Windows Server 2019のドメイン環境で実現するWi-Fi接続制限とグループポリシー設定方法

法人運用でWi-Fiを導入するとき、多くの方が抱える不安は「社内ネットワーク以外のWi-Fiへ接続されるとどうなるのか」という点ではないでしょうか。ここでは、Windows Serverのドメイン環境で、クライアントPCが会社のアクセスポイント以外のWi-Fiに接続できないよう制限する方法を詳しくご紹介します。

目次

ドメイン環境におけるWi-Fi接続制限の背景

ドメイン環境を運用している企業では、セキュリティ対策や一元管理が重視されます。通常、社内ネットワークへのアクセスは有線LANを基本としますが、利便性やオフィスレイアウトの柔軟性向上を目的に無線LANを導入するケースは増えています。しかし、無線LANは便利である一方、社内ネットワーク以外のWi-Fiに安易に接続されるとセキュリティリスクが高まります。



たとえば、フリーWi-Fiや個人スマホのテザリングを用いたネットワークへ接続された場合、デバイスのセキュリティやウイルス対策が十分でなかったり、組織のポリシー外の通信が行われたりする恐れがあります。そこで、ドメインユーザーが「会社指定のSSID以外に接続できないようにする」手段として、Active Directoryのグループポリシーを活用した制限が効果的です。

ドメイン環境を利用するメリット

ドメイン環境を構築している最大の利点の一つは、Group Policy (GPO) による集中管理です。通常、各PCに手動で設定を行うと、台数が増えるにつれ管理が煩雑化し、設定漏れや設定ミスなどが起こりやすくなります。一方でドメイン環境下では、GPOを適切に設定するだけで、数十台〜数百台のクライアントPCへポリシーを自動展開できます。


Wi-Fi接続制限のポリシーも例外ではなく、GPOを使うことで「特定のSSIDのみ許可し、それ以外は一切接続できない」といった強固なポリシーを一括で適用することが可能です。

社内IT統制の向上

  • コンプライアンス強化:業務端末が許可外のWi-Fiへ接続するリスクを抑えられます。
  • 情報漏えい対策:外部ネットワーク経由での不正アクセスやマルウェア感染リスクを低減できます。
  • 効率化:管理者側はドメイン コントローラーからポリシーを編集するだけでよいため、設定工数を大幅に削減できます。

グループポリシーを用いたWi-Fi制限の全体像

グループポリシーでのWi-Fi制限の流れは、以下のステップに大別できます。

  1. 新規GPOの作成
  2. Wireless Network (IEEE 802.11) Policiesの設定
  3. 優先接続(Preferred Networks)への会社SSIDの追加
  4. 不要なSSIDへの接続を禁止するポリシーの有効化
  5. クライアントPCへの適用・検証

これに加えて、実運用では作成したポリシーをパイロットPCへ先行適用し、問題が起こらないかチェックした上で本番適用することが推奨されます。

グループポリシーの編集場所

Wi-Fiの接続制限ポリシーを設定する場合、基本的に以下のパスを利用します。


Computer Configuration └ Policies └ Windows Settings └ Security Settings └ Wireless Network (IEEE 802.11) Policies


上記パスが見つからない場合は、サーバーマネージャーやインストール済みの機能を確認してください。無線LANポリシー関連の機能がインストールされていないと、設定画面が表示されないケースがあります。

コンピューター別 vs ユーザー別の設定

  • Computer Configuration:PCが起動する際に適用されるため、より確実な制御が行えます。
  • User Configuration:ドメインユーザーごとにポリシーを適用しますが、ユーザーが複数のデバイスを使用している場合はデバイスをまたいで混在することがあります。

運用の安定性を考慮すると、Computer Configurationでの設定が推奨されることが多いです。

具体的な設定手順

以下では、グループポリシーを用いたWi-Fi制限の実際の手順を詳しく解説します。Windows Server 2019ドメインコントローラー上での設定を想定していますが、Server 2016や2022でもほぼ同様の操作です。

1. GPOの作成

ドメイン コントローラーで「Group Policy Management (GPM)」を開き、ドメインルートまたは該当のOU(組織単位)を右クリックして「Create a GPO in this domain, and Link it here…」を選択します。ポリシー名は分かりやすいように「Wi-Fi制限ポリシー_社内SSID」などにしておきましょう。


GPOを作成すると、以下のように一覧へ追加されます。

GPO名リンク先状態
Wi-Fi制限ポリシー_社内SSID例: OU=OfficePCs,DC=example,DC=comEnabled

2. Wireless Network (IEEE 802.11) Policiesの設定

作成したGPOを右クリックし、「Edit」を選択して、先ほどのパスへ移動します。


Computer Configuration └ Policies └ Windows Settings └ Security Settings └ Wireless Network (IEEE 802.11) Policies


ここで右ペインを右クリックし、「Create A New Wireless Network Policy」を選択します。ウィザードが立ち上がりますので、ポリシー名を入力します。たとえば「Company Wi-Fi Access Only」などとわかりやすくするとよいでしょう。

3. 会社Wi-FiのSSIDを優先ネットワークへ追加

ウィザード内には「Preferred Networks(優先ネットワーク)」タブが存在します。ここで「Add」をクリックして会社のSSIDを設定します。

  • Network name (SSID):たとえば「Company-AP」など
  • Security type:WPA2-Enterprise / WPA2-Personal / WPA3など、実際の環境に合わせて設定
  • Encryption type:AES など
  • Authentication:企業向けであれば802.1X (RADIUS認証) を利用することもあります


    Wi-Fi認証の形式は環境によって大きく異なるため、社内で使用しているアクセスポイントの仕様に合わせて構成してください。

4. 他のSSIDへの接続を禁止する

設定ウィザードの「Network Permissions」タブ(または同等の名前のオプション)では、以下のような項目を有効にすることができます。

  • Allow only these networks:指定したSSIDのみ接続許可
  • Deny all other networks:上記に含まれないSSIDはすべて禁止


    一部のWindows Serverバージョンでは「Prevent connections to ad-hoc networks」や「Prevent connections to infrastructure networks」など個別に設定することもあります。いずれにせよ、会社のSSIDだけに限定できるオプションをチェックしておけば、不要なWi-Fiネットワークへの接続を自動的にブロックできます。

複数SSIDがある場合

拠点ごとにSSIDが異なるケースや、来客用SSIDと社内SSIDを並行して運用しているケースがあります。その際は、すべての社内SSIDを「Preferred Networks」に追加しておく必要があります。来客用SSIDを制限するかどうかはセキュリティポリシー次第ですが、少なくとも社内従業員が業務端末で来客用SSIDに接続することは望ましくない場合が多いです。

ポリシーの適用と動作確認

設定が完了したらGPOのリンク先を再度確認し、影響範囲が正しいか確かめましょう。誤って全社に適用すると、管理者端末やサーバーにまで制限がかかる可能性があります。

gpupdate /forceの実行

クライアントPC上でコマンドプロンプトを管理者権限で開き、gpupdate /force を実行します。これにより、作成したWi-Fi制限ポリシーが即時反映される可能性が高まります。場合によっては再起動が必要になることもあります。

検証方法

  • 会社SSIDへの接続:問題なく繋がるか確認
  • 他のSSID(例:スマホのテザリング)への接続:ネットワーク一覧に表示されても接続できない状態になっているか確認
  • イベントログの確認:クライアントPCのイベントビューアーで、セキュリティログやシステムログに異常が記録されていないかチェック

環境によっては、クライアント端末にWi-Fi接続制御のアプリケーションが既に入っている場合もあります。その場合、設定が競合しないよう注意してください。

よくあるトラブルと対処法

1. ポリシーが適用されない

  • GPOのリンク先OUにクライアントPCアカウントが存在するか確認
  • セキュリティフィルタリングが誤設定になっていないかチェック
  • RSoP (Resultant Set of Policy) や「gpresult /r」による適用状況の確認

2. 会社SSID自体に接続できなくなる

  • Preferred Networksの設定に誤りがないか、セキュリティ方式が合っているか確認
  • ドライバやOSの更新状況によっては再起動が必要なケースもある

3. 接続制限が一部端末で効かない

  • グループポリシーの優先順位を確認 (上位のGPOでWi-Fi関連設定を上書きしている可能性)
  • ポリシー適用対象がUser Configurationに偏っていないか、Computer Configurationとの整合性チェック

応用:802.1X認証の導入でセキュリティをさらに強化

Wi-Fi制限に加え、Windows ServerのNPS(Network Policy Server)などのRADIUSサーバーを活用して802.1X認証を導入する方法もあります。これにより、SSIDのパスワードが仮に漏れても、ユーザー認証で弾くことができるため、さらなるセキュリティ強化が可能です。


以下のようなフローで運用する企業が多いです。

  1. クライアントPCがWi-Fi接続を試行
  2. RADIUSサーバー(NPS)へドメインユーザー資格情報を送信
  3. 認証成功時にアクセス許可、失敗時に拒否

システムの導入コストや運用負荷は増えますが、情報保護の意識が高い企業やセキュリティ要件が厳しい企業では有力な選択肢になります。

設定の一例 (NPS構成)

1. NPSロールのインストール 2. RADIUSクライアントとして無線LANアクセスポイントを登録 3. ネットワークポリシーでドメインユーザーグループに対して接続許可 4. グループポリシーでEAP-TLSなどの無線認証方式を設定

制限設定導入時の運用ポイント

運用現場でのノウハウとして、以下の点を押さえておくとスムーズです。

1. テスト環境での事前検証

  • 少数のテスト端末にだけ適用するテスト用OUを用意
  • 動作に問題がなければ本番OUへ段階的に展開

2. ユーザーへの周知

  • Wi-Fi制限ポリシーの目的を社内に周知
  • 接続制限により利用できなくなるネットワーク例(自宅Wi-FiやカフェのWi-Fiなど)を明確化

3. バックアッププランの用意

  • 万が一のトラブル発生時に備え、ポリシーの無効化手順を確立
  • 有線接続による緊急対応手段を準備

まとめ

Windows Serverのドメイン環境でWi-Fi接続を制限する方法は、Active Directoryのグループポリシーを使うのが最も効率的で、セキュリティ面でも優れています。Preferred Networksで会社SSIDを登録し、その他のSSIDを禁止する設定をすることで、ドメインユーザーが業務端末で不要なWi-Fiに接続するリスクを大幅に抑えることができます。さらに、NPSによる802.1X認証などを併用すれば、認証レベルでの制御も可能になり、企業ネットワークを堅牢に守る体制が整います。


運用の際はテスト環境での確認やユーザー周知をしっかり行い、段階的に展開することでトラブルを最小限に抑えながら導入しましょう。こうした取り組みによって、外部ネットワークに対するセキュリティリスクを低減し、組織の情報を安全に守ることができるはずです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次