EAP-TTLSプロトコル
概要
EAP-TTLSは、クライアントデバイスとRADIUSサーバーの間に安全な暗号化トンネルを確立する、認証情報ベースの認証プロトコルです。その後、このトンネル内で従来の認証情報(ユーザー名とパスワード)を使用してユーザーを認証します。EAP-TTLSもサポートされていますが、より強力な証明書ベースの認証を実現できるため、可能な限りEAP-TLSを使用することをおすすめします。
EAP-TTLSの仕組み
EAP-TTLSでは、外側のTLSトンネルと内側の認証情報交換という2段階の認証プロセスを使用します。
認証中の処理
- RADIUSサーバーがクライアントデバイスに証明書を提示します。
- クライアントがサーバーの証明書を検証し、安全な暗号化TLSトンネルを確立します。
- クライアントは、この暗号化トンネル内でパスワード認証プロトコル(PAP)と呼ばれる内部認証方式を使用し、認証情報(ユーザー名とパスワード)を送信します。
- RADIUSサーバーが、ユーザーのデータと照合して認証情報を検証します。
- 安全なトンネル内で認証情報が正常に検証された場合にのみ、ネットワークへのアクセスが許可されます。
多要素認証として時間制限付きワンタイムパスワードが有効になっている場合は、パスワードの末尾にコロンで区切って6桁の認証コードを追加する必要があります(例:YourPassword:123456)。この値をパスワード項目に入力してください。
証明書を提示するのはサーバーのみであるため、クライアントデバイスごとに個別の証明書や非公開キーを用意する必要はありません。これにより、EAP-TTLSの導入とデバイスのオンボーディングが簡単になります。ただし、ユーザーの認証情報は、Zoho Oneの有効なユーザーアカウントに関連付けられている必要があります。
Zoho One(RADIUSサーバー)は、対応するデバイスユーザーアカウントと照合してユーザーの認証情報を検証し、暗号化トンネル経由で送信されたユーザー名がZoho One内の既存の有効なユーザーと一致することを確認します。認証情報が無効であるか、アカウントが無効になっている場合、Wi-Fi接続は失敗します。
EAP-TTLSの要件
- 信頼できる認証局(CA)が発行した有効なサーバー証明書を設定済みのRADIUSサーバー。
- 各ユーザーの有効なZoho One認証情報(ユーザー名とパスワード)。
- 適切な内部認証方式を用いたトンネル認証を使用するように設定済みのクライアントデバイス。
EAP-TLSプロトコル
概要
EAP-TLSは、デジタル証明書を使用して無線ネットワーク上のユーザーとデバイスを認証する、証明書ベースの認証プロトコルです。パスワードベースの認証とは異なり、EAP-TLSでは、ネットワークへのアクセスを許可する前にデジタル証明書を使用してクライアントデバイスとRADIUSサーバーの両方を認証します。
EAP-TLSの仕組み
EAP-TLSは、パスワードの代わりにデジタル証明書を使用する相互認証プロトコルです。
認証中の処理
- クライアントデバイスがRADIUSサーバーに証明書を提示します。
- RADIUSサーバーがクライアントに証明書を提示します。
- 両方の証明書が正常に検証されます。
- 両方の証明書が正常に検証された場合にのみ、ネットワークへのアクセスが許可されます。
Zoho Oneは、クライアント証明書(ユーザー証明書とも呼ばれます)をアップロードされたCA証明書と照合し、証明書のサブジェクト代替名(SAN)に記載されたメールアドレスがZoho Oneのユーザーのメールアドレスと完全に一致することを確認します。
EAP-TLSの要件
- 信頼できる認証局(CA)
- 各ユーザーのデバイス用のクライアント証明書と非公開キー
- CA証明書を信頼するように設定済みのRADIUSサーバー
- 証明書ベースの認証を使用するように設定済みのクライアントデバイス
証明書のサブジェクト代替名(SAN)に記載されたメールアドレスは、Zoho Oneのユーザーのメールアドレスと完全に一致している必要があります。一致しない場合、認証は失敗します。
EAP-TLSを使用する理由
EAP-TLSには、セキュリティ面と運用面で次の利点があります。
- 強固なセキュリティ:証明書はパスワードよりも不正利用が難しく、フィッシングや認証情報の窃取などの一般的な攻撃に強いという特長があります
- ユーザー体験の向上:パスワードを記憶したりリセットしたりする必要がないため、ITサポートへの問い合わせを削減できます
- 拡張性:数百台または数千台のデバイスを管理する大規模な組織に適しています
- 複数デバイスのサポート:Windows、macOS、Linux、iOS、Androidデバイスでシームレスに動作します
EAP-TTLSではなくEAP-TLSを使用する理由
|
比較項目
|
EAP-TLS(おすすめ)
|
EAP-TTLS
|
| 認証方式 |
証明書ベース |
パスワードベース |
| 認証情報の窃取リスク |
非常に低い |
中程度 |
| パスワード管理 |
不要 |
パスワードのリセットや有効期限ポリシーなどが必要 |
| 脆弱なパスワードや使い回したパスワードの影響 |
対象外 |
認証情報ベースの認証であるため、影響を受ける可能性あり |
| 導入作業 |
多い(クライアント証明書が必要) |
少ない |
EAP-TTLSでは、パスワードを暗号化することで平文のパスワードよりもセキュリティを高められますが、依然としてパスワードに依存します。パスワードには、次のようなよく知られた弱点があります。
- 偽のメールやWebサイトでユーザーをだますフィッシングによって、パスワードが盗まれる可能性があります。
- 脆弱なパスワードや一般的なパスワードは、推測される可能性があります。
- 複数のアカウントで使い回されることがあるため、1つのパスワードが漏えいすると、他のシステムも影響を受けます。
EAP-TLSはパスワードに依存しないため、これらの問題をすべて回避できます。代わりに、各デバイス固有のデジタル証明書を使用します。そのため、ネットワークのセキュリティを確保するうえで、EAP-TLSはより強力な選択肢となります。