こんにちは!ネットワークの世界へようこそ。インフラエンジニアとして日夜ルーターやスイッチと格闘している私ですが、今回はネットワークの基礎の基礎、そして現場のセキュリティを守る熱い機能についてお話ししたいと思います。
皆さんは、オフィスの自分のデスクにあるネットワークポートに、知らない誰かが勝手に自分のノートパソコンを繋いで社内ネットワークに侵入してしまったら……と想像したことはありませんか?「そんなのセキュリティ的に大問題だ!」と思いますよね。
実は、Ciscoのスイッチには、「このポートには、あらかじめ登録されたパソコン(MACアドレス)以外の接続は絶対に許さない!」という、とっても頼もしい門番の機能があるんです。それが今回解説する「ポートセキュリティ(Port Security)」です。
難しい専門用語やパケットの細かい構造はひとまず置いておいて、身近な例えを交えながら、一歩ずつ優しく紐解いていきましょう!
—
1. ポートセキュリティって、どんな仕組み?(現実世界に例えてみよう)
ネットワークの世界を「マンションのオートロック付きエントランス」に例えてみましょう。
マンションの住民(正当なデバイス)には、それぞれ自分の部屋の鍵(MACアドレス)がありますよね。エントランスの自動ドア(スイッチのポート)は、住民が近づくと「あ、この人は登録されている住民だな」と認識してドアを開けます。
もし、ここに全く関係のない見知らぬ人(不正なデバイス)がやってきて、勝手に侵入しようとしたらどうでしょう?管理人が「おい、君は住民名簿に載っていないぞ!」と気づいて、警報を鳴らしたり、シャッターをピシャリと閉めたりする必要がありますよね。
この「住民名簿のチェック」と「怪しい奴が入ってきたときの対応」を、Ciscoのスイッチに代行してもらう機能こそが、ポートセキュリティの正体なんです。
—
2. スイッチはMACアドレスをどうやって覚えるの?(学習モードの種類)
ポートセキュリティを有効にすると、スイッチは「どのポートに、どのMACアドレスの機器が繋がっているか」を覚え始めます。この覚え方には、大きく分けて3つの方法があります。
① スタティック学習(手動登録)
管理者が「このポートには、このMACアドレスの機器しか繋いではいけない!」と、1つずつ手動でピシッと設定する方法です。一番確実ですが、機器を変えるたびに設定変更が必要なので、台数が多いとちょっと大変です。
② ダイナミック学習(自動おまかせ)
ポートに機器が接続された瞬間、スイッチが自動的にそのMACアドレスをメモする方法です。ただし、この方法はスイッチを再起動すると記憶が消えてしまうという弱点があります。
③ スティッキー(Sticky)学習 👑(現場のイチオシ!)
ダイナミックに自動学習しつつ、その記憶をスイッチの「スタートアップコンフィグ(設定ファイル)」に自動で書き込んでしまう、いいとこ取りのモードです。現場のインフラエンジニアは、基本的にこの「スティッキー」を好んで使います。自動で覚えて、再起動しても忘れない、まさに優れものです!
—
3. 不審者を見つけたぞ!3つの「違反処理モード」
さて、ここからが本題です。「登録されていないMACアドレスの機器が接続された!」という違反(Violation)を検知したとき、スイッチがどういうリアクションを取るかを決めるのが違反処理モードです。
モードは全部で3つあります。それぞれの違いをしっかり押さえていきましょう!
① Protect(プロテクト)モード
- どんな動き?: 不審なパケットだけをこっそり「ポイッ」と捨てます。
- 特徴: 既存の正しい通信には全く影響を与えません。ログや警告メッセージは出ない(あるいは非常に控えめ)ため、「いつの間にか怪しい通信がブロックされていた」という静かなモードです。
② Restrict(リストリック)モード
- どんな動き?: 不審なパケットを捨てつつ、「おい、違反者を見つけたぞ!」と管理者にログ(Syslog)を飛ばしたり、警告カウンターをカウントアップさせたりします。
- 特徴: Protectモードに「おしゃべり機能」が追加されたものです。「誰かが不正アクセスを試みた」という痕跡をしっかり残したい場合に便利です。
③ Shutdown(シャットダウン)モード 🚨(デフォルト&最強のセキュリティ)
- どんな動き?: 違反を検知した瞬間、そのポートの電源をプツッと切るように、ポート自体を「Err-disabled(エラー無効)」状態にして完全に遮断します。
- 特徴: ポートセキュリティを有効にしたときのデフォルトの動作です。最も安全ですが、もし正規の社員が間違えて別のPCを繋いだだけでもポートが死んでしまうため、復旧させるには管理者が手動でポートを再起動(
shutdownとno shutdown)させる必要があります。
—
4. 実際にやってみよう!Ciscoスイッチでの設定例
それでは、実務でそのまま使える設定コマンドを見ていきましょう。今回は、スイッチの GigabitEthernet0/1 というポートに対して、ポートセキュリティを設定するシナリオです。
! 1. 対象のインターフェースモードに移動します
Switch(config)# interface GigabitEthernet0/1
! 2. ポートの種別を「アクセスポート(一般端末用)」に固定します
Switch(config-if)# switchport mode access
! 3. ポートセキュリティ機能を有効化します
Switch(config-if)# switchport port-security
! 4. このポートに接続できる最大MACアドレス数を「2個」に制限します
Switch(config-if)# switchport port-security maximum 2
! 5. 接続されたMACアドレスを自動学習し、設定として記憶させます(Sticky)
Switch(config-if)# switchport port-security mac-address sticky
! 6. 違反時の動作を「Shutdown(ポート遮断)」に指定します(※デフォルトなので省略可能ですが、明示的に書くことが多いです)
Switch(config-if)# switchport port-security violation shutdown
お疲れ様でした!たったこれだけのコマンドで、オフィスの物理ポートのセキュリティがグッと強固になります。
ちなみに、現在のポートの状態や、実際にどのMACアドレスが学習されているかを確認したいときは、以下のコマンドを叩いてみましょう。
Switch# show port-security interface GigabitEthernet0/1
このコマンドを実行すると、現在の接続数や、どの違反モードで動いているかが一目でわかります。トラブルシューティングの際には必須のコマンドですので、ぜひ覚えておいてくださいね!
—
おわりに
今回は、Ciscoスイッチのポートセキュリティについて、動作モードと違反処理を中心に解説しました。
ネットワークの仕事をしていると、どうしても複雑なルーティングプロトコルや高度な設計に目が向きがちですが、一番足元である「物理レイヤーとL2スイッチのセキュリティ」をしっかり固めておくことが、実はサイバー攻撃を防ぐ上で最も強力な盾になったりします。
「難しそうだな」と感じた技術も、身近な例えに置き換えて一つずつ紐解いていけば、必ず自分のものになります。これからも一緒に楽しくネットワークの深淵を覗いていきましょう!
それでは、また次回の技術解説でお会いしましょう!
コメント