ネットワークの「門番」を極める:スタティックMACとポートセキュリティの深淵
こんにちは!ネットワークエンジニアの駆け出しの頃、スイッチのMACアドレステーブルを見て「このアドレスたちは、一体どうやって選ばれたんだろう?」と不思議に思ったことはありませんか?
今日は、スイッチという「郵便局」が、誰からの手紙(パケット)を信頼し、誰を拒絶するのか。その核心である「スタティックMACアドレス」と「ポートセキュリティ」について、現場の泥臭い経験を交えながら、優しく紐解いていこうと思います。
—
1. MACアドレステーブルは「住所録」
スイッチがパケットを届けるとき、心臓部にあるのが「MACアドレステーブル」です。これは、スイッチという郵便局が持つ「この名前の人(MACアドレス)は、この扉(ポート)の先にいるよ」という住所録です。
通常、スイッチは手紙が届くと「あ、この差出人はこのポートから来たんだな」と自動的に学習します。これをダイナミック学習と呼びます。しかし、ネットワークの世界には「このポートには、絶対にこの機器しか繋がせない!」という厳格なルールが必要な場面が多々あります。
2. スタティックMACアドレス:特権階級の住民登録
スタティックMACアドレスは、管理者が手動で「この機器は絶対ここにいる」と住所録に書き込む方法です。
例えば、重要なサーバーや、絶対に場所を変えてはいけない監視カメラなどを接続する際、スイッチに「このMACアドレスはこのポートに固定!」と命令します。こうすることで、スイッチは勝手にこの情報を忘れることはありませんし、他のポートに同じMACアドレスが現れても「お前は偽物だ!」と弾く準備が整います。
設定のサンプル(Cisco IOSの場合)
! 特定のMACアドレスをポート1に固定登録する設定
Switch(config)# mac-address-table static 0011.2233.4455 vlan 1 interface gigabitethernet 0/1
! 設定を確認するコマンド
Switch# show mac-address-table static
※ 0011.2233.4455 という住所の持ち主は、たとえ何があろうと GigabitEthernet 0/1 という扉からしか入ることができません。
—
3. ポートセキュリティ:ネットワークの「セキュリティゲート」
さて、ここからが本題のポートセキュリティです。これは、スイッチのポートに「何台まで接続していいか」「どんなMACアドレスなら許すか」というルールを強制する機能です。
オフィスで、誰かが勝手にスイッチを増設してネットワークを混乱させたり、PCを抜き差しして不正な通信を試みたりするのを防ぐ「門番」の役割を果たします。
ポートセキュリティの「3つの守り方」
ポートセキュリティには、違反したときにどう振る舞うかという「怒り方(Violation)」のルールがあります。
1. Protect(保護): 許可されていないMACアドレスが来たら、その通信だけを黙って捨てる。
2. Restrict(制限): 通信を捨てつつ、管理者に「不審者がいます!」と通知を送る。
3. Shutdown(停止): これが一番強力です。 不正なデバイスを検知した瞬間、スイッチのポートそのものを「ガチャン!」と物理的に無効化(Error-Disabled)します。
設定のサンプル
! ポートセキュリティを有効にする
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
! 最大で1台のデバイスのみ接続を許可する
Switch(config-if)# switchport port-security maximum 1
! MACアドレスを自動的に学習(スティッキー学習)させ、設定ファイルに書き込む
Switch(config-if)# switchport port-security mac-address sticky
! 違反時はポートをシャットダウンする
Switch(config-if)# switchport port-security violation shutdown
—
現場で役立つ「泥臭い」知恵
運用現場でポートセキュリティを導入する際、最も注意すべきは「運用開始時の混乱」です。
いきなり shutdown モードで全ポートを固めてしまうと、朝出社した社員のPCが繋がらない…といった事態で、ヘルプデスクに電話が殺到します。まずは restrict で様子を見て、ログを確認してからセキュリティレベルを上げるのが、熟練エンジニアのスマートな立ち回りです。
また、sticky(スティッキー学習)を使うと、最初に接続したPCのMACアドレスを「ここが定位置だ!」とスイッチが自動的に設定ファイルに記憶してくれます。これを使うと、手動で一台ずつMACアドレスを打ち込む手間が省けて、非常に効率的ですよ。
まとめ:ネットワークの境界線を守る
- スタティックMACは、特例として「場所を固定する」ための強力な武器。
- ポートセキュリティは、不審な侵入者を門前払いする「門番」。
- 運用は慎重に。いきなり厳しくせず、状況を把握してからルールを適用するのが鉄則。
ネットワークの基礎は、こうした「誰を信頼するか」というルールの積み重ねです。一つひとつのポートに目を配り、信頼できる通信だけを通す。そんな誇り高いインフラエンジニアの仕事を、ぜひ楽しんでくださいね!
また次回の記事では、このポートセキュリティが解除できなくなった時のトラブルシュート術についてお話ししましょう。それでは、良いネットワーク運用ライフを!
コメント