【入門編】 ICMPプロトコルの役割とタイプ・コード – ネットワーク基礎とWebセキュリティ実践ガイド

ネットワークの「迷子通知」を受け取ろう!ICMPという名の親切な郵便配達員

ネットワークの世界へようこそ!エンジニアの第一歩を踏み出した皆さん、日々の通信がどう行われているか想像したことはありますか?

Webサイトを見るとき、私たちは「パケット」という小さな手紙を目的地へ送っています。でも、この広大なインターネットの世界、時には手紙が届かなかったり、宛先不明になったりすることもありますよね。

そんなとき、誰が「届かなかったよ!」と教えてくれるのでしょうか?実は、ネットワーク層の裏方として働くICMP(Internet Control Message Protocol)というプロトコルが、その重要な役割を担っているんです。今日は、このICMPを「郵便局の仕組み」に例えて、楽しく紐解いていきましょう。

—

ICMPは「ネットワークの困った!」を伝えるメッセンジャー

ICMPは、一言でいえば「ネットワークの診断・報告係」です。IPプロトコルそのものには「届かなかったらエラーを伝える」という機能がありません。そこで、通信がうまくいかなかったときに、「なぜ届かなかったのか?」を教えてくれるのがICMPの仕事です。

身近な例で考えてみましょう。あなたが友人に手紙を出したとします。でも、その住所が架空のものだったら?郵便局員さんが「この住所は存在しませんよ」と、わざわざ返信をくれますよね。ICMPは、まさにその「返信をくれる郵便局員さん」なんです。

—

代表的な「通知」を見てみよう:TypeとCode

ICMPには、状況を伝えるための「Type(種類)」と、より詳細な理由を示す「Code(詳細コード)」という番号が割り当てられています。すべてを覚える必要はありませんが、現場で頻出する代表的なものを整理してみましょう。

1. Type 3:Destination Unreachable(宛先不明)

「手紙を送ったけど、届け先が見つかりません!」というエラーです。

  • Code 0(Network Unreachable): ネットワークそのものが繋がっていない。
  • Code 1(Host Unreachable): ネットワークまでは行けたけど、その先のサーバーが見つからない。

2. Type 11:Time Exceeded(時間切れ)

これは「迷子」の通知です。パケットには「TTL(生存期間)」という寿命があり、ルーターを越えるたびにカウントが減っていきます。これが0になると「このパケットは永遠に迷子になる可能性が高い」と判断され、ルーターが破棄して送信元に「時間切れですよ」と教えてくれます。

—

現場でどう使う?「ping」と「traceroute」の魔法

私たちが日々の業務でICMPと対話する最も一般的なツールが ping と traceroute です。これらはまさにICMPの仕組みをフル活用しています。

pingを打って疎通確認

ping は、相手に「起きてますかー?」と声をかけ(Echo Request)、相手が「起きてますよ!」と返す(Echo Reply)仕組みです。

# 8.8.8.8(GoogleのDNS)に生存確認を送ります
ping 8.8.8.8

もしここで「Request timed out(タイムアウト)」と出れば、Type 11やType 3の可能性があると直感的に判断できるわけです。

tracerouteで経路を追跡

「どこで止まっているのか?」を特定したいときは traceroute(Windowsでは tracert)を使います。

# 通信経路を可視化します
traceroute google.com

これは、あえてTTLの値を「1」「2」「3」…と少しずつ増やしながらパケットを送り、各ルーターから返ってくる「Type 11(時間切れ)」のメッセージを拾い集めることで、地図を描いているのです。まさに、ネットワークの迷宮を探索する冒険ですね!

—

セキュリティの現場から:ICMPをどう扱うべき?

ここまで聞くと「ICMPは良いやつだ!」と思えますよね。でも、セキュリティの世界では少し慎重になります。

なぜなら、攻撃者が ping を乱発してサーバーの存在を調べたり、悪意のあるパケットでネットワークを混乱させたりする可能性があるからです。そのため、境界防御のファイアウォールでは、以下のような設定を行うのが一般的です。

  • 内部からの出力: 許可する(トラブルシューティングのため)。
  • 外部からの入力: 原則として「拒否(Drop)」する。ただし、必要な通信診断のために最小限だけ許可する。

Linux (iptables) での制限例

# 全てのICMP入力を拒否する(基本設定)
iptables -A INPUT -p icmp --icmp-type echo-request -j DROP

# ただし、特定の管理用IPからのpingだけは許可する
iptables -A INPUT -p icmp -s 192.168.1.100 --icmp-type echo-request -j ACCEPT

—

まとめ:ネットワークの健康診断を楽しもう

ICMPは、パケットという名の旅人が迷わないように、あるいは迷ったときに帰路を教えてくれる、とても親切なガイド役です。

  • Type 3 は「宛先間違い」の通知。
  • Type 11 は「寿命が尽きた」ことの通知。

これらを理解していると、Webサイトが繋がらないとき、単に「故障だ!」と騒ぐのではなく、「どの地点でどんなエラーが起きているのか?」を冷静に切り分けられるようになります。

インフラエンジニアへの道は、こうした小さなパケットの対話に耳を澄ませることから始まります。ぜひ皆さんも、自分のPCから ping や traceroute を実行して、ネットワークの裏側で何が起きているのかを覗いてみてくださいね!

次回の記事では、このICMPとセットで語られることが多い「ARP(アドレス解決プロトコル)」の世界へご案内します。それでは、また!

コメント

タイトルとURLをコピーしました