ネットワークの「裏口」を塞げ!VLAN Hopping(二重タギング攻撃)の脅威とその対策
こんにちは!ネットワークエンジニアの道へようこそ。
皆さんは、オフィスのネットワークで「VLAN」という言葉を耳にしたことはありますか?大きな会社で、部署ごとに通信を分けるための技術ですね。実はこのVLANには、ちょっとした「悪魔の誘惑」とも言えるセキュリティの穴が存在します。
今回は、ネットワークの深淵を覗く第一歩として、VLAN Hopping(二重タギング攻撃)という、少しずる賢い攻撃手法について紐解いていきましょう。
—
1. そもそもVLANってなんだっけ?郵便配達で例えてみる
VLAN(Virtual LAN)を理解するために、一つの大きなマンションを想像してみてください。
通常、同じマンションの住民は廊下で自由にすれ違えますよね。でも、セキュリティのために「A棟の住民はB棟に入れないようにしよう」と仕切りを作ること。これがVLANです。
各部屋(ポート)には「A棟行き」というタグが貼られ、郵便屋さんはそのタグを見て配達先を決めます。ここで重要なのが「ネイティブVLAN」という仕組みです。これは、「あえてタグを貼らなくても、ここを通ればA棟だよ」という、いわば「タグなしの特例ルート」のことなんです。
—
2. 攻撃の手口:二重タギングのトリック
さて、ここからが本題です。攻撃者はこの「タグなしの特例ルート」を逆手に取ります。彼らは、自分の手紙に「偽のタグ」を二重に貼るという小細工をします。
1. 一枚目のタグ(外側): ネイティブVLAN(特例ルート)を指定して、スイッチを通過させる。
2. スイッチの挙動: 「お、これはタグなしの特例ルート宛てだな」と判断し、外側のタグを剥がして中を確認する。
3. 二枚目のタグ(内側): 剥がされた中から、本来入ってはいけない「B棟」のタグが出てくる!
4. 結果: スイッチは「あ、これはB棟行きだったんだ」と勘違いし、本来アクセス権のないB棟へパケットを転送してしまう。
これが、VLAN Hoppingの正体です。郵便屋さんが、剥がした封筒の中から別の宛先を見つけて、意図しない場所へ配達してしまうようなものですね。
—
3. なぜこれが脅威なの?
もしあなたが管理するネットワークでこれが成功してしまうと、本来隔離されているはずの「社内LAN」と「ゲストWi-Fi」が繋がってしまったり、重要サーバーに不正アクセスされたりするリスクがあります。
特に、「ネイティブVLANをデフォルト設定(VLAN 1)のまま運用している」環境は非常に危険です。デフォルトは誰もが知っている設定なので、攻撃者にとって格好の的だからです。
—
4. 今日からできる「鉄壁」の防御策
では、どうやってこの攻撃を防げばいいのでしょうか?インフラエンジニアとして、次の3つのポイントを必ず押さえておきましょう。
① ネイティブVLANを「未使用のVLAN」に変更する
デフォルトの VLAN 1 をネイティブVLANとして使い続けるのはやめましょう。誰も使っていない適当な番号(例:999など)を割り当てて、隔離するのが鉄則です。
② スイッチのポートを「固定」する
ポートが「スイッチ同士をつなぐポート(トランク)」なのか「PCをつなぐポート(アクセス)」なのかを、スイッチにしっかり教えてあげましょう。曖昧な状態(オートネゴシエーション)を狙われる隙を減らします。
③ 実務で使う設定サンプル
Cisco機器を例に、安全なトランクポートの設定を見てみましょう。
# インターフェース設定モードへ
interface GigabitEthernet0/1
# ポートをトランク(幹線)に固定する
switchport mode trunk
# ネイティブVLANをデフォルトの1から、未使用の999へ変更する
switchport trunk native vlan 999
# 通過してもいいVLANを限定する(不要なVLANを通さないのがコツ!)
switchport trunk allowed vlan 10,20
—
最後に:ネットワークは「性悪説」で考えよう
「まあ、うちのネットワークは大丈夫だろう」という慢心が一番の敵です。
ネットワーク構築の現場では、「設定は意図的に、かつ厳格に」行うのがプロの流儀です。今回紹介した native vlan の変更は、ほんの数行の設定ですが、これだけでネットワークのセキュリティレベルは格段に上がります。
パケットは嘘をつきません。スイッチがどう判断し、どこへ転送するか。その挙動を想像できるようになれば、あなたはもう一人前のエンジニアです。
また次回の記事で、ネットワークの深淵を一緒に探検しましょう!質問があれば、いつでもコメントしてくださいね。
コメント