こんにちは!ネットワークの世界へようこそ。インフラエンジニアとして日夜ルーターやスイッチと格闘している私ですが、今回は「ネットワークの安全を守るいぶし銀の技術」についてお話ししたいと思います。
皆さんは、自分の家やオフィスの郵便受けに、全く見覚えのない宛先の偽の手紙が入っていたらどう思いますか?「誰かが自分の名前を使って、勝手に悪事を働いているのでは…」と、ちょっと背筋が凍るような不安を覚えますよね。
実は、私たちが普段何気なく使っているインターネットや社内ネットワークの世界でも、これと全く同じ「なりすまし」が起こり得ます。ネットワークの世界では、これを「IPスプーフィング(IPなりすまし)」と呼びます。
今回は、この厄介ななりすましをビシッと水際で食い止めてくれる頼もしいセキュリティ機能、「IPソースガード(IP Source Guard)」について、郵便配達の仕組みに例えながら優しく紐解いていきましょう。難しい専門用語が出てきても「一歩ずつ理解していきましょう!」と丁寧に解説するので、リラックスして読み進めてくださいね。
—
1. ネットワークの「身分証チェック」:IPソースガードとは?
まずは、IPソースガードが一体どんな技術なのか、現実世界のたとえ話からイメージしてみましょう。
郵便配達で例える「なりすまし」の脅威
想像してみてください。あるマンションの住人(PC)が、管理組合(ネットワーク)に向けて手紙(パケット)を送るとします。通常、手紙の差出人欄には「301号室の山田です」と正しい部屋番号(IPアドレス)が書かれています。
しかし、もし悪意を持った隣の部屋の住人が、差出人欄に「301号室の山田」と書いて嘘の手紙を出したらどうなるでしょうか?管理組合の人は「あ、山田さんからの要望だな」と信じ込んでしまい、山田さんのプライベートな情報を教えてしまうかもしれません。これがネットワークの世界における「IPスプーフィング」です。
スイッチが「住民台帳」と照合する仕組み
この不正を防ぐために登場するのが、IPソースガードです。
IPソースガードが有効になったスイッチのポート(ネットワークの差込口)では、パソコンが接続された瞬間、あるいはIPアドレスを受け取った瞬間に、スイッチが次のような「厳格な住民台帳」を作ります。
- どのポート(差込口)に
- どんなMACアドレス(パソコン固有の物理的な識別番号)の機械がつながっていて
- どんなIPアドレス(通信用の住所)が割り当てられているか
そして、パソコンからデータ(パケット)が流れてくるたびに、スイッチは「ちょっと待て、その手紙の差出人、さっき確認した住民台帳の情報と一致しているか?」と一瞬でチェックします。もし、台帳にないIPアドレスを名乗っていたり、勝手に偽装していたりした場合は、「おっと、この手紙は偽物だな!」とその場で容赦なくゴミ箱行き(破棄)にするのです。これがIPソースガードの基本的な仕組みです。
—
2. 動く仕組みの裏側:DHCPスヌーピングとのタッグ
「でも、その住民台帳はどうやって自動で作っているの? 手動で登録するのは大変そう…」と思いましたよね。鋭いご質問です!
実は、IPソースガードは単独で動いているわけではありません。相棒である「DHCPスヌーピング(DHCP Snooping)」という機能とタッグを組むことで、その真価を発揮します。
1. IPアドレスの配布を監視する
社内のパソコンは通常、ネットワーク上のDHCPサーバーから自動的にIPアドレスをもらいます。このやり取りをスイッチがこっそり覗き見(スヌーピング)します。
2. バインディングテーブル(住民台帳)の自動作成
「このポートにいる、このMACアドレスのパソコンには、このIPアドレスが貸し出されたな」という情報を、スイッチが自動的にメモします。
3. IPソースガードによるフィルタリング
このメモ(バインディングデータベース)をもとに、IPソースガードが不正なパケットをブロックします。
つまり、「自動で台帳を作って(DHCPスヌーピング)、その台帳をもとに門番がチェックする(IPソースガード)」という、非常にスマートで手間のいらない仕組みになっているのです。
—
3. 実務で設定してみよう:Ciscoスイッチでの具体例
それでは、実際のネットワーク機器(ここではCisco Catalystスイッチを想定します)で、どのようにIPソースガードを設定するのか、具体的なコマンドを見ていきましょう。
実務の現場では、次のようなステップで設定を投入します。
ステップ1:大元の機能を有効にする
まずはスイッチ全体で、DHCPの監視とIPソースガードの土台を準備します。
! DHCPスヌーピングをVLAN 10上で有効化する(偽のDHCPサーバーを防ぎつつ、台帳の材料を集める)
ip dhcp snooping
ip dhcp snooping vlan 10
! 信頼できるアップリンクポート(本物のDHCPサーバーやルーターにつながるポート)を指定する
interface GigabitEthernet0/1
description Trust_Port_to_DHCP_Server
ip dhcp snooping trust
ステップ2:エンドユーザー用のポートでIPソースガードを有効にする
次に、実際にパソコンが繋がるアクセスポート(例: GigabitEthernet0/2)に対して、IPソースガードの門番を配置します。
! 対象のポートの設定モードに入る
interface GigabitEthernet0/2
description User_Access_Port
switchport mode access
switchport access vlan 10
! DHCPスヌーピングをこのポートでも有効化する
ip dhcp snooping limit rate 100
! 【ここが本丸】IPアドレスとMACアドレスの両方をチェックするよう指示する
ip verify source port-security
この設定を入れることで、この GigabitEthernet0/2 ポートを通過するパケットは、自動作成されたバインディングテーブルと厳密に照合されるようになります。もしユーザーが自分のパソコンのIPアドレスを手動で勝手に書き換えて(固定IPにして)悪さをしようとしても、スイッチが即座に検知して通信を遮断してくれます。
—
4. 現場のインフラエンジニアからのアドバイス(トラブルシューティングのコツ)
最後に、現場でIPソースガードを導入する際につまずきやすいポイントと、その対策をこっそりシェアしておきますね。
- 「固定IP」を使う機器がある場合の注意点
プリンターやサーバーなど、ネットワーク機器によってはDHCPを使わずに「固定IPアドレス」を設定しているものがあります。これらをDHCPスヌーピング前提の環境につなぐと、住民台帳に載らないため、通信がすべてブロックされてしまうという悲劇が起きます。
- 対策: 固定IPの機器については、手動でバインディング情報(IP・MAC・ポートの組み合わせ)をスイッチに静的登録してあげる必要があります。
- トラブル時の確認コマンド
「あれ? パソコンがネットにつながらないぞ?」となったときは、まずスイッチで次のコマンドを叩いてみましょう。
! スイッチが正しく住民台帳を作れているか確認する
show ip dhcp snooping binding
このコマンドで、接続している端末のMACアドレスとIPアドレスが正しくリストに載っているかを確認するのが、トラブルシューティングの第一歩です。
—
まとめ
今回は、IPスプーフィングを防ぐ強力なセキュリティ機能「IPソースガード」について解説しました。
- IPソースガードは、ポートごとの「IP・MAC・VLAN」の組み合わせをチェックする身分証確認機能である。
- 単体ではなく、DHCPスヌーピングと連携して自動的に「住民台帳」を作ることで運用負荷を下げている。
- 実務では、固定IP機器の扱いなどに少し注意が必要だが、正しく設定すれば不正ななりすましを完全にシャットアウトできる。
ネットワークの安全は、こうした地道で確実な「水際のチェック」の積み重ねによって成り立っています。今回の解説が、皆さんのインフラ学習や日々の業務の小さなヒントになればとても嬉しいです。
それでは、また次回のネットワークの深淵でお会いしましょう!
コメント