【実務・中級編】 スタティックMACアドレスとセキュアMACアドレスの設定仕様 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

こんにちは、ネットワークの世界の奥深さに魅せられたインフラアーキテクトの私です。

これまで数々の現場で、原因不明のネットワーク障害や、セキュリティ監査の直前で冷や汗をかくインシデントに立ち会ってきました。その中でも、L2スイッチの心臓部である「MACアドレス学習」にまつわるトラブルは、地味ながらシステム全体を麻痺させる破壊力を持っています。

「なぜか特定端末だけ通信できない」「不正なPCが社内LANに繋がれていた」——こうした現場の悲劇を防ぐための切り札が、スタティックMACアドレスとセキュアMACアドレスです。

今回は、教科書の斜め上を行く「実務で本当に使える知識」として、スイッチのCAMテーブル(MACアドレステーブル)の挙動から具体的な設定、そして現場特有のハマりどころまでを徹底解説します。

—

1. MACアドレステーブルの基本と「スタティック/セキュア」が必要な理由

L2スイッチは、受信したイーサネットフレームの送信元MACアドレスをCAMテーブルに動的に学習し、フォワーディングを行います。これはプラグ&プレイを実現する素晴らしい仕組みですが、セキュリティや信頼性の観点からは「諸刃の剣」です。

動的学習(Dynamic MAC)には、以下のような脆弱性と運用上の課題があります。

  • MACアドレスフラッディング攻撃(CAMテーブル溢れさせ): 不正なMACアドレスを大量に送り込み、スイッチをハブと同等の動作(全ポート転送)に強制劣化させて盗聴する。
  • MACスプフィング: 信頼された端末のMACアドレスを悪意ある端末が偽装し、トラフィックを乗っ取る。
  • エージングアウトによるフラッド: 一定時間(デフォルトで300秒など)通信がないとエントリが消去され、再通信時に不要なブロードキャストフラッディングが発生する。

これらを防ぎ、ネットワークの要塞化と確実なルーティングパスを担保するために、管理者が明示的にエントリを制御する仕組みが必要になります。それがスタティックMACアドレスとセキュアMACアドレス(Port Security)です。

—

2. スタティックMACアドレスとセキュアMACアドレスの仕様比較

まずは、両者の違いを明確に整理しておきましょう。実務では、用途に合わせてこれらを使い分ける(あるいは組み合わせる)必要があります。

| 項目 | スタティックMACアドレス (Static MAC) | セキュアMACアドレス (Secure MAC / Port Security) |
| :— | :— | :— |
| 登録方法 | 管理者が手動でCLI等から静的設定 | 手動設定、または動的学習後に「Sticky」で永続化 |
| 対象範囲 | スイッチ全体(グローバル)または特定VLAN/ポート | 特定のアクセスポートに紐付け |
| 再起動時の保持 | 永続的(要startup-configへの保存) | 設定による(Stickyならstartup-configに保存可能) |
| 違反時の動作 | 基本はフォワーディング制御(ルーティング固定等) | 違反時アクション(Protect / Restrict / Shutdown)を選択可能 |
| 主な用途 | サーバの冗長NIC固定、アップリンクの最適化 | 不正端末の物理接続ブロック(オフィスフロア等) |

—

3. 実機設定サンプル:Cisco IOSにおける実装とパラメーターの深掘り

現場で最も遭遇するCisco Catalystシリーズを例に、具体的なコンフィグレーションを見ていきましょう。

パターンA:スタティックMACアドレスの静的バインド

例えば、高可用性が求められる基幹データベースサーバのMACアドレス (0011.2233.4455) を、特定のVLAN 100とポート GigabitEthernet0/1 に完全に固定したい場合のコンフィグレーションです。

! グローバルコンフィギュレーションモードに入ります
configure terminal

! MACアドレステーブルにスタティックエントリを手動追加します
! 構文: mac address-table static [MACアドレス] vlan [VLAN ID] interface [インターフェース]
mac address-table static 0011.2233.4455 vlan 100 interface GigabitEthernet0/1

! 設定を保存します
end
write memory

【シニアの現場Tips】
スタティックMACを投入する際、対象のポートが access ポートか trunk ポートかによって挙動が変わる点に注意してください。トランクポート上で特定のVLAN宛ての静的エントリを作る場合、VLAN情報の指定が必須となります。これを怠ると、意図しないVLANへトラフィックが引き込まれる原因になります。

—

パターンB:ポートセキュリティ(セキュアMACアドレス)の設定

次に、フリーアドレス制のオフィスフロアなどで、各デスクのスイッチポート (FastEthernet0/1) に「最初に繋いだ端末のMACアドレスだけを許可し、2台目以降の接続をシャットアウトする」要件を実装します。ここでは強力な sticky 学習を使います。

! 対象のアクセスポートを設定します
interface FastEthernet0/1
 switchport mode access
 switchport access vlan 10

 ! ポートセキュリティを有効化します
 switchport port-security

 ! 最大学習数を「1」に制限します(デフォルトは1ですが明示を推奨)
 switchport port-security maximum 1

 ! 学習したMACアドレスを自動的にランニングコンフィグ(Sticky)に書き込みます
 switchport port-security mac-address sticky

 ! 違反検知時のアクションを「ポートシャットダウン(err-disable)」に設定します
 switchport port-security violation shutdown

 ! 設定を有効化
 no shutdown
 exit

違反時アクション(Violation)の3つの選択肢

インフラ設計時に頭を悩ませるのが、violation パラメーターの選択です。実務では以下の3つから選びます。

1. shutdown (デフォルト): 違反を検知した瞬間、ポートを err-disable 状態に落とし、コンソールにログを出力します。最もセキュアですが、ユーザーがハブを勝手に挿すなどしてインシデントが多発すると、ヘルプデスクがパンクします。
2. restrict: ポートは落とさず、違反フレームをドロップします。さらに、SNMPトラップを飛ばして管理者に通知します。「通信できないが、ポートが死んでいない」ため、トラブルシューティングの初動で少し迷うことがあります。
3. protect: ポートを落とさず、違反フレームを静かにドロップします(ログやトラップを出さない)。セキュリティ監査のスコア稼ぎ以外で、実務で使うことは稀です。

—

4. 運用・トラブルシューティングの泥臭い知見

机上の空論で完璧に見えるポートセキュリティやスタティックMACですが、現場では特有の「ハマりどころ」が存在します。先輩から後輩へ継承されるべき、血の通ったトラブルシューティングのノウハウを伝授しましょう。

トラブル事例1:「朝に出社したら、自分のPCだけ社内LANに繋がらない!」

原因: 前日の夜間作業で、清掃員や別の社員がネットワークケーブルを別のポートに一時的に差し替えた。あるいは、IPフォン経由でPCを接続している環境で、LLDP/CDPによるネイティブVLANの学習順序が狂い、ポートセキュリティが誤作動を起こした。

デバッグ手順:
まず、スイッチ側でポートが err-disable になっていないか確認します。

! ポートのエラー状態を確認するコマンド
show interfaces status err-disabled

出力結果に psecure-violation と表示されていれば、ポートセキュリティによるシャットダウンです。復旧させるには、該当ポートで一度 shutdown してから no shutdown を叩く必要がありますが、根本原因(勝手な配線変更や不正端末の接続)を排除しない限り、再びポートが落ちます。

トラブル事例2:IP電話(VoIP)環境でのMACアドレス数の見落とし

IP電話機の下にPCをデイジーチェーン(数珠つ넥ぎ)で接続する構成はよくあります。この場合、1つの物理ポートに対して最低でも2つ(電話機とPC)のMACアドレスを学習させる必要があります。

! 最大学習数を「2」に拡張するコンフィグ
switchport port-security maximum 2

これを忘れて maximum 1 のままで運用すると、電話機が起動した瞬間にPCが弾かれるか、逆にPCが繋がっている状態で電話機を挿すとポートが落ちるという、ヘルプデスク泣かせの障害が完成します。設計時は必ず「1ポートあたりの接続デバイス数」を物理・論理の両面から棚卸ししてください。

—

5. まとめ

今回は、インフラの基礎でありながらセキュリティの要である「スタティックMACアドレス」と「セキュアMACアドレス」について、実務の視点から深く掘り下げました。

  • スタティックMACは、サーバやルータ間など、絶対に揺らいではいけないトポロジーの固定に使う。
  • セキュアMAC(Sticky)は、エンドユーザーの物理セキュリティ担保として、動的学習の利便性を活かしつつ永続化・ロックダウンする。
  • 運用時は err-disable の復旧フローや、IP電話などの複数デバイス接続(maximum の調整)を必ず考慮する。

ネットワークは、こうした細かなL2の挙動の積み重ねの上に成り立っています。教科書通りの設定の裏にある「なぜこのパラメーターが必要なのか」という文脈を理解し、トラブルに強い堅牢なインフラを構築していきましょう。

それでは、次のパケット解析の旅でお会いしましょう。

コメント

タイトルとURLをコピーしました