午前I問題

VLAN(Virtual LAN)に関する記述として、適切なものはどれか。

ア)VLANは物理的なスイッチのポート数を仮想的に増やす技術であり、セキュリティとは無関係である。

イ)VLANは1台の物理スイッチ上で複数の論理的なブロードキャストドメインを構成し、異なるVLAN間の通信は原則としてルータやL3スイッチを介する必要がある。

ウ)VLANはIPアドレスの重複を許容するために使われる技術であり、サブネット設計とは独立している。

エ)VLANはMACアドレスを暗号化することで通信内容を秘匿する技術である。

午前I の解答・解説を見る

正解: イ)

解説:

  • ア)不正解。VLANはポート数の仮想的な増加ではなく、論理的なセグメント分割技術であり、ブロードキャストドメインの分離によりセキュリティ境界としても機能する。
  • イ)正解。VLANは1台の物理スイッチや複数スイッチをまたいで論理的なLANセグメント(ブロードキャストドメイン)を分割する技術であり、異なるVLAN間はL3機能(ルータ/L3スイッチ)を経由しないと通信できない。
  • ウ)不正解。VLANは通常サブネット設計と対応付けて運用され、VLANごとに異なるサブネットを割り当てるのが一般的である。
  • エ)不正解。VLANはタグ(VLAN ID)でフレームを識別する仕組みであり、暗号化機能は持たない。

午前II問題

タグVLAN(IEEE 802.1Q)環境における「VLANホッピング攻撃」の説明として、最も適切なものはどれか。

ア)攻撃者が物理的にスイッチのポートを差し替えることで、異なるVLANのケーブルに接続し直す攻撃

イ)攻撃者がDHCPサーバになりすまし、異なるVLANのIPアドレスを配布する攻撃

ウ)攻撃者がダブルタギング等の手法でトランクポートの挙動を悪用し、本来到達できないはずの別VLANへフレームを送り込む攻撃

エ)攻撃者がVLAN IDを総当たりで推測し、スイッチの管理者パスワードを割り出す攻撃

午前II の解答・解説を見る

正解: ウ)

解説:

  • ア)不正解。物理的な配線の差し替えは論理的な脆弱性を突く「攻撃」ではなく、単なる物理アクセスの話であり、VLANホッピングの定義とは異なる。
  • イ)不正解。これはDHCPスプーフィングの説明であり、VLANホッピングとは別の攻撃手法である。
  • ウ)正解。VLANホッピング攻撃には、スイッチのポートをトランクポートに偽装する「スイッチスプーフィング」と、二重にVLANタグを付与し中継スイッチに1段目のタグだけを剥がさせる「ダブルタギング」の手法があり、いずれも本来分離されているはずの別VLANへ不正にフレームを到達させる。
  • エ)不正解。VLAN IDの推測は管理者パスワード割り出しとは無関係であり、VLANホッピングの説明として不適切。

午後問題

B社の社内ネットワークでは、以下のようにVLANでセグメンテーションを行っている。

  • VLAN10:総務部(サーバへのアクセス不要)
  • VLAN20:開発部(開発用データベースサーバへアクセス)
  • VLAN99:管理用(ネットワーク機器の管理専用)

あるとき、総務部の利用者端末(VLAN10)から、本来アクセス権限のない開発用データベースサーバ(VLAN20)への通信が確認された。調査の結果、アクセススイッチのポート設定で、未使用ポートの多くがトランクポート(すべてのVLANのタグ付きフレームを通過させる設定)のまま放置されていたことが分かった。さらに、ネイティブVLAN(タグなしフレームが所属するVLAN)がデフォルトのVLAN1のまま変更されていなかった。

設問1

この事案でセキュリティ上の問題となっている設定上の不備を2点、それぞれ25字以内で述べよ。

設問1の解答・解説を見る

正解例:

  1. 未使用ポートがトランクポートのまま放置されている。
  2. ネイティブVLANがデフォルトのVLAN1のままである。

解説・採点基準(計15点):

採点項目キーワード配点
不備1未使用ポート・トランクポート放置7点
不備2ネイティブVLAN・デフォルト(VLAN1)未変更8点

未使用ポートをトランクポートのままにしておくと、外部から機器を接続された際にダブルタギング攻撃等の起点となり得る。またネイティブVLANをデフォルトのまま使用していると、ダブルタギング攻撃でタグを1枚剥がされた際に到達してしまうVLANが予測しやすくなる。

設問2

この事案の再発を防止するために実施すべき対策を、ポート設定とVLAN設計の両観点からそれぞれ30字以内で述べよ。

設問2の解答・解説を見る

正解例:

ポート設定:未使用ポートをアクセスポート化するか無効化(シャットダウン)する。

VLAN設計:ネイティブVLANを未使用の専用VLANに変更する。

解説・採点基準(計15点):

採点項目キーワード配点
ポート設定の対策未使用ポートの無効化またはアクセスポート限定化8点
VLAN設計の対策ネイティブVLANの変更(未使用VLANへの割当)7点

加えて、業務上不要な部門間VLANの通信をL3スイッチやファイアウォールのACLで明示的に拒否する多層防御も有効である。

重要キーワード

用語説明
VLAN(Virtual LAN)1台または複数の物理スイッチ上で論理的にブロードキャストドメインを分割する技術
トランクポート複数VLANのタグ付きフレームを通過させるスイッチポート
ネイティブVLANトランクポート上でタグなしフレームが所属するVLAN。デフォルトはVLAN1が多い
VLANホッピング攻撃ダブルタギングやスイッチスプーフィングにより本来到達できないVLANへ不正アクセスする攻撃
ダブルタギング2重のVLANタグを付与し、中継スイッチが1段目のタグのみ処理する挙動を悪用する攻撃手法
ゼロトラストVLAN等のネットワーク境界に依存せず、通信ごとに検証を行う考え方。VLAN設計の限界を補完する

まとめ

  • 午前I視点: VLANはブロードキャストドメインの論理分割技術であり、VLAN間通信にはL3機能が必要という基本を押さえる
  • 午前II視点: VLANホッピング攻撃の手口(ダブルタギング、スイッチスプーフィング)とその成立条件を正確に理解する
  • 午後視点: 未使用ポートの放置やネイティブVLANの未変更といった設定不備を見抜き、ポート無効化とVLAN再設計の両面から対策を論述できるようにする