【テクニカル・上級編】 DAI(Dynamic ARP Inspection)によるARPスプーフィング防衛策 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

ARPスプーフィングの残滓を断つ:DAI(Dynamic ARP Inspection)が守るL2の防波堤

ネットワークエンジニアの諸君、今日もパケットの海を航海していることだろう。レイヤー3以上のセキュリティ、例えば TLS 1.3 のハンドシェイク最適化や QUIC の輻輳制御アルゴリズムに情熱を注ぐのは素晴らしい。だが、足元のL2が崩れれば、その上の強固な暗号化もすべて「中間者(Man-in-the-Middle)」という名の幽霊に盗み見られる運命にある。

今回は、現代のLANセキュリティにおける「最後の砦」、DAI(Dynamic ARP Inspection)の深淵に潜る。

なぜ、ARPはこれほどまでに無防備なのか

イーサネットの歴史は、性善説の上に成り立っている。ARP(Address Resolution Protocol)は1982年の RFC 826 で定義されたが、当時はネットワークが信頼できるコミュニティ内での通信を前提としていた。そのため、ARP Reply は「誰かが問いかけたから答える」というフローではなく、「誰でも勝手に情報を流し込める(Gratuitous ARP)」という設計になっている。

この脆弱性を突くのが ARP Poisoning だ。攻撃者は、ゲートウェイになりすまして MAC アドレスを偽装し、クライアントとルーター間のトラフィックを強制的に自身のインターフェースへ誘導する。TLS で保護していても、証明書の検証をすり抜ける手法(SSLストリッピングなど)と組み合わせれば、通信の中身は丸裸だ。

DAIが構築する「真実」のデータベース

DAI は単体で機能する魔法ではない。その真骨頂は DHCP Snooping との密接な連携にある。

1. DHCP Snooping: スイッチが DHCP のやり取りを監視し、どの IP がどの MAC アドレスに割り当てられたか、物理ポート単位で Binding Database を構築する。
2. DAI: このデータベースを「信頼できる唯一の情報源(Single Source of Truth)」とし、すべての ARP パケットをインターセプトして、送信元 MAC/IP ペアがデータベースと一致するかを検査する。

もし不正な ARP パケットが侵入すれば、DAI は即座にパケットを破棄し、ログを記録する。これがL2スイッチで行われるという点が極めて重要だ。CPUを介さずにハードウェア(ASIC)レベルで処理されるため、スループットに与える影響は最小限に抑えられる。

現場で刺さるDAIの設定と最適化

実務において DAI を導入する際、最も恐れるのは「正当な通信のブロック」だ。特に静的IPを使用するサーバーや、ルーター間のアップリンクを忘れると、ネットワーク全体が沈黙する。

以下は、Cisco IOS における典型的な設定例だ。

# DHCP Snoopingを有効化(これがDAIの前提条件)
ip dhcp snooping
ip dhcp snooping vlan 10,20

# 特定のVLANでDAIを有効化
ip arp inspection vlan 10,20

# 重要: アップリンクポートは信頼する(検証を行わない設定)
interface GigabitEthernet0/1
 description Uplink_to_Core_Switch
 ip dhcp snooping trust
 ip arp inspection trust

パフォーマンスを極限まで引き出すための「レート制限」

DAI はパケットを精査するため、過剰な ARP 要求が来ると CPU 負荷がスパイクする可能性がある。これを防ぐために、ポートごとにレート制限を設けるのが「プロ」の流儀だ。

interface GigabitEthernet0/2
 # 信頼できないポート(PC接続用)にはレート制限をかける
 # 15パケット/秒を超えると不正とみなす設計
 ip arp inspection limit rate 15

パケットの深淵:パフォーマンスへの影響と回避策

高トラフィック環境では、ARP の検査処理がわずかな RTT(Round Trip Time)の遅延を生む可能性がある。しかし、現代のスイッチングアーキテクチャにおいて、TCAM(Ternary Content-Addressable Memory)を用いたパケット転送は極めて高速だ。

もしパフォーマンスに懸念がある場合、以下の観点を確認してほしい。

  • ARP Access Control List (ACL) の活用: DHCP を使わない固定IP機器に対しては、ARP ACL を作成し、明示的に許可リストを与えることで、検査コストを下げつつセキュリティを担保する。
  • CPU保護: Control Plane Policing (CoPP) を併用し、ARP トラフィックがコントロールプレーンを圧迫しないよう、ポリシーを適用しておくべきだ。

最後に:ネットワークを「信頼しない」という思想

インフラエンジニアの仕事は、信頼の上にネットワークを築くことではない。「信頼できる場所を限定し、それ以外はすべてゲートで遮断する」ことだ。

DAI は、ネットワークの基礎を揺るがす ARP の脆弱性に対し、DHCP Snooping という「証拠」を突きつけることで防衛する。この仕組みは、現代のゼロトラストネットワークの先駆けとも言える考え方だ。

パケットがNICを通過するその一瞬、スイッチのASICは「お前は本当にそのIPの持ち主か?」と問いかけ続けている。その冷徹なまでのチェック機構こそが、我々が守るべきデジタル空間の静寂を維持しているのだ。

諸君、次のアップデートでは、このL2防衛網の上に、どのように IP Source Guard を重ねて「完全なL3のクリーンネス」を実現するか、さらに深掘りするとしよう。パケットの旅路に幸あれ。

コメント

タイトルとURLをコピーしました