0Pricing
Security+ Academy · レッスン

ネットワークセグメンテーションとVLAN

サブネット、VLAN、DMZ、マイクロセグメンテーションによってラテラルムーブメントを制限し、侵害時の被害範囲を抑える方法を学びます。

「ネットワークセグメンテーションとVLAN」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。

ネットワークセグメンテーションが重要な理由

ネットワークセグメンテーションは、大規模でフラットなネットワークを、より小さく分離されたゾーンに分割します。セグメンテーションがなければ、1台の侵害されたホストがネットワーク上の他のすべてのデバイスと通信でき、攻撃者は内部に侵入した後、自由に活動できてしまいます。セグメンテーションは、ネットワーク層で最小権限の原則を適用します。ワークステーションがデータベースサーバーに直接アクセスできないようにし、ゲストWi-Fiデバイスから内部のファイル共有が見えないようにします。セグメンテーションによって、侵害時の被害範囲を大幅に縮小できます。

VLAN:仮想ローカルエリアネットワーク

VLAN(Virtual Local Area Network)は、物理的な場所に関係なくポートをグループ化する、スイッチ上に作成された論理ネットワークです。同じVLAN内のデバイスは、同じ物理セグメント上にあるかのように通信します。異なるVLAN間のデバイスは、アクセス制御を適用するルーターまたはレイヤー3スイッチを経由しなければ通信できません。VLANには、VLAN ID(1~4094)を含む802.1Qヘッダーが付与されます。これにより、1本の物理リンク(トランクポート)で複数のVLANのトラフィックを同時に運べます。

# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit

interface FastEthernet0/1
  switchport mode access
  switchport access vlan 10

# Trunk port carries all VLANs:
interface GigabitEthernet0/1
  switchport mode trunk

サブネットとレイヤー3セグメンテーション

VLANがレイヤー2でセグメンテーションを行うのに対し、サブネットはレイヤー3(IP)でセグメンテーションを行います。通常、各VLANは独自のサブネットに対応し、サブネット間のルーティングはアクセス制御リストを適用するファイアウォールまたはルーターによって制御されます。これにより、明確に分離できます。たとえば、VLAN 10は企業ユーザー向けの10.10.10.0/24、VLAN 20はゲスト向けの10.20.20.0/24といった構成です。サブネット間のファイアウォールルールによって、IPレベルで許可するトラフィックとブロックするトラフィックを適用します。

# Typical subnet assignment:
# VLAN 10 Corporate:  10.10.10.0/24  gateway 10.10.10.1
# VLAN 20 Guest:      10.20.20.0/24  gateway 10.20.20.1
# VLAN 30 Servers:    10.30.30.0/24  gateway 10.30.30.1
# VLAN 40 IoT:        10.40.40.0/24  gateway 10.40.40.1

# ACL: allow corporate to servers, deny guest to servers
# DENY  ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24

DMZ:スクリーンドサブネット

DMZ(非武装地帯)は、スクリーンドサブネットとも呼ばれ、インターネットと内部ネットワークの間に位置するネットワークゾーンです。Webサーバー、メールサーバー、DNSサーバーなどの外部公開サーバーをDMZに配置すると、外部ユーザーがそれらにアクセスできる一方で、内部システムに直接アクセスすることはできません。DMZホストが侵害されても、内部ファイアウォールによって攻撃者が機密性の高い内部リソースへ到達するのを防止できます。DMZは、Security+で重点的に出題される重要なセグメンテーションの概念です。

# DMZ architecture:
# [Internet]
#     |
# [External firewall / perimeter]
#     |
# [DMZ: web server, mail server, bastion host]
#     |
# [Internal firewall]
#     |
# [Internal LAN: workstations, databases, file servers]

マイクロセグメンテーション

マイクロセグメンテーションは、ネットワーク分離をワークロードレベルまで拡張し、ネットワークゾーン間だけでなく、個々のVM、コンテナ、アプリケーション間にもセキュリティポリシーを適用します。Software-Defined Networking(SDN)やハイパーバイザーベースのツール(VMware NSX、AWS Security Groups)を使用すると、ハードウェアを変更せずにポリシーを適用できます。マイクロセグメンテーションはゼロトラストアーキテクチャの中核要素です。これは、同じデータセンターやクラウドリージョンで実行されるワークロード間の暗黙的な信頼を排除するためです。

# AWS Security Group micro-segmentation example:
# Web tier:  allow inbound 443 from Internet
# App tier:  allow inbound 8080 from Web SG only
# DB tier:   allow inbound 3306 from App SG only
# Result: no direct path from Internet to database

VLANホッピング攻撃

VLANホッピングは、ルーターを経由せずに、トラフィックが所属するVLANから別のVLANへ抜け出すことを可能にする攻撃です。方法は2つあります。1つ目はスイッチスプーフィングです。攻撃者がNICを802.1Qトランキング用に設定し、スイッチとトランクリンクをネゴシエートすることで、すべてのVLANにアクセスします。2つ目はダブルタギングです。攻撃者がフレームを2つの802.1Qヘッダーで包み、別のVLAN宛てに見せかけます。防御策には、Dynamic Trunking Protocol(DTP)の無効化、アクセスポートの明示的な設定、ユーザートラフィックでのネイティブVLANの不使用などがあります。

# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
  switchport mode access
  switchport nonegotiate

# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
  switchport trunk native vlan 999

# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999

エアギャップと物理的セグメンテーション

ネットワークセグメンテーションの最も極端な形態がエアギャップです。これは、外部ネットワークとの物理的または論理的な接続を持たないネットワークです。エアギャップシステムは、最高機密の政府ネットワーク、産業用制御システム、原子力施設の制御などで使用されます。データ転送には物理メディア(USBドライブ、CD)が必要ですが、これ自体がリスクを生みます(StuxnetはUSBを介して拡散し、エアギャップで隔離されたイランの遠心分離機に到達しました)。エアギャップシステムにも、厳格なメディア管理、ハードウェア書き込み防止装置、エンドポイント保護などの制御が必要です。

ネットワークアクセス制御(NAC)

NAC(Network Access Control)は、デバイスのネットワーク接続を許可する前にセキュリティポリシーを適用します。NACシステムは、完全なネットワークアクセスを許可する前に、デバイスのセキュリティ状態(パッチレベル、ウイルス対策ソフトの状態、証明書)を確認します。確認に失敗したデバイスは修復用VLANに隔離され、更新サーバーにのみアクセスできるようにします。NACは認証に802.1Xを使用し、ディレクトリサービスと通信して、ユーザーの役割やデバイスの種類に基づいてポリシーを適用します。

# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)

East-WestトラフィックとNorth-Southトラフィック

従来の境界セキュリティは、外部ソースからデータセンターに出入りするデータであるNorth-Southトラフィックに重点を置いていました。現代の攻撃者は、データセンターやクラウド環境内のサーバー間を横方向に移動するEast-Westトラフィックを悪用します。このトラフィックは、歴史的に検査が行われていませんでした。マイクロセグメンテーションと内部ファイアウォールによって、East-Westトラフィックのリスクに対処できます。SIEMの相関ルールでは、通常とは異なるEast-West接続パターンを監視する必要があります。たとえば、ワークステーションが突然数十台の内部ホストと通信し始めた場合、ワームや攻撃者が活動している可能性があります。

産業用制御システムにおけるセグメンテーション

物理インフラ(電力網、浄水処理、製造設備)を制御するICS/SCADAネットワークは、企業ITネットワークから厳格に分離する必要があります。Purdueモデルは、フィールドデバイス(レベル0)からプラント制御(レベル2)、企業IT(レベル4)までの階層を定義し、直接接続を防ぐためにレベル2とレベル3の間にDMZを設置します。NERC CIP標準は、エネルギー分野の組織にこの分離を義務付けています。企業ネットワークへの侵害によって、物理アクチュエーターやセンサーを直接操作できる状態になってはなりません。

# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest security

影響範囲と多層防御

ネットワークセグメンテーションの最終的な目的は、1つの侵害による影響範囲、つまり攻撃者が1つのセグメント内に侵入した後に引き起こせる被害の範囲を最小化することです。セグメンテーションを、その他の制御(エンドポイント検知、厳格なIAM、パッチ管理)と組み合わせることで、多層防御を実現できます。これは、攻撃者が順番に突破しなければならない、複数の独立した防御層です。セグメンテーションだけでは初期侵害を防げませんが、攻撃者の活動を遅らせ、検知の機会を生み出し、制限のない横方向の移動に依存するランサムウェアやワームの影響を抑えます。

確認テスト

このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、VLANがブロードキャストドメインと横方向の移動を制限する論理的なレイヤー2セグメンテーションを提供すること、DMZ(スクリーンドサブネット)が外部ファイアウォールと内部ファイアウォールの間で外部公開サーバーを分離すること、そしてVLANホッピング攻撃は、動的トランキングを無効化し、ネイティブVLANを変更し、未使用ポートをデッドVLANに割り当てることで防止できることを学びました。次は、DoS、スプーフィング、MITMなど、一般的なネットワーク攻撃について学びます。

よくある質問

「ネットワークセグメンテーションとVLAN」レッスンは無料ですか?

はい。「ネットワークセグメンテーションとVLAN」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。

「ネットワークセグメンテーションとVLAN」で何を学びますか?

サブネット、VLAN、DMZ、マイクロセグメンテーションによってラテラルムーブメントを制限し、侵害時の被害範囲を抑える方法を学びます。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Security+ Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「ネットワークセグメンテーションとVLAN」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このSecurity+ Academyレッスンでコードを書いて実行できますか?

はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. TCP/IPモデルと一般的なポート
  2. ファイアウォール:パケットフィルタリングと次世代型
  3. ネットワークセグメンテーションとVLAN
  4. 一般的なネットワーク攻撃:DoS、スプーフィング、MITM
← Security+ Academyに戻る