ネットワークの深淵へようこそ。インフラエンジニアの皆さん、日々の運用お疲れ様です。
今日は、スイッチングハブの「セキュリティの番人」、DHCPスヌーピング(DHCP Snooping)について紐解いていきましょう。「DHCP」という言葉は聞いたことがあっても、それがネットワークの現場でどう悪用され、どう防がれているのか。そのパケットの息遣いを感じながら、一緒に見ていきましょう。
—
1. DHCPの「お仕事」を郵便配達で例えると?
まず、DHCPというプロトコルが何をしているか、郵便配達に例えてみましょう。
あなたが新しい家(PCやスマホ)に引っ越してきたとき、「住所(IPアドレス)を教えて!」と街中に叫びます。すると、街の郵便局長(DHCPサーバー)が「この住所を使いなさい」と正式な書類を届けてくれます。これが正常な流れです。
しかし、もし街に「偽の郵便局長」が紛れ込んでいたらどうでしょう?
その偽者は、あなたが住所を聞くたびに「私の教える偽の住所(悪意あるサーバーへのゲートウェイなど)を使いなさい」と嘘の情報を送りつけます。これが「不正DHCPサーバー問題」です。
2. スイッチの「信頼」と「不信頼」という考え方
DHCPスヌーピングは、スイッチに「誰を信用していいか」を教え込む機能です。
- 信頼ポート(Trust Port): 本物の郵便局長(DHCPサーバー)がいる方向です。ここから届く「住所の案内(
DHCPOFFER)」は、疑うことなく全員に届けます。 - 不信頼ポート(Untrust Port): 一般のユーザーPCがいる方向です。ここから「住所の案内」が届いたら、「お前は郵便局長じゃないだろ!」と即座にゴミ箱へ捨てます。
こうして、ネットワークの秩序を守っているわけですね。
3. 実践:スイッチに「番人」を配置する設定
では、CiscoのCatalystスイッチを例に、具体的な設定を見ていきましょう。現場では、まず全体で機能をONにし、その後に「本物のサーバーがいるポート」を明示的に指定します。
# 1. DHCPスヌーピングを全体で有効化
Switch(config)# ip dhcp snooping
# 2. VLAN 10でスヌーピングを適用(対象を絞るのが鉄則です)
Switch(config)# ip dhcp snooping vlan 10
# 3. 本物のDHCPサーバーが繋がっているインターフェースを「信頼」する
# (ここを忘れると、誰もIPアドレスを取得できなくなります!)
Switch(config)# interface gigabitEthernet 0/1
Switch(config-if)# ip dhcp snooping trust
# 4. (おまけ)レート制限をかけて、偽のメッセージを大量に送りつける攻撃も防ぐ
Switch(config-if)# ip dhcp snooping limit rate 100
この設定のポイント
ip dhcp snooping: これを叩かないと始まりません。trust: これを設定していないポートは自動的に「不信頼」となります。つまり、「設定し忘れる=全ユーザーが通信不能になる」という罠があるため、ここは非常に慎重に作業するポイントです。
4. なぜこれが「IPスプーフィング」を防ぐのか?
DHCPスヌーピングのもう一つの重要な役割は、「バインディングデータベース」の作成です。
スイッチは、DHCPのやり取りを横から覗き見して、「MACアドレス AA:BB:CC... の端末には、IPアドレス 192.168.1.5 を貸し出したな」というメモを自動で取ります。
もし、この端末が後から「俺のIPは 192.168.1.100 (サーバーのIP)だ!」と嘘をついて通信しようとしても、スイッチはメモを確認し、「お前にはそんなIPは貸し出していない!」とパケットを破棄します。これがIPスプーフィング(なりすまし)を防ぐ仕組みです。
まとめ:ネットワークの平穏は「小さな疑い」から
DHCPスヌーピングは、派手な機能ではありません。しかし、LAN内のセキュリティを語る上で欠かせない「基本のキ」です。
「誰が本当のサーバーなのか?」「誰がどのIPを持っているのか?」
スイッチにこれらを厳格に管理させることで、ネットワークは初めて安心して使える場所になります。
皆さんの現場でも、まずは「信頼ポートはどこか?」を明確にすることから始めてみてください。一歩ずつ、プロトコルの挙動が見えるようになると、ネットワークの世界はもっと面白くなりますよ!
それでは、また次回の深淵でお会いしましょう。
コメント