【入門編】 DAI(Dynamic ARP Inspection)の仕組みとDHCPスヌーピングDBとの連携によるARPスプーフィング対策 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

ネットワークの世界へようこそ!インフラエンジニアの端くれとして、日々パケットの「行方」を追いかけている私ですが、今日はネットワークの安全を守る「門番」、DAI(Dynamic ARP Inspection)についてお話ししましょう。

「ARPスプーフィング」だの「中間者攻撃」だの聞くと身構えてしまうかもしれませんが、大丈夫。郵便配達の仕組みに例えれば、誰でも直感的に理解できます。一歩ずつ、紐解いていきましょう!

—

1. ARPの「性善説」が抱える危うさ

まず、ARP(Address Resolution Protocol)という仕組みを知っていますか? これはネットワーク上の「住所録」のようなものです。

例えば、あなたが誰かに手紙を送りたい時、「田中さんの家はどこですか?」と町中で叫ぶと、田中さんが「ここですよ!」と手を挙げてくれる。これがARPの基本動作です。しかし、ここに大きな落とし穴があります。ネットワークの世界では「名乗ったもん勝ち」なのです。

悪意ある攻撃者が、「私こそが田中です!」と偽の住所(MACアドレス)を叫ぶと、みんなそれを信じてしまいます。これがARPスプーフィングです。手紙(パケット)が偽の田中さんの元に届き、中身を盗み見られたり、勝手に書き換えられたりする……これが「中間者攻撃」の正体です。

2. 頼れる門番「DAI」と「DHCPスヌーピング」

この惨状を防ぐために登場するのがDAIという機能です。DAIは、ネットワークスイッチがすべてのARPパケットをチェックし、怪しいものを通さないようにする「門番」の役割を果たします。

しかし、門番も誰が本物かを知らなければいけませんよね。そこで登場するのがDHCPスヌーピングという協力者です。

連携の仕組み(例え話)

1. DHCPスヌーピング(台帳管理): 新しくネットワークに参加する端末がDHCPでIPアドレスを取得する際、スイッチはその「IPアドレス」と「MACアドレス」の組み合わせを特製の「バインディングデータベース(台帳)」に記録します。
2. DAI(身分照会): 誰かがARPパケットを送ってきたとき、スイッチは「そのIPとMACの組み合わせ、さっきの台帳に載ってる?」と照合します。載っていなければ「偽物だ!」と判断して通信を遮断するのです。

まさに、住民票と照らし合わせる厳格な入国審査ですね。

—

3. 実践!スイッチでの設定例

では、実際にCatalystスイッチなどでこの設定をどう行うか、見てみましょう。設定は大きく分けて3ステップです。

ステップ1:DHCPスヌーピングの有効化

まずは「台帳」を作れるようにします。

! 信頼できるアップリンクポートを設定(DHCPサーバーがつながっている側)
interface GigabitEthernet0/1
 ip dhcp snooping trust

! 信頼できないユーザーポートでスヌーピングを有効化
ip dhcp snooping vlan 10

ステップ2:DAIの有効化

次に、門番(DAI)を起動します。

! VLAN 10でDAIを有効化する
ip arp inspection vlan 10

ステップ3:ポートの信頼設定

すべてのポートをチェックすると負荷がかかるため、通信機器同士がつながる「信頼できるポート」だけはチェックをパスさせます。

interface GigabitEthernet0/1
 ! アップリンクはチェック不要なので信頼する
 ip arp inspection trust

—

4. 現場で生き残るための「注意点」

現場でこの設定を導入する際、必ず心に留めておいてほしいことが2つあります。

  • 静的IPアドレスの扱い: DHCPを使わずに手動でIPを設定しているサーバーがある場合、そのままだとDAIにブロックされてしまいます。その場合は、arp access-listを使って「このIPとMACのペアは本物だよ」と個別に台帳へ登録してあげる必要があります。
  • レート制限(Rate Limit): ARPパケットが大量に流れるとスイッチのCPUが悲鳴を上げます。ip arp inspection limit rate 15 のように、1秒あたりのパケット数を制限しておくのがプロの現場の作法です。

—

最後に:ネットワークは「信頼」の上に築かれる

DAIは決して派手な機能ではありませんが、ネットワークの基礎的な安全性を守るための「縁の下の力持ち」です。

最初からすべてを完璧に理解する必要はありません。「DHCPで配ったIPをスイッチが覚える(スヌーピング)」「それをもとにARPを監視する(DAI)」という流れさえ掴めれば、あなたはもうネットワークの守護者への第一歩を踏み出しています。

パケットが正常に、そして安全に目的地へ届く。その当たり前の日常を支えているのは、こうした地道な設定の積み重ねなんですよ。また次回の記事で、ネットワークの深淵を一緒に覗きに行きましょう!

コメント

タイトルとURLをコピーしました