メインコンテンツまでスキップ

1. Introduction

1. Introduction​

Point-to-Point Protocol (PPP) [RFC1661] は、認証プロトコルの選択を含むリンク層オプションをネゴシエートするための拡張可能な Link Control Protocol (LCP) を提供する。LCP オプションのネゴシエーションにより、認証フェーズの前に使用する認証プロトコル(たとえば Password Authentication Protocol (PAP) [RFC1661] や Challenge Handshake Authentication Protocol (CHAP) [RFC1994])を決定できる。

PPP 認証プロトコル(CHAP など)は、1 つの認証メカニズムのみが利用可能な場合に適している。このメカニズムは、1 つのメカニズム(CHAP)のみが使用されるダイヤルアップ ISP 展開で広く使用されているが、複数のメカニズムが利用可能な場合(たとえば、より大きな柔軟性を提供する EAP を備えた無線ネットワーク)もある。

しかし、一部の展開では、認証フェーズの前に利用可能な認証メカニズムを知ることができない。1 つの可能性は、認証をバックエンドのセキュリティサーバー(たとえば RADIUS [RFC2865])に実行させ、ネットワークアクセスサーバー (NAS) 自体は特定のメカニズムを実装しないことである。別の可能性は、認証フェーズの前にどの認証方式を使用するかを決定できないことであり、これによりオーセンティケータは最初に詳細情報を要求してから、適切な認証メカニズムを決定できる。

Extensible Authentication Protocol (EAP) [RFC2284] は、リンク層(PPP [RFC1661]、IEEE 802 有線ネットワーク [IEEE-802.1X]、IEEE 802.11 無線 LAN [IEEE-802.11] など)上の認証をサポートし、バックエンド認証サーバーを通じた「パススルー」動作が可能である。

1.1. 設計目標​

EAP の設計目標は以下のとおりである。

[1] 一般性 (Generality)。認証メカニズムは使用されるリンク層から独立しており、複数のリンク層で使用できること。

[2] 拡張性 (Extensibility)。既存のリンク層実装を変更することなく、新しい認証メカニズムを定義できること。

[3] 柔軟性 (Flexibility)。認証フェーズの開始前に、使用する認証メカニズムを事前に決定する必要がないこと。これにより、オーセンティケータは適切な認証メカニズムを決定する前に識別情報を要求できる。

[4] 適応性 (Adaptability)。PPP、IEEE 802 有線、IEEE 802.11 無線 LAN を含む複数のリンク層上での動作をサポートすること。

1.2. 用語​

本書では以下の用語を使用する。

Authenticator(オーセンティケータ) 認証交換においてポート([IEEE-802.1X] で定義)またはチャネル([RFC1661] で定義)を制御する端点のエンティティ。オーセンティケータは、認証を強制することでピア (peer) のアイデンティティを検証しようとする。

Backend Authentication Server(バックエンド認証サーバー) オーセンティケータと通信し、その代わりに認証計算を実行または支援するエンティティ。オーセンティケータが「パススルー」オーセンティケータである場合、バックエンド認証サーバーが実際に認証方式を実行し、オーセンティケータは単に認証交換を転送する。

Peer(ピア) 認証交換において、オーセンティケータによって認証が強制されるエンティティ。

EAP Method(EAP 方式) EAP 認証アルゴリズムを実装する認証メカニズム。EAP では、認証方式はタイプごとにネゴシエートされる(第 5 節参照)。

EAP Peer Layer(EAP ピア層) EAP プロトコルの一部で、ピア上に実装され、EAP 方式に関連する EAP パケットを EAP 方式層に送信し、EAP 方式の応答を EAP 層に送り返す。

EAP Authenticator Layer(EAP オーセンティケータ層) EAP プロトコルの一部で、オーセンティケータ上に実装され、EAP 方式に関連する EAP パケットを EAP 方式層に送信し、EAP 方式の応答を EAP 層に送り返す。

EAP Method Layer(EAP 方式層) 認証アルゴリズムを実装し、EAP ピア層およびオーセンティケータ層を介して EAP メッセージを送受信する層。

EAP Layer(EAP 層) EAP プロトコルの一部で、EAP パケットの送受信、再送検出と再送、および EAP ピア層およびオーセンティケータ層への EAP メッセージの配信を担当する。

Lower Layer(下位層) ピアとオーセンティケータ間で EAP フレームを転送および受信する層。EAP は、PPP、IEEE 802 有線 LAN、IEEE 802.11 無線 LAN、UDP(L2TP [RFC2661] および IKEv2 [IKEv2])、TCP [PIC] など、複数の下位層上で動作する。

Pass-Through Authenticator(パススルーオーセンティケータ) ピアから受信した EAP パケットをバックエンド認証サーバーに転送し、バックエンド認証サーバーから受信した EAP パケットをピアに転送するオーセンティケータ。

1.3. 適用性​

EAP は、PPP や IEEE 802 などのリンク層上で認証を提供するために適しており、EAP を UDP、TCP、RADIUS などの上位層プロトコル内でトンネリングする場合、ネットワーク層またはアプリケーション層の認証にも使用できる。

EAP は、リンク層のネットワークアクセス認証のための汎用フレームワークを提供するよう設計されている。SASL [SASL] などの汎用認証フレームワーク(追加機能が必要となるアプリケーション層認証の場合)には適していない。

EAP は、リンク確立前の認証には適していない。なぜなら、下位層が提供する順序保証に依存しており、通常、アイデンティティを決定するためにピアとの事前の関連付け(PPP リンクや IEEE 802 ポートなど)を必要とするためである。

EAP は「ロックステップ」(lock step) プロトコルであるため、フラグメント化と再構成の処理効率が低い。したがって、下位層がフラグメント化と再構成をサポートする場合(たとえば EAP が IP 上で転送される場合)、フラグメント化は下位層(EAP ではなく)で行う方が望ましい。