ネットワークエンジニアの世界へようこそ。今日は、ネットワークの「隠れた落とし穴」とも言える「ネイティブVLAN(Native VLAN)」についてお話ししましょう。
インフラエンジニアの現場では、「とりあえずデフォルト設定で動かしておこう」が一番の命取りになることがあります。特に、このネイティブVLANは、その仕組みを知らないと、思わぬセキュリティホールを自ら作ってしまう危険な奴なんです。
さあ、コーヒーでも飲みながら、一緒に紐解いていきましょう。
—
1. そもそも「VLAN」って何だっけ?
VLANを説明する時、よく「社内の部署ごとに部屋を分ける」という例えを使いますよね。経理部のパケットは経理部の部屋に、開発部のパケットは開発部の部屋に。スイッチという大きな建物の中で、論理的に壁を作って通信を隔離する技術です。
このとき、スイッチ同士を繋ぐ線を「トランクリンク」と呼びます。一つの線で複数の部署(VLAN)の通信をまとめて運ぶ、いわば「多重配送用の大動脈」です。
2. 「タグ」という名の荷札
トランクリンクを通る時、パケットには「タグ」という荷札がペタッと貼られます。「これはVLAN 10宛ての荷物ですよ」「これはVLAN 20宛てですよ」と、宛先を間違えないようにするためです。
ところが、歴史的な経緯や後方互換性のために、この「タグ」をあえて貼らないルールが存在します。これが「ネイティブVLAN」です。
郵便配達で例えると…
- タグ付きパケット: 「宛先:VLAN 10」と明記された、確実な宅配便。
- ネイティブVLAN(タグなし): 「宛先が書いていない郵便物」。受け取ったスイッチは、「お、これはネイティブVLAN宛てだな」と勝手に判断して処理します。
便利そうに聞こえますが、ここがセキュリティの弱点になるのです。
—
3. なぜネイティブVLANは「危ない」のか?(VLANホッピング)
攻撃者はこの「タグなし」という仕様を悪用します。「VLANホッピング(VLAN Hopping)」という手法がそれです。
攻撃者がパケットに「二重のタグ」を仕込むと、スイッチは外側のタグを剥がしたあと、中身を確認せずに別のVLANへパケットを転送してしまうことがあります。本来、別のVLANには届くはずのないパケットが、ネイティブVLANという「例外ルート」を通り抜けて、禁断の領域へ侵入してくるわけです。
まるで、宛先が書かれていない郵便物を利用して、手紙の検閲をすり抜けるようなものですね。怖いでしょう?
—
4. 現場でやるべき「鉄則」の設定
では、どうすればこのリスクを回避できるのでしょうか。答えはシンプルです。「ネイティブVLANを不用意に使わない」、そして「使わないダミーVLANに追いやっておく」ことです。
現場でよく使われる、安全なトランクポートの設定例を見てみましょう。
# スイッチのインターフェース設定(Cisco IOSの例)
interface GigabitEthernet0/1
description Trunk_to_Core_Switch
switchport mode trunk
# ネイティブVLANを、誰も使っていない番号(例: 999)に固定する
# これにより、攻撃者が意図的にタグなしパケットを送っても、
# どこにも繋がっていないVLAN 999に放り込まれるため被害を防げます
switchport trunk native vlan 999
# トランクを通すVLANを許可リストで絞る(セキュリティの基本!)
switchport trunk allowed vlan 10,20,30
ポイント解説
1. switchport trunk native vlan 999: 意図しない通信を受け取っても、通信先がない「死にVLAN」へ流すようにします。
2. switchport trunk allowed vlan: 必要なVLAN以外は通さないよう、ホワイトリスト方式でガードを固めます。
—
5. まとめ:プロのエンジニアへの第一歩
ネイティブVLANは、昔の古い機器との互換性を保つための「古き良き遺産」です。しかし、現代の高度なネットワーク構築においては、「デフォルトのまま放置しない」ことが何よりも大切です。
- タグなしパケットは、予期せぬ挙動の元凶。
- ネイティブVLANは必ず使用しないVLAN IDに変更する。
- 許可するVLANは最小限にする。
この3つを守るだけで、あなたのネットワークの堅牢性はグッと高まります。
教科書を読むだけでは分からない「なぜそうするのか」という理由。現場のトラブルは、往々にしてこうした「仕様の隙間」から生まれます。これからも一歩ずつ、プロフェッショナルな視点を養っていきましょう。
それでは、また次回の深淵な世界でお会いしましょう!
コメント