eduroamの基盤でOpenRoaming ANPを動かす:NIIが計画するゲストWi-Fi自動化の実証実験
国立情報学研究所 - National Institute of Informatics学術情報基盤オープンフォーラム2026で、国立情報学研究所(NII)の坂根栄作氏が、今年度NIIが計画するOpenRoaming ANP(アクセスネットワークプロバイダー)の実証実験について講演した。問いは二つある。大学や研究機関がOpenRoamingを導入して何が得られるのか。既存のeduroam基盤を活かしてどう導入するのか。坂根氏は、OpenRoamingはeduroamに取って代わるものではなく共存させるものだと位置づける。そのうえで、まずゲスト受け入れ側(ANP)から小さく始めることを提案した。
eduroamとOpenRoamingは「仲良く」する関係
坂根氏は冒頭で、最近この種の話をするときに必ず触れている前提を確認した。OpenRoamingがeduroamを置き換えるという話ではない。これまでのeduroamにOpenRoamingを加え、両者をうまく共存させて双方に利点のある環境を作る、という話である。
講演は三部構成の予定だった。OpenRoaming導入の利点の説明、今年度計画しているANP実験の説明、時間があればeduroam JPのトピックである。最後の部分は時間切れで扱えず、坂根氏はポスター展示か本人に直接聞いてほしいと述べた。
無線LANローミング基盤を考える二つの観点
坂根氏はまず、大学や研究機関が無線LANローミング基盤を整備するときの観点を二つに整理した。
一つ目は、自組織の構成員が組織の敷地外にいるときにも、安全なWi-Fi環境を使えるようにしたいという観点だ。eduroamでいえば、大学がアイデンティティプロバイダー(IdP)として振る舞うことにあたる。
二つ目は、自組織外の人に自組織のWi-Fi環境を安全に提供したいという観点だ。eduroamでいうサービスプロバイダー(SP)にあたる。OpenRoamingでは同じ役割をアクセスネットワークプロバイダー(ANP)と呼ぶが、中身は同じだと坂根氏は説明した。
一方、エンドユーザーの要望はもっと単純で、いつでもどこでも、安全かつ簡単にWi-Fiを使いたいというものだ。この要望に応えつつ、基盤を構築する大学側がより効率よく運用するために、eduroamだけでなくOpenRoamingを加えて、利便性と効率を両立させた環境を考えたい。これが坂根氏の立場である。
「開かれたキャンパス」でネットワークをどうするか
坂根氏は、SP/ANPの観点、つまり外部の人が施設を訪れたときにWi-Fiをどう提供するかを論点の中心に置いた。現在のeduroamの枠組みでも、訪問者がすでにeduroamのアカウントを持っていれば、Wi-Fiを提供できている。問題は、「自組織外」の範囲をアカデミア以外の一般市民にまで広げるかどうか、広げることに意味があるかどうかだ。
アカデミア以外の訪問者として分かりやすいのは、産学連携で大学を訪れる企業の研究者である。坂根氏はさらに、近年大学が進めている「開かれたキャンパス」の取り組みを挙げた。大学の施設を開放するとは、物理的に開放するだけでなく、そのときネットワーク環境をどうするかも同時に考えることだという。
例として坂根氏は、自治体と大学が組み、大学を中心とする地域にアカデミックな空間を作る取り組みを挙げた。学園都市のような形がそれにあたる。そこでは一般市民が大学の施設を利用し、学生は課外活動などでキャンパスの外に出て活動する。こうした場面のWi-Fi環境はeduroamだけではまかなえず、OpenRoamingと組むことでうまくいく可能性がある、と坂根氏は述べた。
OpenRoamingの概要と国内の状況
OpenRoamingについて、坂根氏は簡単な説明にとどめた。Wi-Fi CERTIFIED Passpointに基づく国際的な公衆Wi-Fiローミングの枠組みで、Wireless Broadband Alliance(WBA)が2020年3月に開始した。Passpointは、利用者がどのSSIDにつなぐかを意識しなくても自動接続できるようにする技術だと説明した。現在のWi-Fiでは、利用者がSSIDを確認して選ぶ必要があり、そこを不要にするわけだ。
eduroamの世界的な中心組織であるGÉANTは、OpenRoamingのコミュニティにメンバーとして参加している。日本では、無線認証連携協会(通称Cityroam)が2020年11月にインプリメンターとして参加し、国内初のOpenRoamingサービスをすでに始めている。協会の会員企業の一社は、国内27か所の公衆Wi-FiアクセスポイントでOpenRoamingを提供しているという。スライドにはない事例として、坂根氏は東京都の事業と大阪・関西万博のWi-Fi環境でOpenRoamingの技術が使われたことにも触れた。
利点1:ゲストWi-Fi対応の自動化による運用負荷の軽減(ANPの観点)
坂根氏が最初に挙げた利点は、SP側の運用負荷の軽減である。具体的には、ゲストWi-Fi対応を完全に自動化することで負荷を減らせるという。
現状、大学では多くの場面でゲストIDを発行・管理している。学会の開催、オープンキャンパス、共同研究先企業の研究者、工事業者、市民講座の受講者などで、来訪のたびにゲストIDが必要になる。発行したIDでつながらないというトラブルには窓口で対応する。こうしたID関連の運用管理に人手が割かれていることが、現状の課題だと坂根氏は指摘した。
OpenRoamingを導入すると、訪問者は自分が持っているGoogle ID、Apple ID、キャリアIDなどで、そのまま安全に自動接続できる。これらのIDとOpenRoamingの結びつきについて、坂根氏は次のように説明した。現状では、OpenRoaming対応アプリをモバイル端末にインストールすると、そのアプリが(AndroidならGoogle ID、iPhoneやiPadならApple IDというように)IDとの紐付けを可能にする。OpenRoaming自体がIDを発行するのではなく、すでに広く流通しているIDを紐付けるアプローチだという。
これが実現すれば、大学はアカウントの発行・配布・廃棄という流れから完全に手を離し、本来の業務に集中できる。ID情報を持たないことで、管理しないことによる安全性、つまりID情報を保持するリスクの低減も得られる。これまでサービス提供側が担っていたWi-Fi接続時の認証をOpenRoamingという枠組みに委ねて運用コストを下げる。坂根氏によれば、同じ考え方は学認の次世代認証でも検討されているという。
利点2:キャンパスを街へ広げる(IdPの観点)と、残るポリシーの課題
IdPの観点では、坂根氏は学生の満足度向上を挙げた。キャンパスで使っているネットワーク環境を、キャンパス外の街でも同じように使えるようにする。つまりキャンパスを街へ拡張することで、大学のブランド強化につながる可能性があるという。学生がカフェや駅、商業施設でWi-Fiにつなぐとき、大学のIDが認証基盤として働くことは技術的に可能だ。自分の大学のIDがどこでも使える体験は、ICT教育環境の充実度として学生に強くアピールするだろう、と坂根氏は述べた。
それはeduroamですでに実現しているのではないか、という疑問も坂根氏は自ら取り上げた。eduroamでも「オフキャンパスeduroam」として、これまでの関係者の努力でパブリックなスペースにeduroamのSSIDを出す取り組みがなされている。しかし、それですべてをカバーできるわけではない。坂根氏の整理では、eduroamはこれまで通りアカデミアの領域を担い、OpenRoamingにはより広いエリアでの利活用を期待する、という住み分けになる。一つのIDでアカデミア以外の公共空間のWi-Fiも使えることは、学生の学習や研究の質を直接高めると期待される。
ただし坂根氏は、このIdPの話は技術的な問題よりも、ポリシーの整理が難しいと考えている。大学がOpenRoamingのIdPになるとは、OpenRoamingを提供するアクセスネットワークプロバイダーに対して、大学が構成員の身元を保証することを意味する。その必要が本当にあるのかをきちんと考えないと、IdPの展開にはなかなか踏み込めない。この部分は慎重に検討が必要だというのが坂根氏の見解である。
セキュリティ面の利点と既存資産との整合性
三つ目の利点はセキュリティの高度化である。OpenRoamingを導入すれば、野良APやキャプティブポータルから脱却できる。坂根氏は、これはOpenRoaming固有の話ではなく、eduroamでも実現できていることだと断ったうえで、特に学内ネットワークの防衛を大きな利点に挙げた。誰がつないでいるか分からないフリーWi-Fiを学内に置かずに済むからだ。
これまでの手法の一つに、壁にSSIDとパスワードを貼り出して訪問者に使ってもらうやり方がある。坂根氏は、そうした運用が許容される場面もあると認めつつ、この方法では誰が使っているのか全く分からなくなると指摘した。今後はトレーサビリティを担保しなければならない状況もあり、その点でも学内ネットワークのセキュリティ向上に役立つという。また、これもeduroamですでに使われている方法だが、VLANを活用すれば、アカデミックなネットワークとゲストネットワークを切り分けられる。
技術面では、既存のeduroam資産とまったく別のものを大量に導入する必要はない、と坂根氏は説明した。端末とアクセスポイントの部分ではPasspointが重要になる。認証連携の部分では、eduroamでも実績のあるRADIUS over TLS(RadSec)に加えて、DPD(Dynamic Peer Discovery)を使う点が大きい。現在のRADIUSによる認証連携は、DNSのような階層構造の「RADIUSツリー」をたどって認証要求の送り先を特定する。これに対してDPDは、DNSのリソースレコードを参照し、ANPからIdPへ直接認証要求を送る仕組みだという。
導入は二段階で:まずANPから
坂根氏は、ANPとIdPのどちらにも期待できる利点があるとしつつ、一気に進めるのではなく二段階に分けるべきだとした。最初のスモールスタートとして学内での受け入れ、つまりANPを整備する。次の段階で、大学がOpenRoamingのIdPとしてどう取り組むかを慎重に検討する。NIIとしてはこの順序が良いと考えており、今年度まずANPの実証実験を行う。
実験の目標は、管理業務の削減効果と学内ネットワークの安全性を、実際の運用環境で検証することだと坂根氏は述べた。
実験の構成:プロキシを挟んで証明書運用を避ける
eduroam JPの環境にOpenRoamingをどう実装するか。坂根氏によれば、OpenRoamingの世界はRadSecとDPDで成り立っている。RadSecはTLS上で通信するため、通信の両端にそれぞれX.509の電子証明書が必要になる。eduroam JPのSPにクライアント証明書を導入してもらう方法もあるが、電子証明書の扱いは運用コストが高い。そこで、既存のeduroamの仕組みをうまく引き継ぎ、OpenRoamingの煩雑さを避ける方向で検討しているという。
想定するのは、eduroamのSPがOpenRoamingのANPとして振る舞う形だ。OpenRoamingのIDを持つ利用者が大学の施設に来たとき、大学側のANPはOpenRoamingのIdPに対して「この人は誰か」という認証要求を送る必要がある。そのためにRadSecとDPDを各大学に導入する考え方もある。しかし今回は、OpenRoamingの世界とeduroamをつなぐプロキシを間に用意し、そこで中継してOpenRoamingのIdPに認証要求を送る。こうすると、大学側ANPとプロキシの間はTLSではなく通常のUDPのままでよく、証明書を扱う必要がない。RadSecとDPDへの切り替えは、プロキシとOpenRoaming側の間で行う。逆方向(大学の構成員がOpenRoamingの場で認証する場合)の説明は省略された。
認証が成功した後、利用者をどのネットワークに収容するかも示された。eduroamを含むアカデミア側の利用者は従来どおり学内の機関ネットワークに、OpenRoamingの利用者はゲストネットワークに収容する方針である。
参加機関に求める要件
機関側で押さえるべき点として、坂根氏は三つを挙げた。アクセスポイント、認証要求を送る機能(機関プロキシ)、そして認証成功後の収容先ネットワークである。
Passpoint対応アクセスポイントの設定は機関側で行ってもらう。今回の実証実験では、機関プロキシとアクセスネットワークをアウトソースできるように用意した。機関プロキシは基本的にNIIが提供するが、機関が独自に構築することもできる。独自に構築する場合も、RadSecとDPDへの対応は必ずしも求めない。
もう一つの要件が不正利用(アビューズ)への対応で、これはアクセスネットワークの整備方法によって変わる。NIIが提供するアクセスネットワークを使う場合、基本的な部分はNIIが対応する。機関が自前でアクセスネットワークを構築する場合は、機関側で対応窓口を用意し、インシデント対応時のフローを確認しておく必要がある。実験終了後には、機関の負担にならない範囲で評価報告を求める予定だ。
何を評価し、どう支援するか
評価項目は三点スライドに挙げられていたが、坂根氏が特に強調したのは一つ目のゲストアカウント対応である。eduroamに加えてOpenRoamingの仕組みを使い、ゲスト対応を完全に自動化したとき、どれだけ楽になるか。機関プロキシとアクセスネットワークをアウトソースすれば、その部分の効果を実感できるはずで、そこが評価のポイントになるという。参加機関がそれぞれ独自の観点で検証することもありうる。
参加機関がすべてを自前で行うのは大変なので、今年度に限りANPの構築・運用支援を行う。対象は10機関程度、運用支援の期間は今年の末までである。具体的な支援内容はスライドで示された。
3年後に向けたロードマップとCityroamとの連携
セッションの副題「3年後に来る未来」に関わる展望として、坂根氏は段階的な計画を示した。今年度はANPの実証実験を行う。フェーズ2として、来年度以降にANPの本運用を進める。その先は難しい部分があるとしながら、将来的な議論としてIdPの検討を行っていくという。
OpenRoamingの推進に向けて、NIIはCityroam協会との協力関係を強化しており、現在、学術一般会員として加入申請中である。
坂根氏は、ゲストアカウント対応を考えるだけでも、OpenRoamingの導入は現時点で十分に検討に値すると述べ、実証実験への参加を呼びかけて講演を締めくくった。
質疑応答
30分の枠を使い切ったため質疑は短くなったが、会場とオンラインから質問が出た。
立命館大学の参加者からは三つの質問があった。一つ目は、Apple IDやGoogle IDがIdPのような役割を担うようになったとき、トラブル時にどこまで利用者を追跡しなければならないのか、ポリシーはあるのかという質問だ。坂根氏は、OpenRoaming側でIdPの要件が文書化されていると答えた。どこまでかの詳細は今は言えないが、OpenRoamingの標準的な文書に従うことになるだろう、という。保証レベル(アシュアランスレベル)など議論の余地はまだあるが、OpenRoaming側で整備は進んでいると説明した。
二つ目は、OpenRoamingが進むとeduroamの認証連携IDサービスはなくなるのかという質問だった。坂根氏は、なくすことは全く考えていないと明言した。eduroamとOpenRoamingは共存するという立場で進める。ユーザー支援の面で十分に満足してもらえていないかもしれないが、認証連携IDサービスは引き続きメンテナンスし、サービスの向上に努めるのが基本方針だという。三つ目の、同サービスのアカウント発行でのトラブルについては、個別に対応したいと答えた。
オンラインで最も多くの支持を集めた質問は、大学がOpenRoamingのSPとなった場合についてだった。利用者が不適切な利用をしたとき、一次調査の責任はISPへの通信を出す大学側にあると思われる。では実際に利用者を特定する調査はどこに依頼すればよいのか、NIIか、という内容である。坂根氏は、仕組みとしての確立は必要だとしたうえで、当面の実験に関してはNIIが引き受けると答えた。そのうえでNIIとOpenRoaming側とのやり取りを通じて調査していくことになるだろうという。
同じ質問者は、大学の構成員がIdPとして学外で利用する場合について、SPごとに異なる個人識別IDを使うといった配慮がOpenRoamingでなされているかも尋ねていた。坂根氏は、ここがまさに難しいところだと認めた。そのうえで、OpenRoamingに限らない仕組みとしてanonymous IDを挙げた。anonymous IDを指定すれば、レルム(所属部分)は隠せないが、ユーザーIDの部分は匿名化できる。そのためSP/ANP側では誰が使っているかをすぐには特定できない。質問者が想定しているのはおそらくターゲテッドIDのようなものだろうが、anonymous IDがほぼ同様の役割を果たすと回答できるのではないか、と坂根氏は述べた。
最後に、実験参加にCityroam協会への加入が必要かという質問があった。坂根氏は、必要はないはずで、その点も調整したいと答えた。入会を妨げるものではないが、必須ではないと理解してほしいとした。
おはようございます。というわけで早速このタイトルでお話をさせていただきたいと思います。OpenRoaming、OpenRoamingと言っていますけど、基本的に最近こういう話をする時にはいつも触れているんですけれども、このeduroamとOpenRoamingが仲良くしましょうという話なわけで、OpenRoamingがeduroamに取って代わるという話ではなくて、これまでのeduroamに加えてOpenRoamingとうまく共存させて、Win-Winな環境を作りましょうという話になります。
基本的に今回の話は、まずOpenRoamingを導入して何が嬉しいのかという話を説明させてもらった後で、今年度計画しておりますOpenRoamingのANP、これはアクセスネットワークプロバイダーなんですけれども、ANPの実験について説明させていただき、時間があればeduroam JPのトピックにも触れたいという風に思っております。
というわけで早速なんですけれども、まずOpenRoamingのメリットを考える前に、ちょっとイントロ的なところで考え方を整理しておきたいと思います。基本的に大学、研究機関の方々が無線ローミング基盤を整備するという時に何を考えるかと言うと、大きく2つの観点があるというのはよく理解できると思います。
まず1つ目の観点としては、自分のところの構成員が、自分の組織の敷地内ではなくて組織外にいた時に、セキュアにWi-Fi環境を利用できるようにしたいという観点があります。これは言い方を変えると、大学あるいは研究機関が、いわゆるeduroamのアイデンティティプロバイダーとして振る舞うということに対応します。
2つ目に関しては、今度は自組織外の方々に、自分のところの組織のWi-Fi環境をセキュアに提供するということを考えるという観点があります。基本的にはこのIdPとSPという2つの観点で、無線LANローミングの基盤を考えるということになります。IdPはともかく、SPというのはもちろんサービスプロバイダーということで、eduroamなどで使われている用語ですが、これが先ほど言いましたようにOpenRoamingではアクセスネットワークプロバイダーという用語に変わりますが、本質的には同じ内容になります。
こういう観点で、一方エンドユーザーにとってみれば、話はもっと簡単で、いつでもどこでも安全に、さらに簡潔に、簡単に無線LAN環境、Wi-Fi環境を利用したいというのが、普通にある基本的な要望になります。こういった利用者の気持ちというか要望と、その基盤を構成する大学・研究機関がより効率よく構築するということを考える時に、これまでのeduroamだけではなくて、OpenRoamingを加えることによって、セキュアかつ利便、利便かつ高効率な環境の実現ということを考えていきたいと。
こういった組み合わせでどこに適用するかという場合、ポイントは、このSPあるいはANPの観点のところで、自組織外の方々が自分のところの施設を訪れた時にどういう感じでWi-Fiを提供するかで、今のeduroamの枠組みなら、普通にアカデミアで考えますと、ビジターの方がすでにeduroamのアカウントを持っていれば、ある意味それで、いわゆるビジターの方に自分のところのWi-Fi環境を提供するということはできています。
ただ、アカデミアに限らず、ここでちょっと視点を広げて、その自組織外というのがアカデミアに限らず、より一般市民の方々に広げた時に、あるいは広げることに意味があるかどうかというところが1つのポイントになります。アカデミア以外と言った場合には、研究という観点で考えますと、例えば産学連携ということで、企業の研究者の方が大学を訪れた時に、その時の無線LAN環境というかWi-Fi環境をどうするかという話はまだ分かりやすいと思いますけど、それに加えて、昨今、大学の方でより一般市民の方々に対して、開かれたキャンパスという考え方に基づいて、いろんな取り組みがあります。
そのいろんな取り組みの中で、開かれたキャンパスで大学の施設をある意味開放しなさいというのは、物理的な開放を意味するだけではなくて、その時にじゃあネットワーク環境はどうするのという話を同時に考えないといけなくて、そこでWi-Fi環境をどう提供するのがいいかというところが、まずポイントになろうかという風に思います。
実際にその開かれたキャンパスという観点で言うと、具体的な事例は調べれば色々出てくるとは思うんですけれども、実際に自治体と大学がタッグを組んで、大学を中心とする敷地内で、ある意味アカデミアな空間を構築しよう、それが学園都市であったりとか、何かに相当するとは思うんですけど、そこである意味一般市民の方も大学の施設を活用し、かつ例えば大学の学生さんが課外活動という形でキャンパス外に出て色々アクティブに活動するというようなことで、その時のWi-Fi環境というのがeduroamだけで何とかなるという話ではなくて、OpenRoamingとタッグを組んでうまくいくのではないかという可能性があります。
そのOpenRoamingなんですけれども、今回は簡単な説明だけにさせていただきますが、要するにどういうことかと言いますと、いわゆるWi-Fi CERTIFIED Passpointに基づく国際的な公衆Wi-Fiローミングのフレームワークとして、WBA、ワイヤレスブロードバンドアライアンスが2020年の3月にスタートしたものであります。Passpointって何ですかということなんですけど、簡単に言えば、今Wi-Fi環境に繋ぐという場合には、SSIDをユーザーが確認して、これに繋いでもいいのかという感じでSSIDを選択するということになるんですけれども、このPasspointというのは、ある意味SSIDを透過的に扱う、つまりユーザーがどのSSIDに繋げばいいかということを意識せずに自動接続を実現する技術だという風に考えていただければと思います。
このOpenRoamingなんですけれども、いわゆるeduroam、eduroam JPだけに限らず、世界的にeduroamの総本家のところですけれども、eduroamにおいてはGÉANTというのが今eduroamの総本山的な中心の組織体として色々オーガナイズしているわけですけれども、そのGÉANTがOpenRoamingのコミュニティに対してコントリビューターメンバーとして参加しています。一方、日本においては、一般社団法人無線認証連携協会様が2020年の11月に、このOpenRoamingに対してインプリメンターとして参加されており、国内初のOpenRoamingのサービスも既に開始されています。株式会社ローカル24におかれましては、この無線認証連携協会、通称Cityroamと呼んでいるその協会のメンバーとして、国内27箇所の公衆Wi-FiアクセスポイントにおいてOpenRoamingを提供されているというところです。スライドにはありませんが、実際にOpenRoamingの仕組みを使った取り組みとしては、東京都さんのスマートポール事業であったり、最近では大阪の万博でのWi-Fi環境に、このOpenRoamingの技術が使われているということがあります。
はい。これからOpenRoamingをまず導入するメリットについて1つずつ説明していきたいと思うんですけど、まずSPの観点で、運用負荷の軽減が期待できます。どう運用負荷を軽減するのかと言うと、ゲストWi-Fi対応の完全自動化という観点で運用負荷の軽減が期待できます。ゲストあるいはビジターに対してWi-Fi環境を提供するというところで、現状の場合、例えば大学の施設に学会を誘致するであったりとか、あるいはオープンキャンパスであったりとか、共同研究企業の研究者であったり、あるいは工事業者であったり、市民講座を開いた時の受講者であったりした場合の、来客単位でのゲストIDの発行管理というのがあります。あるいはそれを発行した後で、繋がらないというトラブルに対しては窓口対応というのが当然あって、そういったIDに関わる運用管理において、ヒューマンリソースが割かれているという状況が現状の課題としても挙げられると思うんですけど、OpenRoamingを導入することによって、来訪者はまず各自が持つGoogle IDであったり、Apple IDであったり、あるいはキャリアID等で、そのままセキュアに自動接続が可能となります。
このGoogle ID、Apple IDあるいはキャリアIDというのが、このOpenRoamingにどう紐づくかというところなんですけれども、現状OpenRoamingに対応するアプリをモバイルデバイスにインストールすると、そのアプリが、Google IDと言えばAndroid、Apple IDとしてはiPhoneであったりiPadであったりとかで、これらのIDの紐付けを可能にしています。そういった意味で、OpenRoaming自体がIDを発行するというよりは、こういうアプローチで、より流通しているIDを紐付けることが可能になっているということです。
ひとたびこういう観点で用いることができれば、大学側としては、アカウントの発行、配布、廃棄フローを完全に排除できて、本来の高度な業務に集中できると。この管理しないことによる安全性の実現というのは、ID情報を保持しないリスクの低減であるということで、これはWi-Fi接続する時のある意味認証を、これまでそのサービスを提供する側が担っていたんですけど、これをある意味OpenRoamingというフレームワークに移譲するという形によって、諸々の運用コストを軽減するというアプローチは、実は同じような考え方がまさに学認の次世代認証でも検討されていて、この場でも同じようなコンセプトで、運用の負担軽減が行えるという話です。
次に、今度はIdPの観点で考えますと、学生の満足度の向上に寄与することが期待できます。言い方を変えると、キャンパスを町へ拡張する、つまり、あたかもキャンパスで利用できているそのネットワーク環境が、オフキャンパス、町に出ても同じように使えるということ。これがある意味大学のブランドの強化に繋がる可能性があります。学生が街中のカフェ、駅、商業施設でWi-Fiに繋ぐ際に、大学のIDが認証基盤として機能することが技術的に可能です。自分の大学のIDがどこでも使えるという体験が、ICT教育環境の充実度として、学生への強いアピールに繋がるでしょうと。
いや、待って、それってもうすでにeduroamでできてるんじゃないのという話ももちろんあります。eduroamの方でもオフキャンパスeduroamということで、必ずしもアカデミアな施設に限らず、これまで先人の努力によって、よりパブリックなスペース、エリアでeduroamのSSIDを吹くような取り組みというのは既になされているんですけれども、それで全部カバーできるかというと、そういうわけでもないということもあって、eduroamとの棲み分けという観点で言えば、これまで通りeduroamに関して言えばアカデミアのリージョンというかドメインで、OpenRoamingに関してはより広いエリアでの利活用を期待できると。こういった1つのIDで、アカデミアに限らずよりパブリックなスペースでのWi-Fi環境を活用できるということに関して、学生にとっては、自分の学習であったり研究であったりの質を直接的に高めることが期待されると。
ただし、この話はなかなか結構まだ難しい、技術的な問題というよりは、むしろポリシーをちゃんと整理しないといけないという風に考えております。どういうことかと言うと、大学がOpenRoamingのIdPになるということはどういうことかと言うと、OpenRoamingを提供しているエリア、アクセスネットワークプロバイダーに対して、大学がその構成員の身元を保証する必要が本当にあるんですかというところをちゃんと考えないと、このIdPを展開するというところには、なかなか踏み込めないと思います。なので、こういった部分をちょっと慎重に検討しないといけないという風に考えています。
あとセキュリティの高度化ということでは、OpenRoamingを導入することによって、野良APとキャプティブポータルからの脱却ということが可能になりまして、この辺の話は改めてOpenRoamingという話ではなくて、既にeduroamでも同じようなことが実現できているということなんですけれど、特に2つ目の学内ネットワークの防衛に関しては、結局誰が繋いでいるか分からない、ある意味フリーのWi-Fiを学内に置く必要がなくなるというのが大きなメリットです。これまでのアプローチの1つとしては、壁にSSIDをバーンと貼って、そこにパスワードも同時に書いておくということで、ビジターに対してWi-Fi環境を提供するというのもあり得るんですけど、そういう形で提供した場合、一体誰が使っているのかということが全く分からなくなるということがあって、もちろんそういう運用でも許容されるケースはあるとは思うんですけれども、今後は誰が使っているかというトレーサビリティみたいなものも担保しないといけない状況はあるとは思うので、そういったことを考えると、学内ネットワークのセキュリティ向上にも寄与することができます。加えて、これもOpenRoaming固有の技術ではなくて、既にeduroamの方でも使われていますが、VLANをうまく活用することによって、基本的にアカデミアなネットワークとゲストネットワークを切り分けることが可能です。
あと技術的な整合性として、既存のeduroamの資産と全く別なものをある程度導入しないといけないかというと、そうではなくて、OpenRoamingの技術的なポイントというのは、まずデバイス側とアクセスポイントの部分はPasspointという技術が非常に重要なんですけれど、認証連携という観点から言えば、eduroamでも実績があるRADIUS over TLS、RadSecの技術を用いるということに加えて、DPD、ダイナミックピアディスカバリーというものを利用するというのが大きなところであります。DPDの件に関してだけちょっと言っておくと、今RADIUSでの認証連携というのは基本的にRADIUSツリーと呼ばれているもので構成されていて、DNSで実際にドメインのIPアドレスを引くのと同じような、DNSツリーと同じような構造で、認証要求を飛ばす認証サーバーをRADIUSツリーを辿ることによって特定するという話があるんですけれど、これはDNSのリソースレコードを参照しつつ、自分のANPから直接IdPに対して認証要求を飛ばすという仕組みになります。
色々喋ってきましたが、やはりOpenRoamingを導入するという観点でいくと、ANP、IdPそれぞれメリットというか、なかなか期待できる話があるんですけれど、これを一気にやるというのではなくて、やはり2段階に分けて考えたいと。特に最初のステップ、スモールスタートとしては、まず学内での受け入れということでANPを整備するということで、その次のステップとして、実際にOpenRoamingのIdPとして大学がどう取り組むのかというのを慎重に検討するのがいいのではないかという風に我々は考えて、まずは今年、ANPの実証実験を行いたいという風に考えているところです。
この実験の背景と目的に関しましては、繰り返しのところもあるので、ちょっとスキップしていきますし、時間もなかなか押してきているので進めていきたいんですけど、ここでの目標というのは、管理業務の削減効果と学内ネットワークの安全性を実際の運用環境で検証するということを、最終的な実験の目標、ゴールとして考えております。
そのOpenRoamingを今のeduroam JPでどう実装していくかというところなんですけど、ポイントは、先ほど言ったようにOpenRoamingの世界は基本的にRADIUS over TLSということでRadSecと、あとDPD、ダイナミックピアディスカバリーです。それを行うとすると、基本的にANP側でまずRadSecということでTLSの上での通信を行いますので、その通信の相互に、それぞれX.509の電子証明書が必要になってくると。それをeduroam JPのSPに対して、この場合クライアント証明書になるんですけれど、証明書を導入してもらうかどうかで、やはりまだ電子証明書を扱うというのはなかなか運用コストが高いので、そこら辺うまく既存のeduroamの仕組みを継承し、かつその辺りのOpenRoamingのややこしさという部分をうまく回避する方向で検討したい。
まず最初に考えたいのは、ANPを導入するというのをスモールスタートで進めるわけなので、イメージとしては、eduroamの世界のSPがOpenRoamingのANPとして振る舞うということを考えます。この場合、右側のOpenRoamingのユーザーが大学の施設にやってきた場合、このOpenRoamingのユーザーはOpenRoamingのIDを既に持っているという状況で、その左側の、あえてeduroamと言いますが、eduroamのANPが何を行わないといけないかと言うと、右側の上のOpenRoamingのIdPに対して、この人誰?と認証要求を飛ばす必要があります。ただ認証要求を飛ばすという場合には、繰り返し申し上げますが、RadSecとDPDという仕組みが必要になってくる。それを導入するかというのももちろん考え方としてはあるんですが、間にOpenRoamingの世界とeduroamをうまく繋ぐプロキシを用意して、ここを中継させることによって、OpenRoamingのIdPにOpenRoamingユーザーの認証要求を飛ばすということを考えます。こうすることによって、プロキシと左側のeduroamのANPの間というのは、実はRADIUS over TLSで通信をするわけじゃなくて、ここは通常のUDPのままで、証明書の扱いは必要ありません。右側の部分でRadSecとDPDに切り替えるという話になります。あと、もちろん右から左側という話もあるんですが、ここはもう省略します。
あとネットワーク構成なんですけれど、さっきのスライドは認証要求をどう飛ばすかという話で、この次の話は、認証が成功しました、その後ユーザーをどのネットワークに収容しますかという話で、基本的にeduroamを含むアカデミアでは学内の機関ネットワークにそのまま収容し、OpenRoamingのユーザーはゲストネットワークに収容するというアプローチになります。
機関側の要件として何をしないといけないかということなんですけど、まずポイントは、先ほど言いましたように、アクセスポイントの部分と、次に認証要求を飛ばす機能、これを機関プロキシと呼んでいますが、機関プロキシをどうするかという話と、認証が成功した後そのユーザーをどのネットワークに収容するか、この3点がポイントになります。Passpoint対応のアクセスポイントの設定を行っていただくということに関しては、これは機関側でやっていただくということなんですけれど、今回我々のANPの実証実験では、後で説明しますが、機関プロキシとアクセスネットワークに関してはアウトソースするということを用意しました。機関プロキシに関しては、アウトソースで基本的にNIIが提供することに加えて、機関側で独自に構築するということも行っていただけると。ただし機関側で独自に構築する際も、RadSecとDPD対応は必ずしも求めないアプローチを取るということになります。
あともう1つ、機関の要件としてアビューズ対応というのがありますが、これもアクセスネットワークの整備の方法に依存する話で、アクセスネットワークをNIIが提供するものを利用するとなると、基本的なところはNIIが対応することになりますが、もし機関の方でアクセスネットワークを構築されるなら、機関の対応窓口を用意していただいて、インシデント対応時のフローを確認するということが必要になってくると。あと実験を終えたら、評価報告を機関の負担にならない程度でお願いしたいという風に考えています。
実証実験でどういうことを評価するかということに関しては、このような形で3点挙げていますが、基本的に……すみません。実はちょっと早めに設定しているので、まだオーバーはしないとは思うんですが、質疑応答の時間を取りたかったんですけど、頑張って取るように進めますが、基本的には一番最初の、ゲストアカウント対応というのを、ある意味完全に自動化するということに関するコスト削減というのを実感できます。つまり機関プロキシとアクセスネットワークをアウトソースした時点で、そこの部分に関して実感できるというか、評価のポイントになります。あとは参加される機関が独自の観点で検証されるというのもあるかと思いますが、まずそのゲスト対応というのを、eduroamに加えてOpenRoamingの仕組みを使うことによって完全に自動化を行うということによって、どれだけ楽になるかということが実感できるんじゃないかという風に思います。
その実証実験なんですけど、じゃあ参加する機関が全部やるのかという話なんですけど、それはそれで大変だということで、今年度に限って、このANPの構築運用支援ということを行うというところです。ここに書いてある通りなんですけれども、今、機関数は10機関程度ということで、運用支援の期間は今年の末までなんですけれども、こういった方針で運用支援業務というのを用意していて、実際の支援内容はこのような形で用意しているというところです。
将来の展望、ここが3年後の未来にちょっとかかってくるんですけど、まず我々、今年度は実証実験、ANPの実験を行って、フェーズ2、これは来年度以降になるんですけれど、ANPの本運用に関して進めると。その次のステップというのは、ちょっとまだなかなか難しいところはありますが、将来的な議論としてIdPの検討を行っていると。OpenRoamingの推進強化ということで、我々NIIはCityroam協会さんと協力関係を結ぶということで協力関係を強化しておりまして、今NIIが学術一般会員として加入申請を行っているというところです。
最後まとめます。こういった観点で、OpenRoamingを導入するということは、現状でもゲストアカウント対応ということを考えると、十分検討に値するということが言えるのではないかというところで、ぜひ実証実験に参加することをご検討いただければと思います。はい。最後に触れたかったんですが、やはり時間がなかったので、もしこの辺りで聞きたければ、ポスターにも掲載していますが、私を捕まえていただければ説明させていただきます。以上です。ありがとうございました。
坂根先生、ありがとうございました。今日は30分枠でお願いしてまして、時間ぴったりでございました。
いや、本当は5分早く終わって質疑応答を受けたかったんですけれども、すみません。
ということで、フロアからご質問がありましたら、手を上げていただいて……あちら、よろしいですか?マイクをお持ちしたいんですが、今行きます。
ご説明ありがとうございました。立命館大学のホッタと申します。ゲストWi-Fi関連でちょっと2つお伺いがありまして、まず私たちもゲストWi-Fiは結構課題だと思っているんですが、今後AppleアカウントだったりGoogle IDがIdPとなるような形になった時に、どこまでトレースすることに、例えば何かトラブルがあった時に言わなければいけないのかなというポリシーなどがあればお伺いしたいと思っています。もう1つ、今回のこのOpenRoamingが進むと、今最後にあったeduroam認証連携IDサービスはなくなっていく方針なのかというのと、ちょっと3つ目になっちゃうんですけど、今これも私たちは導入しようと検討しているんですけれども、どうもアカウントの発行がうまくいかないようなトラブルがありまして、こちらについて、1回問い合わせフォームでお問い合わせしたんですけど、うまくいっていなくて、この辺りちょっとご協力を、後でお話しした方がいいならお話しさせていただければと思うんですが、お願いいたします。
はい。1つ目に関しては、OpenRoamingの方でもIdPの要件としてドキュメント化はされています。そこら辺どこまでというところは、ちょっと今私も詳しいところを言えないんですけれど、OpenRoamingの標準的なドキュメントに従うということになろうかと思っております。色々アシュアランスレベルの話まで、まだ議論の余地はあるんですけれども、そちらの方はOpenRoamingの方で整備が進んでいるということで。2つ目、認証連携IDサービスなんですけど、将来的になくなるという話は今我々全然考えていなくて、基本、eduroamとOpenRoamingは共存するという立場を取って進めていきます。なので、認証連携IDサービスも、ユーザー支援というところでは十分な満足に至っていないかもしれないんですけれども、引き続きメンテナンスして、サービスの向上を維持するということは基本方針として我々考えています。はい。あともう1つ何でしたっけ? あ、はい。それはすみません、また後で個別に対応させてください。
はい。スライドで今いいねが9個もついている質問がありまして、ちょっとこれだけ最後にさせていただいて、残りはパッと進めさせていただくといいかなと思うんですけど、いいですかね。「OpenRoamingを大学等がSPとして提供する場合、利用者が不適切な利用を行った際の一次調査の責任は、ISPへの通信を出す大学等に帰属するものと思います。実際の利用者を特定する等のための調査は、どこに依頼すれば良いのでしょうか?NIIでしょうか?」2つあるので、この最初の方をまずお話しいただくといいかなと思うんですけど。
ええ、マイクの前でいいですかね?先生。マイクの前でいいですかね?ああ、すみません。これでいいですか?はい。ああ、すみません。ありがとうございます。
そこの部分、まずシステムとして確立するというのは必要なところだとは思いますけれど、実際に利用者を特定する等の調査というところに関して言えば、差し当たり実験に関して言えば、NIIが引き受けるということと、あとNII側からOpenRoamingとの間で、取り決めじゃないんですけれども、やり取りで調査していくということになろうかとは思います。
「IdPとして大学等の構成員が学外で利用する場合」というところなんですけれど、ここがまさに難しいところでありまして、「SPごとに異なる個人識別IDを用いるなど、OpenRoamingではこのような配慮がされていますか」という話があるんですけど、OpenRoamingだけに限らず、これはIEEE 802.1Xの技術だったかもしれませんが、基本的にAnonymous IDというものがありまして、それを指定することによって、皆さんご存知かもしれませんが、レルムは隠せないんですけれど、誰かという部分のユーザーIDの部分は匿名化することができるので、それを利用すれば、少なくともSP側あるいはANP側に関しては、一体誰が使っているのかというのはすぐに個人を特定できないような仕組みにはなっているので、そういった意味では、ターゲティッドID、パーソンターゲテッドIDのことを想定されているんだろうとは思うんですけれども、Anonymous IDというものがほぼそれと同様の役割を果たすんじゃないかという風に回答できるんじゃないかと思います。
はい。「Cityroam協会への加入は必要でしょうか」ということなんですけれど、参加する必要はないはずなので、そこら辺も調整させていただきたいとは思っております。もちろん入会を拒むものではないので、やっていただければいいかなと思いますが、加入が必須かというと、そうではないという風にご理解いただければと思います。
ありがとうございました。
記事公開
