テレワークの普及で、社外から社内ネットワークへつなぐVPNは業務に欠かせない仕組みになりました。一方で、IDとパスワードだけでログインできる状態のVPNは、認証情報が漏れればそのまま侵入を許します。警察庁の調査(企業・団体へのアンケート、有効回答100件)でも、ランサムウェア被害の感染経路の過半はVPN機器を悪用したものでした。
この状況への対策が、VPNへの多要素認証(MFA)の導入です。パスワードに加えて、スマートフォンアプリのコードや物理的なセキュリティキーなど、別の要素での確認を重ねることで、パスワードが漏れても不正ログインを防ぎやすくなります。ただ、いざ導入しようとすると「自社のVPNにどう足すのか」「どんな方式があり、何が必要なのか」が分かりにくいのが実情です。
本記事では、既存のVPNに多要素認証を後付けする主な方式(RADIUS連携のワンタイムパスワード、クライアント証明書、FIDO2セキュリティキー、SMS・メールのワンタイムパスワード、IdP連携)を横並びで整理し、仕組み・向き不向き・VPN構成別の実現手順・導入時の注意点を解説します。あわせて、VPNへの多要素認証に対応するサービスも紹介します。
自社のVPNに合う方式の見当をつけるための材料としてご活用ください。
目次
一括ダウンロードする
VPNをID・パスワードだけで使う危険と、多要素認証で変わること
多要素認証の方式に入る前に、なぜVPNに認証の強化が必要なのかを、公的なデータで確認しておきます。VPNはインターネット越しに社内へ入る「入口」であり、この入口がパスワードだけで守られていると、攻撃者にとって格好の標的になります。
警察庁の令和7年版警察白書は、企業・団体のランサムウェア被害について、感染経路のアンケート結果を次のように示しています。
企業・団体等におけるランサムウェア被害の実態を把握するため、被害企業・団体等を対象としてランサムウェアの感染経路に関するアンケート調査を実施したところ、有効回答数100件のうち、VPN機器を利用されて侵入された事例は55件(55.0%)、リモートデスクトップサービスが利用されて侵入された事例は31件(31.0%)と、テレワークに利用される機器等のぜい弱性や強度の弱い認証用パスワード等の情報を利用して侵入したと考えられるものが大半を占めている。
出典:令和7年版警察白書 第3章 サイバー空間の安全の確保|警察庁
有効回答100件のうち、VPN機器を悪用した侵入が55.0%を占めるという結果は、VPNの認証の弱さが実際の被害に直結していることを示しています。背景には、SSL-VPN製品の脆弱性を突いて認証情報が盗まれる事例があります。
JPCERTコーディネーションセンター(JPCERT/CC)も、複数のSSL-VPN製品の脆弱性について「任意のファイルを読み取り、認証情報などの機微な情報を取得する可能性」があると注意を呼びかけてきました。情報処理推進機構(IPA)の「情報セキュリティ10大脅威 2025」でも、ランサム攻撃による被害が10年連続で組織向けの脅威1位、リモートワーク等の環境を狙った攻撃が6位に挙がっています。
出典・参考資料(2件)
多要素認証を導入すると、万一パスワードが漏れても、攻撃者は手元にない「別の要素」を突破できないため、不正ログインの成立を防ぎやすくなります。次の章で、その「別の要素」とは何かを整理します。
多要素認証(MFA)の基本と3つの認証要素
多要素認証とは、ログイン時に種類の異なる複数の認証要素を組み合わせて本人を確認する仕組みです。認証要素は、大きく次の3種類に分けられます。
- 知識情報(something you know): 本人だけが知っている情報。パスワード、PINコードなど
- 所持情報(something you have): 本人だけが持っているもの。スマートフォンの認証アプリ、ワンタイムパスワードのトークン、物理的なセキュリティキー、クライアント証明書を入れた端末など
- 生体情報(something you are): 本人の身体的な特徴。指紋、顔など
米国国立標準技術研究所(NIST)のデジタルID関連ガイドライン(SP 800-63B)は、多要素認証を「認証に成功するために、種類の異なる複数の認証要素を必要とする認証システム」と定義しています。VPNの多要素認証とは、従来のID・パスワード(知識情報)に、所持情報や生体情報の確認を重ねることを指します。
重要なのは「種類の異なる」要素を組み合わせる点で、パスワードを2つ入力しても多要素にはなりません。
VPNに多要素認証を足す主な方式と全体像
ここからは、既存のVPNに多要素認証を後付けする主な方式を見ていきます。まず全体像をつかめるよう、代表的な5つの方式を、仕組み・必要な前提・耐フィッシング性・コスト感・対応しやすいVPN環境で比較します。耐フィッシング性とは、偽のログイン画面に認証情報を入力させて盗む「フィッシング」に対する強さのことです。
| 方式 | RADIUS連携のワンタイムパスワード(OTP) | クライアント証明書(PKI) | FIDO2 物理セキュリティキー | SMS・メールのワンタイムパスワード(OTP) | IdP(SAML)連携 |
|---|---|---|---|---|---|
| 仕組み | VPNの認証要求をRADIUS経由でMFAサーバへ転送し、アプリやトークンのワンタイムパスワードを追加で要求 | 端末に導入した電子証明書で、その端末・利用者を認証 | 公開鍵暗号を使い、登録したサイトにのみ認証を返す物理キーで本人を確認 | 携帯電話のSMSやメールに送られるコードをログイン時に入力 | VPNのログインをSAMLでIdPに委ね、IdP側で多要素認証を実施 |
| 必要な前提 | RADIUSサーバ(認証プロキシ/NPS拡張など)、OTPの発行手段 | 認証局(CA)と証明書の発行・配布・失効の運用 | FIDO2対応のIdP(認証基盤)と対応クライアント、セキュリティキー | SMS・メールの送信手段 | SAML対応のVPNと、IdP(IDaaS) |
| 耐フィッシング性 | 低い(コードを手動入力するため) | 高い(暗号学的な認証のため) | 高い(暗号学的かつ登録ドメインに限定) | 低い(手動入力。SMSはSIM乗っ取り等の別リスクも) | IdPで使う方式しだい(FIDO2なら高い) |
| コスト感 | 既存のRADIUS資産を活かせば中程度 | PKIの構築・運用で中〜高 | キーの購入費+IdPの利用料 | 低い | IDaaSの利用料 |
| 対応しやすいVPN環境 | SSL-VPN・IPsecを問わず広く対応 | 証明書認証に対応するSSL-VPN・IPsec | SAML/IdP連携に対応するVPN・ゼロトラスト型アクセス | ルーター製品の2要素認証機能のほか、IdP(SAML)経由でも利用可 | SAML対応のSSL-VPN・ゼロトラスト型アクセス |
※上記は各方式の一般的な傾向です。実際の対応可否や必要な構成は、利用するVPN機器・サービスの仕様をご確認ください。
以下で、各方式の仕組みと必要な前提を順に説明します。
RADIUS連携のワンタイムパスワード(OTP)
既存のVPNに多要素認証を足すとき、もっとも広く使われるのがRADIUSを介した連携です。RADIUS(Remote Authentication Dial In User Service)は、認証・認可・設定情報を、認証を求める機器(VPN装置など)と認証サーバとの間でやり取りするための標準プロトコルです。
VPN装置はRADIUSの「クライアント」として動き、利用者の認証を一元的なRADIUSサーバへ転送します。
この仕組みを使い、RADIUSサーバ(またはその手前に置く認証プロキシ)でパスワード認証の後にワンタイムパスワードを要求すれば、VPN本体の設定を大きく変えずに多要素認証を追加できます。多くのMFA製品がRADIUS連携に対応しているのは、この汎用性の高さが理由です。一方で、ワンタイムパスワードは利用者が画面にコードを手動入力するため、偽サイトに誘導されると入力してしまうリスクが残ります。
ログインからVPN接続の許可までの認証の流れは、次の5ステップになります。
- 利用者がID・パスワードでVPNにログインする
- VPN装置(RADIUSクライアント)が認証要求をRADIUSサーバへ転送する
- RADIUSサーバがパスワードで1段階目の認証を確認する
- 続けてワンタイムパスワードで2段階目の認証を確認する
- 両方の認証が通るとVPN接続を許可する
この流れを図にすると次のとおりです。

クライアント証明書(PKI)
クライアント証明書方式(PKI=公開鍵基盤を使う認証)は、あらかじめ端末に導入した電子証明書を使って本人・端末を認証します。証明書を持たない端末はVPNに接続できないため、パスワードの漏えいだけでは侵入できません。公開鍵暗号を使う暗号学的な認証のため、偽サイトに誘導されても認証情報をそのまま渡してしまうことがなく、耐フィッシング性が高い方式です。
導入には、証明書を発行・配布・失効させる認証局(CA)の運用が必要です。自社で構築するほか、証明書の発行・管理を代行するマネージドなサービスを利用する選択肢もあります。端末の入れ替えや退職時の失効など、証明書のライフサイクル管理をどう回すかが運用上の要点になります。
自社で認証局を構築せずにクライアント証明書を導入したい場合は、証明書の発行・管理を代行するサービスの種類や料金、選び方を以下の記事で比較しています。
FIDO2 物理セキュリティキー
FIDO2は、USBやNFCの物理的なセキュリティキー(パスキーの一種)を使う認証方式です。公開鍵暗号を使い、秘密鍵はキーの中に保管され、サービス側には公開鍵しか渡りません。さらに、鍵は登録したサイト(ドメイン)にのみ認証を返すため、偽のサイトでは認証が成立しません。この「登録ドメインに限定される」性質により、フィッシングに強い方式として位置づけられます。
VPNで使う場合は、FIDO2に対応したIdP(認証基盤)とSAMLなどで連携する構成が中心になります。セキュリティキーの購入費と、対応するクライアント・ブラウザの確認が前提になりますが、強度を重視する環境で有力な選択肢です。
SMS・メールのワンタイムパスワード(OTP)
SMSやメールに送られるワンタイムパスワードを入力する方式は、利用者にとって分かりやすく、導入のハードルが低いのが利点です。ルーター製品の2要素認証機能などで標準的に用意されていることもあります。
一方で、コードを手動入力するためフィッシングには弱く、SMSはSIMの乗っ取りや番号の付け替えといった別のリスクも指摘されています。NISTのガイドラインは、メールを認証コードの送付手段として使うべきではないとしています。手軽さを取るか強度を取るかのトレードオフがある方式で、まず着手する第一歩としては有効でも、重要なシステムへのアクセスでは他の方式との併用や移行を検討する余地があります。
IdP(SAML)連携
SAML(認証を外部のIdPに委ねるための標準規格)に対応したVPNであれば、ログインの認証そのものをIdP(IDaaS)に委ねる構成が取れます。利用者はIdPの画面で認証し、その結果をVPNが受け取って接続を許可します。多要素認証の方式(アプリ、FIDO2、生体など)はIdP側で選べるため、将来の方式変更にも柔軟に対応しやすいのが特徴です。
この構成では、耐フィッシング性はIdPで実際に使う方式に左右されます。IdPでFIDO2を使えば高い強度になり、ワンタイムパスワードを使えば手動入力のリスクが残ります。社内の複数システムで同じIdPを使っていれば、認証基盤を一本化できる利点もあります。
方式ごとの向き不向きと自社に合う選び方
方式が複数ある中で、自社に合うものを選ぶ視点を整理します。どれか一つが絶対的に優れているわけではなく、既存環境・強度・運用の手間・コストのバランスで判断します。
既存のVPN環境との相性で選ぶ
まず確認したいのが、いま使っているVPNが何に対応しているかです。多くのVPN装置はRADIUS連携に対応しているため、RADIUS経由のワンタイムパスワードは最初の選択肢になりやすい方式です。SAMLに対応したSSL-VPNやゼロトラスト型のアクセス基盤であれば、IdP連携でFIDO2まで含めた柔軟な構成が取れます。証明書認証に対応した機器なら、クライアント証明書も選べます。
既存機器の仕様書で、対応する認証連携(RADIUS/SAML/証明書)を先に調べておくと、方式の候補が絞れます。
強度(耐フィッシング性)をどこまで求めるか
NISTのガイドラインは、耐フィッシング性を「利用者の注意力に頼らずに、認証情報が偽の相手へ渡るのを防ぐ能力」と定義し、次のように述べています。
Phishing resistance requires single- or multi-factor cryptographic authentication. Authenticators that involve the manual entry of an authenticator output (e.g., out-of-band and OTP authenticators) SHALL NOT be considered phishing-resistant because the manual entry does not bind the authenticator output to the specific session being authenticated.
出典:NIST Special Publication 800-63B-4, Digital Identity Guidelines|NIST
整理すると、コードを手動入力するワンタイムパスワードやSMS・メールは耐フィッシング性を持たず、暗号学的な認証であるクライアント証明書やFIDO2が耐フィッシング性を持ちます。

そのため、守りたい対象の重要度で方式を選び分けるのが現実的です。経営情報や個人情報に触れるアクセスには証明書やFIDO2を、まず最低限の底上げを急ぎたい場面にはワンタイムパスワードを充てる、という考え方です。
運用の手間とコストで選ぶ
方式ごとに、導入後にかかる手間は異なります。クライアント証明書は認証局の運用や証明書の配布・失効という継続的な作業が発生します。FIDO2は物理キーの配布・紛失時の再発行を回す必要があります。ワンタイムパスワードは利用者側の初期設定(アプリの登録など)のサポートが要点になります。情報システム部門の体制や利用者数を踏まえ、無理なく運用を続けられる方式を選ぶことが、形だけで終わらせないための鍵です。
VPN構成別の多要素認証の実現手順
ここからは、自社のVPN構成に当てはめて考えられるよう、代表的なパターンごとに実現の流れを整理します。いずれの場合も、必要となる前提(RADIUSサーバ、認証局、IdPなど)を先に確認しておくことが出発点です。
SSL-VPNの場合
SSL-VPNは、対応している認証連携によって取れる方式が変わります。RADIUSに対応していれば、RADIUS経由でワンタイムパスワードを追加する構成が一般的です。SAMLに対応していれば、IdP連携でアプリ認証やFIDO2まで選べます。証明書認証に対応していれば、クライアント証明書で端末を限定できます。
自社のSSL-VPN製品の管理画面やマニュアルで、これらのどれに対応しているかを確認し、対応する方式から選ぶのが近道です。
IPsec(リモートアクセスVPN)の場合
IPsecのリモートアクセスVPNでも、機器が対応していれば2要素認証を追加できます。たとえばヤマハのネットワーク機器(UTXシリーズ)は、IPsecのリモートアクセスVPNにSMS認証・メール認証・Google Authenticatorによる認証を設定する手順を公開しています。ルーターやファイアウォール側で2要素認証の機能を有効にし、利用者ごとに認証方式を設定する流れです。
導入前に、対応ファームウェアのバージョンや対応するVPNクライアントの条件を確認しておきます。
出典・参考資料(1件)
Windows(RADIUS・NPS拡張/Entra)連携の場合
Windows Serverのネットワークポリシーサーバ(NPS)を使っている環境では、Microsoftが提供するNPS拡張機能を使い、クラウドのMicrosoft Entra多要素認証と連携できます。
Microsoftの公式ドキュメントは、この構成を「RADIUSクライアント認証を、2段階認証を提供するクラウドベースのMicrosoft Entra多要素認証を使って保護できる」と説明しています。
認証の流れは、VPNサーバ(RADIUSクライアント)からNPS(RADIUSサーバ+拡張機能)へ要求が渡り、Active Directoryで1段階目の認証を行った後、Entraの多要素認証で2段階目を確認して接続を許可する、という順序です。
前提として、VPNインフラ、ネットワークポリシーとアクセスサービスのロール、Microsoft Entra多要素認証のライセンス、オンプレミスのActive Directoryと同期したMicrosoft Entra IDなどが必要です。手順は公式ドキュメントに詳しくまとまっているため、構成を検討する際はそちらを参照してください。
主要なVPN・ルーター製品での設定の流れ
Cisco ASA・Palo Alto GlobalProtect・SonicWall・FortinetといったアプライアンスやIDaaSは、製品ごとに設定画面は違っても、RADIUS連携で多要素認証を足すときの流れと設定する項目はおおむね共通しています。ここでは、その共通の流れと要点を押さえておきます。
流れは大きく3段階です。まず多要素認証の基盤(MFAサーバ・認証プロキシ・IDaaS)を用意します。次にVPN装置側で認証先(RADIUSサーバ)としてその基盤を指定します。最後にテストアカウントで接続し、1段階目のパスワードと2段階目の多要素認証が順に求められることを確認します。
連携で共通して設定する項目は4つあります。まず、VPN装置とRADIUSサーバで共有する「共有シークレット」と、RADIUSサーバのIPアドレスとポート(認証は1812が標準)です。
残る2つは、利用する認証プロトコル(PAP・CHAP・EAPなど。選べるものによって使える認証方式が変わります)と、応答を待つタイムアウト値です。
特にタイムアウトは、スマートフォンのプッシュ通知を利用者が承認する時間を見込み、既定値より長めにしておくと、承認が間に合わず認証が失敗するトラブルを避けられます。製品固有の細部は各社の公式ガイドで補えますが、この共通項を押さえておけば設定の全体像がつかめます。
導入前に押さえたい注意点・落とし穴
方式と手順の見当がついたら、導入後につまずきやすい点を先に押さえておきます。
「一部のユーザーだけ」が選べない製品がある
多要素認証の適用範囲を利用者ごとに分けられるかは、製品によって異なります。たとえばヤマハのUTXシリーズは、2要素認証について「特定のユーザーのみで利用することはできません(有効にすると、すべてのVPNユーザーが2要素認証の対象となります)」と明記しています。段階的に一部の部署から始めたい場合などは、利用者単位で適用を分けられるかを事前に確認しておくと、想定外の影響を避けられます。
クライアント側の対応可否を確認する
方式によっては、利用者側のVPNクライアントが対応していないと使えないことがあります。たとえばMicrosoftの資料では、NPS拡張機能はワンタイムパスワード(TOTP)に対応する一方、Windows標準のVPNなど一部のVPNクライアントはTOTPに対応しない、という注意があります。
導入予定の方式が、社内で使っている端末・クライアントで問題なく動くかを、検証環境で先に確かめておくことが大切です。BYOD(私物端末)を認める場合は、対応範囲がさらに広がる点にも注意します。
製品の仕様変更で構成見直しが必要になることがある
連携方式は、製品側の仕様変更で見直しが必要になる場合があります。たとえばCisco Duoは、従来のRADIUS iframe型の連携について「2024年3月30日にサポートを終了した」とし、シングルサインオンやRADIUS Auto Pushへの移行を案内しています。
導入後も、使っている連携方式がサポート対象であり続けるかを定期的に確認し、終了が告知されたら早めに移行計画を立てることが、安定運用につながります。
出典・参考資料(1件)
パスワード依存を減らす方向性:フィッシング耐性の高い認証へ
多要素認証を導入しても、ワンタイムパスワードやSMSが中心だと、巧妙なフィッシングには突破される余地が残ります。より長期的には、パスワードそのものへの依存を減らし、フィッシングに強い認証へ段階的に移行していくことが、備えになります。
その中心がFIDO2(パスキー)です。前の章で触れたとおり暗号学的な認証で、手動入力を伴うワンタイムパスワードやSMSと違い、認証情報を偽サイトに渡してしまうことがない点が強みです。
いきなり全面移行するのは難しくても、強度が特に必要なアクセスからFIDO2やクライアント証明書を取り入れ、SMS・メールのワンタイムパスワードは補助的な位置づけに下げていく、という段階的な進め方が現実的です。自社のVPN・IdPがどこまでFIDO2に対応しているかを確認し、移行の道筋を描いておくと、将来の認証強化がスムーズになります。
FIDO2で使う物理セキュリティキーについて、種類や仕組み、製品の選び方をもう少し詳しく知りたい場合は、以下の記事で解説しています。
一括ダウンロードする
VPNの多要素認証に対応するサービス
ここからは、VPNへの多要素認証の追加に対応する主なサービスを紹介します。RADIUS連携やSAML連携、クライアント証明書、FIDO2など、各サービスが得意とする方式は異なります。自社のVPN構成と選びたい方式に合わせて、資料請求や比較の候補にしてください。まず全体を見比べられるよう、対応方式を軸にした比較表を示します。
| サービス名 | YubiKey as a Service | Cisco Secure Access by Duo | Microsoft Entra ID | Okta(Workforce Identity Cloud) | RSA ID Plus(SecurID) | OneLogin | SafeNet Trusted Access(STA) | PassLogic | Soliton OneGate | JumpCloud |
|---|---|---|---|---|---|---|---|---|---|---|
| VPN連携の方式 | FIDO2物理キーをMAS(CloudGate MURO+YubiKey)構成でVPN・RDP向けの認証に適用 | RADIUS(Duo Authentication Proxy)/SAML SSO/LDAP。Cisco ASA・Firepower、Palo Alto GlobalProtect、SonicWall等の公式ガイドあり | NPS拡張機能(RADIUS)で既存VPN・NPS環境にクラウドのEntra多要素認証を後付け(NPS拡張の公式対応方式一覧はTOTP・プッシュ等が中心で、FIDO2・証明書ベース認証・番号一致の記載はなし) | RADIUS(Okta RADIUS Server Agent)。Cisco ASA・Fortinet等の公式ガイドあり(Palo Alto GlobalProtectは旧PAN-OS向けRADIUS/新しい版はSAMLを案内)。RADIUS経由ではFIDO2/FastPass・番号チャレンジは使えない | RADIUS(E1プラン以上)。Cisco ASAの公式実装ガイドあり(VPN・VDI・ネットワーク機器をRADIUSで保護) | クラウドRADIUS/仮想LDAP。Cisco ASA・Fortinet・Juniper SSL VPNへのRADIUS連携手順あり | RADIUS経由でVPNを保護(保護対象にVPNを明記。SAML/OIDC/RADIUS標準に対応) | RADIUS/SAML 2.0。VPN・VDIへの認証追加に対応(リバースプロキシはパッケージ版) | VPN(PAP)認証/クライアント証明書によるIEEE802.1X EAP-TLS/RADIUS連携(AT-RADgate) | Cloud RADIUSでVPN・Wi-Fiへ多要素認証を追加 |
| 主な認証方式 | FIDO2/WebAuthn・FIDO U2F・PIV(スマートカード)・OpenPGP・OTP(TOTP)の物理セキュリティキー | Duo Push/Verified Push/FIDO2・WebAuthn/生体/OTP・SMS/電話/ハードウェアトークン(RADIUS経由は主にpush・phone・passcode) | Authenticator(プッシュ・番号一致)/パスキー(FIDO2)/Windows Hello/証明書ベース認証/OATHトークン・SMS・音声 | Okta Verify(プッシュ)/FastPass(パスワードレス)/FIDO2・WebAuthn/スマートカード/OTP/SMS・音声・メール | ハードウェア/ソフトウェアトークン・プッシュ・生体・FIDO2/パスキー・OTP(SMS・音声)・QRコード | プッシュ(OneLogin Protect)/OTP/SMS/メール/音声/WebAuthn・生体/サードパーティ認証器 | OTP(ソフト/ハード)・プッシュ・FIDO・PKI証明書・パターン/グリッド・SMS/メール/音声・パスワードレス | マトリックス方式OTP(ブラウザ完結)ほか全9種(証明書・アプリ・ハードウェアトークン・顔認証等) | デジタル証明書(クライアント証明書)+FIDO2/生体(顔)/ICカード/スマホ認証/パスワード | JumpCloud Go(フィッシング耐性のあるパスワードレス)+多要素認証(MFA。対応要素の詳細は公式で非公表) |
| 提供形態 | 物理セキュリティキー+クラウド認証基盤(サブスク) | クラウド(SaaS)+RADIUS連携時はProxyを自社設置 | クラウド(ID基盤) | クラウド(IDaaS) | クラウド/ハイブリッド/オンプレミス | クラウド(IDaaS) | クラウド(IDaaS) | クラウド/オンプレミス/専用サーバー型クラウド | クラウド(IDaaS、CA機能標準搭載) | クラウド(オープンディレクトリ基盤) |
| 料金の目安 | 要お問い合わせ(サブスク型、200ライセンスから) | 無料プランあり(10ユーザーまで)/有償は$3〜9/ユーザー・月(公式は$表記) | 無料プランあり/P1 1,049円・P2 1,499円(1ユーザー・月、年払い) | 940円〜/ユーザー・月(年契約、最低240,000円/年) | $3〜7/ユーザー・月(プラン別、日本価格は代理店見積もり) | 要お問い合わせ(初期費用20,000円〜、代理店により異なる) | 要お問い合わせ(トークン・サポート込みのall-inclusiveライセンス) | クラウド版 480円/ID〜(初期10,000円)/オンプレ版サブスク 最大408円/ID | PKI 150円〜/ユーザー・月(ベーシック300・スタンダード600) | 要お問い合わせ(国内は代理店見積もり) |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る |
※ 2026年10月時点の各社公式サイト・公式ドキュメントにもとづく目安です。VPN連携の方式・認証方式・料金は変更される場合があり、RADIUS経由で使える認証方式はVPN製品やプランにより異なります。導入検討時は各社の最新情報・公式資料をご確認ください。
ここで紹介したのはVPNへの多要素認証に対応する主なサービスです。VPN連携に限らず、認証方式や料金を含めて多要素認証システム全体から自社に合うものを選びたい場合は、以下の記事で主要サービスを詳しく比較しています。
多要素認証(MFA)システムおすすめ17選を徹底比較|認証方式・料金・タイプ別の選び方
ID とパスワードだけのログインは、もはや「鍵をかけていない」のと同じ状態に近づいています。攻撃者は流出したパスワードのリストを使い回し、本物そっくりの偽サイトで認証情報を抜き取り、正規利用者になりすまして社内システムやクラウドサービスへ侵…
1. YubiKey as a Service(株式会社インターナショナルシステムリサーチ)

YubiKey as a Serviceは、FIDO2対応の物理セキュリティキー「YubiKey」を、初期費用を抑えたサブスクリプション型で導入できるサービスです。株式会社インターナショナルシステムリサーチが提供しています。耐フィッシング性の高い物理キーによる認証を、キーの調達・運用を含めた形で始められます。
VPNへの適用では、同社のクラウド認証基盤「CloudGate MURO」とYubiKeyを組み合わせた「MURO Authentication Shield(MAS)」として、VPN・リモートデスクトップの認証に用いる構成が案内されています。パスワードに頼らない物理キーの認証を、VPNアクセスにも広げたい企業に向いています。
どのような現場で物理セキュリティキーが選ばれているのか、提供元の株式会社インターナショナルシステムリサーチは次のように説明しています。

最も多いのは、全社員へのスマートフォン支給が困難なケースです。派遣社員や協力会社のスタッフがシステムにアクセスする際の認証手段として活用されています。また、店舗やコールセンターなどのシフト制の現場において、IDとパスワードの管理負担を軽減しつつ、確実な本人認証を実現する手段としても選ばれています。
2. Cisco Secure Access by Duo(シスコシステムズ)

Cisco Secure Access by Duo(以下、Duo)は、スマートフォンアプリへのプッシュ通知やワンタイムパスワード、FIDO2など複数の認証方式に対応するクラウド型の多要素認証サービスです。VPNとの連携では、Duo Authentication Proxyを介したRADIUS連携に加え、SAMLによるシングルサインオンやLDAP連携に対応します。
Cisco ASAやPalo Alto GlobalProtect、SonicWallなど、主要なVPN製品向けの公式連携ガイドが用意されている点が実務で扱いやすいところです。従来のRADIUS iframe型の連携はサポートが終了しているため、新規導入ではシングルサインオンやRADIUS Auto Pushを選ぶ形になります。
3. Microsoft Entra ID(Microsoft)

Microsoft Entra ID(旧Azure AD)は、Microsoftが提供するクラウドの認証基盤です。Microsoft 365などと同じIDで社内外のサービスへのアクセスを管理でき、多要素認証や条件付きアクセスといった機能を備えています。
VPNへの適用では、Windows ServerのNPS拡張機能を使い、既存のRADIUS環境を活かしてクラウドのEntra多要素認証を後付けできます。新たなMFAサーバを立てずに、すでにあるNPSとActive Directoryの仕組みに重ねられるのが特徴です。
すでにMicrosoft Entra IDやMicrosoft 365を使っている企業なら、手持ちの認証基盤を広げる延長でVPNの保護に着手できます。
4. Okta(Workforce Identity Cloud)

Oktaは、多くのクラウドサービスとの連携テンプレートをあらかじめ備えたクラウド型の認証基盤です。シングルサインオン・多要素認証・IDのライフサイクル管理を提供します。
既存VPNへの後付けは「Okta RADIUS Server Agent」が担います。VPNのRADIUS認証要求をOktaの認証に変換する仕組みで、Cisco ASAやPalo Altoなどの連携ガイドが公式に用意されています。
認証方式はアプリによるプッシュやワンタイムパスワードなどに対応しますが、RADIUS経由で使える方式には製品側の条件があるため、採用したい方式が対応範囲かを事前に確認しておくと安心です。
5. RSA ID Plus(SecurID)

RSA ID Plusは、ワンタイムパスワードのトークンとして長年提供されてきたSecurIDの系譜を持つ認証基盤です。ハードウェア・ソフトウェアのトークンに加え、プッシュ通知やFIDOなど複数の認証方式に対応します。
連携は、RADIUSを介した多要素認証に対応し、Cisco ASA向けの実装ガイドなども提供されています。金融機関など厳格な認証が求められる分野で利用されており、強度と運用の両立を重視する企業の候補になります。プランによってRADIUS連携の対応範囲が異なるため、必要な方式が含まれるプランかを確認するとよいでしょう。
6. OneLogin(One Identity)

OneLoginは、シングルサインオンと多要素認証を中心としたクラウド型の認証基盤です。多数のクラウドサービスとの連携テンプレートを備え、社内のアクセスを一元管理できます。
VPNへの適用では、クラウドのRADIUS機能を使い、Cisco ASAやFortinet、JuniperのSSL-VPNなどに多要素認証を追加できます。複数のクラウドサービスをすでにシングルサインオンで束ねているなら、同じ基盤でVPNの認証もまとめて管理できます。
7. SafeNet Trusted Access(STA・Thales)

SafeNet Trusted Access(STA)は、Thalesが提供するクラウド型のアクセス管理・多要素認証サービスです。シングルサインオンと多要素認証を組み合わせ、アクセスのポリシーを柔軟に設定できます。
保護対象としてVPNが明示されており、RADIUSを介したリモートアクセスの保護に対応します。アクセスの条件に応じて認証の強度を変えられるため、利用シーンごとにVPNの認証ポリシーを細かく設計したい場合に力を発揮します。
8. PassLogic(パスロジ株式会社)

PassLogicは、パスロジ株式会社が提供する国産の認証基盤です。毎回変化する位置パターンから利用者がその場でワンタイムパスワードを生成する独自の方式を採用し、専用トークンを配らずに多要素認証を実現できる点が特徴です。
VPNとの連携では、RADIUSやSAMLに対応し、VPNやVDI(仮想デスクトップ)への認証追加に用いられます。国産ならではの日本語サポートを求める場合や、専用トークンの配布・管理の手間を抑えたい場合に候補となります。
9. Soliton OneGate(株式会社ソリトンシステムズ)

Soliton OneGateは、株式会社ソリトンシステムズが提供する認証基盤です。クライアント証明書による認証を得意とし、証明書の発行・配布を含めて一体で運用できる点に強みがあります。
VPNとの連携では、RADIUS連携(AT-RADgate)やEAP-TLSによる証明書認証に対応します。耐フィッシング性の高い証明書方式を、発行・運用の仕組みとあわせて導入したい企業に向いています。証明書を軸にVPNの認証を固めたい場合の選択肢です。
10. JumpCloud(JumpCloud, Inc.)

JumpCloudは、ディレクトリサービスを中心に、デバイス管理・シングルサインオン・多要素認証をまとめて提供するクラウド型の基盤です。利用者・端末・アクセスを一つの基盤で管理できる点が特徴です。
VPN・Wi-Fiへの接続には、クラウドのRADIUS機能で多要素認証を追加します。認証基盤とデバイス管理をまとめて整えたい企業なら、同じ基盤でVPNの認証強化まで一手で進められます。
まとめ
VPNをID・パスワードだけで運用することは、認証情報の漏えいがそのまま侵入につながるリスクを抱えます。多要素認証を後付けする方式には、RADIUS連携のワンタイムパスワード、クライアント証明書、FIDO2セキュリティキー、SMS・メールのワンタイムパスワード、IdP連携があり、それぞれ必要な前提・強度・運用の手間が異なります。
自社に合う方式を選ぶには、まず既存VPNが対応する認証連携(RADIUS/SAML/証明書)を確認し、守りたい対象の重要度に応じて強度(耐フィッシング性)を決め、運用を無理なく続けられるかで判断するのが現実的です。まずワンタイムパスワードで底上げし、重要なアクセスからFIDO2や証明書へ段階的に広げる進め方も選べます。
各サービスの対応方式を比較し、自社の構成に合う候補の資料を取り寄せて、検証から始めてみてください。
一括ダウンロードする
よくある質問(FAQ)
Q. VPNの多要素認証とは何ですか?
A. VPNの多要素認証とは、従来のID・パスワード(知識情報)に、スマートフォンアプリのコードや物理セキュリティキー、クライアント証明書など種類の異なる要素での確認を重ね、VPN接続時の本人確認を強化する仕組みです。パスワードが漏れても、攻撃者は手元にない別の要素を突破できないため、不正ログインの成立を防ぎやすくなります。
米国国立標準技術研究所(NIST)のガイドライン(SP 800-63B)は多要素認証を「種類の異なる複数の認証要素を必要とする認証システム」と定義しており、パスワードを2つ重ねても多要素にはなりません。
Q. VPNをID・パスワードだけで使うのは何が危険ですか?
A. 認証情報が漏れると、そのまま社内ネットワークへの侵入を許してしまう点が最大の危険です。警察庁の令和7年版警察白書によると、企業・団体のランサムウェア被害に関するアンケート(有効回答100件)のうち、VPN機器を悪用した侵入が55件(55.0%)を占めました。SSL-VPN製品の脆弱性を突いて認証情報が盗まれる事例もあり、パスワードだけの防御では不正ログインを止めきれません。
多要素認証を足すと、パスワードが漏れても別の要素で侵入を防ぎやすくなります。
Q. 既存のVPNに多要素認証を後付けできますか?
A. 多くの場合、VPN本体を入れ替えなくても多要素認証を後付けできます。もっとも広く使われるのはRADIUS連携で、VPN装置の認証要求をRADIUS経由でMFAサーバへ転送し、ワンタイムパスワードなどを追加する方式です。このほか、SAMLに対応したVPNならIdP(IDaaS)連携、証明書認証に対応した機器ならクライアント証明書といった選択肢があります。
まず自社のVPNが対応する認証連携(RADIUS/SAML/証明書)を確認すると、取れる方式が絞れます。
Q. VPNの多要素認証にRADIUSサーバは必須ですか?
A. RADIUSサーバは必須ではなく、採用する方式によって要否が変わります。RADIUS連携のワンタイムパスワードを使う場合はRADIUSサーバ(認証プロキシやNPS拡張など)が前提になりますが、SAML対応VPNをIdPに連携させる方式や、クライアント証明書による認証では、必ずしもRADIUSサーバを置く必要はありません。
既存のWindows環境でネットワークポリシーサーバ(NPS)を使っていれば、その資産を活かしてクラウドの多要素認証を後付けすることもできます。
Q. SSL-VPNとIPsecで取れる多要素認証の方式は違いますか?
A. 取れる方式は、VPNの種類そのものよりも、その機器・製品が対応する認証連携によって決まります。SSL-VPNはRADIUS・SAML・証明書認証のいずれかに対応していることが多く、SAML対応ならFIDO2まで含めた柔軟な構成が取れます。
IPsecのリモートアクセスVPNでも、機器が対応していればSMS・メール・認証アプリによる2要素認証を追加できます(たとえばヤマハのUTXシリーズが該当します)。いずれも、自社機器の仕様書やマニュアルで対応する連携を先に確認することが近道です。
Q. VPNの多要素認証は無料で始められますか?
A. SMS・メールのワンタイムパスワードのように低コストで始められる方式もありますが、強度と運用を踏まえると一定のコストを見込むのが現実的です。ルーター製品に標準搭載された2要素認証機能を使えば追加費用を抑えられますが、手動入力のためフィッシングには弱いという弱点があります。クライアント証明書は認証局の運用、FIDO2は物理キーの購入、IdP連携はIDaaSの利用料がかかります。
まず手軽な方式で底上げし、重要なアクセスから強度の高い方式へ広げる進め方も選べます。
Q. VPNの認証にはクライアント証明書とFIDO2のどちらが向いていますか?
A. どちらも耐フィッシング性が高い暗号学的な認証で、既存環境との相性と運用の手間で選び分けます。クライアント証明書は、証明書認証に対応するSSL-VPN・IPsecで端末を限定でき、認証局(CA)の運用や証明書の発行・失効の管理が要点になります。FIDO2の物理セキュリティキーは、SAML/IdP連携に対応するVPNやゼロトラスト型アクセスで使い、キーの配布・紛失時の再発行を回す必要があります。
既存機器が証明書認証に対応していれば証明書、IdP連携を使える環境ならFIDO2が選びやすいでしょう。
Q. VPNの多要素認証を一部のユーザーだけに適用できますか?
A. 利用者ごとに適用範囲を分けられるかは製品によって異なり、全ユーザー一括でしか有効にできない製品もあります。たとえばヤマハのUTXシリーズは、2要素認証を特定のユーザーのみで利用することはできず、有効にすると全VPNユーザーが対象になると明記しています。段階的に一部の部署から始めたい場合は、利用者単位で適用を分けられるかを事前に確認しておくと、想定外の影響を避けられます。
多要素認証(MFA)システムの料金・資料を一括チェック
MCB FinTechカタログでは、VPNへの多要素認証に対応するサービスの最新資料を無料で一括請求できます。RADIUS連携・証明書・FIDO2などの対応方式や料金をまとめて比較できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















