【入門編】 ダイナミックARPインスペクション(DAI)の仕組みとDHCPスヌーピングデータベース連携 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

こんにちは!ネットワークの世界へようこそ。インフラエンジニアの主筆ライターとして、日夜パケットたちのドラマを見つめている私です。

ネットワークの勉強をしていると、なんだか強そうな英語の並びに出会いますよね。「ダイナミックARPインスペクション(DAI)」や「DHCPスヌーピング」……。名前を聞くだけで、そっとブラウザを閉じたくなる衝動に駆られるかもしれません。

でも、安心してください!今回は、この難解そうなセキュリティ機能たちの正体を、私たちの身の回りにある「郵便配達の仕組み」に例えて、一歩ずつ優しく紐解いていきたいと思います。ネットワーク初心者の方でも、読み終わる頃には「そういうことか!」とスッキリ腑に落ちるはずですよ。それでは、さっそくパケットたちの世界へ出発しましょう!

—

1. ARP(アープ)という「便利な郵便配達員」の裏の顔

まずは、ネットワークの基本である「ARP(Address Resolution Protocol)」のお話から始めましょう。

私たちのパソコンやスマホは、ネットワーク上で通信するときに「IPアドレス(宛先)」を使いますよね。でも、スイッチやケーブルといった実際のハードウェア(L2スイッチ)が理解できるのは、IPアドレスではなく「MACアドレス」という固有の住所です。

「あのさ、192.168.1.10ってIPアドレスを使っている人、MACアドレスは何番?」

と、ネットワーク全体に向けて大声で叫び、該当する本人が「はい!私のMACアドレスはXX:XX…です!」と手を挙げる。このやり取りをARPと呼びます。例えるなら、「〇〇町の△番地に住んでいる人、お名前は何て言いますか?」と町中に大きな声で尋ねる郵便配達員のようなものです。

非常に便利でなくてはならない仕組みなのですが、ここには大きなセキュリティの弱点がありました。

嘘つきな隣人に気をつけろ!(ARPスプーフィング)

もし、あなたが平和に暮らしているところに、悪意を持った「嘘つきな隣人(攻撃者の端末)」がやってきたらどうなるでしょうか?

通信相手が「192.168.1.1(ルーター)」のMACアドレスを尋ねたとき、攻撃者がすかさず、こう叫びます。

「はい!ルーターさんのIPアドレス(192.168.1.1)のMACアドレスは、この私(攻撃者)のものですよ!」

これを「ARPスプーフィング(なりすまし)」と呼びます。郵便配達員(被害者の端末)は、それが嘘だとは露ほども思わず、大切な手紙(通信データ)をすべて嘘つきの家に配達してしまいます。結果として、通信内容が盗み見られたり、勝手に改ざんされたりする「中間者攻撃(MITM)」に繋がってしまうのです。怖いですよね。

—

2. そこで登場するのが「DHCPスヌーピング」という身元確認帳

この嘘つきな隣人の横暴を防ぐために、ネットワークの守衛さん(スイッチ)に強力なデータベースを持たせよう!というのが「DHCPスヌーピング」です。

オフィスや自宅のネットワークでは、通常、PCがネットワークに参加するときに「DHCPサーバー」から自動的にIPアドレスを割り当ててもらいますよね。このとき、スイッチは「お、このPC(MACアドレス: AA:BB…)には、IPアドレス『192.168.1.50』を貸し出したぞ」というメモをこっそり控えます。

このメモの束を「DHCPスヌーピング・データベース(バインディングテーブル)」と呼びます。いわば、「誰がどの正当な住所(IP)と身分証(MAC)を持っているか」を完全に把握した住民台帳です。

—

3. 台帳と突き合わせる!ダイナミックARPインスペクション(DAI)の仕組み

前置きが長くなりましたが、今回の主役である「ダイナミックARPインスペクション(DAI)」の出番です。

DAIは、スイッチを流れるすべての「ARPのやり取り(お名前確認の声)」をキャッチし、先ほど紹介したDHCPスヌーピングの住民台帳と照らし合わせる機能です。

スイッチの動きを、建物の入り口に立つ厳重な警備員に例えてみましょう。

1. 端末から「〇〇のIPの人は誰ですか?」というARPパケットが流れてくる。
2. 警備員(DAI)がパケットを一旦ストップさせる。
3. パケットに書かれている「発信元IPアドレス」と「発信元MACアドレス」を取り出す。
4. 「DHCPスヌーピングの台帳」をめくり、その組み合わせが正しいかチェックする!
5. 台帳通りなら、そのままネットワークへ通す。もし台帳に載っていない嘘の組み合わせ(スプーフィング)だったら、即座にそのパケットをゴミ箱行き(破棄)にし、ログに警告を残す。

見事な連携プレーですよね。DHCPスヌーピングという「台帳」があってこそ、DAIという「検問」が正確に機能するというわけです。

—

4. 実務で設定してみよう!Cisco機器でのDAI実装サンプル

それでは、インフラエンジニアの現場を少しだけ覗いてみましょう。CiscoのCatalystスイッチを例に、DHCPスヌーピングとDAIを組み合わせた設定の一例をご紹介します。

設定のステップは、大きく分けて以下の3つです。
1. DHCPスヌーピングを有効にして、信頼できるアップリンク(ルーター側)ポートを指定する。
2. VLANごとにDAIを有効にする。
3. 接続する端末側のポートをDAIの検査対象にする。

実際のCisco IOSコマンドを見ていきましょう。

! --- ステップ1: DHCPスヌーピングの全体有効化とVLAN指定 ---
ip dhcp snooping
ip dhcp snooping vlan 10

! 信頼できるポート(上流のDHCPサーバーやルーターに繋がるポート)を設定
! ※ここを通る通信は住民台帳のチェックを厳しくしすぎないようにします
interface GigabitEthernet0/1
 description === Uplink to Core Router / DHCP Server ===
 ip dhcp snooping trust

! --- ステップ2: DAI(ダイナミックARPインスペクション)の有効化 ---
! VLAN 10 に対してDAIを有効にします
ip arp inspection vlan 10

! --- ステップ3: エンドユーザー側ポートの設定 ---
! ユーザーが接続するアクセスポート側では、ARPのレートリミット(単位時間あたりのパケット数制限)を
! かけて、故意に大量のARPを送りつけるDoS攻撃(ARPフラッディング)からも身を守ります
interface Range GigabitEthernet0/2 - 24
 description === Access Ports for End-User PCs ===
 ip arp inspection limit rate 15

設定のポイント

  • ip dhcp snooping trust: これを設定し忘れると、正規のDHCPサーバーからの応答まで怪しまれてブロックされてしまうので注意してください。「ここは信頼できる道ですよ」と教える非常に重要な設定です。
  • ip arp inspection limit rate: 攻撃者が不正なARPパケットを大量に送りつけてネットワークを麻痺させる「ARPフラッディング」対策として、レートリミットをかけるのが実務の現場ではお約束となっています。

—

まとめ

今回は、ダイナミックARPインスペクション(DAI)とDHCPスヌーピングの連携について、郵便配達や住民台帳の例えを交えながら解説しました。

  • DHCPスヌーピング:「誰がどのIPとMACを使っているか」の正しい住民台帳を作る。
  • DAI:流れてきたARP(お名前確認)が、その住民台帳と一致しているかチェックして嘘つきをブロックする。

この2つがタッグを組むことで、ローカルネットワークの安全はしっかりと守られています。普段何気なく使っている社内ネットワークやWi-Fiも、こうした地道な「身元確認の仕組み」に支えられていると思うと、パケットの動きを見る目が少し変わってきますよね。

それでは、また次回のネットワーク探訪でお会いしましょう!インフラエンジニアの皆さん、日々の構築・運用お疲れ様です!

コメント

タイトルとURLをコピーしました