LPIC-303 新版ノート334.1 Network Hardening / v69 Learning App
LPIC-3 Security334.1Weight 4Configure / Use

334.1 Network Hardening

335.1で見たRogue AP / Rogue DHCP / IPv6 NDの脅威を、ここでは「認証する・観測する・異常を見つける」側へつなげる。Wireless Securityを土台にFreeRADIUS、Packet Capture、Kismet、Rogue RA/DHCP対処まで進む。

最終到達点:Wireless Securityの基本構造を説明し、FreeRADIUSでNetwork Node認証を構成・Testできる。Wireshark/tshark/tcpdumpでFilterとStatisticsを使ってTrafficを分析し、KismetでWirelessを観測し、Rogue RA/DHCPの兆候を識別・対処できる。
公式深度:Wireless security mechanisms = Understand / FreeRADIUS = Configure / Wireshark/tcpdump = Use including filters and statistics / Kismet = Use / Rogue RA/DHCP = Identify and deal with / aircrack-ng・bettercap = Awareness。
01 Wireless Security02 FreeRADIUS03 RADIUS Tools04 Packet Analysis05 Kismet06 Rogue RA/DHCP
誰を通す?802.1X / EAP / RADIUSで接続主体を認証する。
何が流れている?Wireshark / tshark / tcpdumpでPacketを観測・絞り込み・集計する。
怪しいものは?Kismet、NDPMon、RA/DHCP観測でRogue候補を見つける。
この章の境界:aircrack-ng / bettercapの攻撃操作を深掘りしない。Firewall/iptablesは334.3、Snort/OpenVASは334.2へ送る。
334.1 · 01/0701 Wireless Security
🟡 UnderstandWireless

Wireless Security:暗号方式の暗記より「誰を認証し、どうLinkを守るか」

このページの到達点:PersonalとEnterprise、802.1X/EAP/RADIUSの関係を説明し、WEP・WPA2・WPA3の位置を混同しない。
公式要求:Understand wireless networks security mechanisms.
まず2つの問いに分ける
Wireless接続 ├─ 誰をNetworkへ入れる? → Authentication └─ 無線区間をどう守る? → Encryption / Integrity Personal → 共通Credential中心 Enterprise → 802.1X / EAP + Authentication Server

PersonalとEnterprise

PersonalEnterprise
認証の考え方PSKやSAE等、APと利用者側で共有/確立利用者・端末単位の認証を802.1X/EAPで行う
Backend通常RADIUS不要RADIUS等のAuthentication Server
管理小規模向け利用者単位の認証・Policyを扱いやすい
用語:PSK = Pre-Shared Key802.1XはPort-based Network Access Control。EAP = Extensible Authentication Protocolで、認証方式を運ぶ枠組み。EnterpriseではEAPを使い、AuthenticatorがBackendのRADIUSへ中継する。

802.1Xの3役

Supplicant接続したい端末/利用者
AuthenticatorAP / Switch
Authentication ServerFreeRADIUS等
RADIUS clientに注意:FreeRADIUSから見た「client」は利用者PCではなく、RADIUS Requestを送るAP/Switch/NASなど。

WEP / WPA2 / WPA3は深度を揃えない

Mechanismここでの判断
WEP旧式で脆弱。現在の安全な選択肢として扱わない。
WPA2広く使われる世代。Personal/Enterpriseの両方がある。
WPA3より新しい世代。PersonalではSAE等を利用。
EXAM DECISION

「共通Passwordか、利用者単位認証か」でまず分ける

  • 802.1X / EAP / RADIUS → Enterprise側
  • AP/SwitchがRADIUS Client / Authenticator
  • WEPは旧式。WPA2/WPA3と同列の安全性として扱わない
334.1 · 02/0702 FreeRADIUS
🔴 ConfigureFreeRADIUS

FreeRADIUS:NASをClientとして登録し、認証Requestを判定する

このページの到達点:Supplicant→Authenticator/NAS→FreeRADIUSの流れを追い、Client定義・Credential source・Debug出力を読める。
公式要求:Configure FreeRADIUS to authenticate network nodes. Partial list: radiusd, radiusd.conf, /etc/raddb/*.
RADIUS Messageの流れ
Supplicant ↓ 802.1X/EAP等 AP / Switch / NAS ← RADIUS Client ↓ Access-Request FreeRADIUS ├─ Access-Challenge ├─ Access-Accept └─ Access-Reject
NAS = Network Access Server。VPN Gateway、AP、Switch等の「Networkへの入口」。RADIUS Shared SecretはNASとRADIUS Server間で共有するSecretであり、利用者Passwordそのものではない。

1. RADIUS Clientを登録

# 例: /etc/raddb/clients.conf client lab-ap { ipaddr = 192.0.2.10 secret = labRadiusSecret }
読む場所:ipaddr = Request送信元として許可するNAS / secret = NASとServerの共有Secret。

2. 認証情報のSourceを用意

# Package/versionにより場所は異なる # 例: /etc/raddb/users または mods-config/files/authorize alice Cleartext-Password := "LabPass123"
Path差:LPI公式は/etc/raddb/*を範囲として示す。Debian系では/etc/freeradius/3.0/等になることがある。試験では「どの役割の設定か」を優先して読む。

3. DebugでRequestの判定を見る

radiusd -X
... Access-Request ... ... Login OK: [alice] ... ... Sent Access-Accept ...
Debugの目的:「Packetが来ない」のか、「Client Secretが違う」のか、「User/PolicyでRejectされた」のかを分ける。
EXAM DECISION

FreeRADIUSの3つの役割を分離

  • Client定義 → どのNASからのRequestを信頼するか
  • User/Backend → 誰を認証するか
  • Debug → どこでRejectされたか追う
334.1 · 03/0703 RADIUS Tools
🔴 Useradtest / radclient / radmin

RADIUS Utilityは「何を確認したいか」で使い分ける

このページの到達点:radtest / radclient / radmin / radwho / radlastの目的を区別し、認証Testの結果を読める。
Partial list:radmin, radtest, radclient, radlast, radwho.

最短の認証Test:radtest

radtest alice LabPass123 127.0.0.1 0 labRadiusSecret
alice
User-Name
LabPass123
User Password
127.0.0.1
RADIUS Server
0
NAS-Port番号。Testでは任意の整数
labRadiusSecret
Client/NAS Shared Secret
Received Access-Accept Id 42 from 127.0.0.1:1812 ...
Access-Acceptなら認証成功。Access-RejectならUser/Password/Policy、無応答ならReachability/Port/Shared Secret/Client定義等を切り分ける。

radclientは任意RADIUS Packetを送る

printf '%s\n' \ 'User-Name = "alice"' \ 'User-Password = "LabPass123"' | \ radclient -x 127.0.0.1 auth labRadiusSecret
Utility主目的
radtest簡単な認証Test。radclientのFrontend。
radclient任意のRADIUS Attribute/Packetを送信。
radminControl Socket経由の管理CLI。Statisticsや設定状態確認。
radwhoAccounting/radutmp等を基に現在Sessionを表示。
radlastAccounting情報を基に過去Session履歴を確認。
radwho/radlast:Accounting Dataが記録されていることが前提。認証成功/失敗を直接Testするradtestとは役割が違う。
EXAM DECISION

「Test / arbitrary packet / admin / session」で分ける

  • すぐ認証Test → radtest
  • 任意Attribute → radclient
  • Server内部管理 → radmin
  • 現在 / 過去のSession → radwho / radlast
334.1 · 04/0704 Packet Analysis
🔴 UseWireshark / tshark / tcpdump

Packet分析:Capture FilterとDisplay Filterを混ぜない

このページの到達点:Capture→保存→Filter→出力読解→Statisticsの流れをWireshark/tshark/tcpdumpで実行できる。
公式要求:Use Wireshark and tcpdump to analyze network traffic, including filters and statistics. Partial list: wireshark, tshark, tcpdump.
Filterは適用タイミングが違う
Interface ↓ Capture Filter ← 保存前に絞る Captured Packets ↓ Display Filter ← 保存済みPacketの見せ方を絞る Analysis / Statistics
Capture Filterpcap/BPF系Syntax。例:tcp port 443。Packetを取り込む前に絞る。
Display FilterWireshark独自Syntax。例:tcp.port == 443。Capture後の表示・解析対象を絞る。

tcpdump:Captureと保存

# HTTPSだけCapture sudo tcpdump -i eth0 -nn 'tcp port 443' # Fileへ保存 sudo tcpdump -i eth0 -nn -w capture.pcap 'tcp port 443' # 保存済みを読む tcpdump -nn -r capture.pcap
-i eth0
Capture Interface
-nn
Hostname/Service名へ変換せず数値で表示
-w
PacketをCapture Fileへ保存
-r
保存済みCapture Fileを読む

TShark:Capture / Display / Statistics

# -f はCapture Filter tshark -i eth0 -f 'tcp port 443' # -Y はDisplay Filter tshark -r capture.pcapng -Y 'tcp.port == 443' # Protocol Hierarchy Statistics tshark -r capture.pcapng -q -z io,phs # TCP Conversation Statistics tshark -r capture.pcapng -q -z conv,tcp
Statistics:「どのProtocolが何Packet/Byteか」「どのEndpoint同士がどれだけ通信したか」を見る。Wireshark GUIなら Statistics → Protocol Hierarchy / Conversations、TSharkなら -z io,phs / -z conv,tcp で同じ観点を確認できる。
よくある誤り:tcp port 443をWireshark Display Filter欄へそのまま入れる、またはtcp.port == 443をtcpdumpへ入れる。Filter languageが違う。
EXAM DECISION

FilterとStatisticsを1本で判断

  • Capture前に捨てる → Capture Filter
  • Capture済みから見せるものを絞る → Display Filter
  • 通信量/会話/Protocol比率を見る → Statistics
334.1 · 05/0705 Kismet
🔴 UseWireless Capture

Kismet:WirelessをPassiveに観測し、AP / Client / Channelを把握する

このページの到達点:KismetをWireless Analyzer/Capture Toolとして位置付け、Datasourceを指定して観測を始める流れを説明できる。
公式要求:Use Kismet to analyze wireless networks and capture wireless network traffic. Partial list: kismet.
Kismetの位置
Wireless Interface / Capture Source ↓ Kismet ↓ AP / Client / Channel / Signal / Packet ↓ 「知らないAPは?」「Channelは?」「どの端末が見える?」

Datasourceを指定する

# Command lineでDatasourceを指定する例 kismet -c wlan0 # kismet.confのSource定義例 source=wlan0:name=Wifi0
実環境:Wireless Captureには対応Adapter・権限・Driver/Monitor Mode等の条件がある。単にInterface名が存在すれば必ずCaptureできるわけではない。

Kismetは「Crack Tool」として覚えない

Tool334.1での位置
KismetUse。Wireless Networkの分析・Traffic Capture。
aircrack-ngAwareness。Wireless Security Audit/Attack Tool Suiteとして識別。
bettercapAwareness。Network/Wireless Assessment Frameworkとして識別。
Passive Capture:Kismetは受信できるWireless FrameやDevice情報を観測するのが基本。APへ通常接続して通信することと、周囲のWirelessをCaptureすることは別。
EXAM DECISION

Kismetの決定語

  • Wireless Networkを分析
  • Wireless PacketをCapture
  • AP / Client / Channel等を観測
334.1 · 06/0706 Rogue RA / DHCP
🔴 Identify / Deal withRogue Infrastructure

Rogue RA / DHCP:「設定情報を誰が配っているか」を観測する

このページの到達点:Rogue Router AdvertisementとRogue DHCPがHostへ何を与え、Trafficをどう誤誘導し得るかを説明し、Packet Captureから異常Sourceを探せる。
公式要求:Identify and deal with rogue router advertisements and DHCP messages. Partial list: ndpmon.
IPv6 Rogue RA偽RouterがDefault Router、Prefix、Lifetime等を広告し、HostのIPv6設定やTraffic Pathへ影響。
Rogue DHCP不正DHCP ServerがAddress、Default Gateway、DNS Server等を配布し、誤ったNetwork設定を与える。

まずPacketを絞る

# Wireshark/TShark Display Filter: IPv6 Router Advertisement icmpv6.type == 134 # DHCPv4 dhcp # DHCPv6 dhcpv6
見る場所:「Sourceが想定Router/DHCP Serverか」「配っているPrefix/Gateway/DNS/Lifetimeが正しいか」「同じLinkに想定外Serverが複数いないか」。

NDPMonでNeighbor Discoveryを監視

# Interfaceを指定する例 ndpmon -i eth0
NDPMon = Neighbor Discovery Protocol Monitor。ICMPv6 Neighbor Discoveryを監視し、想定外/悪意あるND Messageの検知に使う。RAだけでなくND全体を監視するTool。

「deal with」は検知後の制御まで考える

段階
IdentifyWireshark/tcpdump/NDPMonで送信元・内容を特定
Contain不正Port/Deviceを隔離、Switch側のRA Guard/DHCP Snooping等でBlock
CorrectClientの誤ったGateway/DNS/Prefix設定を正常化
Verify再CaptureしてRogue Messageが消えたか確認
名前の違い:Rogue RA/DHCP = 「不正な設定情報を配る主体/Message」。IP SpoofingやMITMと同じ語ではない。ただし結果としてTraffic RedirectやMITMへつながることはある。
EXAM DECISION

Rogueを「誰が設定を配ったか」で見る

  • IPv6 Router/Prefix情報 → RA
  • IPv4 Address/Gateway/DNS等 → DHCP
  • IPv6 ND監視 → NDPMon
334.1 · 07/0707 Awareness / Integration
⚪ Awarenessaircrack-ng / bettercap

334.1最終整理:認証・Capture・Wireless監視・Rogue対処を分ける

このページの到達点:334.1のToolを問題文の目的から選び、Awareness項目を実践項目と同じ深さで覚えない。
公式深度:Awareness of aircrack-ng and bettercap.
目的技術/Tool深度
Wirelessの仕組みを理解WPA2/WPA3, 802.1X/EAPUnderstand
Network Node認証FreeRADIUSConfigure
有線/通常Traffic解析Wireshark / tshark / tcpdumpUse
Wireless分析/CaptureKismetUse
Rogue IPv6 ND監視NDPMonTool識別+対処
Wireless Audit Suiteaircrack-ngAwareness
Network/Wireless Assessment FrameworkbettercapAwareness
Scenario 1:AP/SwitchからRADIUSへ認証Requestを送りたい。
→ FreeRADIUS。RADIUS ClientはAP/Switch側。
Scenario 2:既存pcapからTLS Packetだけ表示したい。
→ Wireshark/TSharkのDisplay Filter。
Scenario 3:周囲のWireless AP/ClientをPassiveに観測したい。
→ Kismet。
Scenario 4:想定外のIPv6 Router Advertisement Sourceを見つけたい。
→ RAをCapture、NDPMon等でND監視。Source/Prefix/Lifetimeを確認。
OBJECTIVE COMPLETE

334.1完了条件

  • 802.1X/EAP/RADIUSの3役を説明できる
  • radtest/radclient/radmin/radwho/radlastを目的で区別できる
  • Capture FilterとDisplay Filterを区別しStatisticsまで使える
  • Kismetとaircrack-ng/bettercapの深度差を守れる
  • Rogue RA/DHCPを「設定情報の不正配布」として識別できる
次に334.3へ進む理由: 334.1でNetworkを認証・観測できるようになったので、次はPacket Pathを見て「どの通信を通す/落とすか」をFirewallで制御する。
334.1 Network Hardening · CHECKPOINTObjective末尾
Weight 4客観判定50 → 75 → 100%

334.1 Network Hardening:学習直後にここで解く

本文を読み終えた直後に、そのObjectiveだけを確認する。別ページへ移動して問題を探さない。誤答した問題から該当ノートへ戻り、再度ここへ戻る。

合格条件: 50%は基礎選択式8問中7問以上、75%は選択肢なし再現7問中6問以上。75%到達から72時間後、専用実戦Bankから10問中9問以上で100%。さらに各段階で全小テーマを最低1問正解する必要がある。毎回Question Bankからランダム出題する。
現在の到達度
選択式から開始
0%
問題プール 35問小テーマ 6 実戦Bank 16問直近重複を抑制未出題優先
小テーマ別履歴問題を解くと正答率を表示
全体到達度を見る

Objective Check

出題方式:初回は小テーマをできるだけ横断し、未出題・出題回数の少ない問題を優先する。再挑戦では小テーマ網羅より直近問題の重複回避を優先し、必要な場合だけ再利用する。
この問題の役割:Objective理解の客観Checkpoint。50%/75%はObjective理解の確認、100%は専用実戦Bankで状況判断・設定/出力読解・近い選択肢まで確認する。