要約

  • Klaas Wierengaは2002年、SURFnetでeduroamの構想を始動させた。所属機関が利用者を認証し、訪問先が自らのネットワークへの接続を許可するという役割分担が中核にある。
  • IEEE 802.1X、EAP、階層化されたRADIUSが認証要求を所属機関まで運ぶ。中継層は信頼の経路であり、各大学のパスワードを集める中央データベースではない。
  • 参加機関がアイデンティティーとネットワークの支配権を保持できたからこそ拡大した。一方で、証明書、realm、プロキシー、障害対応、プライバシーと不正利用追跡の調整は共同負担として残る。

自動接続の前にある二つの拒否権

訪問先の大学は、自分の無線設備に端末を入れない権利を持つ。所属大学は、自分が発行したアカウントを無効と判断する権利を持つ。eduroamでは、どちらか一方の判断だけで接続は成立しない。この二つの拒否権が離れていることは、面倒な制約ではなく、異なる組織が協力するための条件である。

SURFは、Delftの学生がCape Townを訪れる例で説明している。Cape Town側には学生のアカウント情報がなく、Delft側には南アフリカのネットワークを開放する権限がない。訪問先が臨時アカウントを発行すれば一回の訪問は処理できるが、移動のたびに登録とサポートが増える。世界共通アカウントを作れば手続きは集約できるが、今度は一つの運営者が全員の認証情報を握る。

eduroamは、認証要求を所属機関へ送り、そこで得た可否を訪問先へ返す。訪問先はその結果を材料に、自分の利用規則やファイアウォールに従って認可する。利用者の所属を認めることと、現地の資源を許すことは、最後まで同じ判断にはならない。

2002年5月30日のメールから

公式史によれば、発端はTERENAのTask Force Mobilityだった。研究者や学生が大学間を移動する一方、デジタル・アイデンティティーは所属キャンパスに閉じていた。SURFnetにいたWierengaは2002年5月30日、研究・教育ネットワーク間のローミングを提案するメールを送った。

SURFの回顧では、WierengaはインターンのPaul Dekkersに連合型アイデンティティーの試作を依頼した。オランダでの実験が成功し、SURFnet、University of Southampton、ポルトガルのFCCN、ZagrebのSrceなどが国境を越えたパイロットに参加した。GÉANTは2003年に国際展開のため採用し、欧州のプロジェクトが仕様、合意、運用ツールを整えた。

Internet Hall of FameがWierengaをeduroamの発明者とする一方、GÉANTは後に何百、何千もの人が関わったと強調する。矛盾ではない。Wierengaの功績は全アクセスポイントを一人で作ったことではなく、他の組織が自律性を失わずに参加できる最初の構成を示したことにある。

captive portalでは守れなかったもの

RFC 7593は、VPN、captive portal、802.1Xを中心とする方式の三案が試されたと記録する。VPNは安全性を確保できても、多数の機関が日常運用する方式として拡張しにくかった。captive portalは設置しやすいが、認証情報を安全に扱う要件を満たさなかった。最終的にIEEE 802.1X、EAP、RADIUSの組み合わせが、安全性、拡張性、導入可能性、オープン標準という目標に合致した。

連合環境では、訪問先ごとに表示されるログイン画面を本物と見分けるのは難しい。所属大学のパスワードを未知のページへ入力させれば、不要な相手に秘密を預けることになる。規模が大きくなるほど、信じなければならない画面も増えてしまう。

トンネル型EAPやEAP-TLSでは、端末と所属機関の認証サーバーの間に論理的に直接の保護されたやり取りが成立する。訪問先の装置とRADIUSプロキシーはメッセージを中継し、受理か拒否かを戻す。秘密の資格情報を知ることと、結果を利用して接続を許可することを切り離せる。

階層は金庫ではなく道案内だった

外部アイデンティティーのrealmは、要求をどの所属ドメインへ送るかを示す。機関、国内、国際のRADIUS階層が要求を転送し、応答は同じ経路を戻る。RFC 7593には、米国のUniversity of Tennesseeから.edu、ルート、.nl、SURFnetを経てオランダの所属先へ至る例がある。

DNSに似た構造を取ることで、全大学が全大学と個別に設定する必要はなくなる。ただし、上位のプロキシーが世界中のパスワードを保管するわけではない。階層は所属先を見つけ、信頼の連鎖を運ぶ。本人性を最終確認する権限は、アカウント関係を持つ所属機関に残る。

「認証情報は母校に残る」とは、データパケットが国境を越えないという意味ではない。中継者は配送に必要な情報を扱い、訪問先は自らのネットワーク上のセッションを見る。残るのは、秘密を照合し、アカウントを維持し、失効させる支配権である。

分散化が生んだ運用の仕事

初期の階層には、静的なルーティング、UDP上のRADIUS、隣接者間の共有秘密、手動の経路同期という負担があった。集約点がボトルネックになり、realmや設定の誤りが遠くの利用者を止める。中央DBがないことは、中央の仕事が何もないことを意味しない。

参加者は文書、設定検証、診断、監視、計測、不正利用時の連絡手順を作らなければならなかった。その後、RADIUS/TLSとRFC 7585の動的ピア発見が、リンク単位で改善できる道を開いた。全体を同日に置き換える必要はなく、経路の仕組みを改良しながら権限分担を保てた。

成長を支えたのは、参加時に求められる譲渡が限定されていたことだ。大学は自らのID基盤を新しい世界運営者へ渡さずに、相互接続の利益を得られた。その代わり、見知らぬ機関が信頼できるよう、自分の端を継続して運用する義務を負った。

プライバシーを過大評価しない

2006年の技術仕様は、ローミング基盤自体を安全とはみなさず、機微な認証情報を利用者と所属機関だけに見せることを設計原則に置く。匿名の外部アイデンティティーは、訪問先や途中のプロキシーが名前付きの個人を継続的に結び付ける可能性も下げる。

しかしRFC 7593は、匿名性と不正利用の追跡・障害調査との緊張を指摘する。訪問先は自分の設備で生じる通信を観測し、所属先は認証したアカウントを知る。realmから所属組織が分かる場合もある。eduroamが守るのは、各訪問先へ秘密を渡さずに済むという境界であって、完全な不可視性ではない。

部品ではなく権限配置を発明する

802.1X、EAP、RADIUS、大学のディレクトリー、無線LANは既存の部品だった。Wierengaが再利用可能な形にしたのは、それらの間の権限配置である。人を知る組織がアイデンティティーを保ち、資源を持つ組織がアクセスを保ち、連合は両者の答えを互換にする。

新しい大学が加わっても、パスワードを中央へ複製せず、既存の全参加者と二者間接続を結ぶ必要もない。共通の端点を実装し、階層に参加し、相互の運用責任を受け入れる。世界化したのは一つのIDではなく、離れた場所から所属先の判断を利用できる能力だった。

出典

  1. eduroam「From an idea to a global service」
  2. eduroam FAQ
  3. eduroam「How does eduroam work?」
  4. GÉANT, Inter-NREN Roaming Technical Specification
  5. GÉANT, eduroam Policy Service Definition
  6. Internet Hall of Fame, Klaas Wierenga
  7. RFC 7585, Dynamic Peer Discovery for RADIUS/TLS
  8. RFC 7593, The eduroam Architecture for Network Roaming
  9. GÉANT「Klaas Wierenga inducted into the Internet Hall of Fame」
  10. SURF「eduroam: the killer app for the 21st-century internet」