---
title: "PEAPとは？TLSトンネル内で認証するEAP方式【SG試験】"
description: "PEAPは、TLSで保護されたトンネルを作り、その中でID・パスワードなどの認証情報をやり取りするEAP方式です。SG試験で混同しやすいEAP-TLS、EAP-TTLS、EAP-MD5との違いを整理します。 選択肢で問われる目的・対象・責任範囲を押さえ、似た用語や対策との違いを判断できるようにします。"
last_modified_at: "2026-05-10"
canonical_url: "https://stemtazoo.github.io/sg/peap/"
section: "sg"
---

## まず結論

PEAPは、**TLSで保護されたトンネルを作り、その中で利用者認証を行うEAP方式**です。

SG試験では、PEAPの細かい通信手順よりも、**「TLSトンネルの中でID・パスワードなどを使う」方式**として切り分けることが重要です。

選択肢で、

- PEAP
- TLSトンネル
- サーバ証明書
- トンネル内でID・パスワード認証

が出てきたら、PEAPを疑います。

## 直感的な説明

PEAPは、認証情報をそのまま外に出さず、まず安全な通り道を作ってから、その中で本人確認をする方式です。

たとえるなら、

> 先に安全な個室を用意して、  
> その中で本人確認をする

ようなイメージです。

IDやパスワードを使う場合でも、TLSで保護されたトンネルの中でやり取りするため、認証情報を守りやすくなります。

ただし、EAP-TLSのように、クライアント証明書まで使って相互認証する方式とは切り分けます。

## 定義・仕組み

PEAPは、Protected EAPの略です。

EAP（Extensible Authentication Protocol）で使われる認証方式の1つで、TLSによって保護されたトンネルを作り、その中で別の認証方式を使います。

基本の流れは次のとおりです。

1. クライアントがネットワークに接続しようとする
2. 認証サーバがサーバ証明書を提示する
3. クライアントが認証サーバを確認する
4. TLSで保護されたトンネルを作る
5. そのトンネル内で、ID・パスワードなどを使って利用者認証を行う
6. 認証に成功すると、ネットワーク利用が許可される

PEAPでは、まずTLSトンネルを作る点がポイントです。

そのあとで、トンネルの中でMS-CHAPv2などの認証方式を使って利用者を確認することがあります。

SG試験では、細かい内部方式名よりも、**PEAP＝TLSトンネル内で利用者認証**と押さえるのが大切です。

## どんな場面で使う？

PEAPは、企業や学校などの無線LAN認証で使われることがあります。

代表的には、次のような場面です。

- 企業内の無線LAN接続
- 802.1X認証を使ったネットワーク接続
- 利用者IDとパスワードで認証したい場合
- 認証情報をTLSで保護して送信したい場合
- クライアント証明書の配布管理を簡略化したい場合

EAP-TLSでは、クライアント側にも証明書を配布して管理する必要があります。

一方、PEAPでは、サーバ証明書を使ってTLSトンネルを作り、その中でID・パスワードなどの認証を行います。

そのため、証明書管理の負担を減らしつつ、認証情報を保護したい場合に使われます。

## よくある誤解・混同

PEAPで混同しやすいのは、EAP-TLS、EAP-TTLS、EAP-MD5です。

| 用語 | 判断ポイント |
|---|---|
| PEAP | TLSトンネル内でID・パスワードなどを使う |
| EAP-TLS | デジタル証明書でサーバとクライアントを相互認証 |
| EAP-TTLS | TLSトンネル内で別の認証方式を使う |
| EAP-MD5 | チャレンジレスポンスで利用者認証 |
| EAP-OTP | ワンタイムパスワードで利用者認証 |

SG試験では、次のようなひっかけに注意します。

**誤解1：PEAPはクライアント証明書で相互認証する方式**  
→ 違います。クライアント証明書まで使う相互認証が中心なら、EAP-TLSを疑います。

**誤解2：TLSを使う方式はすべてEAP-TLSである**  
→ 違います。PEAPもTLSを使いますが、ポイントはTLSトンネルの中で利用者認証を行うことです。

**誤解3：PEAPは認証情報を暗号化せずに送る方式**  
→ 違います。PEAPでは、TLSで保護されたトンネル内で認証情報をやり取りします。

**誤解4：PEAPとEAP-TTLSは完全に同じ**  
→ かなり似ていますが、試験ではどちらも「TLSトンネル内で別の認証を行う方式」として、EAP-TLSとは切り分けるのが実用的です。

選択肢では、**「TLSトンネル」**と**「ID・パスワードなどの利用者認証」**が出たらPEAP、**「デジタル証明書による相互認証」**が出たらEAP-TLSと判断します。

## まとめ（試験直前用）

- PEAPは、TLSで保護されたトンネル内で利用者認証を行う
- サーバ証明書で認証サーバを確認する
- ID・パスワードなどはTLSトンネル内でやり取りする
- EAP-TLSは、証明書による相互認証で切り分ける
- SG試験では「TLSトンネル内で認証＝PEAPまたはEAP-TTLS」と判断する
