ネットワークの世界へようこそ!インフラエンジニアの端くれとして、日々パケットの「行方」を追いかけている私ですが、今日はネットワークの安全を守る「門番」、DAI(Dynamic ARP Inspection)についてお話ししましょう。
「ARPスプーフィング」だの「中間者攻撃」だの聞くと身構えてしまうかもしれませんが、大丈夫。郵便配達の仕組みに例えれば、誰でも直感的に理解できます。一歩ずつ、紐解いていきましょう!
—
1. ARPの「性善説」が抱える危うさ
まず、ARP(Address Resolution Protocol)という仕組みを知っていますか? これはネットワーク上の「住所録」のようなものです。
例えば、あなたが誰かに手紙を送りたい時、「田中さんの家はどこですか?」と町中で叫ぶと、田中さんが「ここですよ!」と手を挙げてくれる。これがARPの基本動作です。しかし、ここに大きな落とし穴があります。ネットワークの世界では「名乗ったもん勝ち」なのです。
悪意ある攻撃者が、「私こそが田中です!」と偽の住所(MACアドレス)を叫ぶと、みんなそれを信じてしまいます。これがARPスプーフィングです。手紙(パケット)が偽の田中さんの元に届き、中身を盗み見られたり、勝手に書き換えられたりする……これが「中間者攻撃」の正体です。
2. 頼れる門番「DAI」と「DHCPスヌーピング」
この惨状を防ぐために登場するのがDAIという機能です。DAIは、ネットワークスイッチがすべてのARPパケットをチェックし、怪しいものを通さないようにする「門番」の役割を果たします。
しかし、門番も誰が本物かを知らなければいけませんよね。そこで登場するのがDHCPスヌーピングという協力者です。
連携の仕組み(例え話)
1. DHCPスヌーピング(台帳管理): 新しくネットワークに参加する端末がDHCPでIPアドレスを取得する際、スイッチはその「IPアドレス」と「MACアドレス」の組み合わせを特製の「バインディングデータベース(台帳)」に記録します。
2. DAI(身分照会): 誰かがARPパケットを送ってきたとき、スイッチは「そのIPとMACの組み合わせ、さっきの台帳に載ってる?」と照合します。載っていなければ「偽物だ!」と判断して通信を遮断するのです。
まさに、住民票と照らし合わせる厳格な入国審査ですね。
—
3. 実践!スイッチでの設定例
では、実際にCatalystスイッチなどでこの設定をどう行うか、見てみましょう。設定は大きく分けて3ステップです。
ステップ1:DHCPスヌーピングの有効化
まずは「台帳」を作れるようにします。
! 信頼できるアップリンクポートを設定(DHCPサーバーがつながっている側)
interface GigabitEthernet0/1
ip dhcp snooping trust
! 信頼できないユーザーポートでスヌーピングを有効化
ip dhcp snooping vlan 10
ステップ2:DAIの有効化
次に、門番(DAI)を起動します。
! VLAN 10でDAIを有効化する
ip arp inspection vlan 10
ステップ3:ポートの信頼設定
すべてのポートをチェックすると負荷がかかるため、通信機器同士がつながる「信頼できるポート」だけはチェックをパスさせます。
interface GigabitEthernet0/1
! アップリンクはチェック不要なので信頼する
ip arp inspection trust
—
4. 現場で生き残るための「注意点」
現場でこの設定を導入する際、必ず心に留めておいてほしいことが2つあります。
- 静的IPアドレスの扱い:
DHCPを使わずに手動でIPを設定しているサーバーがある場合、そのままだとDAIにブロックされてしまいます。その場合は、arp access-listを使って「このIPとMACのペアは本物だよ」と個別に台帳へ登録してあげる必要があります。 - レート制限(Rate Limit):
ARPパケットが大量に流れるとスイッチのCPUが悲鳴を上げます。ip arp inspection limit rate 15のように、1秒あたりのパケット数を制限しておくのがプロの現場の作法です。
—
最後に:ネットワークは「信頼」の上に築かれる
DAIは決して派手な機能ではありませんが、ネットワークの基礎的な安全性を守るための「縁の下の力持ち」です。
最初からすべてを完璧に理解する必要はありません。「DHCPで配ったIPをスイッチが覚える(スヌーピング)」「それをもとにARPを監視する(DAI)」という流れさえ掴めれば、あなたはもうネットワークの守護者への第一歩を踏み出しています。
パケットが正常に、そして安全に目的地へ届く。その当たり前の日常を支えているのは、こうした地道な設定の積み重ねなんですよ。また次回の記事で、ネットワークの深淵を一緒に覗きに行きましょう!
コメント