Wi-Fi Protected Access ( WPA )、Wi-Fi Protected Access 2 ( WPA2 )、およびWi-Fi Protected Access 3 ( WPA3 ) は、無線コンピュータネットワークを保護するためにWi-Fi Allianceが 2000 年以降に開発した 3 つのセキュリティ認証プログラムです。この Alliance は、以前のシステムであるWired Equivalent Privacy (WEP)で研究者が発見した深刻な脆弱性に対応して、これらのプログラムを定義しました。 [ 1 ]
WPA(TKIP規格とも呼ばれる)は2003年に登場しました。Wi-Fi Allianceは、より安全で複雑なWPA2の登場を見越した暫定的な措置としてWPA2を考案しました。WPA2は2004年に登場し、IEEE 802.11i(またはIEEE 802.11i-2004)規格の略称としてよく使われています。
2018年1月、Wi-Fi AllianceはWPA2に比べてセキュリティがいくつか改善されたWPA3のリリースを発表した。[ 2 ]
2023年現在、無線ネットワークに接続するほとんどのコンピュータは、WPA、WPA2、またはWPA3の使用に対応している。
WEP(Wired Equivalent Privacy)は、無線LAN接続を保護するために設計された、無線ネットワーク向けの初期の暗号化プロトコルです。64ビットと128ビットの鍵をサポートし、ユーザーが設定可能なビットと工場出荷時に設定されたビットを組み合わせています。WEPはRC4アルゴリズムを使用してデータを暗号化し、新しい初期化ベクトル(IV)と共有鍵(40ビットのベクトル鍵と24ビットの乱数)を組み合わせることで、パケットごとに固有の鍵を作成します。復号化は、このプロセスを逆に行い、IVと共有鍵を使用して鍵ストリームを生成し、ペイロードを復号化します。当初は広く使用されていましたが、WEPの重大な脆弱性により、より安全なプロトコルが採用されるようになりました。[ 3 ]
Wi-Fi Allianceは、完全なIEEE 802.11規格が利用可能になるまでの間、 WEPに代わる暫定的な措置としてWPAを意図していました。WPAは、1999年から出荷が開始されたWEP用に設計された無線ネットワークインターフェースカードのファームウェアをアップグレードすることで実装できました。しかし、無線アクセスポイント(AP)に必要な変更はネットワークカードに必要な変更よりも大掛かりだったため、2003年以前のほとんどのAPは、ベンダーが提供する方法でWPAをサポートするようにアップグレードできませんでした。
WPAプロトコルは、一時的鍵整合性プロトコル(TKIP)を実装しています。WEPは、無線アクセスポイントやデバイスに手動で入力する必要があり、変更されない64ビットまたは128ビットの暗号化キーを使用します。TKIPはパケットごとのキーを使用するため、パケットごとに新しい128ビットキーを動的に生成し、WEPを侵害するタイプの攻撃を防ぎます。[ 4 ]
WPAには、攻撃者がデータパケットを改ざんして再送信することを防ぐように設計されたメッセージ完全性チェックも含まれています。これは、WEP標準で使用されていた巡回冗長検査(CRC)に取って代わるものです。CRCの主な欠点は、処理するパケットに対して十分な強力なデータ完全性保証を提供しないことです。 [ 5 ]これらの問題を解決するために十分にテストされたメッセージ認証コードが存在しましたが、古いネットワークカードで使用するには計算量が多すぎます。その後、研究者たちは、WEPの古い脆弱性とメッセージ完全性コードハッシュ関数の制限を利用して、短いパケットからキーストリームを取得し、再注入やなりすましに使用するWPAの欠陥を発見しました。Michaelと名付けられています。[ 6 ] [ 7 ]
2004 年に承認された WPA2 は WPA に取って代わりました。Wi-Fi Alliance によるテストと認証が必要な WPA2 は、IEEE 802.11i の必須要素を実装しています。特に、AESベースの暗号化モードであるCCMPのサポートが含まれています。[ 8 ] [ 9 ] [ 10 ]認証は 2004 年 9 月に開始されました。2006 年 3 月 13 日から 2020 年 6 月 30 日まで、すべての新しいデバイスが Wi-Fi 商標を付けるには、WPA2 認証が必須でした。[ 11 ] WPA2 で保護された WLAN では、安全な通信はマルチステップのプロセスで確立されます。最初に、デバイスは関連付け要求を介してアクセス ポイント (AP) と関連付けます。これに続いて 4 ウェイ ハンドシェイクが行われ、クライアントと AP の両方が実際に PSK を送信することなく正しい事前共有キー(PSK) を持っていることを確認するための重要なステップとなります。このハンドシェイクの過程で、安全なデータ交換のためにペアワイズ一時鍵(PTK)が生成されます。
WPA2は、128ビットキーを使用したAdvanced Encryption Standard(AES )を採用し、Counter-Mode/CBC-Mac Protocol (CCMP)によってセキュリティを強化しています。このプロトコルは、暗号化と認証に異なる初期化ベクトル(IV)を使用することで、堅牢な暗号化とデータの完全性を保証します。[ 12 ]
4者間の握手には以下の要素が含まれます。
ハンドシェイク後、確立されたPTKはユニキャストトラフィックの暗号化に使用され、グループ一時キー(GTK)はブロードキャストトラフィックに使用されます。この包括的な認証および暗号化メカニズムにより、WPA2は無線ネットワーク向けの堅牢なセキュリティ標準となっています。[ 13 ]
2018年1月、Wi-Fi AllianceはWPA2の後継としてWPA3を発表しました。[ 14 ] [ 15 ]認証は2018年6月に開始され、[ 16 ] 2020年7月以降、「Wi-Fi CERTIFIED™」ロゴが付いているデバイスにはWPA3のサポートが必須となっています。[ 17 ]
新しい規格では、WPA3-Enterprise モードでは同等の 192 ビットの暗号化強度[ 18 ] ( GCM モードのAES-256とHMACとしてのSHA-384 ) を使用し、WPA3-Personal モードでは引き続きCCMP-128 ( CCM モードのAES-128 ) を最小暗号化アルゴリズムとして使用することを義務付けています。TKIPはWPA3 では許可されていません。
WPA3 規格では、事前共有鍵(PSK) 交換を同時認証(SAE) 交換に置き換えています。これは元々 IEEE 802.11sで導入された方法で、パーソナルモードでの初期鍵交換のセキュリティが向上し[ 19 ] [ 20 ]、前方秘匿性も向上しています[ 21 ]。Wi -Fi Alliance では、WPA3 は弱いパスワードによるセキュリティ上の問題を軽減し、ディスプレイ インターフェイスのないデバイスの設定プロセスを簡素化するとも述べています[ 2 ] [ 22 ] 。WPA3 は、パスワードのないオープン Wi-Fi ネットワーク向けのOpportunistic Wireless Encryption (OWE)もサポートしています。Wi-Fi Alliance は OWE を「Wi-Fi CERTIFIED Enhanced Open」と呼んでいますが、Wi-Fi メーカーは OWE ではなく「Enhanced Open」と呼ぶことが多いです[ 23 ] 。
IEEE 802.11w改正で規定されている管理フレームの保護は、WPA3 仕様によっても強制されます。
WPAは、WPAプロトコルの導入以前に製造された無線ハードウェアで動作するように特別に設計されており、これらのハードウェアはWEPによるセキュリティが不十分です。 [ 24 ]これらのデバイスの中には、ファームウェアのアップグレードを適用した後にのみWPAをサポートするものがあり、一部の旧型デバイスではファームウェアのアップグレードが利用できません。[ 24 ]
2006年以降に認証されたWi-Fiデバイスは、WPAとWPA2の両方のセキュリティプロトコルをサポートしています。WPA3は2020年7月1日から必須となっています。[ 17 ]
ターゲットエンドユーザー(WEP、WPA、WPA2、WPA3など)や認証キー配布方法、使用される暗号化プロトコルに基づいて、WPAのさまざまなバージョンと保護メカニズムを区別できます。2020年7月現在、WPA3はWPA標準の最新バージョンであり、強化されたセキュリティ機能とWPA2で見つかった脆弱性への対処をもたらしています。WPA3は認証方法を改善し、より強力な暗号化プロトコルを採用しているため、Wi-Fiネットワークを保護するための推奨オプションとなっています。[ 22 ]
WPA-PSK(事前共有キー)モードとも呼ばれるこの方式は、家庭、小規模オフィス、基本的な用途向けに設計されており、認証サーバーは不要です。[ 25 ]各無線ネットワークデバイスは、256ビットの共有キーから一時キー整合性プロトコルキー導出中に取得した128ビットの暗号化キーを使用してネットワークトラフィックを暗号化します。このキーは、64桁の16進数文字列、または8~63文字の印刷可能なASCII文字のパスフレーズとして入力できます。[ 26 ]ただし、このパスフレーズとPSKのマッピングは拘束力のあるものではなく、最新の802.11規格ではAnnex Jが参考情報として提供されています。[ 27 ] ASCII文字が使用される場合、 SSIDをソルトとして使用し、 HMAC - SHA1を4096回繰り返して、パスフレーズにPBKDF2鍵導出関数を適用することにより、256ビットの鍵が計算されます。[ 28 ] WPA-Personalモードは、3つのWPAバージョンすべてで利用可能です。
このエンタープライズモードでは、認証に802.1Xサーバーを使用し、脆弱な WEP をより高度な TKIP 暗号化に置き換えることで、セキュリティ制御を強化しています。TKIP は暗号化キーの継続的な更新を保証し、セキュリティリスクを低減します。認証はRADIUSサーバーを介して実行され、特に企業環境で重要な堅牢なセキュリティを提供します。この設定により、Windows ログイン プロセスとの統合が可能になり、安全な認証に証明書を使用するExtensible Authentication Protocolや、クライアント証明書を必要とせずに認証のための保護された環境を作成する PEAP など、さまざまな認証方法をサポートします。[ 29 ]
当初、Wi-Fi Alliance によって認証されていたのはEAP-TLS (拡張認証プロトコル-トランスポート層セキュリティ) のみでした。2010 年 4 月、 Wi-Fi Alliance は、 WPA- および WPA2-Enterprise 認証プログラムに追加の EAP [ 31 ]タイプを追加することを発表しました。[ 32 ]これは、WPA-Enterprise 認証製品が相互に運用できるようにするためです。
2010年現在認定プログラムには、以下のEAPタイプが含まれます。
特定の企業が開発した802.1Xクライアントおよびサーバーは、他のEAPタイプをサポートする場合があります。この認証は、一般的なEAPタイプの相互運用性を実現するための試みですが、2013年時点では実現していません。これは、異種ネットワーク上での802.1Xの展開を阻む主要な問題の一つである。
商用の 802.1X サーバーには、Microsoft Network Policy ServerやJuniper Networks Steelbelted RADIUS、Aradial Radius サーバーなどがあります。[ 34 ] FreeRADIUSはオープンソースの 802.1X サーバーです。
WPA-Personal および WPA2-Personal は、ユーザーが弱いパスワードまたはパスフレーズに依存している場合、パスワードクラッキング攻撃に対して脆弱なままです。WPA パスフレーズハッシュは SSID 名とその長さからシードされます。 上位 1,000 のネットワーク SSID と多数の一般的なパスワードのレインボーテーブルが存在するため、WPA-PSK のクラッキングを高速化するには、簡単な検索だけで済みます。[ 35 ]
簡単なパスワードのブルートフォース攻撃は、関連付け中または定期的な再認証中に交換される4ウェイ認証ハンドシェイクから開始して、Aircrack Suiteを使用して試みることができます。 [ 36 ] [ 37 ] [ 38 ] [ 39 ] [ 40 ]
WPA3は、オフライン解析に脆弱な暗号化プロトコルを、推測されたパスワードごとにインフラストラクチャとのやり取りを必要とするプロトコルに置き換え、推測回数に時間的な制限を設けるとしている。[ 14 ]しかし、WPA3の設計上の欠陥により、攻撃者は総当たり攻撃を仕掛けることが可能になっている。
WPAとWPA2は前方秘匿性を提供しないため、悪意のある人物が事前共有鍵を発見すると、将来および過去にそのPSKを使用して送信されたすべての暗号化パケットを復号できる可能性があり、攻撃者はそれを受動的かつ静かに収集することができます。これはまた、WPAで保護されたアクセスポイントが公共の場所で無料で提供されている場合、そのパスワードは通常その場所の誰とでも共有されるため、攻撃者が他人のパケットを静かに傍受して復号できることを意味します。言い換えれば、WPAはパスワードにアクセスできない攻撃者からのみ保護します。そのため、機密データの転送には、その上にトランスポート層セキュリティ(TLS)または同様のものを使用する方が安全です。ただし、WPA3以降ではこの問題は解決されています。[ 21 ]
2013 年、 Mathy Vanhoef と Frank Piessens [ 41 ]は、Erik Tews と Martin Beck によるWPA-TKIP攻撃を大幅に改善しました。 [ 42 ] [ 43 ]彼らは、各パケットに最大 112 バイトのペイロードが含まれる任意の数のパケットを注入する方法を示しました。これは、WPA-TKIPを使用する任意のクライアントに対して実行できるポートスキャナを実装することによって実証されました。さらに、クライアントに送信された任意のパケットを復号する方法も示しました。彼らは、これを使用してTCP 接続をハイジャックし、被害者が Web サイトにアクセスしたときに攻撃者が悪意のあるJavaScriptを注入できると述べました。対照的に、Beck-Tews 攻撃は、 ARPメッセージなど、ほとんど既知の内容を持つ短いパケットしか復号できず、最大 28 バイトのパケットを 3 ~ 7 個しか注入できませんでした。Beck-Tews 攻撃では、QoS ( 802.11eで定義されている) が有効になっている必要がありますが、Vanhoef-Piessens 攻撃では有効になっていません。どちらの攻撃も、クライアントとアクセスポイント間の共有セッションキーの復元には至らない。著者らは、短いキー再生成間隔を使用することで一部の攻撃は防げるものの、すべてを防ぐことはできないとし、TKIPからAESベースのCCMPへの切り替えを強く推奨している。
Halvorsen らは、最大 596 バイトのサイズのパケットを 3 ~ 7 個挿入できるように Beck-Tews 攻撃を修正する方法を示した。[ 44 ]欠点は、この攻撃の実行に 18 分 25 秒と大幅に時間がかかることである。別の研究で Vanhoef と Piessens は、ブロードキャスト パケットの暗号化に WPA を使用する場合、元の攻撃も実行できることを示した。[ 45 ]これは重要な拡張である。なぜなら、ユニキャスト パケットを保護するよりも、ブロードキャストパケットを保護するために WPA を使用するネットワークがはるかに多いからである。この攻撃の実行時間は平均で 7 分程度であり、元の Vanhoef-Piessens および Beck-Tews 攻撃の 14 分と比較すると短い。
TKIPの脆弱性は、WPA-TKIPが以前は非常に安全な組み合わせであると考えられていたため、重大な問題です。実際、WPA-TKIPは、多くのハードウェアベンダーが提供するさまざまな無線ルーティングデバイスで今でも設定オプションとして利用できます。2013年の調査では、71%が依然としてTKIPの使用を許可しており、19%がTKIPのみをサポートしていることが示されました。[ 41 ]
2011年12月にステファン・ヴィーベックによって明らかにされた、より深刻なセキュリティ上の欠陥は、どの暗号化方式を使用しているかに関わらず、 Wi-Fi Protected Setup (WPS) 機能を備えた無線ルーターに影響を与える製造上の問題です。最近のモデルのほとんどはこの機能を備えており、デフォルトで有効になっています。多くの消費者向けWi-Fiデバイスメーカーは、ユーザーが新しい無線アダプタや機器をネットワークに追加する際に、強力なキーを自動的に生成して配布する代替方法を推進することで、弱いパスフレーズの選択の可能性を排除するための措置を講じてきました。これらの方法には、デバイスのボタンを押すか、8桁のPINを入力することが含まれます。
Wi-Fi Alliance はこれらの方法を Wi-Fi Protected Setup として標準化しましたが、広く実装された PIN 機能により、重大なセキュリティ上の欠陥が生じました。この欠陥により、リモート攻撃者は数時間で WPS PIN を復元し、それを使ってルーターの WPA/WPA2 パスワードを取得できてしまいます。[ 46 ]ユーザーは WPS 機能をオフにするよう促されていますが、[ 47 ]一部のルーターモデルではこれができない場合があります。また、WPS を搭載したほとんどの Wi-Fi ルーターでは PIN がラベルに書かれており、侵害された場合は変更できません。
2018年、Wi-Fi Allianceは、近くのデバイスがネットワークプロビジョニングの目的で適切なUIとして機能することを可能にすることで、十分なユーザーインターフェイス機能を持たないデバイスの設定のための新しい代替手段としてWi-Fi Easy Connect [ 48 ]を導入し、WPSの必要性を軽減しました。[ 49 ]
MS-CHAPv2にはいくつかの脆弱性が発見されており、その中には総当たり攻撃の複雑さを大幅に軽減し、最新のハードウェアで実行可能にするものもある。2012年には、MS-CHAPv2の解読の複雑さは単一のDESキーの解読と同程度にまで軽減された(Moxie MarlinspikeとMarsh Rayの研究)。Moxieは次のように助言している。「WPA2 Radiusサーバーへの接続にMS-CHAPv2の相互認証機能に依存している企業は、直ちに別のものへの移行を開始すべきである。」[ 50 ]
MSCHAPv2 の交換を暗号化する TTLS または PEAP を使用したトンネル EAP 方式は、この脆弱性の悪用を防ぐために広く展開されています。しかし、2000 年代初頭に普及していた WPA2 クライアントの実装は、エンド ユーザーによる設定ミスが発生しやすく、場合によっては ( Androidなど) AAA サーバー証明書 CN の検証を適切に設定するためのユーザーがアクセスできる方法がありませんでした。これにより、MSCHAPv2 の元の弱点がMiTM攻撃シナリオでより重要になりました。[ 51 ] WPA3 と同時に発表された WPA2 のより厳格な準拠テストでは、認証されたクライアント ソフトウェアは、AAA 証明書の検証に関する特定の動作に準拠する必要があります。[ 14 ]
Hole196は、WPA2プロトコルの共有グループ一時キー(GTK)を悪用する脆弱性です。中間者攻撃やサービス拒否攻撃に利用できます。ただし、攻撃者が既にアクセスポイントに対して認証されており、GTKを所有していることが前提となります。[ 52 ] [ 53 ]
2016年に、WPAおよびWPA2規格には安全でない乱数生成器(RNG)の例が含まれていることが示されました。 [ 54 ]研究者らは、ベンダーが提案されたRNGを実装した場合、攻撃者がアクセスポイント(AP)によってランダムに生成されるはずのグループキー(GTK)を予測できることを示しました。さらに、GTKを所有することで、攻撃者はネットワークに任意のトラフィックを注入でき、無線ネットワークを介して送信されるユニキャストインターネットトラフィックを復号できることも示しました。彼らは、GTKを独自に生成するMediaTekのアウトオブツリードライバを使用するAsus RT-AC51Uルーターに対する攻撃を実証し、GTKが2分以内に復元できることを示しました。同様に、VxWorks 5以降で実行されているBroadcomアクセスデーモンによって生成されたキーが4分以内に復元できることも実証しました。これは、たとえば、Linksys WRT54Gの特定のバージョンや、特定のApple AirPort Extremeモデルに影響します。ベンダーは、安全な乱数発生器を使用することで、この攻撃から身を守ることができます。そうすることで、 Linuxカーネル上で動作するHostapdはこの攻撃に対して脆弱ではなくなり、したがって、一般的なOpenWrtまたはLEDEインストールを実行しているルーターではこの問題は発生しません。[ 54 ]
2017 年 10 月、 WPA2 に対するKRACK (Key Reinstallation Attack) 攻撃の詳細が公開されました。[ 55 ] [ 56 ] KRACK 攻撃は、WPA および WPA2 のすべてのバリアントに影響を与えると考えられていますが、セキュリティ上の影響は、個々の開発者が標準の不十分な仕様の部分をどのように解釈したかによって、実装ごとに異なります。ソフトウェア パッチで脆弱性を解決できますが、すべてのデバイスで利用できるわけではありません。[ 57 ] KRACK は、暗号化キーを生成するための重要なプロセスである WPA2 4 ウェイ ハンドシェイクの弱点を悪用します。攻撃者は、複数のハンドシェイクを強制し、キーのリセットを操作できます。ハンドシェイクを傍受することで、暗号化を直接解読することなくネットワーク トラフィックを復号化できます。これは、特に機密データの送信においてリスクとなります。[ 58 ]
メーカーはこれに対応してパッチをリリースしたが、すべてのデバイスがアップデートを受け取ったわけではない。ユーザーは、このようなセキュリティリスクを軽減するためにデバイスを最新の状態に保つよう推奨される。定期的なアップデートは、進化する脅威に対するネットワークセキュリティを維持するために不可欠である。[ 58 ]
2019 年 4 月、Dragonblood 攻撃により、WPA3 および EAP-pwd で使用されている Dragonfly ハンドシェイク プロトコルに重大な脆弱性が露呈しました。[ 59 ] これには、機密性の高いユーザー情報を漏洩する可能性のあるサイドチャネル攻撃や、EAP-pwd および SAE の実装上の弱点が含まれます。また、WPA2 と WPA3 の両方をサポートする移行モードのセキュリティが不十分であることについても懸念が表明されました。これに対応して、これらの脆弱性に対処し、Wi-Fi 全体のセキュリティを強化するために、セキュリティ アップデートとプロトコルの変更が WPA3 および EAP-pwd に統合されています。[ 60 ]
2021年5月、 Wi-Fi機器に影響を与え、通信範囲内の攻撃者が情報を盗んだり、機器を標的にしたりできる新たなセキュリティ脆弱性「FragAttacks」が明らかになりました。これには、ほとんどの機器に影響を与えるWi-Fi規格の設計上の欠陥や、ほぼすべてのWi-Fi製品が脆弱となるWi-Fi製品のプログラミングエラーが含まれます。これらの脆弱性は、WPA3やWEPを含むすべてのWi-Fiセキュリティプロトコルに影響を与えます。これらの欠陥を悪用するのは複雑ですが、Wi-Fi製品のプログラミングエラーは悪用しやすいです。Wi-Fiセキュリティは改善されてきましたが、これらの発見は継続的なセキュリティ分析とアップデートの必要性を浮き彫りにしています。これを受けてセキュリティパッチが開発され、ユーザーは保護のためにHTTPSを使用し、利用可能なアップデートをインストールすることが推奨されています。
は前方互換性と後方互換性の両方を備えており、既存のWi-Fiデバイス上でソフトウェアダウンロードとして動作するように設計されています。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)