ネットワークの「住民票」を自動作成せよ!DHCPスヌーピングで実現する鉄壁のセキュリティ
こんにちは!ネットワークエンジニアとして日々パケットの海を泳いでいるライターです。
ネットワークの世界に足を踏み入れると、まず最初に覚えるのが「IPアドレス」や「MACアドレス」ですよね。でも、現場で運用を始めるとこんな疑問が湧いてきませんか?
「このIPアドレスを使っているのは、物理的にどのケーブルの先にいる誰なんだ?」
今日は、そんなネットワーク管理者の悩みを一瞬で解決し、さらにセキュリティの要にもなる「DHCPスヌーピング(DHCP Snooping)」という技術について、一緒に紐解いていきましょう。
—
1. DHCPスヌーピングは「敏腕な管理人さん」
まずは、DHCPのおさらいから。PCがネットワークに参加するとき、DHCPサーバーから「君は今日からこのIPアドレスを使っていいよ」と割り当てを受けます。
DHCPスヌーピングは、スイッチがこのやり取りを「横でじっと観察している管理人さん」の役割を果たす仕組みです。ただ見ているだけではありません。やり取りの内容をすべてメモして、「DHCPスヌーピングバインディングデータベース」という帳簿を作ります。
この帳簿には、以下の「住民票」が記録されます。
- MACアドレス: PCの固有ID
- IPアドレス: 割り当てられた住所
- リース時間: この住所にいつまで住んでいいか
- VLAN: どのネットワーク区画か
- インターフェース: スイッチのどのポートに繋がっているか
これさえあれば、「怪しいIPアドレスを使っている奴は、どのポートの端末だ!」と即座に特定できるわけです。
—
2. なぜ「帳簿(バインディングデータベース)」が必要なのか?
もし、悪意のある誰かが「私はDHCPサーバーです!」と偽って、社内ネットワークにデタラメなIPアドレスを配り始めたらどうなるでしょうか?(これをDHCPスプーフィングと呼びます)。通信は乗っ取られ、ネットワークは混乱の極みです。
DHCPスヌーピングを有効にすると、スイッチは以下のルールでネットワークを守ります。
1. 信頼できないポート(一般PCが繋がる場所)からのDHCPサーバーの返答はすべて破棄する。
2. 信頼できるポート(本物のDHCPサーバーが繋がる場所)からの通信だけを許可する。
こうして、本物のサーバーだけがIPを配る健全なネットワークが維持されます。
—
3. 実践!スイッチで設定してみよう
それでは、実際にスイッチ(ここではCisco Catalystを想定)でこの機能を有効にする手順を見てみましょう。設定は非常にシンプルです。
ステップ1: スヌーピングの有効化
まずはスイッチ全体で機能をONにし、対象のVLANを指定します。
# グローバル設定モードへ
Switch(config)# ip dhcp snooping
# VLAN 10に対してスヌーピングを有効化
Switch(config)# ip dhcp snooping vlan 10
ステップ2: サーバーが繋がるポートを「信頼」する
ここが重要です。本物のDHCPサーバーが繋がっているポートだけは、「こいつは信頼できるよ」と明示します。
# 対象のインターフェースへ移動
Switch(config)# interface GigabitEthernet 0/1
# 信頼できるポートとして設定
Switch(config-if)# ip dhcp snooping trust
ステップ3: 帳簿を確認してみる
設定が完了してPCが接続されると、スイッチはせっせと帳簿を作成します。以下のコマンドでその内容を確認できます。
# データベースの中身を確認
Switch# show ip dhcp snooping binding
# 表示例:
# MacAddress IpAddress Lease(sec) Type VLAN Interface
# 00:11:22:33:44:55 192.168.10.5 86400 dhcp-snooping 10 Gi0/5
—
4. 応用編:この「帳簿」が最強の武器になる
このバインディングデータベース、単なるログではありません。実は他のセキュリティ機能と連携することで、真価を発揮します。
- DAI (Dynamic ARP Inspection):
「IPアドレスとMACアドレスの組み合わせが正しいか」を帳簿と照合し、なりすまし通信を遮断します。
- IP Source Guard:
帳簿に載っていないIPアドレスからの通信を、そのポートで一切受け付けないようにします。
例えるなら、「警備員が名簿と顔写真を照らし合わせて、登録されていない人物の入場を完全にブロックする」ようなものです。
—
最後に:一歩ずつ理解を深めよう
最初は「難しそうだな…」と感じるかもしれませんが、DHCPスヌーピングの本質は「通信の観察」と「正当な情報の記録」、そして「嘘つきを排除すること」の3点に集約されます。
現場でトラブルが起きたとき、show ip dhcp snooping binding を打てば、物理層(ケーブル)と論理層(IP)を繋ぐ手がかりが必ず見つかります。この「帳簿」の力を知っているだけで、トラブルシューティングのスピードは劇的に上がりますよ!
これからもネットワークの奥深い世界を、一緒に楽しみながら学んでいきましょうね。それでは、また次回の記事でお会いしましょう!
コメント