eduroamの基盤でOpenRoaming ANPを動かす:NIIが計画するゲストWi-Fi自動化の実証実験

YouTubeで開く ↗
概要

学術情報基盤オープンフォーラム2026で、国立情報学研究所(NII)の坂根栄作氏が、今年度NIIが計画するOpenRoaming ANP(アクセスネットワークプロバイダー)の実証実験について講演した。問いは二つある。大学や研究機関がOpenRoamingを導入して何が得られるのか。既存のeduroam基盤を活かしてどう導入するのか。坂根氏は、OpenRoamingはeduroamに取って代わるものではなく共存させるものだと位置づける。そのうえで、まずゲスト受け入れ側(ANP)から小さく始めることを提案した。

15分で読めます

eduroamとOpenRoamingは「仲良く」する関係

坂根氏は冒頭で、最近この種の話をするときに必ず触れている前提を確認した。OpenRoamingがeduroamを置き換えるという話ではない。これまでのeduroamにOpenRoamingを加え、両者をうまく共存させて双方に利点のある環境を作る、という話である。

講演は三部構成の予定だった。OpenRoaming導入の利点の説明、今年度計画しているANP実験の説明、時間があればeduroam JPのトピックである。最後の部分は時間切れで扱えず、坂根氏はポスター展示か本人に直接聞いてほしいと述べた。

無線LANローミング基盤を考える二つの観点

坂根氏はまず、大学や研究機関が無線LANローミング基盤を整備するときの観点を二つに整理した。

一つ目は、自組織の構成員が組織の敷地外にいるときにも、安全なWi-Fi環境を使えるようにしたいという観点だ。eduroamでいえば、大学がアイデンティティプロバイダー(IdP)として振る舞うことにあたる。

二つ目は、自組織外の人に自組織のWi-Fi環境を安全に提供したいという観点だ。eduroamでいうサービスプロバイダー(SP)にあたる。OpenRoamingでは同じ役割をアクセスネットワークプロバイダー(ANP)と呼ぶが、中身は同じだと坂根氏は説明した。

一方、エンドユーザーの要望はもっと単純で、いつでもどこでも、安全かつ簡単にWi-Fiを使いたいというものだ。この要望に応えつつ、基盤を構築する大学側がより効率よく運用するために、eduroamだけでなくOpenRoamingを加えて、利便性と効率を両立させた環境を考えたい。これが坂根氏の立場である。

「開かれたキャンパス」でネットワークをどうするか

坂根氏は、SP/ANPの観点、つまり外部の人が施設を訪れたときにWi-Fiをどう提供するかを論点の中心に置いた。現在のeduroamの枠組みでも、訪問者がすでにeduroamのアカウントを持っていれば、Wi-Fiを提供できている。問題は、「自組織外」の範囲をアカデミア以外の一般市民にまで広げるかどうか、広げることに意味があるかどうかだ。

アカデミア以外の訪問者として分かりやすいのは、産学連携で大学を訪れる企業の研究者である。坂根氏はさらに、近年大学が進めている「開かれたキャンパス」の取り組みを挙げた。大学の施設を開放するとは、物理的に開放するだけでなく、そのときネットワーク環境をどうするかも同時に考えることだという。

例として坂根氏は、自治体と大学が組み、大学を中心とする地域にアカデミックな空間を作る取り組みを挙げた。学園都市のような形がそれにあたる。そこでは一般市民が大学の施設を利用し、学生は課外活動などでキャンパスの外に出て活動する。こうした場面のWi-Fi環境はeduroamだけではまかなえず、OpenRoamingと組むことでうまくいく可能性がある、と坂根氏は述べた。

OpenRoamingの概要と国内の状況

OpenRoamingについて、坂根氏は簡単な説明にとどめた。Wi-Fi CERTIFIED Passpointに基づく国際的な公衆Wi-Fiローミングの枠組みで、Wireless Broadband Alliance(WBA)が2020年3月に開始した。Passpointは、利用者がどのSSIDにつなぐかを意識しなくても自動接続できるようにする技術だと説明した。現在のWi-Fiでは、利用者がSSIDを確認して選ぶ必要があり、そこを不要にするわけだ。

eduroamの世界的な中心組織であるGÉANTは、OpenRoamingのコミュニティにメンバーとして参加している。日本では、無線認証連携協会(通称Cityroam)が2020年11月にインプリメンターとして参加し、国内初のOpenRoamingサービスをすでに始めている。協会の会員企業の一社は、国内27か所の公衆Wi-FiアクセスポイントでOpenRoamingを提供しているという。スライドにはない事例として、坂根氏は東京都の事業と大阪・関西万博のWi-Fi環境でOpenRoamingの技術が使われたことにも触れた。

利点1:ゲストWi-Fi対応の自動化による運用負荷の軽減(ANPの観点)

坂根氏が最初に挙げた利点は、SP側の運用負荷の軽減である。具体的には、ゲストWi-Fi対応を完全に自動化することで負荷を減らせるという。

現状、大学では多くの場面でゲストIDを発行・管理している。学会の開催、オープンキャンパス、共同研究先企業の研究者、工事業者、市民講座の受講者などで、来訪のたびにゲストIDが必要になる。発行したIDでつながらないというトラブルには窓口で対応する。こうしたID関連の運用管理に人手が割かれていることが、現状の課題だと坂根氏は指摘した。

OpenRoamingを導入すると、訪問者は自分が持っているGoogle ID、Apple ID、キャリアIDなどで、そのまま安全に自動接続できる。これらのIDとOpenRoamingの結びつきについて、坂根氏は次のように説明した。現状では、OpenRoaming対応アプリをモバイル端末にインストールすると、そのアプリが(AndroidならGoogle ID、iPhoneやiPadならApple IDというように)IDとの紐付けを可能にする。OpenRoaming自体がIDを発行するのではなく、すでに広く流通しているIDを紐付けるアプローチだという。

これが実現すれば、大学はアカウントの発行・配布・廃棄という流れから完全に手を離し、本来の業務に集中できる。ID情報を持たないことで、管理しないことによる安全性、つまりID情報を保持するリスクの低減も得られる。これまでサービス提供側が担っていたWi-Fi接続時の認証をOpenRoamingという枠組みに委ねて運用コストを下げる。坂根氏によれば、同じ考え方は学認の次世代認証でも検討されているという。

利点2:キャンパスを街へ広げる(IdPの観点)と、残るポリシーの課題

IdPの観点では、坂根氏は学生の満足度向上を挙げた。キャンパスで使っているネットワーク環境を、キャンパス外の街でも同じように使えるようにする。つまりキャンパスを街へ拡張することで、大学のブランド強化につながる可能性があるという。学生がカフェや駅、商業施設でWi-Fiにつなぐとき、大学のIDが認証基盤として働くことは技術的に可能だ。自分の大学のIDがどこでも使える体験は、ICT教育環境の充実度として学生に強くアピールするだろう、と坂根氏は述べた。

それはeduroamですでに実現しているのではないか、という疑問も坂根氏は自ら取り上げた。eduroamでも「オフキャンパスeduroam」として、これまでの関係者の努力でパブリックなスペースにeduroamのSSIDを出す取り組みがなされている。しかし、それですべてをカバーできるわけではない。坂根氏の整理では、eduroamはこれまで通りアカデミアの領域を担い、OpenRoamingにはより広いエリアでの利活用を期待する、という住み分けになる。一つのIDでアカデミア以外の公共空間のWi-Fiも使えることは、学生の学習や研究の質を直接高めると期待される。

ただし坂根氏は、このIdPの話は技術的な問題よりも、ポリシーの整理が難しいと考えている。大学がOpenRoamingのIdPになるとは、OpenRoamingを提供するアクセスネットワークプロバイダーに対して、大学が構成員の身元を保証することを意味する。その必要が本当にあるのかをきちんと考えないと、IdPの展開にはなかなか踏み込めない。この部分は慎重に検討が必要だというのが坂根氏の見解である。

セキュリティ面の利点と既存資産との整合性

三つ目の利点はセキュリティの高度化である。OpenRoamingを導入すれば、野良APやキャプティブポータルから脱却できる。坂根氏は、これはOpenRoaming固有の話ではなく、eduroamでも実現できていることだと断ったうえで、特に学内ネットワークの防衛を大きな利点に挙げた。誰がつないでいるか分からないフリーWi-Fiを学内に置かずに済むからだ。

これまでの手法の一つに、壁にSSIDとパスワードを貼り出して訪問者に使ってもらうやり方がある。坂根氏は、そうした運用が許容される場面もあると認めつつ、この方法では誰が使っているのか全く分からなくなると指摘した。今後はトレーサビリティを担保しなければならない状況もあり、その点でも学内ネットワークのセキュリティ向上に役立つという。また、これもeduroamですでに使われている方法だが、VLANを活用すれば、アカデミックなネットワークとゲストネットワークを切り分けられる。

技術面では、既存のeduroam資産とまったく別のものを大量に導入する必要はない、と坂根氏は説明した。端末とアクセスポイントの部分ではPasspointが重要になる。認証連携の部分では、eduroamでも実績のあるRADIUS over TLS(RadSec)に加えて、DPD(Dynamic Peer Discovery)を使う点が大きい。現在のRADIUSによる認証連携は、DNSのような階層構造の「RADIUSツリー」をたどって認証要求の送り先を特定する。これに対してDPDは、DNSのリソースレコードを参照し、ANPからIdPへ直接認証要求を送る仕組みだという。

導入は二段階で:まずANPから

坂根氏は、ANPとIdPのどちらにも期待できる利点があるとしつつ、一気に進めるのではなく二段階に分けるべきだとした。最初のスモールスタートとして学内での受け入れ、つまりANPを整備する。次の段階で、大学がOpenRoamingのIdPとしてどう取り組むかを慎重に検討する。NIIとしてはこの順序が良いと考えており、今年度まずANPの実証実験を行う。

実験の目標は、管理業務の削減効果と学内ネットワークの安全性を、実際の運用環境で検証することだと坂根氏は述べた。

実験の構成:プロキシを挟んで証明書運用を避ける

eduroam JPの環境にOpenRoamingをどう実装するか。坂根氏によれば、OpenRoamingの世界はRadSecとDPDで成り立っている。RadSecはTLS上で通信するため、通信の両端にそれぞれX.509の電子証明書が必要になる。eduroam JPのSPにクライアント証明書を導入してもらう方法もあるが、電子証明書の扱いは運用コストが高い。そこで、既存のeduroamの仕組みをうまく引き継ぎ、OpenRoamingの煩雑さを避ける方向で検討しているという。

想定するのは、eduroamのSPがOpenRoamingのANPとして振る舞う形だ。OpenRoamingのIDを持つ利用者が大学の施設に来たとき、大学側のANPはOpenRoamingのIdPに対して「この人は誰か」という認証要求を送る必要がある。そのためにRadSecとDPDを各大学に導入する考え方もある。しかし今回は、OpenRoamingの世界とeduroamをつなぐプロキシを間に用意し、そこで中継してOpenRoamingのIdPに認証要求を送る。こうすると、大学側ANPとプロキシの間はTLSではなく通常のUDPのままでよく、証明書を扱う必要がない。RadSecとDPDへの切り替えは、プロキシとOpenRoaming側の間で行う。逆方向(大学の構成員がOpenRoamingの場で認証する場合)の説明は省略された。

認証が成功した後、利用者をどのネットワークに収容するかも示された。eduroamを含むアカデミア側の利用者は従来どおり学内の機関ネットワークに、OpenRoamingの利用者はゲストネットワークに収容する方針である。

参加機関に求める要件

機関側で押さえるべき点として、坂根氏は三つを挙げた。アクセスポイント、認証要求を送る機能(機関プロキシ)、そして認証成功後の収容先ネットワークである。

Passpoint対応アクセスポイントの設定は機関側で行ってもらう。今回の実証実験では、機関プロキシとアクセスネットワークをアウトソースできるように用意した。機関プロキシは基本的にNIIが提供するが、機関が独自に構築することもできる。独自に構築する場合も、RadSecとDPDへの対応は必ずしも求めない。

もう一つの要件が不正利用(アビューズ)への対応で、これはアクセスネットワークの整備方法によって変わる。NIIが提供するアクセスネットワークを使う場合、基本的な部分はNIIが対応する。機関が自前でアクセスネットワークを構築する場合は、機関側で対応窓口を用意し、インシデント対応時のフローを確認しておく必要がある。実験終了後には、機関の負担にならない範囲で評価報告を求める予定だ。

何を評価し、どう支援するか

評価項目は三点スライドに挙げられていたが、坂根氏が特に強調したのは一つ目のゲストアカウント対応である。eduroamに加えてOpenRoamingの仕組みを使い、ゲスト対応を完全に自動化したとき、どれだけ楽になるか。機関プロキシとアクセスネットワークをアウトソースすれば、その部分の効果を実感できるはずで、そこが評価のポイントになるという。参加機関がそれぞれ独自の観点で検証することもありうる。

参加機関がすべてを自前で行うのは大変なので、今年度に限りANPの構築・運用支援を行う。対象は10機関程度、運用支援の期間は今年の末までである。具体的な支援内容はスライドで示された。

3年後に向けたロードマップとCityroamとの連携

セッションの副題「3年後に来る未来」に関わる展望として、坂根氏は段階的な計画を示した。今年度はANPの実証実験を行う。フェーズ2として、来年度以降にANPの本運用を進める。その先は難しい部分があるとしながら、将来的な議論としてIdPの検討を行っていくという。

OpenRoamingの推進に向けて、NIIはCityroam協会との協力関係を強化しており、現在、学術一般会員として加入申請中である。

坂根氏は、ゲストアカウント対応を考えるだけでも、OpenRoamingの導入は現時点で十分に検討に値すると述べ、実証実験への参加を呼びかけて講演を締めくくった。

質疑応答

30分の枠を使い切ったため質疑は短くなったが、会場とオンラインから質問が出た。

立命館大学の参加者からは三つの質問があった。一つ目は、Apple IDやGoogle IDがIdPのような役割を担うようになったとき、トラブル時にどこまで利用者を追跡しなければならないのか、ポリシーはあるのかという質問だ。坂根氏は、OpenRoaming側でIdPの要件が文書化されていると答えた。どこまでかの詳細は今は言えないが、OpenRoamingの標準的な文書に従うことになるだろう、という。保証レベル(アシュアランスレベル)など議論の余地はまだあるが、OpenRoaming側で整備は進んでいると説明した。

二つ目は、OpenRoamingが進むとeduroamの認証連携IDサービスはなくなるのかという質問だった。坂根氏は、なくすことは全く考えていないと明言した。eduroamとOpenRoamingは共存するという立場で進める。ユーザー支援の面で十分に満足してもらえていないかもしれないが、認証連携IDサービスは引き続きメンテナンスし、サービスの向上に努めるのが基本方針だという。三つ目の、同サービスのアカウント発行でのトラブルについては、個別に対応したいと答えた。

オンラインで最も多くの支持を集めた質問は、大学がOpenRoamingのSPとなった場合についてだった。利用者が不適切な利用をしたとき、一次調査の責任はISPへの通信を出す大学側にあると思われる。では実際に利用者を特定する調査はどこに依頼すればよいのか、NIIか、という内容である。坂根氏は、仕組みとしての確立は必要だとしたうえで、当面の実験に関してはNIIが引き受けると答えた。そのうえでNIIとOpenRoaming側とのやり取りを通じて調査していくことになるだろうという。

同じ質問者は、大学の構成員がIdPとして学外で利用する場合について、SPごとに異なる個人識別IDを使うといった配慮がOpenRoamingでなされているかも尋ねていた。坂根氏は、ここがまさに難しいところだと認めた。そのうえで、OpenRoamingに限らない仕組みとしてanonymous IDを挙げた。anonymous IDを指定すれば、レルム(所属部分)は隠せないが、ユーザーIDの部分は匿名化できる。そのためSP/ANP側では誰が使っているかをすぐには特定できない。質問者が想定しているのはおそらくターゲテッドIDのようなものだろうが、anonymous IDがほぼ同様の役割を果たすと回答できるのではないか、と坂根氏は述べた。

最後に、実験参加にCityroam協会への加入が必要かという質問があった。坂根氏は、必要はないはずで、その点も調整したいと答えた。入会を妨げるものではないが、必須ではないと理解してほしいとした。