Windows 11 24H2 へのアップグレード後、従来 Windows 10 で正常に認証されていた有線 802.1X(PEAP‑MSCHAPv2 やサードパーティ EAP‑GTC)がIdentity 要求直後に Failure が返り通信がループするという報告が相次いでいます。接続 UI が起動せずネットワークが確立できないため、企業ネットワークや大学キャンパスなど 802.1X 必須環境では大きな業務影響を及ぼします。この記事では、発生条件・内部仕様の変化・検証済みの回避策・恒久的な移行指針までを徹底的に解説します。
発生する環境と具体的な症状
- 対象 OS:Windows 11 24H2(ビルド 26100 以降)
- 影響 EAP:PEAP‑MSCHAPv2、EAP‑GTC、独自 EAP モジュールなどパスワードベース方式
- 挙動ログ:
Request → Identity → Failureを数秒おきに繰り返し (EAPOL Level) - ユーザー UI:タスクトレイの「サインインが必要です」を押しても資格情報入力ダイアログが表示されない
- プロセス:
dllhost.exeに EAP DLL はロードされるがEapPeerBeginSession()が呼ばれず即終了
今回の問題を引き起こす 3 つの内部変更
- Credential Guard の既定有効化範囲拡大
24H2 では Enterprise 系 SKU で Credential Guard が自動有効になり、NTLM ハッシュや MS‑CHAPv2 チャレンジレスポンスなど「パスワードを内部で再利用する」仕組みがブロック対象に追加されました。結果として OS が EAP プラグインに処理を渡す前に認証フローを停止します。 - EAPHost のサンドボックス・署名検証強化
サードパーティ DLL は SHA‑2 コードサインと最新 Windows 11 SDK での再ビルドが事実上必須となり、条件を満たさない DLL はロード直後に EAPHost がプロセスを強制終了します。レガシー SHA‑1 署名や自己署名のモジュールは全滅です。 - UI トリガの設計変更
従来はタスクトレイ通知クリックでeapsvc.dllが対話型ウィンドウを生成していましたが、24H2 では Windows Hello for Business との整合性を優先し「パスワード UI を極力表示しない」方針に改められています。Credential Guard と組み合わさることで UI が起動せずエラーが隠蔽される形になりました。
影響範囲の早期特定ポイント
次の 3 ステップで影響端末を抽出するとスムーズです。
netsh lan show interfacesで Reason = 0x50005(EAP Packets = Fail)を確認- イベントログ Microsoft‑Windows‑EapHost/Operational を
wevtutil eplでエクスポートし、
イベント 20004(EapFailure)と 22019(Module Termination)の連続発生を検索 - システム情報の「デバイス保護」欄が Credential Guard 有効 となっているか確認
優先度別の対処策と手順
| 優先度 | 対処策 | 詳細手順・ポイント | 備考 |
|---|---|---|---|
| ★★★ | 証明書ベース認証(EAP‑TLS / PEAP‑TLS)へ移行 | Radius/NPS で TLS を有効化し、MS‑CHAPv2 を無効に設定 グループポリシーまたは Intune でユーザー/マシン証明書を自動配布 既存スイッチも TLS を許可するか要確認 | Credential Guard 影響を受けないため長期的に最適 |
| ★★☆ | Credential Guard を一時的に無効化 | gpedit.msc → Virtualization‑Based Security を 未構成 または 無効 に bcdedit /set hypervisorlaunchtype off を管理者 PowerShell で実行 再起動後 SystemInfo の Device Guard 状態を再確認 UI が表示されるかテスト | セキュリティ低下。検証用スコープを限定すべき |
| ★★☆ | サードパーティ EAP モジュールの再ビルド・再署名 | Windows 11 24H2 SDK で x64 / ARM64 向けに再コンパイル EV または AATL 対応の SHA‑256 コードサイン証明書で DLL とカタログを署名 HKLM\SYSTEM\CurrentControlSet\Services\EapHost\EapMethods を確認し、GUID / FriendlyName / Path が最新に揃っているか検査 テスト証明書署名の場合は検証モードでのみ動作するので注意 | 古い SHA‑1 DLL はロード直後に強制終了 |
| ★★☆ | TEAP(EAP‑TLS 内包)または Microsoft Entra CBA への置換 | Radius で TEAP を有効化し「Proactive Remediation」を OFF 端末側プロファイルで「他プロトコルの使用を許可」チェックを ON 証明書+追加要素の MFA も将来的に併用可能 | ネットワークレベルでのゼロトラスト実装に有効 |
| ★☆☆ | 24H2 へのアップグレード保留/23H2 へロールバック | WSUS/Intune で Windows 11 24H2 を「延期」または「不承認」 設定 › システム › 回復 › 前のバージョンに戻す で 10 日以内は自動復旧可能 イメージベースの復元なら 90 日超でも可 | 恒久修正を待つ間の暫定策 |
スクリプトでの迅速ロールバック例
DISM /Online /Initiate-OSUninstall
shutdown /r /t 0
現場検証で得られた追加ノウハウ
- スマートカードログオン構成でも EAP‑TLS は問題なし。TPM 拡張保護の有無を問わず成功。
- Credential Guard をオフにしてもレジストリ
ThirdPartyEapDispatcherPeerConfig = 1を忘れると EAP DLL が呼ばれない。 - Wireshark で EAPOL を取る場合、Windows 11 では既定で NIC オフロードが有効。
キャプチャフィルタether proto 0x888eだけでなく、オフロード解除または NPcap の Raw 802.11 対応版が必要。
今後のマイクロソフト公式対応の見通し
2025‑06‑20 現在、リリースヘルスには「既知の問題」としてまだ掲載されていません。企業向け Premier/Unified サポートに問い合わせる際は、以下 3 点を同時提出すると一次切り分けが速くなります。
netsh lan show interfaces/netsh lan show profileの結果wevtutil epl Microsoft-Windows-EapHost/Operational .\eaphost.evtx- 影響端末の
SystemInfo出力(特に「仮想化ベースのセキュリティ」行)
同社は 2025 年下半期 CU(累積更新プログラム)で EAPHost の互換設定に関するグループポリシー追加を計画しているとの内部情報もあります。早めに SR を起票し、プレビュー更新プログラムでのフィードバックを推奨します。
推奨される長期的な移行ロードマップ
- Phase 1:証明書配備基盤の整備
AD CS または Microsoft Intune + SCEP によるユーザー/デバイス証明書の自動発行を完了する。 - Phase 2:Radius / NPS の TLS 化
既存 PEAP‑MSCHAPv2 ポリシーを複製し、EAP‑TLS / TEAP ポリシーを優先順位 1 位へ。 - Phase 3:802.1X スイッチ設定の更新
各ベンダの CLI / GUI で dot1x auth‑method eap‑tls を許可。旧方式はフェードアウト。 - Phase 4:ユーザー教育と残存端末のパージ
証明書自動取得が失敗している端末を PowerShell でリストし、Service Desk と連携して是正。 - Phase 5:Credential Guard / VBS の全面有効化
TLS 移行完了後に GPO で EnableVirtualizationBasedSecurity を必須化する。
よくある質問 (FAQ)
Q1. Wi‑Fi の 802.1X (WPA2‑Enterprise) も同じ影響を受けますか?
A. はい。EAP 層が共通のため、有線・無線どちらでも MS‑CHAPv2 ベースなら同症状になります。ただし Wi‑Fi では UI が表示される確率がわずかに高く、Credential Guard 無効化だけで通る事例もあります。 Q2. Device Guard ターンオフで代替できますか?
A. Credential Guard を無効化するなら Hyper‑V 隔離が不要になるので Device Guard も併せて無効化するとトラブルシューティングしやすくなります。しかし Application Control も同時に外れる点に留意してください。 Q3. OpenLDAP + FreeRADIUS 環境では TLS 移行が難しいのですが?
A. FreeRADIUS 3 系以降は eap‑tls と eap‑teap をネイティブでサポートしており、設定も mods-enabled/eap の tls {} / teap {} ブロックを書き換えるだけで済む場合が大半です。証明書 CA の自動配布を工夫すれば十分実装可能です。
まとめ
Windows 11 24H2 の認証失敗は、Credential Guard と EAPHost 強化という 2 つのセキュリティ機構が “パスワードベース 802.1X” を時代遅れの仕組みと見なし、実質的にブロックしたことが主因です。最も確実かつ推奨される対処は EAP‑TLS/TEAP への全面移行であり、これは組織のゼロトラスト化とも合致します。暫定対応として Credential Guard を切る手段は残されていますが、長期的なセキュリティ投資としては証明書配備基盤の整備と VBS 前提運用へのシフトが不可避です。今後の CU での改善を注視しつつも、今回の障害を契機にネットワーク認証方式の近代化を進めましょう。

コメント