ネットワークの世界へようこそ。インフラエンジニアの端くれとして、日々パケットの「行方」を追いかけている私ですが、今日はネットワークの守護神とも言える機能、IPソースガード(IP Source Guard)についてお話ししましょう。
「IPアドレスを偽装する」なんて聞くと、映画のハッカーを想像するかもしれませんが、実はネットワークの世界では、悪意がなくても設定ミスや意図的な不正によって、隣の席の人のIPを名乗る端末が紛れ込むことがよくあります。
今日は、そんな「なりすまし」を入り口でシャットアウトする仕組みを、郵便配達に例えて紐解いていきます。一歩ずつ、一緒に見ていきましょう!
—
郵便配達で例える「IPソースガード」の仕組み
想像してみてください。あなたは巨大なマンションの管理人です。そこにはたくさんの住人が住んでおり、全員が「自分の名前(IPアドレス)」を名乗って荷物を受け取ります。
通常、住人たちは管理人室に「私は〇号室の誰々です」と届け出を出していますよね。これがネットワークの世界ではDHCPスヌーピングという仕組みに当たります。DHCPという「住所割り当てサービス」が発行した情報を、スイッチ(管理人)が裏でこっそり記録している状態です。
もし「なりすまし」が来たら?
ある日、全く別の人間が「私は〇号室の誰々です!」と嘘をついて郵便を受け取ろうとしたらどうでしょう。管理人は記録簿(DHCPスヌーピングデータベース)を見て、「いやいや、その部屋の住人は今さっき別の荷物を受け取りましたよ。あなたは誰ですか?」と怪しみますよね。
IPソースガードは、この「記録簿にないやつは通さない!」という門番の役割を果たします。正当なIPアドレスとMACアドレスの組み合わせ(バインディング)を事前に確認し、それに合致しない怪しいパケットは、スイッチの入り口(アクセスポート)で容赦なく破棄するのです。
—
どうやって設定するの?(Cisco Catalystの実例)
では、現場でどのように設定するのか見ていきましょう。難しいことはありません。まずは「門番」を雇うための土台作りからです。
1. 土台となる「DHCPスヌーピング」を有効化
まずは、どの端末がどのIPを使っているかをスイッチが把握できるようにします。
! 管理人(スイッチ)に「誰がどのIPか」を記録するよう指示します
ip dhcp snooping
ip dhcp snooping vlan 10
2. アクセスポートでIPソースガードを有効化
次に、実際に端末がつながっているポートで門番を立たせます。
interface GigabitEthernet0/1
! ここでIPソースガードを有効にします
ip verify source
! これにより、このポートから流れてくるパケットの
! 「IP」と「MAC」が記録簿と一致しない限り、全て破棄されます
もし、サーバーやルーターなど「固定IP(スタティックIP)」を使っている機器がある場合は、手動で記録簿に登録してあげる必要があります。
! 手動で「このMACアドレスにはこのIP」と登録する(スタティックバインディング)
ip source binding 0011.2233.4455 vlan 10 192.168.10.5 interface GigabitEthernet0/1
—
なぜこの機能が重要なのか?
「別に社内だし、なりすましなんて起きないよ」と思われるかもしれません。しかし、現実は甘くないのです。
- IPアドレスの競合: 誰かが勝手にサーバーと同じIPを設定してしまい、通信が不安定になるのを防げます。
- 中間者攻撃(Man-in-the-Middle)の防止: 通信を盗聴しようと自分のPCをルーターになりすませる攻撃を、根本から遮断できます。
ネットワーク管理において、「誰が何をしているか」を厳格に制御することは、トラブルの芽を未然に摘むことと同義です。トラブルシューティングで「なぜか通信できない」と悩んだ時、このIPソースガードが働いていて通信をブロックしていた、というのは現場あるあるの一つですよ。
—
最後に:一歩ずつ積み上げるのがプロの道
最初は覚えることばかりで大変に感じるかもしれません。でも、一つひとつの機能が「現実世界のどんな仕組みに対応しているのか」を紐解いていけば、パケットがどこで、なぜ止められているのかが手に取るように分かるようになります。
IPソースガードは、いわばネットワークの「厳格な受付」です。これを理解できれば、あなたはもう初心者の一歩先、中級者の階段を登り始めたと言っていいでしょう。
また次の記事で、より深いプロトコルの世界でお会いしましょう!何か分からないことがあれば、いつでもコメント欄で聞いてくださいね。それでは、良きネットワークライフを!
コメント