【入門編】 ポートセキュリティのバイオレーションモード(Restrict、Shutdown、Protect)の挙動差異 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

ネットワークエンジニアの皆さん、こんにちは!

現場でネットワーク機器を触っていると、「あれ、このポートに誰が繋いできたんだ?」とヒヤリとする瞬間はありませんか? 勝手にハブを増設されたり、知らないPCが社内LANに繋がっていたり…。

そんな「ネットワークの治安」を守るための門番が、スイッチのポートセキュリティです。今日は、その中でも特に重要な「ルール違反(バイオレーション)をした時に何が起きるのか?」という挙動の差異について、郵便配達に例えて紐解いていきましょう。

—

ネットワークの「門番」の役割

スイッチのポートは、いわばオフィスビルの入り口です。誰がどの部屋(MACアドレス)から来たのかを常にチェックしています。

ポートセキュリティは、この入り口に対して「ここからは2人までしか入っちゃダメですよ」とか「登録された人以外は入れませんよ」と制限をかける仕組みです。そして、そのルールを破った輩(不正なパケット)がやってきた時、スイッチがどう対応するかを決めるのがバイオレーションモードです。

大きく分けて、対応は3段階の「温度感」で選べます。

—

1. Protect(プロテクトモード):静かなるスルー

「警告なしの無視」

このモードは、登録外のMACアドレスからのフレームが届いても、ただ黙々と「お断り」をするだけです。ログも吐かず、ポートも止めません。

  • 現実世界で例えると:

受付嬢が、知らない訪問者が来ても一言も声をかけず、ただその人を無視して通さない状態です。他の業務には支障が出ませんが、後から「誰が来ようとしたのか」を追いかけるのが非常に困難になります。

  • 用途:

ネットワークを絶対に止められない環境で、とりあえずのフィルタリングだけしておきたい時などに使われますが、トラブルシューティングが難しいため、現場ではあまり推奨されません。

2. Restrict(リストリクトモード):厳格な警告

「ログを吐いて追い返す」

これが現場で最も「バランスが良い」と言われるモードです。不正なフレームを破棄するだけでなく、「誰かがルールを破ろうとしました!」というログを記録し、カウンタを回します。

  • 現実世界で例えると:

「お客様、そこは立ち入り禁止です!」と警備員が注意して、その場で追い返すイメージです。不正なアクセスを止めるだけでなく、記録が残るため「何が起きているのか」をエンジニアが後から把握できます。

  • 用途:

誰が不正な接続を試みているかを監視しつつ、正常な通信には影響を与えたくない場合によく選ばれます。

3. Shutdown(シャットダウンモード):鉄の掟

「強制的な出禁」

最も厳格なモードです。ルールを破った瞬間、そのポート自体を即座に「死んだ状態(err-disable)」にしてしまいます。

  • 現実世界で例えると:

一度でもルール違反があれば、即座に受付の扉をロックし、警備員が駆けつけるまで二度と入れないようにする状態です。

  • 用途:

セキュリティが極めて重要な場所で使います。一度シャットダウンされると、管理者が手動でポートを再起動(shutdown -> no shutdown)するまで通信は復活しません。

—

設定のサンプルを見てみよう

Cisco機器を例に、具体的な設定を見てみましょう。switchport port-security violation の後ろの単語を変えるだけで、モードを切り替えられます。

! インターフェースの設定モードに入ります
interface GigabitEthernet0/1
 switchport mode access
 switchport port-security
 ! 最大MACアドレス数を1に制限
 switchport port-security maximum 1
 ! バイオレーションモードを選択(今回は最も厳しいShutdownを指定)
 switchport port-security violation shutdown
 !
 ! 【参考】Restrictにしたい場合はこちら
 ! switchport port-security violation restrict
 !
 ! 【参考】Protectにしたい場合はこちら
 ! switchport port-security violation protect

もし Shutdown されてしまったら?

もしポートが err-disable になって通信が止まったら、まずは以下のコマンドで状態を確認します。

show interfaces status

ステータスが err-disabled になっていれば、原因を特定した上で、以下のように手動で復旧させます。

interface GigabitEthernet0/1
 shutdown      ! 一度手動でしっかり閉じて
 no shutdown   ! 再び開くことでリセットされます

—

まとめ:どれを選ぶべき?

  • とにかく証拠を残したい・監視したいなら restrict
  • 物理的な悪意ある接続を絶対に許さないなら shutdown
  • まずは静かに制限したいなら protect

基本的には、運用監視がしやすい restrict を選びつつ、セキュリティレベルの高い拠点では shutdown を検討するのが、現場の定石です。

ネットワークは「繋がって当たり前」の世界ですが、その安定を支えているのは、こうした地味な門番たちの働きです。皆さんもぜひ、ラボ環境や検証機でそれぞれのモードを試して、ログに何が出るかを確認してみてください。

パケットの流れを想像できるようになると、ネットワークの世界はもっと面白くなりますよ!それでは、次回の記事もお楽しみに。

コメント

タイトルとURLをコピーしました