【入門編】 ネットワーク自動隔離技術:NAC(Network Access Control)による未認可・感染端末の検疫とネットワーク遮断 – サイバーセキュリティとプライバシー保護実践ガイド

こんにちは!ネットワークセキュリティの世界へようこそ。インフラやネットワークの勉強を始めたばかりの頃って、専門用語の壁にぶつかって「ううっ…」と頭を抱えてしまいますよね。でも、大丈夫です!一歩ずつ、身近な例えから紐解いていけば必ず理解できます。

今回は、現代の企業ネットワークを守るための超重要技術「NAC(Network Access Control)」、そしてその真骨頂である「ネットワーク自動隔離技術」について、ガッツリ解説していきますね。

—

1. オフィスビルに例えるネットワークセキュリティ

まずは、私たちが普段働いているオフィスビルを想像してみてください。

ビルには正面玄関があり、受付で社員証を見せたり、ゲスト用のパスをもらったりして中に入りますよね。もし、社員証を持たない不審者が勝手にフロアに入り込んできたらどうでしょう?警備員さんがすぐに駆けつけて、別の部屋へ連れて行きますよね。

企業のネットワークもこれとまったく同じなんです。

  • 社員や総務が認めた安全なPC = 正しい社員証を持った人
  • 知らないうちにマルウェアに感染してしまったPC = 持ち主は同じだけど、急に暴れ出した危険人物

ネットワークの世界では、一度社内LANにつながってしまえば、どこへでも自由に行き来できてしまう「性善説」のセキュリティはもう通用しません。「誰も信用しない(ゼロトラスト)」を前提に、怪しい動きをする端末を秒速で隔離する仕組みが必要になります。それが今回主役となるNAC(Network Access Control)です。

—

2. マルウェア感染端末の「秒速隔離」はどう行われるのか?

では、社内のPCがランサムウェアに感染し、身代金要求のファイルをバラ撒き始めたとしましょう。SOC(セキュリティオペレーションセンター)の監視画面が真っ赤に染まります。「おい、営業部の〇〇さんのPCから変な通信が出ているぞ!」と。

昔なら、インフラ担当者が走っていって、そのPCのLANケーブルを物理的に引っこ抜いていました。でも、夜中だったら? 担当者がリモートワーク中だったら? 間に合いませんよね。被害は社内全体に一瞬で広がってしまいます。

ここで活躍するのがNACによる動的な隔離(検疫)です。大まかな流れはこうです。

1. 検知: EDR(Endpoint Detection and Response)や不正侵入検知システムが、PCの異常な挙動(不審な暗号化プロセスなど)をキャッチ。
2. 通報: 「このMACアドレスを持つPCが危ない!」という情報が、NACサーバーにAPI経由で瞬時に飛ぶ。
3. 遮断: NACサーバーがネットワーク機器(スイッチやルーター)に命令を出し、「このPCをつないでいるポートのVLANを、外界から完全に切り離された『隔離用VLAN』に強制変更する!」

郵便配達に例えるなら、宛先不明や感染の疑いがある手紙を見つけた瞬間、郵便局の仕分けロボットが、その手紙を自動的に「調査用の真っ暗な小部屋」へ放り込むようなものです。他の安全な手紙には一切影響を与えません。

—

3. 実践!スイッチとNACの連携設定を見てみよう

「理屈は分かったけど、実際にネットワーク機器はどう設定するの?」気になりますよね。
ここでは、Cisco製のスイッチを例に、怪しい端末を動的に別VLAN(隔離用VLAN)へ放り込むためのイメージを掴んでみましょう。

実際の現場では、RADIUSサーバー(IEEE 802.1XやMAC Authentication Bypass)と連携して動的なVLAN割り当てを行います。今回は、NACからの指示を受けてスイッチが動く仕組みをシンプルなイメージで見てみます。

[感染端末] ---(接続)---> [スイッチ(Port Gi0/1)] 
                             ^
                             | (API / SNMP / CoA で動的に変更指示)
                         [NACサーバー]

設定例:ダイナミックVLANとACLのイメージ(Cisco IOS風)

普段は安全な社内VLAN(VLAN 10)にいる端末を、いざという時に隔離VLAN(VLAN 999)へ移動させる設定のイメージです。

! 通常、社内ネットワーク用のVLAN 10 が割り当てられているポート
interface GigabitEthernet0/1
 description 営業部 鈴木さんの端末用ポート
 switchport mode access
 switchport access vlan 10
 spanning-tree portfast
!
! 【もし感染を検知したら!】
! NACサーバーからの動的変更コマンド(CoA: Change of Authorization)により、
! 瞬時にアクセスVLANが「隔離用(VLAN 999)」に書き換わります。
!
interface GigabitEthernet0/1
 switchport access vlan 999
 description 【警報】マルウェア感染疑いにより自動隔離中

隔離用VLAN(VLAN 999)で行うべき設定

隔離された端末は、社内のファイルサーバーや他のPCとは一切通信できません。ただし、情報システム部が「駆除(リカバリ)」するための最低限の通信だけは許可する必要があります。

! 隔離用VLANのインターフェース設定
interface Vlan999
 description 感染端末検疫・隔離エリア
 ip address 192.168.99.1 255.255.255.0
 ip access-group ISOLATED-PC-IN in
!
! アクセス制御リスト(ACL)の定義
! 「社内ネットワークへのアクセスはすべて禁止!ただし検疫サーバーへの通信だけは許可」
ip access-list extended ISOLATED-PC-IN
 permit ip host 192.168.99.100 host 10.0.50.10 eq 443 comment "社内EDR/パッチサーバーへの通信のみ許可"
 deny   ip any 10.0.0.0 0.255.255.255     comment "他の社内ネットワークへのアクセスはすべて遮断"
 permit ip any any                        comment "インターネット経由の最低限の修復は許可する場合も"

このように、ネットワークの「出口」や「所属する部屋(VLAN)」をプログラムやシステム連携で瞬時に変えることで、被害の拡大を最小限に食い止めることができるのです。

—

4. 現場で直面する「NAC運用のリアルな課題」

ここまで聞くと、「NACって魔法の杖みたいに素晴らしいじゃん!今すぐ導入しよう!」と思われるかもしれませんが、ベテランエンジニアとして現場のリアルもお伝えしておかなければなりません。

実は、NACや自動隔離の導入には、次のような「泥臭い壁」が存在します。

1. 誤検知(False Positive)の恐怖

  • 「新人が開発テストで変なプログラムを動かしたら、セキュリティソフトが誤検知してしまい、社長のPCが突然ネットワークから強制隔離された…!」なんて笑えないトラブルが起きることがあります。自動隔離を有効にする前段階では、必ず「検知のみ(アラート通知)」モードで運用し、誤検知の傾向を掴むチューニング期間が不可欠です。

2. IoTデバイスやプリンターの存在

  • WindowsやMacのPCならEDRやNACエージェントを入れられますが、オフィスの天井にあるネットワークカメラや、給湯室のスマート冷蔵庫、古いプリンターなどはエージェントを入れられません。「MACアドレス認証」などで上手に識別しないと、社内の重要デバイスが勝手に隔離されて業務がストップしてしまいます。

—

5. おわりに:ゼロトラスト時代のネットワーク設計へ

今回は、NACによるネットワーク自動隔離技術について、オフィスビルの例えや設定のイメージを交えて解説しました。

「ネットワークにつないだら、そこは安全な場所」という時代は終わりを告げました。これからのインフラエンジニアに求められるのは、「いつどこで端末が感染してもおかしくない。だからこそ、怪しい動きをしたらネットワーク側で即座に包囲・隔離する」というレジリエンス(回復力)の高い設計思想です。

最初は難しく感じるかもしれませんが、パケットの流れやセキュリティの仕組みを一つずつ紐解いていけば、必ず面白いと感じられる瞬間がやってきます。

一緒に、安全で強靭なネットワークインフラを作っていきましょう!それではまた次の記事でお会いしましょう!

コメント

タイトルとURLをコピーしました