ネットワークの「門番」を雇おう:ポートセキュリティで不正接続をシャットアウト!
ネットワークエンジニアの皆さん、こんにちは!日々の運用、お疲れ様です。
今日は、ネットワークの入り口である「スイッチ」において、誰でも簡単にできるけれど、実は最強の防御策になる「ポートセキュリティ」についてお話しします。
「認証とかVPNとか、難しいセキュリティはまだ早いよ…」なんて思っていませんか?大丈夫です。ポートセキュリティは、いわば「オフィスビルの受付にいる頑固なガードマン」を配置するようなもの。仕組みさえわかれば、驚くほどシンプルですよ。
—
「MACアドレス」は、あなたの「名刺」
まず、スイッチングの基本をおさらいしましょう。スイッチは、どの機器がどこにいるかを把握するために、機器ごとの固有IDである「MACアドレス」を記録しています。
これを郵便に例えてみましょう。
- MACアドレス = 住所と名前が書かれた「名刺」
- スイッチ = 郵便局の「仕分け担当者」
スイッチは、LANケーブルを通じて届くパケットの差出人名(MACアドレス)を見て、「ああ、Aさんは1番ポートにいるんだね」と学習し、その対応表を頭の中に作ります。
ポートセキュリティ:なぜ「制限」が必要なのか?
通常、スイッチは「来た者順」でどんどんMACアドレスを学習します。しかし、これだと困ったことが起きます。
もし、悪意のある人がオフィスに侵入して、空いているLANポートに勝手に自分のノートPCを繋いだらどうなるでしょう?スイッチは「おっ、新しいお客さんだ」と、そのPCのMACアドレスを即座に学習して、社内ネットワークへの通行許可証を与えてしまいます。
これを防ぐのがポートセキュリティです。
「このポートには、最大で1台(または決まった数)のPCしか繋いじゃダメ!」とルールを決めることで、勝手な接続や、1つのポートにハブを繋いで大量のPCをぶら下げるような不正行為を物理的にシャットアウトできるのです。
—
実践!スイッチに「門番」を設定してみよう
では、実際に Cisco 製のスイッチで設定を見てみましょう。ここでは「1番ポートには、1台のPCしか接続を許さない」という設定を作ります。
# 1. まずインターフェース設定モードに入ります
interface GigabitEthernet0/1
# 2. ポートセキュリティ機能を有効化します
switchport port-security
# 3. 最大接続数を「1」に制限します(これ以上繋ぐと怒られます)
switchport port-security maximum 1
# 4. もしルール違反があったらどうするか?
# shutdown:ポートを即座に停止(一番安全で分かりやすい!)
switchport port-security violation shutdown
設定のポイント:violation(違反)した時の動き
上記の shutdown は非常に強力です。ルール違反が検知されると、スイッチは「不審者発見!」と言わんばかりに、そのポートを物理的にダウンさせます。
現場でこれが発生すると、管理者に「ポートが勝手に落ちました!」とアラートが飛ぶので、不正接続の早期発見に繋がるわけです。
—
注意点:運用でハマらないために
この機能、強力ですが運用には少し注意が必要です。
- MACアドレスの固定化(Sticky MAC)
上記の設定だと、一度スイッチを再起動すると学習したMACアドレスを忘れてしまうことがあります。そんな時は switchport port-security mac-address sticky というコマンドを使いましょう。これを使うと、スイッチが最初に学習したMACアドレスを、まるで「手書きのメモ」のように設定ファイルに直接書き込んで保存してくれます。
- 「正当な端末」の入れ替え
PCを買い替えてMACアドレスが変わった場合、ポートセキュリティが働いて「不審者!」とみなされてしまいます。その時は、手動でポートのステータスをリセット(shutdown して no shutdown)してあげる優しさも必要ですね。
—
まとめ:小さな設定が大きな安心を生む
ポートセキュリティは、ネットワークの最前線で働く「最も原始的かつ有効な防御」です。
- 「誰が繋いでいるか?」をスイッチに意識させる
- 「数はいくつまでか?」を厳格に守らせる
これだけで、LANケーブルを差し替えるだけの初歩的な不正侵入はほぼ防げてしまいます。高度なファイアウォールも大切ですが、まずはこの「足元」を固めることから始めてみませんか?
皆さんのネットワークが、今日も平和で安全であることを祈っています。次回は、このポートセキュリティの先にある「IEEE 802.1X(認証スイッチング)」の世界を覗いてみましょう。それでは、また!
コメント