【テクニカル・上級編】 DHCPスヌーピング(DHCP Snooping)によるL2不正DHCPサーバ対策 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

ネットワークの境界線:DHCPスヌーピングが守る「L2の秩序」とパケットの真実

ネットワークエンジニアにとって、DHCPは「自動化の恩恵」であると同時に、L2レイヤーにおける「最も脆弱な急所」でもある。LANの端々に潜む無許可のルーターや、悪意ある攻撃者が仕掛けた不正なDHCPサーバ(Rogue DHCP Server)は、いとも簡単にデフォルトゲートウェイやDNSサーバー情報を偽装し、トラフィックを中間者攻撃(MitM)の泥沼へと引きずり込む。

今回は、このL2レベルの脅威を物理的に封じ込める「DHCPスヌーピング」の深淵に潜り、なぜこれが単なる設定項目ではなく、ネットワークの信頼性を担保する「防壁」となるのかを、パケットレベルの挙動から紐解いていこう。

—

パケットの身元確認:DHCPスヌーピングのメカニズム

DHCPスヌーピングを理解するには、まず DHCP DISCOVER から DHCP ACK に至るまで、4ウェイハンドシェイクの裏側で行われる「バインディングデータベース(Snooping Binding Database)」の構築過程をイメージする必要がある。

スイッチは、trusted(信頼)ポートと untrusted(不信)ポートを明確に分けることで、パケットの「出自」を検証する。

1. 信頼ポート(Trusted Port): DHCPサーバが接続されている上流ポート。ここからの OFFER や ACK は無条件で通過させる。
2. 不信ポート(Untrusted Port): 端末が接続されるエッジポート。ここから流れてくる OFFER パケットは、即座にドロップされる。

ここが肝だが、スイッチは単にパケットを捨てているわけではない。パケットの Source MAC と Client Hardware Address、そして Assigned IP を自身のメモリ内にマッピングし、「誰がどのIPを持っているか」をL2レベルで追跡しているのだ。これが後に説明する Dynamic ARP Inspection (DAI) や IP Source Guard (IPSG) といった防御レイヤーを構成する重要な基盤となる。

—

現場の実装: Cisco IOSにおける堅牢な構成例

理論だけでは現場は守れない。以下に、DHCPスヌーピングを実装する際のベストプラクティスを示す。単に有効化するだけでなく、レートリミットを設けてDoS攻撃への耐性を持たせることが、真のプロフェッショナルの仕事だ。

# 1. VLANごとのスヌーピングを有効化
ip dhcp snooping
ip dhcp snooping vlan 10,20

# 2. アップリンク(DHCPサーバ側)を信頼ポートに設定
interface GigabitEthernet0/1
 description UPLINK_TO_DHCP_SERVER
 ip dhcp snooping trust

# 3. エッジポート(PC/無線AP側)でのレートリミット設定
# 不正なDISCOVERパケットによるCPU負荷を抑制(1秒間に15パケットまで)
interface GigabitEthernet0/2
 ip dhcp snooping limit rate 15

# 4. バインディングデータベースの保存先を定義
# 再起動後も学習内容を保持するため、外部ストレージを指定するのが鉄則
ip dhcp snooping database flash:dhcp_snooping.db

—

パフォーマンスの代償と最適化:なぜ「ここ」にチューニングが必要なのか

DHCPスヌーピングを有効にすると、スイッチは全パケットのヘッダーを検査し、データベースを参照するオーバーヘッドが発生する。大規模なキャンパスネットワークや、大量の端末が同時に再起動する環境では、この処理が Control Plane の負荷を押し上げる。

ここで、パフォーマンスを極限まで引き出すためのインフラアーキテクトの視点を二つ提示しよう。

  • ハードウェアASICの活用: 最近のミドル〜ハイエンドスイッチでは、スヌーピング処理はASICでオフロードされる。show platform コマンド等で、パケット処理がCPUに回っていないか、PPS(Packet Per Second)の閾値を監視せよ。
  • TCPバッファとRTTの観点: 直接的な関係は薄いように見えるが、DHCPによるIP割り当ての遅延は、後の TCP 3-way handshake にまで影響する。特に DHCP ACK が遅延すると、端末側のアプリケーションがネットワーク接続を「未確立」と判断し、不要な SYN 再送が発生する。これはネットワーク全体のRTTを増大させる要因となる。

セキュリティの深淵:防御の多層化

DHCPスヌーピング単体では、攻撃者が MACアドレス を偽装すれば突破される可能性がある。だからこそ、我々はこれをトリガーとして、以下のセキュリティレイヤーを重ねる。

1. DAI (Dynamic ARP Inspection): DHCPスヌーピングのバインディングテーブルをARPの正当性検証に流用する。これにより、ARPポイズニングを根絶できる。
2. IP Source Guard (IPSG): バインディングテーブルにないIPアドレスからのパケットをハードウェアレベルで破棄する。これにより、IPスプーフィングによる通信妨害を封じる。

—

結びに:ネットワークは「性悪説」で設計せよ

ネットワークエンジニアにとって最大の敵は「悪意」ではなく「慢心」だ。「社内ネットワークだから安全だ」という甘えは、検知できない不正なDHCPサーバが引き起こすカオスを招く。

今回解説したDHCPスヌーピングは、L2という低レイヤーにおいて、パケットの「正当な出自」を証明する数少ない手段の一つだ。パケットの挙動を深く理解し、適切なレートリミットとデータベース管理を行うこと。その泥臭い積み重ねこそが、現代のエンタープライズネットワークを支える強固な防壁となる。

さあ、次はあなたのスイッチの show ip dhcp snooping binding を確認してみてほしい。そこに並ぶIPとMACのリストこそが、あなたのネットワークが守り抜いた「秩序」の証なのだから。

コメント

タイトルとURLをコピーしました