【入門編】 IPソースガード(IP Source Guard)によるIPアドレス偽装の防止 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

ネットワークの世界へようこそ。インフラエンジニアの端くれとして、日々パケットの「行方」を追いかけている私ですが、今日はネットワークの守護神とも言える機能、IPソースガード(IP Source Guard)についてお話ししましょう。

「IPアドレスを偽装する」なんて聞くと、映画のハッカーを想像するかもしれませんが、実はネットワークの世界では、悪意がなくても設定ミスや意図的な不正によって、隣の席の人のIPを名乗る端末が紛れ込むことがよくあります。

今日は、そんな「なりすまし」を入り口でシャットアウトする仕組みを、郵便配達に例えて紐解いていきます。一歩ずつ、一緒に見ていきましょう!

—

郵便配達で例える「IPソースガード」の仕組み

想像してみてください。あなたは巨大なマンションの管理人です。そこにはたくさんの住人が住んでおり、全員が「自分の名前(IPアドレス)」を名乗って荷物を受け取ります。

通常、住人たちは管理人室に「私は〇号室の誰々です」と届け出を出していますよね。これがネットワークの世界ではDHCPスヌーピングという仕組みに当たります。DHCPという「住所割り当てサービス」が発行した情報を、スイッチ(管理人)が裏でこっそり記録している状態です。

もし「なりすまし」が来たら?

ある日、全く別の人間が「私は〇号室の誰々です!」と嘘をついて郵便を受け取ろうとしたらどうでしょう。管理人は記録簿(DHCPスヌーピングデータベース)を見て、「いやいや、その部屋の住人は今さっき別の荷物を受け取りましたよ。あなたは誰ですか?」と怪しみますよね。

IPソースガードは、この「記録簿にないやつは通さない!」という門番の役割を果たします。正当なIPアドレスとMACアドレスの組み合わせ(バインディング)を事前に確認し、それに合致しない怪しいパケットは、スイッチの入り口(アクセスポート)で容赦なく破棄するのです。

—

どうやって設定するの?(Cisco Catalystの実例)

では、現場でどのように設定するのか見ていきましょう。難しいことはありません。まずは「門番」を雇うための土台作りからです。

1. 土台となる「DHCPスヌーピング」を有効化

まずは、どの端末がどのIPを使っているかをスイッチが把握できるようにします。

! 管理人(スイッチ)に「誰がどのIPか」を記録するよう指示します
ip dhcp snooping
ip dhcp snooping vlan 10

2. アクセスポートでIPソースガードを有効化

次に、実際に端末がつながっているポートで門番を立たせます。

interface GigabitEthernet0/1
 ! ここでIPソースガードを有効にします
 ip verify source
 ! これにより、このポートから流れてくるパケットの
 ! 「IP」と「MAC」が記録簿と一致しない限り、全て破棄されます

もし、サーバーやルーターなど「固定IP(スタティックIP)」を使っている機器がある場合は、手動で記録簿に登録してあげる必要があります。

! 手動で「このMACアドレスにはこのIP」と登録する(スタティックバインディング)
ip source binding 0011.2233.4455 vlan 10 192.168.10.5 interface GigabitEthernet0/1

—

なぜこの機能が重要なのか?

「別に社内だし、なりすましなんて起きないよ」と思われるかもしれません。しかし、現実は甘くないのです。

  • IPアドレスの競合: 誰かが勝手にサーバーと同じIPを設定してしまい、通信が不安定になるのを防げます。
  • 中間者攻撃(Man-in-the-Middle)の防止: 通信を盗聴しようと自分のPCをルーターになりすませる攻撃を、根本から遮断できます。

ネットワーク管理において、「誰が何をしているか」を厳格に制御することは、トラブルの芽を未然に摘むことと同義です。トラブルシューティングで「なぜか通信できない」と悩んだ時、このIPソースガードが働いていて通信をブロックしていた、というのは現場あるあるの一つですよ。

—

最後に:一歩ずつ積み上げるのがプロの道

最初は覚えることばかりで大変に感じるかもしれません。でも、一つひとつの機能が「現実世界のどんな仕組みに対応しているのか」を紐解いていけば、パケットがどこで、なぜ止められているのかが手に取るように分かるようになります。

IPソースガードは、いわばネットワークの「厳格な受付」です。これを理解できれば、あなたはもう初心者の一歩先、中級者の階段を登り始めたと言っていいでしょう。

また次の記事で、より深いプロトコルの世界でお会いしましょう!何か分からないことがあれば、いつでもコメント欄で聞いてくださいね。それでは、良きネットワークライフを!

コメント

タイトルとURLをコピーしました