LPIC-3 Security334.1Weight 4Configure / Use
334.1 Network Hardening
335.1で見たRogue AP / Rogue DHCP / IPv6 NDの脅威を、ここでは「認証する・観測する・異常を見つける」側へつなげる。Wireless Securityを土台にFreeRADIUS、Packet Capture、Kismet、Rogue RA/DHCP対処まで進む。
最終到達点:Wireless Securityの基本構造を説明し、FreeRADIUSでNetwork Node認証を構成・Testできる。Wireshark/tshark/tcpdumpでFilterとStatisticsを使ってTrafficを分析し、KismetでWirelessを観測し、Rogue RA/DHCPの兆候を識別・対処できる。
Objective判定: このObjectiveの最後に客観Checkpointを配置。学習後は 末尾の問題へ。
公式深度:Wireless security mechanisms = Understand / FreeRADIUS = Configure / Wireshark/tcpdump = Use including filters and statistics / Kismet = Use / Rogue RA/DHCP = Identify and deal with / aircrack-ng・bettercap = Awareness。
01 Wireless Security02 FreeRADIUS03 RADIUS Tools04 Packet Analysis05 Kismet06 Rogue RA/DHCP
誰を通す?802.1X / EAP / RADIUSで接続主体を認証する。
何が流れている?Wireshark / tshark / tcpdumpでPacketを観測・絞り込み・集計する。
怪しいものは?Kismet、NDPMon、RA/DHCP観測でRogue候補を見つける。
この章の境界:aircrack-ng / bettercapの攻撃操作を深掘りしない。Firewall/iptablesは334.3、Snort/OpenVASは334.2へ送る。
334.1 · 01/0701 Wireless Security
🟡 UnderstandWireless
Wireless Security:暗号方式の暗記より「誰を認証し、どうLinkを守るか」
このページの到達点:PersonalとEnterprise、802.1X/EAP/RADIUSの関係を説明し、WEP・WPA2・WPA3の位置を混同しない。
公式要求:Understand wireless networks security mechanisms.
まず2つの問いに分ける
Wireless接続
├─ 誰をNetworkへ入れる? → Authentication
└─ 無線区間をどう守る? → Encryption / Integrity
Personal → 共通Credential中心
Enterprise → 802.1X / EAP + Authentication Server
PersonalとEnterprise
| Personal | Enterprise | |
|---|---|---|
| 認証の考え方 | PSKやSAE等、APと利用者側で共有/確立 | 利用者・端末単位の認証を802.1X/EAPで行う |
| Backend | 通常RADIUS不要 | RADIUS等のAuthentication Server |
| 管理 | 小規模向け | 利用者単位の認証・Policyを扱いやすい |
用語:PSK = Pre-Shared Key。802.1XはPort-based Network Access Control。EAP = Extensible Authentication Protocolで、認証方式を運ぶ枠組み。EnterpriseではEAPを使い、AuthenticatorがBackendのRADIUSへ中継する。
802.1Xの3役
Supplicant接続したい端末/利用者
→
AuthenticatorAP / Switch
→
Authentication ServerFreeRADIUS等
RADIUS clientに注意:FreeRADIUSから見た「client」は利用者PCではなく、RADIUS Requestを送るAP/Switch/NASなど。
WEP / WPA2 / WPA3は深度を揃えない
| Mechanism | ここでの判断 |
|---|---|
| WEP | 旧式で脆弱。現在の安全な選択肢として扱わない。 |
| WPA2 | 広く使われる世代。Personal/Enterpriseの両方がある。 |
| WPA3 | より新しい世代。PersonalではSAE等を利用。 |
EXAM DECISION
「共通Passwordか、利用者単位認証か」でまず分ける
- 802.1X / EAP / RADIUS → Enterprise側
- AP/SwitchがRADIUS Client / Authenticator
- WEPは旧式。WPA2/WPA3と同列の安全性として扱わない
334.1 · 02/0702 FreeRADIUS
🔴 ConfigureFreeRADIUS
FreeRADIUS:NASをClientとして登録し、認証Requestを判定する
このページの到達点:Supplicant→Authenticator/NAS→FreeRADIUSの流れを追い、Client定義・Credential source・Debug出力を読める。
公式要求:Configure FreeRADIUS to authenticate network nodes. Partial list: radiusd, radiusd.conf, /etc/raddb/*.
RADIUS Messageの流れ
Supplicant
↓ 802.1X/EAP等
AP / Switch / NAS ← RADIUS Client
↓ Access-Request
FreeRADIUS
├─ Access-Challenge
├─ Access-Accept
└─ Access-Reject
NAS = Network Access Server。VPN Gateway、AP、Switch等の「Networkへの入口」。RADIUS Shared SecretはNASとRADIUS Server間で共有するSecretであり、利用者Passwordそのものではない。
1. RADIUS Clientを登録
# 例: /etc/raddb/clients.conf
client lab-ap {
ipaddr = 192.0.2.10
secret = labRadiusSecret
}
読む場所:
ipaddr = Request送信元として許可するNAS / secret = NASとServerの共有Secret。2. 認証情報のSourceを用意
# Package/versionにより場所は異なる
# 例: /etc/raddb/users または mods-config/files/authorize
alice Cleartext-Password := "LabPass123"
Path差:LPI公式は
/etc/raddb/*を範囲として示す。Debian系では/etc/freeradius/3.0/等になることがある。試験では「どの役割の設定か」を優先して読む。3. DebugでRequestの判定を見る
radiusd -X
... Access-Request ...
... Login OK: [alice] ...
... Sent Access-Accept ...
Debugの目的:「Packetが来ない」のか、「Client Secretが違う」のか、「User/PolicyでRejectされた」のかを分ける。
EXAM DECISION
FreeRADIUSの3つの役割を分離
- Client定義 → どのNASからのRequestを信頼するか
- User/Backend → 誰を認証するか
- Debug → どこでRejectされたか追う
334.1 · 03/0703 RADIUS Tools
🔴 Useradtest / radclient / radmin
RADIUS Utilityは「何を確認したいか」で使い分ける
このページの到達点:radtest / radclient / radmin / radwho / radlastの目的を区別し、認証Testの結果を読める。
Partial list:radmin, radtest, radclient, radlast, radwho.
最短の認証Test:radtest
radtest alice LabPass123 127.0.0.1 0 labRadiusSecret
aliceUser-Name
LabPass123User Password
127.0.0.1RADIUS Server
0NAS-Port番号。Testでは任意の整数
labRadiusSecretClient/NAS Shared Secret
Received Access-Accept Id 42 from 127.0.0.1:1812 ...
Access-Acceptなら認証成功。Access-RejectならUser/Password/Policy、無応答ならReachability/Port/Shared Secret/Client定義等を切り分ける。
radclientは任意RADIUS Packetを送る
printf '%s\n' \
'User-Name = "alice"' \
'User-Password = "LabPass123"' | \
radclient -x 127.0.0.1 auth labRadiusSecret
| Utility | 主目的 |
|---|---|
radtest | 簡単な認証Test。radclientのFrontend。 |
radclient | 任意のRADIUS Attribute/Packetを送信。 |
radmin | Control Socket経由の管理CLI。Statisticsや設定状態確認。 |
radwho | Accounting/radutmp等を基に現在Sessionを表示。 |
radlast | Accounting情報を基に過去Session履歴を確認。 |
radwho/radlast:Accounting Dataが記録されていることが前提。認証成功/失敗を直接Testするradtestとは役割が違う。
EXAM DECISION
「Test / arbitrary packet / admin / session」で分ける
- すぐ認証Test → radtest
- 任意Attribute → radclient
- Server内部管理 → radmin
- 現在 / 過去のSession → radwho / radlast
334.1 · 04/0704 Packet Analysis
🔴 UseWireshark / tshark / tcpdump
Packet分析:Capture FilterとDisplay Filterを混ぜない
このページの到達点:Capture→保存→Filter→出力読解→Statisticsの流れをWireshark/tshark/tcpdumpで実行できる。
公式要求:Use Wireshark and tcpdump to analyze network traffic, including filters and statistics. Partial list: wireshark, tshark, tcpdump.
Filterは適用タイミングが違う
Interface
↓ Capture Filter ← 保存前に絞る
Captured Packets
↓ Display Filter ← 保存済みPacketの見せ方を絞る
Analysis / Statistics
Capture Filterpcap/BPF系Syntax。例:
tcp port 443。Packetを取り込む前に絞る。Display FilterWireshark独自Syntax。例:
tcp.port == 443。Capture後の表示・解析対象を絞る。tcpdump:Captureと保存
# HTTPSだけCapture
sudo tcpdump -i eth0 -nn 'tcp port 443'
# Fileへ保存
sudo tcpdump -i eth0 -nn -w capture.pcap 'tcp port 443'
# 保存済みを読む
tcpdump -nn -r capture.pcap
-i eth0Capture Interface
-nnHostname/Service名へ変換せず数値で表示
-wPacketをCapture Fileへ保存
-r保存済みCapture Fileを読む
TShark:Capture / Display / Statistics
# -f はCapture Filter
tshark -i eth0 -f 'tcp port 443'
# -Y はDisplay Filter
tshark -r capture.pcapng -Y 'tcp.port == 443'
# Protocol Hierarchy Statistics
tshark -r capture.pcapng -q -z io,phs
# TCP Conversation Statistics
tshark -r capture.pcapng -q -z conv,tcp
Statistics:「どのProtocolが何Packet/Byteか」「どのEndpoint同士がどれだけ通信したか」を見る。Wireshark GUIなら Statistics → Protocol Hierarchy / Conversations、TSharkなら
-z io,phs / -z conv,tcp で同じ観点を確認できる。よくある誤り:
tcp port 443をWireshark Display Filter欄へそのまま入れる、またはtcp.port == 443をtcpdumpへ入れる。Filter languageが違う。EXAM DECISION
FilterとStatisticsを1本で判断
- Capture前に捨てる → Capture Filter
- Capture済みから見せるものを絞る → Display Filter
- 通信量/会話/Protocol比率を見る → Statistics
334.1 · 05/0705 Kismet
🔴 UseWireless Capture
Kismet:WirelessをPassiveに観測し、AP / Client / Channelを把握する
このページの到達点:KismetをWireless Analyzer/Capture Toolとして位置付け、Datasourceを指定して観測を始める流れを説明できる。
公式要求:Use Kismet to analyze wireless networks and capture wireless network traffic. Partial list: kismet.
Kismetの位置
Wireless Interface / Capture Source
↓
Kismet
↓
AP / Client / Channel / Signal / Packet
↓
「知らないAPは?」「Channelは?」「どの端末が見える?」
Datasourceを指定する
# Command lineでDatasourceを指定する例
kismet -c wlan0
# kismet.confのSource定義例
source=wlan0:name=Wifi0
実環境:Wireless Captureには対応Adapter・権限・Driver/Monitor Mode等の条件がある。単にInterface名が存在すれば必ずCaptureできるわけではない。
Kismetは「Crack Tool」として覚えない
| Tool | 334.1での位置 |
|---|---|
| Kismet | Use。Wireless Networkの分析・Traffic Capture。 |
| aircrack-ng | Awareness。Wireless Security Audit/Attack Tool Suiteとして識別。 |
| bettercap | Awareness。Network/Wireless Assessment Frameworkとして識別。 |
Passive Capture:Kismetは受信できるWireless FrameやDevice情報を観測するのが基本。APへ通常接続して通信することと、周囲のWirelessをCaptureすることは別。
EXAM DECISION
Kismetの決定語
- Wireless Networkを分析
- Wireless PacketをCapture
- AP / Client / Channel等を観測
334.1 · 06/0706 Rogue RA / DHCP
🔴 Identify / Deal withRogue Infrastructure
Rogue RA / DHCP:「設定情報を誰が配っているか」を観測する
このページの到達点:Rogue Router AdvertisementとRogue DHCPがHostへ何を与え、Trafficをどう誤誘導し得るかを説明し、Packet Captureから異常Sourceを探せる。
公式要求:Identify and deal with rogue router advertisements and DHCP messages. Partial list: ndpmon.
IPv6 Rogue RA偽RouterがDefault Router、Prefix、Lifetime等を広告し、HostのIPv6設定やTraffic Pathへ影響。
Rogue DHCP不正DHCP ServerがAddress、Default Gateway、DNS Server等を配布し、誤ったNetwork設定を与える。
まずPacketを絞る
# Wireshark/TShark Display Filter: IPv6 Router Advertisement
icmpv6.type == 134
# DHCPv4
dhcp
# DHCPv6
dhcpv6
見る場所:「Sourceが想定Router/DHCP Serverか」「配っているPrefix/Gateway/DNS/Lifetimeが正しいか」「同じLinkに想定外Serverが複数いないか」。
NDPMonでNeighbor Discoveryを監視
# Interfaceを指定する例
ndpmon -i eth0
NDPMon = Neighbor Discovery Protocol Monitor。ICMPv6 Neighbor Discoveryを監視し、想定外/悪意あるND Messageの検知に使う。RAだけでなくND全体を監視するTool。
「deal with」は検知後の制御まで考える
| 段階 | 例 |
|---|---|
| Identify | Wireshark/tcpdump/NDPMonで送信元・内容を特定 |
| Contain | 不正Port/Deviceを隔離、Switch側のRA Guard/DHCP Snooping等でBlock |
| Correct | Clientの誤ったGateway/DNS/Prefix設定を正常化 |
| Verify | 再CaptureしてRogue Messageが消えたか確認 |
名前の違い:Rogue RA/DHCP = 「不正な設定情報を配る主体/Message」。IP SpoofingやMITMと同じ語ではない。ただし結果としてTraffic RedirectやMITMへつながることはある。
EXAM DECISION
Rogueを「誰が設定を配ったか」で見る
- IPv6 Router/Prefix情報 → RA
- IPv4 Address/Gateway/DNS等 → DHCP
- IPv6 ND監視 → NDPMon
334.1 · 07/0707 Awareness / Integration
⚪ Awarenessaircrack-ng / bettercap
334.1最終整理:認証・Capture・Wireless監視・Rogue対処を分ける
このページの到達点:334.1のToolを問題文の目的から選び、Awareness項目を実践項目と同じ深さで覚えない。
公式深度:Awareness of aircrack-ng and bettercap.
| 目的 | 技術/Tool | 深度 |
|---|---|---|
| Wirelessの仕組みを理解 | WPA2/WPA3, 802.1X/EAP | Understand |
| Network Node認証 | FreeRADIUS | Configure |
| 有線/通常Traffic解析 | Wireshark / tshark / tcpdump | Use |
| Wireless分析/Capture | Kismet | Use |
| Rogue IPv6 ND監視 | NDPMon | Tool識別+対処 |
| Wireless Audit Suite | aircrack-ng | Awareness |
| Network/Wireless Assessment Framework | bettercap | Awareness |
Scenario 1:AP/SwitchからRADIUSへ認証Requestを送りたい。
→ FreeRADIUS。RADIUS ClientはAP/Switch側。
Scenario 2:既存pcapからTLS Packetだけ表示したい。
→ Wireshark/TSharkのDisplay Filter。
Scenario 3:周囲のWireless AP/ClientをPassiveに観測したい。
→ Kismet。
Scenario 4:想定外のIPv6 Router Advertisement Sourceを見つけたい。
→ RAをCapture、NDPMon等でND監視。Source/Prefix/Lifetimeを確認。
OBJECTIVE COMPLETE
334.1完了条件
- 802.1X/EAP/RADIUSの3役を説明できる
- radtest/radclient/radmin/radwho/radlastを目的で区別できる
- Capture FilterとDisplay Filterを区別しStatisticsまで使える
- Kismetとaircrack-ng/bettercapの深度差を守れる
- Rogue RA/DHCPを「設定情報の不正配布」として識別できる
次に334.3へ進む理由: 334.1でNetworkを認証・観測できるようになったので、次はPacket Pathを見て「どの通信を通す/落とすか」をFirewallで制御する。
334.1 Network Hardening · CHECKPOINTObjective末尾
Weight 4客観判定50 → 75 → 100%
334.1 Network Hardening:学習直後にここで解く
本文を読み終えた直後に、そのObjectiveだけを確認する。別ページへ移動して問題を探さない。誤答した問題から該当ノートへ戻り、再度ここへ戻る。
合格条件: 50%は基礎選択式8問中7問以上、75%は選択肢なし再現7問中6問以上。75%到達から72時間後、専用実戦Bankから10問中9問以上で100%。さらに各段階で全小テーマを最低1問正解する必要がある。毎回Question Bankからランダム出題する。
現在の到達度
選択式から開始
0%
小テーマ別履歴問題を解くと正答率を表示
Objective Check
出題方式:初回は小テーマをできるだけ横断し、未出題・出題回数の少ない問題を優先する。再挑戦では小テーマ網羅より直近問題の重複回避を優先し、必要な場合だけ再利用する。
この問題の役割:Objective理解の客観Checkpoint。50%/75%はObjective理解の確認、100%は専用実戦Bankで状況判断・設定/出力読解・近い選択肢まで確認する。