【入門編】 ネイティブVLAN二重タギング攻撃(VLAN Hopping)の脅威と対策 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

ネットワークの「裏口」を塞げ!VLAN Hopping(二重タギング攻撃)の脅威とその対策

こんにちは!ネットワークエンジニアの道へようこそ。

皆さんは、オフィスのネットワークで「VLAN」という言葉を耳にしたことはありますか?大きな会社で、部署ごとに通信を分けるための技術ですね。実はこのVLANには、ちょっとした「悪魔の誘惑」とも言えるセキュリティの穴が存在します。

今回は、ネットワークの深淵を覗く第一歩として、VLAN Hopping(二重タギング攻撃)という、少しずる賢い攻撃手法について紐解いていきましょう。

—

1. そもそもVLANってなんだっけ?郵便配達で例えてみる

VLAN(Virtual LAN)を理解するために、一つの大きなマンションを想像してみてください。

通常、同じマンションの住民は廊下で自由にすれ違えますよね。でも、セキュリティのために「A棟の住民はB棟に入れないようにしよう」と仕切りを作ること。これがVLANです。

各部屋(ポート)には「A棟行き」というタグが貼られ、郵便屋さんはそのタグを見て配達先を決めます。ここで重要なのが「ネイティブVLAN」という仕組みです。これは、「あえてタグを貼らなくても、ここを通ればA棟だよ」という、いわば「タグなしの特例ルート」のことなんです。

—

2. 攻撃の手口:二重タギングのトリック

さて、ここからが本題です。攻撃者はこの「タグなしの特例ルート」を逆手に取ります。彼らは、自分の手紙に「偽のタグ」を二重に貼るという小細工をします。

1. 一枚目のタグ(外側): ネイティブVLAN(特例ルート)を指定して、スイッチを通過させる。
2. スイッチの挙動: 「お、これはタグなしの特例ルート宛てだな」と判断し、外側のタグを剥がして中を確認する。
3. 二枚目のタグ(内側): 剥がされた中から、本来入ってはいけない「B棟」のタグが出てくる!
4. 結果: スイッチは「あ、これはB棟行きだったんだ」と勘違いし、本来アクセス権のないB棟へパケットを転送してしまう。

これが、VLAN Hoppingの正体です。郵便屋さんが、剥がした封筒の中から別の宛先を見つけて、意図しない場所へ配達してしまうようなものですね。

—

3. なぜこれが脅威なの?

もしあなたが管理するネットワークでこれが成功してしまうと、本来隔離されているはずの「社内LAN」と「ゲストWi-Fi」が繋がってしまったり、重要サーバーに不正アクセスされたりするリスクがあります。

特に、「ネイティブVLANをデフォルト設定(VLAN 1)のまま運用している」環境は非常に危険です。デフォルトは誰もが知っている設定なので、攻撃者にとって格好の的だからです。

—

4. 今日からできる「鉄壁」の防御策

では、どうやってこの攻撃を防げばいいのでしょうか?インフラエンジニアとして、次の3つのポイントを必ず押さえておきましょう。

① ネイティブVLANを「未使用のVLAN」に変更する

デフォルトの VLAN 1 をネイティブVLANとして使い続けるのはやめましょう。誰も使っていない適当な番号(例:999など)を割り当てて、隔離するのが鉄則です。

② スイッチのポートを「固定」する

ポートが「スイッチ同士をつなぐポート(トランク)」なのか「PCをつなぐポート(アクセス)」なのかを、スイッチにしっかり教えてあげましょう。曖昧な状態(オートネゴシエーション)を狙われる隙を減らします。

③ 実務で使う設定サンプル

Cisco機器を例に、安全なトランクポートの設定を見てみましょう。

# インターフェース設定モードへ
interface GigabitEthernet0/1
  # ポートをトランク(幹線)に固定する
  switchport mode trunk
  
  # ネイティブVLANをデフォルトの1から、未使用の999へ変更する
  switchport trunk native vlan 999
  
  # 通過してもいいVLANを限定する(不要なVLANを通さないのがコツ!)
  switchport trunk allowed vlan 10,20

—

最後に:ネットワークは「性悪説」で考えよう

「まあ、うちのネットワークは大丈夫だろう」という慢心が一番の敵です。

ネットワーク構築の現場では、「設定は意図的に、かつ厳格に」行うのがプロの流儀です。今回紹介した native vlan の変更は、ほんの数行の設定ですが、これだけでネットワークのセキュリティレベルは格段に上がります。

パケットは嘘をつきません。スイッチがどう判断し、どこへ転送するか。その挙動を想像できるようになれば、あなたはもう一人前のエンジニアです。

また次回の記事で、ネットワークの深淵を一緒に探検しましょう!質問があれば、いつでもコメントしてくださいね。

コメント

タイトルとURLをコピーしました