ユーザー名とパスワード)を使用してユーザーを認証します。EAP-TTLSもサポートされていますが、より強力な証明書ベースの認証を実現できるため、可能な限りEAP-TLSの使用をお勧めします。
EAP-TTLSの仕組み
EAP-TTLSでは、外側のTLSトンネルと内側の認証処理からなる2段階の認証プロセスを使用します。
認証時の流れ
- RADIUSサーバーがクライアント端末にサーバー証明書を提示します。
- クライアントがサーバー証明書を検証し、安全に暗号化されたTLSトンネルを確立します。
- クライアントが、暗号化されたトンネル内でパスワード認証プロトコル(PAP)という内部認証方式を使用し、認証情報(ユーザー名とパスワード)を送信します。
- RADIUSサーバーが、ユーザーのデータと照合して認証情報を検証します。
- 安全なトンネル内で認証情報が正常に検証された場合にのみ、ネットワークへのアクセスが許可されます。
MFAとしてTOTPを有効にしている場合は、パスワードの末尾にコロンで区切って6桁の認証コードを追加する必要があります(例:YourPassword:123456)。この値をパスワード項目に入力してください。
証明書を提示するのはサーバーだけであるため、クライアント端末ごとに証明書や秘密鍵を用意する必要はありません。これにより、EAP-TTLSの導入と端末のオンボーディングが容易になります。ただし、ユーザーの認証情報は、Zoho Directoryの有効なユーザーアカウントに関連付けられている必要があります。
Zoho Directory(RADIUSサーバー)は、対応する端末ユーザーアカウントと照合してユーザーの認証情報を検証し、暗号化されたトンネルを通じて送信されたユーザー名が、Zoho Directory内の既存の有効なユーザーと一致することを確認します。認証情報が無効な場合やアカウントが無効になっている場合、Wi-Fi接続は失敗します。
EAP-TTLSに必要なもの
- 信頼された認証局(CA)が発行した有効なサーバー証明書を使用するように設定されたRADIUSサーバー。
- 各ユーザーの有効なZoho Directory認証情報(ユーザー名とパスワード)。
- 適切な内部認証方式によるトンネル認証を使用するように設定されたクライアント端末。
EAP-TLSプロトコル
概要
拡張認証プロトコルトランスポート層セキュリティ(EAP-TLS)は、デジタル証明書を使用して無線ネットワーク上のユーザーと端末を認証する、証明書ベースの認証プロトコルです。パスワードベースの認証とは異なり、EAP-TLSではネットワークへのアクセスを許可する前に、デジタル証明書を使用してクライアント端末とRADIUSサーバーの両方を検証します。
EAP-TLSの仕組み
EAP-TLSは、パスワードの代わりにデジタル証明書を使用する相互認証プロトコルです。
認証時の流れ
- クライアント端末がRADIUSサーバーにクライアント証明書を提示します。
- RADIUSサーバーがクライアントにサーバー証明書を提示します。
- 両方の証明書が正常に検証されます。
- 両方の証明書が正常に検証された場合にのみ、ネットワークへのアクセスが許可されます。
Zoho Directoryは、アップロードされたCA証明書と照合してクライアント証明書(ユーザー証明書とも呼ばれます)を検証し、証明書のサブジェクト代替名(SAN)に含まれるメールアドレスが、Zoho Directory内のユーザーのメールアドレスと完全に一致することを確認します。
EAP-TLSに必要なもの
- 信頼された認証局(CA)
- 各ユーザーの端末のクライアント証明書と秘密鍵
- CA証明書を信頼するように設定されたRADIUSサーバー
- 証明書ベースの認証を使用するように設定されたクライアント端末
証明書のサブジェクト代替名(SAN)に含まれるメールアドレスは、Zoho Directory内のユーザーのメールアドレスと完全に一致している必要があります。一致しない場合、認証は失敗します。
EAP-TLSを使用する理由
EAP-TLSには、セキュリティ面と運用面で次の利点があります。
- セキュリティの強化:証明書はパスワードよりも侵害されにくいため、フィッシングや認証情報の窃取といった一般的な攻撃への耐性が向上します
- ユーザー体験の向上:パスワードを記憶したりリセットしたりする必要がなく、ITサポートへの問い合わせを削減できます
- 拡張性:数百台から数千台の端末を管理する大規模組織に最適です
- 複数端末への対応:Windows、macOS、Linux、iOS、Android端末でシームレスに動作します
EAP-TTLSではなくEAP-TLSを使用する理由
|
比較項目
|
EAP-TLS(推奨)
|
EAP-TTLS
|
| 認証方式 |
証明書ベース
|
パスワードベース
|
|
認証情報が窃取されるリスク
|
非常に低い
|
中程度
|
|
パスワード管理
|
不要
|
パスワードのリセットや有効期限ポリシーなどが必要
|
|
脆弱なパスワードや使い回されたパスワードによるリスク
|
該当なし
|
認証情報ベースの認証であるため、リスクあり
|
|
導入の負担
|
大きい(クライアント証明書が必要)
|
小さい
|
EAP-TTLSではパスワードを暗号化するため、暗号化されていないパスワードよりもセキュリティは向上しますが、依然としてパスワードに依存しています。パスワードには、次のような既知の弱点があります。
- 偽のメールやWebサイトでユーザーをだますフィッシングによって盗まれる可能性があります。
- 脆弱なパスワードや一般的なパスワードは推測される可能性があります。
- 複数のアカウントで使い回されることがあり、1つが漏えいすると他のシステムにも影響が及びます。
EAP-TLSはパスワードに依存しないため、これらの問題をすべて回避できます。代わりに、端末ごとに固有のデジタル証明書を使用します。そのため、ネットワークの安全性を維持するには、EAP-TLSがより強力な選択肢となります。