単元解説
DHCP SnoopingとDynamic ARP Inspection
セキュリティCCNADHCPスヌーピングとDynamic ARP Inspection(DAI)を使い、不正なDHCP応答やARPスプーフィングを抑止するアクセススイッチの保護機能を学びます。
この単元で学ぶこと
DHCPスヌーピングとDynamic ARP Inspection(DAI)は、アクセススイッチで不正なDHCP応答やARPメッセージを検査し、利用者ネットワークを保護するための機能です。
この単元では、trusted portとuntrusted port、DHCPバインディング情報、DAI、ARPスプーフィング、IP Source Guardの関係を学びます。
防ぎたい代表的な問題
利用者ネットワークに不正なDHCPサーバーが接続されると、端末へ誤ったデフォルトゲートウェイやDNSサーバーが配布され、通信が盗聴や偽サイトへの誘導につながるおそれがあります。
ARPスプーフィングでは、攻撃者が偽のARP応答を送り、別の機器のIPアドレスと自分のMACアドレスを対応付けようとします。通信が攻撃者を経由する状態になると、盗聴や通信妨害の原因になります。
DHCPスヌーピング
DHCPスヌーピングは、DHCPメッセージを監視し、信頼できるDHCPサーバーや上位スイッチへ接続したポートだけからのDHCPサーバー応答を許可する機能です。
クライアント端末へ接続する通常のアクセスポートはuntrusted portとして扱い、DHCP OfferやDHCP Ackなどのサーバーからクライアントへ向かうメッセージを受け取った場合に破棄します。
trusted portとuntrusted port
trusted portは、正規のDHCPサーバー、DHCPリレー、または上位の信頼できるネットワークへ接続するポートです。DHCPサーバー応答を通過させる必要があるため、設計上必要なポートだけをtrustedにします。
untrusted portは、利用者端末などが接続するポートです。原則としてアクセスポートはuntrustedのまま運用し、不正なDHCPサーバーからの応答を防ぎます。
DHCPバインディング情報
DHCPスヌーピングは、正規のDHCP処理を確認すると、IPアドレス、MACアドレス、VLAN、ポート、リース時間などの対応情報をDHCPバインディング情報として保持します。
この情報は、Dynamic ARP InspectionやIP Source Guardが端末の通信を検査するときの基準として利用できます。
Dynamic ARP Inspection(DAI)
DAIは、ARPメッセージを検査し、DHCPバインディング情報と一致しないARPを破棄する機能です。利用者ポートから送られる偽のARP応答を抑止する目的で使います。
DHCPを使わずに固定IPアドレスを設定する端末では、DHCPバインディング情報が作られません。その場合は、ARP ACLなどの例外設定が必要になることがあります。
IP Source Guardとの関係
IP Source Guardは、ポート、MACアドレス、IPアドレスの対応をもとに、許可されていない送信元IPアドレスやMACアドレスを使う通信を制限する機能です。
DHCPスヌーピング、DAI、IP Source Guardを組み合わせると、DHCP、ARP、送信元IPアドレスの各段階でアクセス層の保護を強化できます。
設定時の考え方
最初に、DHCPサーバーまでの経路と、DHCPリレーを通る経路を整理します。そのうえで、必要な上位ポートだけをtrustedにします。
DAIを有効にするVLAN、固定IP端末の有無、DHCPバインディング情報の保存方法、ARPパケットのレート制限も確認します。設定を誤ると正規端末の通信まで止まるため、段階的に導入します。
まず覚えたいポイント
DHCPスヌーピングは不正なDHCP応答を防ぎ、DAIは偽のARPメッセージを検査します。trusted portは必要な上位ポートだけに設定し、DHCPバインディング情報をDAIやIP Source Guardの基準として利用します。
関連用語
DHCPスヌーピング
DHCPメッセージを監視し、不正なDHCPサーバーからの応答を抑止するスイッチ機能です。
用語を見る →
trusted port
正規のDHCPサーバーや上位スイッチへ接続し、DHCPサーバー応答の通過を許可するポートです。
用語を見る →
untrusted port
利用者端末などが接続する、DHCPサーバー応答を信頼しないポートです。
用語を見る →
DHCPバインディング情報
DHCPで割り当てられたIPアドレス、MACアドレス、VLAN、ポートなどの対応情報です。
用語を見る →
Dynamic ARP Inspection
ARPメッセージを検査し、DHCPバインディング情報と一致しないARPを破棄する機能です。
用語を見る →
DAI
Dynamic ARP Inspectionの略称です。
用語を見る →
ARPスプーフィング
偽のARP応答を送り、IPアドレスとMACアドレスの対応を誤らせる攻撃です。
用語を見る →
IP Source Guard
ポートに接続した端末が、許可されていない送信元IPアドレスやMACアドレスを使う通信を制限する機能です。
用語を見る →
rogue DHCP server
正規に管理されていないDHCP応答を送信する不正なDHCPサーバーです。
用語を見る →
DHCP starvation attack
大量の偽装MACアドレスなどを使い、DHCPのIPアドレスプールを使い切らせようとする攻撃です。
用語を見る →