【入門編】 スタティックMACアドレスとセキュアMACアドレスの設定仕様 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

こんにちは!ネットワークの世界へようこそ。インフラエンジニアの主筆ライターとして、日夜パケットたちのドラマを追いかけている私です。

ネットワークの勉強を始めると、L2スイッチ(レイヤー2スイッチ)が「MACアドレスを覚えて、宛先のポートだけに荷物を届ける」という素晴らしい働きをしてくれることを知りますよね。スイッチは電源が入っている間、誰からともなく送られてくる荷物の差出人(MACアドレス)を自動で記憶し、まるで優秀な受付係のように「あ、この人のお部屋はポート3番ですね」と学習していきます。

しかし、現場のエンジニアとして現実世界を支えていると、この「自動学習」だけでは少し都合が悪い場面に直面します。
「いつも繋がっているオフィスのプリンターなのに、電源の入れ直しか何かで場所(ポート)が変わったら困るな…」
「セキュリティルームにあるPCのふりをして、全然関係ない怪しい端末がこっそりネットワークに参加してきたらどうしよう…」

そんな現場の悩みを鮮やかに解決してくれるのが、今回テーマにする「スタティックMACアドレス」と「セキュアMACアドレス」です。一歩ずつ、身近な例えから紐解いていきましょう!

—

1. 郵便配達とマンションの管理人さんに例えるMACアドレス学習

まずは、スイッチのMACアドレス学習が普段どう動いているかを、マンションの管理人さんに例えてみましょう。

通常のスイッチは、マンションの「自動オートロック&管理人さん」のようなものです。住民(PCやプリンター)がロビーを通るたびに、管理人さんが「お、A室の佐藤さんですね。顔を覚えましたよ」とノート(MACアドレス・テーブル)にメモしていきます。これがダイナミック学習です。このノートはとても便利ですが、しばらく住民が通らないと「引っ越したのかな?」と忘れてしまったり(エージングタイム)、最悪の場合、住民のフリをした見知らぬ訪問者が勝手にノートに名前を書かれてしまう隙があります。

ここで登場するのが、今回の主役たちです。

スタティックMACアドレス(完全な予約席)

管理人が最初から「A室には絶対に佐藤さんが住んでいます。他の人は一切通してはいけません」と、手動で頑なにノートに書き込んでおくのがスタティックMACアドレスです。勝手に書き換わることも、忘れることもありません。重要なサーバーやネットワークプリンターを繋ぐときに大活躍します。

セキュアMACアドレス(賢くて用心深いオートロック)

「自動で覚えるのは便利だけど、安全面も妥協したくない!」という欲張りな願いを叶えるのがセキュアMACアドレスです。スイッチのポートに「ここは最大2台までしかデバイスを覚えさせません。しかも、一度覚えたらもう忘れません(Sticky学習)」という鍵をかけます。普段使いの便利さと、ガチガチのセキュリティを両立する現代のインフラの優れものですね。

—

2. スタティックMACアドレスの設定仕様と実務での使いどころ

それでは、シスコシステムズ(Cisco)のCatalystスイッチを例に、具体的な設定を見ていきましょう。まずはスタティックMACアドレスの登録方法です。

「このスイッチのポート GigabitEthernet0/1 には、必ず aabb.cc00.1111 というMACアドレスを持つ基幹サーバーを繋ぐんだ!」とスイッチに叩き込むコマンドはこちらです。

enable
configure terminal

! 対象のインターフェースコンフィギュレーションモードへ移動
interface GigabitEthernet0/1
 switchport mode access

! スタティックMACアドレスの登録 (VLAN 10に所属するポートの場合)
! 構文: mac address-table static [MACアドレス] vlan [VLAN番号] interface [ポート番号]
mac address-table static aabb.cc00.1111 vlan 10 interface GigabitEthernet0/1

end
write memory

運用上の注意点

スタティックMACアドレスは非常に強固で確実ですが、「マニュアル運用の罠」に注意する必要があります。
もしサーバーが故障して、予備のサーバー(MACアドレスが違う)に交換したとします。その際、このスタティック設定を解除し忘れると、新しいサーバーは通信が一切できなくなってしまいます。「あれ?ハードウェアは壊れてないのに、なぜか繋がらないぞ…?」という現場のトラブルシューティングでは、この静的設定の存在を忘れていてハマることがよくあるので注意しましょう!

—

3. セキュアMACアドレス(Sticky機能)の優しさと実践

続いて、日々の運用負荷を劇的に下げつつセキュリティを向上させる「セキュアMACアドレス(ポートセキュリティ機能)」の設定です。

ここでは、Port Security という機能を使います。さらに便利な sticky(スティッキー)という仕組みを組み合わせると、スイッチが「最初に繋がった端末のMACアドレスを自動で見つけて、自分からコンフィグ(設定ファイル)に書き込んで記憶してくれる」ようになります。手動で長いMACアドレスを打ち込む必要がなくなるので、エンジニアの強い味方です。

実際のコンフィグレーションを見てみましょう。

enable
configure terminal

interface GigabitEthernet0/2
 switchport mode access
 
 ! 1. ポートセキュリティを有効化する
 switchport port-security
 
 ! 2. このポートに接続できる最大MACアドレス数を「1台」に制限する
 switchport port-security maximum 1
 
 ! 3. 接続された端末のMACアドレスを自動学習し、コンフィグに保存する(Sticky)
 switchport port-security mac-address sticky
 
 ! 4. 違反者(3台目を繋ごうとしたり、違うMACアドレスで侵入した端末)が出た時のアクション
 !    ここではポートをシャットダウン(err-disable)させる
 switchport port-security violation shutdown

end

この設定の何がすごいのか?

この設定を投入したあとに、社員が自分のPCを GigabitEthernet0/2 に繋ぐと、スイッチが勝手にそのPCのMACアドレスを検知し、裏側でスタティック設定と同じ状態に昇格させます。
もし、その社員が席を外している間に、悪意のある別の人間が自分のノートPCを持ち込んで同じケーブルに挿そうとしたらどうなるでしょうか?

スイッチは「おや、最大数の1台を超えているぞ!それに登録されていないMACアドレスだ!」と検知し、即座にそのポートを shutdown(通信断)の状態にします。不正侵入を水際でブロックしつつ、管理者は手動でMACアドレスを1台ずつ調べる手間から解放されるのです。

—

4. 現場で役立つトラブルシューティングの極意

最後に、これらのマックアドレス制御を入れた現場でよくある「やらかし」と、その対処法をこっそりお伝えします。

トラブル1:ポートが突然使えなくなった(Err-disabled状態)

セキュアMACアドレスの violation shutdown を設定している環境で、ユーザーがハブを勝手に持ち込んでプリンターとPCを同時に同じポートに挿したとします。すると、最大数(maximum 2 などにしていない限り)を超えるため、ポートは安全のために死んでしまいます。

確認コマンド:

show interfaces GigabitEthernet0/2

出力結果に err-disabled と表示されていたら、ポートセキュリティ違反によるシャットダウンです。

復旧手順:
原因となっている不正な接続を物理的に外したあと、スイッチ側で一度ポートを再起動(フラップ)させます。

configure terminal
interface GigabitEthernet0/2
 shutdown
 no shutdown
end

これで元通り通信が復活します。ユーザーには「タコ足配線や勝手なハブの持ち込みはNGですよ」と優しく教えてあげましょうね。

トラブル2:設定を消したのにMACアドレスが残る?

スタティックやStickyで覚えたMACアドレスは、設定(no mac address-table static... や no switchport port-security...)を消しても、一時的なメモリ(ダイナミックのキャッシュ領域)に残ることがあります。
そんなときは、慌てず騒がず、以下のコマンドでアドレステーブルを綺麗にリフレッシュしてあげましょう。

clear mac address-table dynamic

—

まとめ

いかがでしたでしょうか?
今回は、ネットワークの基礎を支える「スタティックMACアドレス」と「セキュアMACアドレス」について、身近な例えを交えながら解説しました。

  • スタティックMACアドレスは、重要機器のための「完全予約制の指定席」。確実だけど変更時のメンテンスが必要。
  • セキュアMACアドレス(Sticky)は、自動学習の便利さと鉄壁のセキュリティを掛け合わせた「賢いオートロック」。

一見すると難しそうなコマンドも、裏側でパケットとスイッチがどんな会話をしているのかをイメージできれば、怖くありません。ぜひ、実機やシミュレータで手を動かしながら、ネットワークの挙動を楽しんでみてくださいね。それでは、また次回のインフラ探訪でお会いしましょう!

コメント

タイトルとURLをコピーしました