Wi-Fi個人用(PSK)とエンタープライズ(802.1X)認証の違い

全員が同じパスワードを使う方式と、ユーザーごとに個別認証する方式の違いを解説します。

個人用(パーソナル、PSK)方式とは

家庭でよく使われる方式で、ルーターに設定された1つのパスワード(事前共有鍵、PSK)を全員が同じように入力して接続します。設定が簡単で家庭や小規模店舗に向いていますが、パスワードを知る人が増えるほど誰が接続したかを個別に区別したり、特定の1人だけ接続を切ったりすることが難しくなります。

エンタープライズ(802.1X)方式とは

企業、学校、公共機関で主に使われる方式で、全員が同じパスワードを使う代わりに、それぞれが自分のID・パスワードや証明書で個別に認証を受けます。IEEE 802.1Xという標準に基づいており、退職者が出てもその人のアカウントだけを無効化すればよく、個人用方式より管理とセキュリティ統制が柔軟です。

RADIUSサーバーの役割

エンタープライズWi-Fiでは、ルーター(アクセスポイント)がユーザーのID・パスワードを直接確認するのではなく、別途用意されたRADIUSサーバーに「このユーザーは正しいか」を問い合わせ、その回答に応じて接続を許可します。社内のアカウントシステムとRADIUSサーバーを連携させておけば、Wi-Fiのログインにも同じ社内アカウントをそのまま使えます。

EAP認証方式の種類

802.1Xは実際の認証をEAP(拡張認証プロトコル)という枠組みの中で処理し、その中でもID・パスワードで認証するPEAP、サーバーとクライアント双方が証明書をやり取りするEAP-TLSなど複数の方式が使われます。EAP-TLSはパスワード漏洩のリスク自体がなくセキュリティ性が最も高い一方、各機器へ事前に証明書を配布する必要があり管理が煩雑になります。

認証方式と暗号化方式は別物

PSKか802.1Xかは「誰の接続を許可するか」を確認する認証方式であり、WPA2やWPA3は接続後にデータをどう暗号化するかを定める別の基準です。そのため実務ではWPA2-Enterprise、WPA3-Enterpriseのように両方を組み合わせた名前で呼ばれます。

家庭でもエンタープライズ認証は必要か

ほとんどの家庭用ルーターはエンタープライズ認証自体に対応しておらず、対応していても自前でRADIUSサーバーを運用する必要があるため、一般家庭では実益より管理の負担のほうがはるかに大きくなります。ユーザーごとの接続管理が本当に必要なオフィスや多人数が利用する施設でない限り、強力なパスワードを使う個人用(PSK)方式で十分です。

WPA2・WPA3の暗号化方式とは別の話です

このページは「誰を接続させるか」を確認する認証方式を扱っています。暗号化方式(WEP・WPA・WPA2・WPA3)自体が気になる場合は、Wi-Fi暗号化方式を徹底解説した記事も併せて確認してみましょう。

侵入検知・防御システムと併用されることも

企業ネットワークでは802.1X認証に加えて侵入検知・防御システム(IDS/IPS)を運用し、二重にセキュリティを強化するケースが多く見られます。802.1Xでユーザーを個別認証する考え方は、「無条件に信頼せず常に確認する」ゼロトラストネットワークの概念とも通じています。

よくある質問

家庭用ルーターも802.1Xに対応していますか?

一般的な家庭用ルーターのほとんどは802.1Xエンタープライズ認証機能を提供しておらず、一部の高機能モデルや業務用アクセスポイントのみが対応しています。対応していても別途RADIUSサーバーを用意する必要があるため、家庭で構築するのは手間がかかります。

パスワードが漏洩した場合、エンタープライズ方式のほうが安全ですか?

はい。個人用方式は1つのパスワードが漏洩すると全ユーザーの接続設定をやり直す必要がありますが、エンタープライズ方式は漏洩したアカウント1つだけを無効化すればよいため、事故対応がはるかに柔軟です。