• 検索結果がありません。

Microsoft Word - eduroam5.doc

N/A
N/A
Protected

Academic year: 2021

シェア "Microsoft Word - eduroam5.doc"

Copied!
6
0
0

読み込み中.... (全文を見る)

全文

(1)

認証連携による無線 LAN ローミング環境

-九州大学における UPKI・eduroam の連携-

伊東 栄典

笠原 義晃

のぎ田 めぐみ

鈴木 孝彦

†九州大学情報基盤研究開発センター 〒812-8581 福岡市東区箱崎6-10-1

E-mail: †{itou, kasahara, megumi, suzuki}@cc.kyushu-u.ac.jp

あらまし 情報サービスの普及と重要化に伴い,安全・安心な情報サービスのための利用者認証が重要になって

いる.また,組織間でのサービス連携のために,組織間の認証連携についての研究開発が行われている.本稿では,

組織間の認証連携の仕組みについてのべ,現在活動している大学間認証連携(UPKI)について説明する.また,認

証連携アプリケーションとしての eduroam について述べ,最後に著者らが構築した九州大学の eduroam 環境につい

て述べる.

キーワード 電子認証,認証連携,I D Federation, UPKI, eduroam, RADIUS, LDAP

Wireless LAN roaming on ID-Federation environment

-A case study for UPKI and eduroam in Kyushu University-

Eisuke Ito, Yoshiaki Kasahara, Megumi Nogita, Takahiko Suzuki

Research Institute for Information Technology, Kyushu University

6-10-1 Hakozaki,Higashi-ku Fukuoka 812-8581 JAPAN

E-mail: {itou, kasahara, megumi, suzuki}@cc.kyushu-u.ac.jp

Abstract

ID federation is one of important topic for information services. User authentication mechanism must be implemented for

secure and personalized services. For inter-institutional services or nationwide services, it need inter-institutional user

authentication, but it is very difficult to manage inter-institutional identity data base. ID federation is a solution for this

problem. Federated institutions exchange user ID data each other. UPKI project were started by NII and some universities

for Japan area ID federation. UPKI team joined eduroam for an application of ID federation. Eduroam is a RADIUS-based

infrastructure that uses 802.1X security technology to allow for inter-institutional roaming. In this paper, the authors

describe a case study for UPKI and eduroam in Kyushu University.

Keyword: User authentication, identity management, I D Federation, UPKI, eduroam, RADIUS, LDAP

1. は じ め に

近 年 , 様 々 な サ ー ビ ス で 情 報 化 が 進 ん で い る . 大 学 で も 履 修 登 録 や 成 績 確 認 , 講 義 情 報 提 供 な ど , 様 々 な 情 報 サ ー ビ ス が 普 及 し て い る . 成 績 確 認 な ど の サ ー ビ ス で は 個 人 の 情 報 を 扱 う た め , 扱 っ て い る 情 報 が 他 者 に 漏 れ る こ と の な い よ う に す る 必 要 が あ る . こ の よ う に , 情 報 サ ー ビ ス の 個 人 化 ・ 重 要 化 に 伴 い , 安 全 ・ 安 心 な 情 報 サ ー ビ ス を 実 現 す る た め の 利 用 者 認 証 が 重 要 に な っ て い る . 利 用 者 認 証 で は 従 来 , 利 用 者 ID と パ ス ワ ー ド に よ る 二 要 素 認 証 機 構 を 用 い る こ と が 多 か っ た . し か し , 情 報 サ ー ビ ス の 種 類 が 増 大 す る に つ れ ID と パ ス ワ ー ド の 対 が 増 大 し ,ID や パ ス ワ ー ド 忘 れ の 発 生 が 問 題 に な っ て い た . こ れ は , サ ー ビ ス ご と に ア カ ウ ン ト を 発 行 し て い た た め に 発 生 す る 問 題 で あ る . ア カ ウ ン ト 数 が 増 大 す る と , 備 忘 の た め に ID と パ ス ワ ー ド を 記 載 し た 紙 を PC の 近 く に 持 つ な ど , 他 者 の ア カ ウ ン ト 盗 用 を 容 易 に し て し ま う 行 為 を す る 利 用 者 も 増 え , 安 全 上 の 問 題 に な っ て い た . ま た , 情 報 サ ー ビ ス 提 供 者 側 で も ア カ ウ ン ト 管 理 の 煩 雑 さ が 問 題 に な っ て い た . そ こ で , 組 織 内 で は , 組 織 内 で 提 供 さ れ る 複 数 の 情 報 シ ス テ ム 間 で ア カ ウ ン ト を 統 合 す る ID 統 合 と , そ の た め の 統 合 認 証 基 盤 の 構 築 が 行 わ れ る 様 に な っ た . さ ら に , 組 織 間 で も 利 用 者 認 証 を 連 携 す る ID Federation ま た は ID Confederation に つ い て の 研 究 開 発 が 行 わ れ る よ う に な っ て い る . ID 統 合 や ID 連 携 に 加 え て ,利 用 者 認 証 を ID と パ ス ワ ー ド で 行 う の で は な く , IC カ ー ド や USB キ ー な ど

(2)

の 認 証 ト ー ク ン を 用 い た 利 用 者 認 証 に つ い て も 研 究 開 発 お よ び 導 入 が 進 ん で い る . 国 内 の 大 学 間 で 認 証 連 携 を 行 う た め の 研 究 開 発 と し て UPKI が あ る [4][5]. UPKI で は , 認 証 連 携 の ア プ リ ケ ー シ ョ ン と し て , 無 線 LAN ロ ー ミ ン グ 環 境 の eduroam を 展 開 し て い る [3]. 本 稿 で は , 著 者 ら の 所 属 す る 九 州 大 学 に お け る UPKI へ の 取 り 組 み と ,eduroam 環 境 の 実 現 に つ い て 述 べ る .

2. 組 織 間 認 証 連 携

2.1. 組 織 内 での ID 統 合

組 織 間 で の 認 証 連 携 に つ い て 述 べ る 前 に ,組 織 内 の 認 証 連 携 に つ い て 述 べ る . 前 節 で 述 べ た よ う に , 比 較 的 大 規 模 な 組 織 で は , 複 数 の 内 部 向 け 情 報 サ ー ビ ス が 提 供 さ れ て お り , そ れ ら を 用 い る た め の ア カ ウ ン ト が 利 用 者 に 対 し て 発 行 さ れ て い る . 情 報 サ ー ビ ス 毎 に ア カ ウ ン ト が 発 行 さ れ る と 利 用 者 も 情 報 サ ー ビ ス 提 供 者 側 も 不 便 で あ る た め , 組 織 内 で の 利 用 者 ID 統 合 が 求 め ら れ て い る . 図 1に 単 一 組 織 内 で の ID 統 合 の 概 念 を 示 す . IdP SP1 SP2 SP3 一つのアカウントで 複数のサービスを 利用可能 図 1 組 織 内 で の ID 統 合 こ こ で , 利 用 者 の ID(Identity) の 管 理 ・ 提 供 元 を IdP(Identity Provider)と 呼 び ,情 報 サ ー ビ ス の 提 供 元 を SP(Service Provider)と 呼 ぶ .組 織 内 の 場 合 ,一 つ の IdP が 複 数 の SP へ ア カ ウ ン ト 情 報 を 提 供 す る こ と に , あ ま り 問 題 は 無 い . 同 一 の 組 織 内 で あ れ ば , 利 用 者 は 組 織 内 部 の 者 に 限 ら れ て お り , 通 常 の 組 織 で あ れ ば 利 用 者 と な る 人 間 の 情 報 は , 組 織 の 本 部 で 保 持 し て い る た め で あ る . 企 業 な ら ば 総 務 部 や 人 事 部 , 学 校 で あ れ ば 事 務 部 と い っ た 部 門 が , 組 織 内 の 構 成 員 情 報 を 把 握 し て い る .こ れ ら の 部 門 が IdP と し て 利 用 者 ID 情 報 を 提 供 す れ ば , 組 織 内 の サ ー ビ ス 提 供 者 も IdP の 情 報 を 信 頼 す る .利 用 者 認 証 時 に は ,SP か ら IdP へ の ア カ ウ ン ト 情 報 の 確 認 を 行 う .

2.2. 組 織 間 での ID 連 携

近 年 ,情 報 サ ー ビ ス の 拡 大 に 伴 い ,組 織 間 で の 認 証 連 携 も 行 わ れ る よ う に な っ て い る . 認 証 連 携 は , 大 き く 分 け て , Web 上 の 情 報 サ ー ビ ス で の 認 証 連 携 , グ リ ッ ド コ ン ピ ュ ー テ ィ ン グ ,無 線 LAN 接 続 環 境 等 の 接 続 サ ー ビ ス の 三 つ が あ る .最 も 顕 著 な の は Web 上 の 情 報 サ ー ビ ス で の 認 証 連 携 で あ る . Web の 拡 大 に 伴 い ,様 々 な サ ー ビ ス が Web 上 で 提 供 さ れ る よ う に な っ て き て い る . 近 年 で は , Mash up の 様 に , 複 数 の サ イ ト で 提 供 さ れ る サ ー ビ ス を 跨 っ て 一 つ の サ ー ビ ス と す る こ と が 実 現 さ れ て い る . ま た , 複 数 の サ イ ト が サ ー ビ ス 内 容 で 連 携 す る こ と も あ る . 例 え ば , @cosme と Yahoo で は 利 用 者 の 書 込 み 情 報 を 共 有 し て い る . 将 来 , こ れ ら の サ イ ト 間 で ID 連 携 が 行 わ れ る 可 能 性 も あ る . 他 に も , 航 空 券 の 購 入 サ イ ト が ク レ ジ ッ ト カ ー ド 決 済 の サ イ ト と 連 携 す る な ど , 様 々 な 連 携 が 実 現 さ れ て い る . 複 数 の 組 織 が 連 携 し て ,各 組 織 の 所 属 者 に サ ー ビ ス を 提 供 す る 場 合 ,図 2 に 示 す よ う に ,あ る 組 織 の 利 用 者 が , 別 の 組 織 の サ ー ビ ス を 利 用 す る こ と に な る . そ の 場 合 , 組 織 間 で ID 情 報 交 換 に つ い て の 取 り 決 め を 行 い , 実 際 に IdP 間 で 利 用 者 情 報 の や り 取 り が 行 わ れ る こ と に な る . 組織A SP1 SP2 SP3 組織B SP 連携している他組織の サービスを利用可能 ID連携 (ID Federation) IdP IdP 図 2 組 織 間 で の ID 連 携

2.3. SAML

企 業 に よ る 情 報 サ ー ビ ス で の 認 証 連 携 を 行 う た め に , リ バ テ ィ ア ラ イ ア ン ス と 名 付 け ら れ た 技 術 開 発 ・ 標 準 化 プ ロ ジ ェ ク ト が あ る [11]. こ こ で は サ ー ビ ス 提 供 者 の 関 係 や , 利 用 者 の 身 元 情 報 の 交 換 に つ い て の モ デ ル 化 を 行 っ て い る .ま た Web サ ー ビ ス の 分 野 で 認 証 情 報 を 交 換 す る 方 式 の 提 案 を 行 っ て い る . 身 元 情 報 交 換 の た め に , SAML(Security Assertion Markup Language) を 定 義 し , 公 開 し て い る . い く つ か の Web 関 係 の Single Sign On シ ス テ ム で は SAML が 利 用 さ れ て い る .

2.4. Shibboleth

一 方 , オ ー プ ン ソ ー ス の 分 野 で も ID 連 携 に つ い て の 研 究 開 発 が 行 わ れ て い る .例 え ば 米 国 の Internet2 プ ロ ジ ェ ク ト で は ,Shibboleth と 名 付 け ら れ た ID 連 携 に よ る 利 用 者 認 証 ・ 認 可 の 基 盤 の 提 案 お よ び 実 装 を 行 っ て い る [9]. Shibboleth で は , 組 織 間 で の シ ン グ ル サ イ ン オ ン 機 構 も 実 現 し て い る . な お , Shibboleth で の 認

(3)

証 ・ 認 可 情 報 は , SAML 形 式 で や り 取 り さ れ る . ま た Shibboleth で は ,組 織 間 で の ID 連 携 の た め に , WAYF (Where Are You From?) と 名 付 け ら れ た 仕 組 み を 導 入 し て い る .WAYF の 概 要 を 図 3 に 示 す .利 用 者 が ID を 入 力 す る と ,WAYF に よ り そ の 利 用 者 が 所 属 す る 組 織 の IdP を 特 定 し , そ ち ら で 利 用 者 本 人 の 認 証 情 報 を 確 認 す る . こ れ に よ り 多 様 な 組 織 で の 認 証 連 携 を 可 能 に し て い る . さ ら に , Shibboleth の 開 発 者 は , グ リ ッ ド の ミ ド ル ウ ェ ア で あ る Globus Toolkit[12]と 連 携 す る た め に , Globus 対 応 の 認 証 ミ ド ル ウ ェ ア で あ る GridShib も 開 発 し て い る [10]. 組織A 組織X SP IdP WAYF Access Control Decision DB Discover Response SAML Assertion Request 組織A所属の 利用者 図 3 WAYF

2.5. OpenID

ま た 近 年 で は ,無 料 で Web サ イ ト 利 用 の た め の 利 用 者 ID ( と パ ス ワ ー ド ) を 作 成 し SP に 提 供 す る OpenID[6] と い う サ ー ビ ス が 構 築 ・ 提 供 さ れ て い る . OpenID で は ,利 用 者 の 身 元 確 認 す る た め の ID を ,URI の 形 式 で 構 成 し て い る . OpenID サ イ ト が IdP と な り , こ こ で は 誰 も が 自 分 の ID( 身 元 情 報 )を 作 成・管 理 す る こ と が で き る . ま た サ イ ト 作 成 者 は 誰 で も OpenID を 利 用 す る サ イ ト を 構 築 す る こ と が で き る .

3. UPKI

国 立 情 報 学 研 究 所 で は ,2005 年 よ り 最 先 端 学 術 情 報 基 盤 (CSI: Cyber Science Infrastructure)構 築 の 事 業 を 行 っ て い る [15]. CSI で は 全 国 の 大 学 や 研 究 所 と い た 学 術 機 関 を ま た が っ た 情 報 サ ー ビ ス を 行 う た め の 学 術 情 報 基 盤 の 構 築 を 目 指 し て い る . そ の た め に は 全 国 に 広 が る 高 速 ネ ッ ト ワ ー ク , ネ ッ ト ワ ー ク 上 に 提 供 さ れ る サ ー ビ ス( グ リ ッ ド や リ ポ ジ ト リ ),サ ー ビ ス を 利 用 す る 人 間 を 制 限 す る た め の 利 用 者 認 証 基 盤 が 必 要 で あ る . UPKI[4][5]は CSI 事 業 に お け る 認 証 基 盤 の 部 分 を 担 っ て お り , 大 学 間 連 携 の た め の 全 国 共 同 電 子 認 証 基 盤 に つ い て 研 究 開 発 を 行 っ て い る . UPKI で は , そ の 名 の 通 り PKI に 基 づ く 利 用 者 認 証 情 報 の 確 認 を 指 向 し て い る も の の ,必 ず し も PKI の 電 子 証 明 書 に 限 定 す る も の で は な く , ID・ パ ス ワ ー ド を 利 用 し た 認 証 機 構 に つ い て も 大 学 間 認 証 連 携 の 実 現 を 目 指 し て い る . UPKI で は , 各 大 学 に お け る PKI 証 明 書 発 行 の た め の 指 針 の 提 示 ,認 証 局 CA 構 築 の た め の 仕 様 策 定 ,CA 運 用 の た め の 方 針 で あ る CP/CPS の 雛 型 作 成 な ど を 行 っ て い る .こ れ ら は 利 用 者 の 身 元 情 報 を PKI の 証 明 書 と し て 提 示 す る た め の も の で あ る . 一 方 , サ ー ビ ス 提 供 者 の た め に ,HTTPS サ ー バ 等 で 使 え る サ ー バ 証 明 書 の 配 布 事 業 も 行 っ て い る . UPKI で は , 認 証 を 用 い た 大 学 間 連 携 の ア プ リ ケ ー シ ョ ン の 一 つ と し て eduroam[1]の 展 開 を 行 っ て い る . 著 者 ら の 所 属 す る 九 州 大 学 は , 国 立 情 報 学 研 究 所 が 主 催 す る CSI 事 業 お よ び UPKI に 参 加 し て お り ,eduroam の 接 続 ・ 展 開 実 験 に も 参 加 し て い る .

4. eduroam

4.1. eduroam とは

eduroam は 「 Education Roaming」 か ら 名 付 け ら れ た も の で ,教 育 研 究 機 関 の 間 で 相 互 に 無 線 LAN 接 続 環 境 を 提 供 し あ う も の と し て 欧 州 の TERENA [13]で 開 発 ・ 展 開 さ れ て い る . 無 線 LAN へ の 接 続 時 に は 802.1x に よ る 利 用 者 認 証 を 行 い , 認 証 情 報 の 確 認 に は RADIUS を 用 い て い る . あ る eduroam 参 加 機 関 の 所 属 者 は , 他 の eduroam 参 加 機 関 に 訪 問 し た 際 , 自 分 の 所 属 組 織 が 発 行 し た 身 元 情 報 証 明 を 用 い る こ と で ,訪 問 先 の eduroam 無 線 LAN ネ ッ ト ワ ー ク に 接 続 で き る . こ こ で 身 元 情 報 証 明 と は ID・パ ス ワ ー ド ,も し く は PKI の 電 子 証 明 書 を 意 味 す る . た だ し , ど の よ う な 通 信 が 許 さ れ て い る か と い っ た 接 続 ポ リ シ ー は 無 線 LAN 提 供 機 関 の ポ リ シ ー に 依 存 す る . 当 初 eduroam は 欧 州 を 中 心 に 展 開 さ れ て い た が , 2004 年 に オ ー ス ト ラ リ ア の 大 学 が eduroam に 参 加 し , そ の 後 は APAN[14]に 関 係 の あ る ア ジ ア 太 平 洋 諸 国 の 大 学 が eduroam に 参 加 し て い る . 現 在 eduroam は 連 携 の 連 携 (federation of federations),つ ま り con-federation と し て 発 展 し て い る . 一 つ の federation を 国 内 で の 連 携 と す る と ,eduroam は 欧 州 の TERENA と ,ア ジ ア 太 平 洋 地 域 の APAN[14]の , 二 つ の confederation で 活 動 し て い る .

4.2. eduroam の構 造

duroam の 基 本 的 な 構 造 を 図 4 に 示 す [2]. 組織A Authenticator (AP or Switch) Supplicant Employee VLAN Student VLAN Guest VLAN Internet RADIUS  server 組織A User DB Top Level RADIUS proxy server User DB User b RADIUS  server 組織B 組織B Signaling Data 図 4 eduroam の 基 本 的 構 造

(4)

組 織 B に 所 属 す る 利 用 者 b が ,組 織 A を 訪 問 中 で あ る と す る .組 織 A が 提 供 す る SSID が ‘eduroam’で あ る 無 線 LAN 環 境 に お い て , 利 用 者 b は 組 織 B が 発 行 し た 身 元 情 報 証 明 書 を 用 い て 接 続 を 試 み る . 組 織 A の RADIUS サ ー バ は ,利 用 者 b の ID を 見 て 自 組 織 の 所 属 者 か 否 か を 判 定 す る . 利 用 者 が 他 組 織 所 属 の 場 合 , Proxy と し て 上 位 の RADIUS サ ー バ に 認 証 情 報 を 転 送 す る . 上 位 の RADIUS サ ー バ に よ っ て 利 用 者 の ID 文 字 列 に 対 応 す る 組 織 の RADIUS サ ー バ が 判 明 し た 場 合 ( 図 4の 例 で は 組 織 B と 判 明 ), そ の 組 織 の RADIUS サ ー バ に 利 用 者 認 証 の 確 認 を 問 い 合 わ せ る . 具 体 的 に は , eduroam を 利 用 す る 際 に 利 用 者 は 自 分 の ID と し て 自 組 織 内 で 利 用 す る ID 文 字 列 に 加 え て 所 属 組 織 を 表 す 文 字 列 を 付 加 し た も の を 用 い る . 利 用 者 ID は RFC2486[16] で 定 義 さ れ る Network Access Identifier の 形 式 ,つ ま り [email protected] の よ う に 表 記 さ れ る 形 式 を し て い る . こ こ で ‘@’ 以 降 の 自 組 織 を 示 す 部 分 は realm と 呼 ば れ る .ID と し て 入 力 し た 文 字 列 の realm を 見 る こ と で , RADIUS サ ー バ は 利 用 者 の 所 属 組 織 を 探 す . realm 文 字 列 が 組 織 A の も の と 異 な る 場 合 ,上 位 の RADIUS サ ー バ へ 認 証 の た め の 情 報 を 転 送 す る . 上 位 の RADIUS サ ー バ が realm 文 字 列 に 対 応 す る 組 織 の RADIUS サ ー バ を 知 っ て い る 場 合 , そ ち ら に 利 用 者 認 証 の 確 認 を さ ら に 転 送 す る こ と で , 最 終 的 に 利 用 者 の 確 認 が 可 能 と な る . 利 用 者 認 証 を PKI の エ ン テ ィ テ ィ 証 明 書 ,す な わ ち PK12 形 式 (X.509 形 式 )で 記 述 さ れ た 電 子 証 明 書 を 用 い て 行 う 場 合 も あ る . こ の 場 合 , RADIUS サ ー バ 側 で 証 明 書 発 行 し た CA を 信 頼 す る な ら ば , 問 い 合 わ せ は 発 生 し な い . 証 明 書 に 記 載 さ れ た 内 容 を 信 頼 す る こ と で 利 用 者 認 証 を 済 ま せ る

4.3. eduroam.jp

eduroam.jp[3]は UPKI か ら 派 生 し た 活 動 と し て , 国 立 情 報 学 研 究 所 の ネ ッ ト ワ ー ク 運 営・連 携 本 部 認 証 作 業 部 会 eduroam グ ル ー プ に よ り 2006 年 に 設 立 さ れ た . 現 在 , 表 1に 示 す 6 機 関 が 参 加 し て い る . 表 1 eduroam.jp 参 加 組 織

機 関 名 AuthN Used Access Granted

国 立 情 報 学 研 究 所 802.1x VPN 北 海 道 大 学 802.1x 東 北 大 学 802.1x, TKIP, PEAP VPN 高 エ ネ ル ギ ー 加 速 器 研 究 機 構 802.1x 京 都 大 学 802.1x eduroam_standard 九 州 大 学 802.1x VPN eduroam.jp で は , 研 究 開 発 や 国 内 へ の eduroam の 展 開 の ほ か に , eduroam の 国 内 レ ベ ル RADIUS サ ー バ の 運 用 を 行 っ て い る .

5. 九 州 大 学 に お け る eduroam 環 境 の 構 築

こ こ で は 我 々 が 構 築 し た 九 州 大 学 の eduroam 環 境 に つ い て 述 べ る . 図 5に 大 ま か な 構 成 と , 表 2に 機 器 構 成 を 示 す . FW Internet FW User DB (LDAP) Kyushu University Top level eduroam server (eduroam.jp) 802.11 SSID  eduroam eduroam Federated site switch 802.1x User AuthN 802.11 SSID  kitenet ID・Password ID・X509 九州大学 九州大学 IdMS User Accounts

RADIUS RADIUS Kyushu  Univ.KITE

Campus Network 802.11 SSID  eduroam RADIUS switch 802.1x User AuthN ID・Password ID・X509 九州大学 九州大学 RADIUS 図 5 九 州 大 学 の eduroam 環 境 表 2 機 器 構 成 用 途 機 器 802.1x 無 線 LAN ア ク セ ス ポ イ ト ア ラ イ ド テ レ シ ス 社 製 TenQ AT-TQ2403 RADIUS サ ー バ FreeBSD6.2 FreeRADIUS 1.1.6 eduroam.jp 提 供 realm 用 パ ッ チ

5.1. 接 続 ポリシー

表 1 に は eduroam.jp の 接 続 機 関 名 の ほ か に ,各 機 関 が 許 し て い る 接 続 形 態 が あ る . 接 続 形 態 と し て , eduroam standard と ,VPN の み の 二 つ が あ る .eduroam 全 体 と し て は , 他 の 接 続 ポ リ シ ー も あ る が , 日 本 国 内 に は 2 種 類 の ポ リ シ ー し か 今 の と こ ろ な い . eduroam standard と し て は , 以 下 の 通 信 プ ロ ト コ ル は 制 限 し な い 事 が 求 め ら れ て い る [1].

z IPSec VPN, PPTP VPN, SSH, HTTP, HTTPS, IMAP2/3/S, POP/POP3, Passive FTP, SMTP/SMTPS, RDP 一 方 ,VPN の み の 場 合 ,訪 問 者 が 利 用 可 能 な 通 信 プ ロ ト コ ル は VPN し か 利 用 で き な い . VPN の み を 許 す 設 定 に し て い る の は ,自 組 織 内 の 情 報 サ ー ビ ス と ,組 織 の IP ア ド レ ス が 密 接 に 関 わ っ て い る 事 や , セ キ ュ リ テ ィ 上 の 問 題 が あ る か ら で あ る . 日 本 の 学 術 機 関 で は , 組 織 内 の 情 報 サ ー ビ ス で の ア ク セ ス 制 御 方 法 と し て ,IP ア ド レ ス に よ る 制 限 を す る 場 合 が 多 い . 例 え ば , 電 子 ジ ャ ー ナ ル の 閲 覧 は , 自 組 織 の IP ア ド レ ス か ら は 可 能 と い っ た 制 御 を し て い る . eduroam の 接 続 ポ リ シ ー を eduroam standard に す る と , 契 約 外 の 来 訪 者 が 電 子 ジ ャ ー ナ ル を 閲 覧 で き る と い っ た 問 題 が あ る .他 に も ,eduroam standard な ら ば 様 々 な 通 信 が 可 能 で あ る た め , も し 来 訪 者 の PC が ウ ィ ル ス

(5)

等 に 感 染 し て い る 場 合 な ど に , 他 の 端 末 へ の 迷 惑 が か か る 恐 れ が あ る . VPN 接 続 の み の 場 合 ,来 訪 先 の ネ ッ ト ワ ー ク か ら 直 に 外 部 へ 接 続 す る で は な く ,自 組 織 の VPN サ ー バ を 経 由 し て イ ン タ ー ネ ッ ト へ 接 続 す る こ と に な る . こ の 方 法 で あ れ ば , 来 訪 者 に 自 組 織 内 の サ ー ビ ス を 使 わ れ る こ と も な い し , セ キ ュ リ テ ィ 上 の 問 題 も 回 避 で き る .

5.2. 802.1x での認 証 方 法 と認 証 情 報 格 納 方 法

九 州 大 学 に は 現 在 教 職 員 の 認 証 情 報 を 格 納 し た LDAP サ ー バ と , 学 生 の 認 証 情 報 を 格 納 し た Active Directory サ ー バ が 存 在 す る .従 っ て ,こ れ ら の サ ー バ と eduroam の FreeRADIUS サ ー バ が 連 携 す る こ と が で き れ ば , eduroam の 利 用 者 を 大 学 の 構 成 員 ほ ぼ 全 体 に 拡 大 す る こ と が で き る . LDAP と の 連 携 に お い て 問 題 に な る の が , eduroam で 無 線 端 末 の 認 証 に 利 用 す る 802.1x プ ロ ト コ ル で の 認 証 方 法 で あ る .802.1x で 主 に 用 い ら れ て い る 代 表 的 な プ ロ ト コ ル に EAP-PEAP と EAP-TTLS が あ る .こ れ ら は 非 常 に 似 通 っ た 設 計 で 実 装 さ れ て い る が , 互 換 性 は な い . EAP-PEAP は ID と パ ス ワ ー ド の 確 認 に MS-CHAPv2 を 利 用 す る .EAP-TTLS は MS-CHAPv2 以 外 に PAP 等 も 利 用 で き , 自 由 度 が 高 い . Windows 系 OS に は 標 準 で EAP-PEAP が 搭 載 さ れ て い る . PAP や MS-CHAPv2 を 使 用 す る 場 合 , パ ス ワ ー ド の 格 納 形 式 が 問 題 と な る .平 文 パ ス ワ ー ド が RADIUS サ ー バ も し く は 連 携 す る LDAP サ ー バ な ど に 登 録 さ れ て い れ ば , 任 意 の プ ロ ト コ ル で 認 証 が 可 能 で あ る . し か し , 一 般 に 平 文 パ ス ワ ー ド を サ ー バ 側 に 保 持 す る こ と は 避 け る べ き で あ る た め , LDAP の パ ス ワ ー ド は ハ ッ シ ュ さ れ て い る こ と が 多 い .こ の よ う な 場 合 ,RADIUS サ ー バ 側 で LDAP か ら 利 用 者 の パ ス ワ ー ド を 取 得 し て も 認 証 に 利 用 す る こ と が で き な い . 解 決 方 法 と し て は 以 下 の 2 つ が 主 流 で あ る . (A) パ ス ワ ー ド の NThash/LMhash を 用 意 す る 手 法 (B) LDAP 側 に 認 証 を 移 譲 す る 手 法 以 下 , そ れ ぞ れ に つ い て 説 明 す る . (A) パ ス ワ ー ド の NThash/LMhash を 用 意 す る 手 法 EAP-PEAP で は MS-CHAPv2 を 使 用 し な け れ ば な ら な い た め , Microsoft 独 自 の 方 式 ( NThash ま た は LMhash)で ハ ッ シ ュ し た パ ス ワ ー ド 文 字 列 が 必 要 で あ る .通 常 LDAP は こ の 形 式 で パ ス ワ ー ド を 保 持 し な い が , 別 途 属 性 を 定 義 し こ の 形 式 の パ ス ワ ー ド を 格 納 し て お き ,こ れ を RADIUS サ ー バ か ら 参 照 可 能 に す る こ と に よ り , MS-CHAPv2 で の 認 証 が 可 能 と な る . 問 題 点 と し て は , LDAP 標 準 の 格 納 方 式 で は な い た め , 利 用 者 や 管 理 者 の た め の パ ス ワ ー ド 変 更 イ ン タ ー フ ェ イ ス が NThash/LMhash で ハ ッ シ ュ さ れ た パ ス ワ ー ド を 生 成 し LDAP サ ー バ に 格 納 す る よ う に 実 装 す る 必 要 が あ る . ま た , プ ロ ト コ ル 的 に は こ の ハ ッ シ ュ さ れ た パ ス ワ ー ド 文 字 列 が あ れ ば 認 証 は 可 能 で あ る た め , こ れ ら の 文 字 列 は 平 文 パ ス ワ ー ド と 同 様 に 外 部 に 漏 れ な い よ う 保 護 す る 必 要 が あ る . な お EAP-TTLS で も MS-CHAPv2 は 利 用 可 能 で あ る . (B) LDAP 側 に 認 証 を 移 譲 す る 手 法 NThash/LMhash さ れ た パ ス ワ ー ド が 用 意 で き ず , ま た LDAP 側 に 平 文 パ ス ワ ー ド を 格 納 し 公 開 も で き な い 場 合 , 利 用 者 側 か ら パ ス ワ ー ド 自 体 を 平 文 で 提 供 し て も ら う し か な い . す な わ ち , PAP を 利 用 す る こ と に な る . EAP-PEAP で は PAP は 利 用 で き な い た め ,こ の 場 合 は EAP-TTLS し か 使 用 で き な い . EAP-TTLS で は 通 信 は TLS の 暗 号 機 能 に よ り 保 護 さ れ る た め ,PAP を 利 用 し て も 経 路 上 で パ ス ワ ー ド を 盗 聴 さ れ る 恐 れ は な い . し か し , RADIUS サ ー バ に は 平 文 パ ス ワ ー ド が 見 え て し ま う こ と に 注 意 す る 必 要 が あ る . RADIUS サ ー バ に 平 文 パ ス ワ ー ド が 通 知 さ れ る と , RADIUS サ ー バ は LDAP サ ー バ に 対 し 通 知 さ れ た ID・パ ス ワ ー ド で bind を 試 み る . こ れ が 成 功 す れ ば , LDAP 側 に 当 該 利 用 者 の ア カ ウ ン ト が 存 在 す る こ と が 分 か る た め , 認 証 が 可 能 と な る . た だ し , FreeRADIUS 実 装 で は 認 証 時 に ま ず そ の ID が LDAP サ ー バ に 存 在 す る か ど う か の 検 索 を 実 行 す る た め , FreeRADIUS サ ー バ に 対 し LDAP サ ー バ を 検 索 す る 権 限 の あ る ユ ー ザ ア カ ウ ン ト を 提 供 し , 設 定 す る 必 要 が あ っ た . こ の 手 法 の 問 題 点 と し て は ,認 証 に PAP を 使 用 し て い る た め , も し 悪 意 の あ る 第 三 者 が eduroam を 名 乗 る 基 地 局 と 偽 の RADIUS サ ー バ を 用 意 す る と ,そ こ に 接 続 し た 利 用 者 の ID と パ ス ワ ー ド を 盗 む こ と が で き る , と い う 問 題 が 想 定 さ れ る . こ の 問 題 を 防 ぐ た め に は RADIUS サ ー バ の 真 正 性 を 確 認 す る 必 要 が あ る . サ ー バ 証 明 書 を RADIUS サ ー バ 側 に 設 定 し ,利 用 者 側 で そ の 証 明 書 の CA を 登 録 し て お く こ と で 証 明 書 お よ び RADIUS サ ー バ 真 正 性 を 確 認 で き る . Active Directory は 通 常 外 部 に パ ス ワ ー ド 情 報 を 提 供 し な い た め , 連 携 す る た め に は RADIUS サ ー バ が Windows ド メ イ ン に 参 加 し , 利 用 者 か ら 提 供 さ れ た ア カ ウ ン ト 情 報 に 基 づ い て 認 証 可 能 か ど う か を Active Directory に 問 い 合 わ せ る 必 要 が あ る . FreeRADIUS を 利 用 す る 場 合 は ,samba を 利 用 し て ド メ イ ン に 参 加 し , samba に 付 属 す る 外 部 コ マ ン ド を RADIUS サ ー バ か ら 呼 び 出 す こ と で 認 証 を 確 認 す る 手 法 が 知 ら れ て い る .

5.3. 証 明 書 付 き RADIUS サーバ

九 州 大 学 の eduroam 環 境 で は , 全 学 的 な 認 証 基 盤 で あ る LDAP サ ー バ へ 利 用 者 情 報 の 問 い 合 わ せ を 行 う よ う に し て い る . ま た , 認 証 基 盤 と な る サ ー バ 群 の 一 つ に サ ー バ 証 明 書 を 設 置 し た RADIUS サ ー バ を 用 意 し て い る .eduroam 用 の RADIUS サ ー バ は ,proxy に な り 認

(6)

証 基 盤 側 の RADIUS へ 利 用 者 認 証 情 報 の 問 い 合 わ せ を 行 う . 図 6 に シ ス テ ム 構 成 を 示 す . User DB (LDAP) IdMS User Accounts RADIUS (eduroam用) 802.11 SSID  eduroam RADIUS 全学共通認証用 サーバ 証明書 Top level eduroam server (eduroam.jp) RADIUS Kyushu University

図 6 RADIUS サ ー バ の 構 成

図 6 に 示 す 方 法 の 利 点 は , 複 数 の RADIUS サ ー バ が あ る 場 合 に 便 利 に な る . 図 5に 示 す よ う に , 九 州 大 学 で は 学 内 専 用 の 無 線 LAN 環 境 も あ る .複 数 の サ ー バ に 証 明 書 を 設 置 す る の は 大 変 で あ る た め , 代 表 と な る 一 つ の サ ー バ に 証 明 書 を 設 置 し ,後 の RADIUS サ ー バ に は 証 明 書 を 設 置 し な い こ と に し た .

5.4. 電 子 証 明 書 と Windows の 802.1x サプリカント

UPKI 活 動 の 一 環 で , 国 立 情 報 学 研 究 所 は 大 学 等 の 学 術 機 関 向 け に サ ー バ 証 明 書 を 発 行 し て い る [4].国 立 情 報 学 研 究 所 が 発 行 す る 証 明 書 を RADISUS サ ー バ に 適 用 し た . 証 明 証 用 の CSR (Certification Signing Request)は OpenSSL で 作 成 し た . サ ー バ 証 明 書 は Valicert 社 が 発 行 す る も の で , Web ブ ラ ウ ザ の HTTPS 通 信 を 行 う 場 合 は 問 題 が な い .し か し , Windows XP が 標 準 で 装 備 す る 802.1x サ プ リ カ ン ト と の 相 性 が 悪 い . 図 7に 示 す よ う に , 明 示 的 に 信 頼 さ れ た ル ー ト 証 明 機 関 に 入 れ な け れ ば な ら な い . こ の 問 題 に つ い て は , 改 善 要 求 を 行 う 予 定 で あ る .

図 7 信 頼 さ れ た ル ー ト 証 明 機 関 の 設 定

6. お わ り に

本 稿 で は , 組 織 間 の 認 証 連 携 の 仕 組 み と , 大 学 間 認 証 連 携 UPKI に つ い て 述 べ た . ま た , 認 証 連 携 ア プ リ ケ ー シ ョ ン と し て の eduroam に つ い て 説 明 し , 著 者 ら が 構 築 し た 九 州 大 学 の eduroam 環 境 に つ い て 述 べ た . 九 州 大 学 の 認 証 基 盤 で あ る LDAP サ ー バ と 連 携 す る eduroam 環 境 は 構 築 で き た . し か し , Windows XP の 802.1x サ プ リ カ ン ト と サ ー バ 証 明 書 と の 関 係 に 問 題 が あ る こ と が 分 か っ た .今 後 は Active Directory と の 連 携 や ,IC カ ー ド 等 の 認 証 ト ー ク ン を 利 用 し た 利 用 者 認 証 に つ い て も 調 査 す る 予 定 で あ る .

文 献

[1] eduroam, http://www.eduroam.org/ .

[2] Licia Florio, Klaas Wierenga, “Eduroam, providing mobility for roaming users,” Proc. of EUNIS 2005, June 2005. [3] eduroam.jp, http://www.eduroam.jp/, 2006. [4] U P K I イ ニ シ ア テ ィ ブ , https://upki-portal.nii.ac.jp/ , 2005. [5] 曽 根 原 登 , 岡 田 仁 志 , 岡 部 寿 男 , 島 岡 政 基 , 谷 本 茂 明 , 片 岡 俊 幸 , 峯 尾 真 一 , 渡 辺 克 也 , “全 国 大 学 共 同 電 子 認 証 基 盤( UPKI)の 構 築 -大 学 間 連 携 電 子 認 証 基 盤 の 実 現 に 向 け た 「 UPKI イ ニ シ ア テ ィ ブ 」 構 想 の 提 案 -,” シ ン ポ ジ ウ ム 「 最 先 端 学 術 情 報 基 盤 (CSI)の 構 築 に 向 け て 」, Jun 2006. [6] OpenID, http://www.openid.ne.jp/ .

[7] Simson Garfinkel,Gene Spafford 共 著 ,“UNIX& イ ン タ ー ネ ッ ト セ キ ュ リ テ ィ 第 2 版 ”, 山 口 英 ( 監 訳 ), 谷 口 功 ( 訳 ), オ ラ イ リ ー ジ ャ パ ン , 東 京 , pp.245, 1999. [8] の ぎ 田 め ぐ み , 笠 原 義 晃 , 伊 東 栄 典 , 鈴 木 孝 彦 , “ 利 用 者 認 証 に 用 い る 識 別 子 の 決 定 方 法 に 関 す る 考 察 ”, 電 子 情 報 通 信 学 会 信 学 技 報 ISEC2006-112, pp.67-72, Dec.13, 2006. [9] Shibboleth, http://shibboleth.internet2.edu/, 2000. [10] Tom Barton, Jim Basney, Tim Freedman, Tom Scavo,

Frank Siebenlist, Von Welch, Rechana Ananthakrishanan, Bill Baker, Monte Goode, Kate Keahey, “ID Federation and Attribute-based AuthZ through the Globus Toolkit, Shibboleth, GridShib, and MyProxy,” Proc. of Internet2 5th Annual PKI R&D Workshop, April 2006.

[11] リ バ テ ィ ア ラ イ ア ン ス , http://projectliberty.org/jp/, 2005.

[12] Globus Alliance, http://www.globus.org/, 2003.

[13] TERENA:The Trans-European Research and Education Networking Association,

http://www.terena.org/ .

[14] APAN:Asia-Pacific Advanced Network,

http://www.apan.net/ .

[15] 国 立 情 報 学 研 究 所 ,最 先 端 学 術 情 報 基 盤 CSI Cyber

Science Infrastructure),,

http://www.nii.ac.jp/research/project-j.shtml#01, 2005.

[16] RFC 2486, “The Network Access Identifier”, January, 1999.

参照

関連したドキュメント

・広告物を掲出しようとする場所を所轄する市町村屋外広告物担当窓口へ「屋

あらまし MPEG は Moving Picture Experts Group の略称であり, ISO/IEC JTC1 におけるオーディオビジュアル符号化標準の

平成 26 年の方針策定から 10 年後となる令和6年度に、来遊個体群の個体数が現在の水

北海道の来遊量について先ほどご説明がありましたが、今年も 2000 万尾を下回る見 込みとなっています。平成 16 年、2004

当監査法人は、我が国において一般に公正妥当と認められる財務報告に係る内部統制の監査の基準に

〒020-0832 岩手県盛岡市東見前 3-10-2

(1) 会社更生法(平成 14 年法律第 154 号)に基づき更生手続開始の申立がなされている者又は 民事再生法(平成 11 年法律第

ハンドルを回し、チョウセツバネをたわ ませるとダイヤフラムが湾曲し、Pベン