For faster navigation, this Iframe is preloading the Wikiwand page for DHCPスヌーピング.

DHCPスヌーピング

DHCPスヌーピングのしくみの例

コンピュータネットワークにおいて、DHCPスヌーピング: DHCP snooping)とは、DHCPインフラストラクチャのセキュリティを向上させるために適用される一連の技術である[1]

DHCPスヌーピングは、スイッチングハブにおいて、DHCPサーバLAN上のクライアントとの間でやり取りするDHCPメッセージの中身をスヌーピング(のぞき見)し、不正な端末がDHCPクライアントやDHCPサーバになりすます攻撃(これをDHCPスプーフィング攻撃という)を防止する。英語でスプーフィング(spoofing)とは"なりすまし"の意味であり、そのなりすましを発見するためにスヌーピング(snooping = のぞき見)して不正なDHCPパケットを監視するするのである。

右の図の例では、正規のDHCPサーバが接続されているポートのみを"Trusted port"(信頼できるポート)、それ以外を"Untrusted port"(信頼できないポート)とし、DHCPサーバから送られるメッセージがUntrusted portに届いた場合はそれを破棄する。これにより、不正なDHCPサーバからのメッセージがクライアントに届かないようになる[2]。また、DHCPトランザクションを正常に完了したホストに関する情報は、スイッチ内のバインディングデータベースに蓄積される。このデータベースは、他のセキュリティ機能やアカウンティング機能によって使用することができる。

この他、DHCPスヌーピングデータベース情報を使用して、レイヤ2スイッチドドメインのIPの整合性を保証することがある。この情報により、ネットワークは次のことが可能になる。

  • AAAアカウンティングやSNMPと組み合わせて、IPアドレスの物理的な場所を追跡できる。
  • source-guard(source-lockdown)と組み合わせて、ホストが自分に割り当てられたIPアドレスのみを使用するようにする[3]
  • arp-inspection(arp-protect)と組み合わせて、ARP要求を無害化する

また、DHCPスヌーピングはDHCPパケットを監視するのみならず、DHCPパケットのレートを制限することも可能で、大量のDHCP要求を送りつける攻撃(DoS攻撃)を防ぐことができる。具体的には、インターフェースが受信できる1秒あたりのDHCPパケット数を設定することでDoS攻撃を防ぐ。下記例はシスコ社製の機器でのコマンド設定。

  • (config-if)#ip dhcp snooping limit rate {1秒あたりに受信可能なDHCPパケット数}

関連項目

[編集]

脚注

[編集]
  1. ^ Five Things To Know About DHCP Snooping”. Packet Pushers. 2016年2月29日閲覧。
  2. ^ いまさら聞けないスイッチの基礎(15) DHCP”. マイナビニュース. 2019年2月22日閲覧。
  3. ^ Catalyst 3750-X and Catalyst 3560-X Switch Software Configuration Guide, Cisco IOS Release 15.0(2)SE and Later”. Cisco.com. 2016年2月29日閲覧。
{{bottomLinkPreText}} {{bottomLinkText}}
DHCPスヌーピング
Listen to this article

This browser is not supported by Wikiwand :(
Wikiwand requires a browser with modern capabilities in order to provide you with the best reading experience.
Please download and use one of the following browsers:

This article was just edited, click to reload
This article has been deleted on Wikipedia (Why?)

Back to homepage

Please click Add in the dialog above
Please click Allow in the top-left corner,
then click Install Now in the dialog
Please click Open in the download dialog,
then click Install
Please click the "Downloads" icon in the Safari toolbar, open the first download in the list,
then click Install
{{::$root.activation.text}}

Install Wikiwand

Install on Chrome Install on Firefox
Don't forget to rate us

Tell your friends about Wikiwand!

Gmail Facebook Twitter Link

Enjoying Wikiwand?

Tell your friends and spread the love:
Share on Gmail Share on Facebook Share on Twitter Share on Buffer

Our magic isn't perfect

You can help our automatic cover photo selection by reporting an unsuitable photo.

This photo is visually disturbing This photo is not a good choice

Thank you for helping!


Your input will affect cover photo selection, along with input from other users.

X

Get ready for Wikiwand 2.0 🎉! the new version arrives on September 1st! Don't want to wait?