【テクニカル・上級編】 STPのポート状態遷移(BlockingからForwardingまで) – ネットワーク基礎とWebセキュリティ実践ガイド

STPのポート状態遷移とパケットの裏側:ループ地獄を断つ「4つの儀式」と現代ネットワークへの教訓

ネットワークエンジニアなら誰もが一度は悪夢を見る。それが「レイヤー2ループ」だ。冗長性を確保するためにスイッチ同士を二重、三重に接続した瞬間、ブロードキャストストームが引き金となり、パケットは光速の迷宮を無限に駆け巡り、CPU使用率は跳ね上がり、数秒でエンタープライズのネットワークが沈黙する。

この惨劇を防ぐための防波堤が、STP(Spanning Tree Protocol:IEEE 802.1D)である。

教科書を開けば、STPのポート状態は Blocking から始まり、Listening、Learning、そして最終的にデータ転送を行う Forwarding へ遷移すると書いてある。だが、現場のインフラアーキテクトやセキュリティ専門家が知りたいのは、その綺麗な図解の裏側で、OSI参照モデルのデータリンク層(レイヤー2)において一体どんなパケットが交錯し、ASICのMACアドレステーブルがどう書き換えられ、なぜあの忌々しい待ち時間(デフォルトで最大50秒)が発生するのか、そのリアルな挙動ではないだろうか。

今回は、STPのポート状態遷移におけるパケットレベルの内部挙動を解剖し、現代の高速コンバージェンス技術(RSTP/MSTP)に至るまでの泥臭い最適化の歴史、そしてこのレイヤー2の仕組みが現代のエンタープライズセキュリティや仮想化基盤のネットワーク仮想化にどう繋がっているのかをディープに紐解いていこう。

—

1. ポート状態遷移の4ステップ:パケットの運命を変える厳格なフィルタリング

スイッチのポートが物理リンクアップした瞬間から、データプレーンへのパケット転送が許可されるまでには、厳格な「4つの儀式」が存在する。各状態でMACアドレステーブルやBPDU(Bridge Protocol Data Unit)の扱いがどう変わるのか、その内部挙動を追う。

① Blocking(ブロッキング)状態:静寂のオブザーバー

  • パケット転送(Data Forwarding): 完全拒否。ユーザーからのいかなるフレームも破棄。
  • MACアドレステーブルの学習: 行わない。
  • BPDUの処理: 受信のみ行う(送信はしない)。自身のポートから上位ブリッジの構成情報を聴取り、自分が「抑止されるべき枝」であるかを冷静に判断する。

ループを防ぐための待機所である。この状態では、自らBPDUを生成して周囲に誇示することはせず、根元(Root Bridge)から流れてくるコンフィグBPDUをひたすら受動的に受信し続ける。

② Listening(リスニング)状態:役割決定のカウンセリング

  • パケット転送: 完全拒否。
  • MACアドレステーブルの学習: 行わない。
  • BPDUの処理: 送受信ともに行う。

ポートが Blocking から Forwarding への昇格を命じられると、まずこの Listening に入る。ここで何が行われているかというと、「トポロジ変更の合意形成」だ。自分が Designated Port(指定ポート)や Root Port(ルートポート)としての役割を果たすべきか、タイマー(Max Age)を監視しながら最終確認を行う。まだデータフレームの転送は許されない。

③ Learning(ラーニング)状態:脳のウォーミングアップ

  • パケット転送: まだ拒否。
  • MACアドレステーブルの学習: 開始する。
  • BPDUの処理: 送受信ともに行う。

ここが実務上非常に重要なポイントだ。Learning 状態のポートは、まだユーザーデータを転送しない(フラッディングやループを防ぐため)が、ワイヤー上を流れてくる生きたフレームの送信元MACアドレス(Source MAC)を読み取り、ASICのCAMテーブル(MACアドレステーブル)への登録を開始する。
なぜ転送もしないのに学習だけ先にするのか?それは、いざ Forwarding に切り替わった瞬間から、宛先不明のフラッディング爆発を起こさず、精度の高いユニキャスト転送を即座に行うための「助走期間」だからだ。この状態は通常、Forward Delayタイマー(デフォルト15秒)の間持続する。

④ Forwarding(フォワーディング)状態:全開放とデータ流通

  • パケット転送: 全面許可。
  • MACアドレステーブルの学習: 継続。
  • BPDUの処理: 送受信ともに継続。

すべての安全確認が完了し、ポートはついにデータプレーンへのゲートを開く。ARPリクエスト、TCPハンドシェイク、TLSセッション確立のための暗号化パケット――あらゆるレイヤー2フレームがこのポートを通過し始める。

—

2. なぜ50秒もかかるのか?:タイマーの正体と近代化(RSTP)への進化

従来の802.1D STPにおいて、リンク障害時にトラフィックが復旧するまで「約50秒」かかることは、高可用性を求めるモダンなデータセンターにおいては致命的だった。

  • Max Age(最大経過時間): デフォルト20秒。ルートブリッジからのBPDUが途絶えてから、トポロジ変更を疑い始めるまでのタイムアウト。
  • Listening + Learning: 各15秒×2 = 計30秒のフォワードディレイ。

合計で最大50秒。この間、TCPコネクションはキープアライブのタイムアウトを迎え、アプリケーション層ではデータベースのフェイルオーバーやセッション断が発生する。

この遅延を打破するために登場したのが、IEEE 802.1w RSTP(Rapid Spanning Tree Protocol) である。RSTPでは、ステートが Discarding(Blocking、Listening、Learningの統合)、Learning、Forwarding の3つに簡素化され、さらにハンドシェイク(提案/同意:Proposal/Agreement)メカニズムが導入された。

[Root Switch] ----(Proposal)----> [Downstream Switch]
[Root Switch] <---(Agreement)---- [Downstream Switch]
※瞬時にForwardingへ遷移 (数秒でコンバージェンス完了)

ピア同士が直接ネゴシエーションを行うことで、タイマー待ちを一切行わずにミリ秒単位でポートをフォワーディング状態へ引き上げる。インフラの現場で「いまどき素のSTP(802.1D)をそのまま使っている環境があったら、それは設計上の爆弾を抱えていると同義である」と言われる所以がここにある。

—

3. 実務で活きる:Cisco Catalyst / Cisco IOSにおけるSTP設定のベストプラクティス

レイヤー2ループを防ぎつつ、無駄なコンバージェンス遅延を排除するためのモダンな設定例を以下に示す。実務のスイッチング設計において、アクセスポポートへの PortFast 適用と、基幹リンクへの BPDU Guard の有効化はもはや必須の作法である。

! --- 1. グローバルモードでRSTP(Rapid PVST+)を有効化 ---
spanning-tree mode rapid-pvst
spanning-tree extend system-id

! --- 2. エンドデバイス(サーバーやクライアント)が接続されるアクセスポポートの設定 ---
interface GigabitEthernet0/1
 description === WEB-Server-01 ===
 switchport mode access
 switchport access vlan 10
 ! ポート有効化と同時にリスニング/ラーニングをバイパスして即座にForwardingへ移行
 spanning-tree portfast
 ! 万が一、このポートにユーザーが勝手にスイッチを接続してBPDUを送信してきたら即座にポートをシャットダウン
 spanning-tree bpduguard enable

! --- 3. スイッチ間を結ぶアップリンク(トランクポート)の設定 ---
interface GigabitEthernet0/24
 description === Uplink-to-Core-Switch ===
 switchport mode trunk
 switchport trunk allowed vlan 10,20,30
 ! 誤接続や不正なデバイスによるトポロジ改ざんを防ぐフィルタリング
 spanning-tree guard root

セキュリティ的観点:STPの脆弱性(BPDUインジェクション攻撃)

ネットワークセキュリティの文脈において、STPはデフォルトでは認証を持たない無防備なプロトコルである。攻撃者が悪意のある偽装BPDU(自身をRoot Bridgeに詐称するパケット)を特定のアクセスポートから注入した場合、スイッチ群は誤ったトポロジ計算を行い、すべてのトラフィックが攻撃者の端末経由(中間者攻撃:Man-in-the-Middle)にルーティングされてしまう。

これを防ぐためには、先ほどの設定にも入れた bpduguard や、不正なルートBPDUの流入を防ぐ root guard をエッジポートに必ず実装しなければならない。ゼロトラストの思想は、レイヤー3以上のアプリケーションセキュリティだけでなく、レイヤー2の物理・データリンク層の境界防衛にも徹底されるべきなのだ。

—

4. パケットが駆け抜ける瞬間に思いを馳せて

ネットワークスイッチのASICの内部では、数 nanosecond(ナノ秒)単位の圧倒的な物量でビット列が処理されている。その裏側で、STPの「Blocking から Forwarding への遷移」という一見泥臭く見えるステートマシンが、絶妙なタイミングでループの牙を折り、安定したデータプレーンを維持している。

プロトコルの仕様書をただ眺めるだけでなく、「今、このポートの内部でラーニングが行われ、CAMテーブルが更新された」「このハンドシェイクによって数秒のディレイが削ぎ落とされた」というパケットの動的挙動を脳内でビジュアライズできるようになると、ネットワークトラブルシューティングの精度は劇的に跳ね上がる。

インフラの土台を支えるレイヤー2の挙動を完全に掌握し、セキュアで高可用なエンタープライズネットワークを構築し続けよう。

コメント

タイトルとURLをコピーしました