Cisco 200-301: ネットワークセキュリティとアクセス制御 — 学習ガイド
こちらの一部です: Cisco CCNA 200-301 — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
ネットワークセキュリティとアクセスコントロールは、認可されたエンティティのみが意図された方法でネットワークリソースを使用できるように保証し、データとサービスを侵害や中断から保護します。効果的な設計では、技術的なコントロールを、機密性、完全性、可用性、最小権限という基本原則に沿って調整します。コントロールは、管理プレーン(デバイスの管理方法)、コントロールプレーン(デバイスが隣接関係を形成し、ルーティング情報を交換する方法)、データプレーン(ユーザートラフィックの転送方法)にわたり、レイヤー2、レイヤー3、およびそれ以上の階層的な防御を伴う必要があります。このセクションでは、AAA、ACL、レイヤー2保護、VPN、ファイアウォール/IPS、ハードニング、運用監視といった実践的なメカニズムを、設計上の考慮事項、一般的な障害モード、簡潔な設定例とともに要約します。
セキュリティの原則とアクセスコントロールの基礎
- 機密性: 不正な開示を防ぐ。転送中の暗号化(SSH, IPsec)、保存データの暗号化、スコープを限定したアクセスポリシーで実施します。
- 完全性: 不正な変更を防ぐ。暗号化チェック(HMAC、デジタル署名)、設定管理、監査記録の不変性を使用して実現します。
- 可用性: 障害や攻撃にもかかわらず、サービスに到達可能な状態を維持する。冗長性、レート制限、ポリシング、および障害発生時にも継続的な接続性を維持する回復力のあるアーキテクチャで実現します。
- 最小権限: 役割、デバイス、プロトコル、時間、場所に応じてスコープを限定し、必要な最小限の権限を付与する。ロールベースのアクセス制御(RBAC)、セグメンテーション、コマンド単位の認可を使用して実装します。
設計上の考慮事項:
- ビジネス上の役割からアクセスポリシーを策定する。インフラストラクチャに対するRBAC(例:network-operator vs. network-admin)は、認証情報の不正使用や運用ミスによる影響範囲を縮小します。
- 職務を分離する(例:セキュリティ運用 vs. ネットワーク運用)。個別のAAAグループとコマンド認可を介して強制します。
- デフォルトで拒否する姿勢を推奨する。意図したフローと管理元のソースを明示的に許可し、例外についてはロギングを行います。
よくある落とし穴:
- 利便性のための過剰な権限(例:包括的なprivilege 15)。これはラテラルムーブメント(水平展開)や取り返しのつかないエラーを招きます。
- セグメンテーションが欠如したフラットなネットワーク。ブロードキャストドメインと未分化のポリシー境界が攻撃(例:ARPスプーフィング)を増幅させます。
- テレメトリのない過度に厳格な制御。カウンターやロギングの欠如はトラブルシューティングを妨げ、障害を長引かせる可能性があります。
AAAとセキュアなデバイス管理
AAAの概要:
- 認証はアイデンティティを検証します。認可はアイデンティティが何を実行できるかを決定します。アカウンティングは何がいつ行われたかを記録します。
- ローカル認証: デバイスがユーザーとパスワードを保存します。緊急アクセス(break-glass)に役立ちますが、スケーラビリティがなく、ポリシーを一元管理できません。
- TACACS+: TCP/49、ペイロード全体を暗号化し、コマンド単位のきめ細かな認可をサポート。デバイス管理に適しています。
- RADIUS: UDP/1812(認証/認可)、UDP/1813(アカウンティング)、パスワードフィールドのみを暗号化。802.1Xやネットワークアクセスとの連携に優れていますが、CLIに対する認可の粒度は低いです。
TACACS+とローカルフォールバックを使用した一般的なAAA設定:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
ロールベースのアクセス:
- TACACS+/RADIUSの属性をデバイスの権限レベルやコマンドセットにマッピングします。コマンド単位の認可を使用して、危険なアクション(例:reload, write, policy-mapの編集)を制限します。
- テストアカウントでRBACを検証し、緊急アクセス用のローカルアカウントが文書化、保護、監視されていることを確認します。
セキュアな管理プレーン:
- CLIにはSSHv2を推奨します。Telnetや未使用のサーバーは無効化してください。
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
- 管理アクセスは、アウトオブバンドまたは専用の管理VLAN/VRFに制限します。SVIまたは物理管理インターフェースにACLを適用し、認可されたソースのみを許可します。
- コントロールプレーンポリシング(CoPP)を使用して、ルーティング、管理、制御プロトコルをフラッドから保護します:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
考慮事項と注意点:class-defaultを全面的にドロップするのではなく、ポリシングを適用してください。誤った分類はルーティングの隣接関係やBFDを破壊し、障害を引き起こす可能性があります。最初は緩やかなレートから始め、カウンターを観察してから厳しく設定します。
パスワードの強化とデバイスの完全性:
enable passwordの代わりにenable secret(ハッシュ化)を使用します。- 最小長を強制し、ログイン攻撃をスロットリング(抑制)します:
undefined
undefined
- ローカルユーザーの
secret(サポートされているプラットフォームではPBKDF2/scrypt)を推奨します。service password-encryptionは、レガシーなtype-7パスワードを難読化するだけであることを理解してください。 - セキュアブートと設定の保護:
undefined
undefined
- 設定を保護し、バージョン管理します。ローカルストレージや安全なリモートリポジトリへの定期的なアーカイブを検討してください。ファイル転送にはSCPまたはSFTPを使用し、機密ファイルには平文のTFTPを避けてください。
IPv4/IPv6 ACLによるトラフィックフィルタリング
IPv4 ACLの基本:
- 標準ACL (1–99, 1300–1999) は送信元IPv4アドレスのみに一致します。拡張ACL (100–199, 2000–2699) は送信元/宛先、プロトコル、L4ポートに一致します。
- ワイルドカードマスク: 0のビットは一致する必要があり、1のビットは「don’t care」(任意)です。サブネットマスクの逆として計算します (例: /24 => 0.0.0.255)。ショートカット:
host 192.0.2.5は192.0.2.5 0.0.0.0と同等です。anyは0.0.0.0 255.255.255.255と同等です。 - 方向: インバウンドはイングレスでルーティングされる前に処理され、アウトバウンドはイーグレスでルーティングされた後に処理されます。パケットは上から下にチェックされ、最初に一致した時点で処理が終了します。暗黙の
deny anyがACLの最後に追加されます。 - 配置ガイドライン: 拡張ACLは送信元のできるだけ近くに配置して不要なトラフィックを早期に破棄し、標準ACLは過剰なブロッキングを避けるために宛先の近くに配置します。現代のプラットフォームではTCAMが使用されますが、依然として送信元に近い場所での精密な制御が推奨されます。
例:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
有用な改良点: ドキュメント化のために remark を使用する。TCPの戻りパスを簡易的に許可するために established を使用する(セキュリティ上の価値は限定的)。CPUスパイクを避けるため、deny 文でのロギングは慎重に有効化する。
IPv6 ACLの原則:
- ロジックは似ていますが、IPv6 ACLは名前付きのみで、
ipv6 traffic-filterで適用されます。デフォルトのdenyも暗黙的に存在します。 - 必須のICMPv6タイプ(近隣要請/広告、ルーター要請/広告、PMTU)を常に考慮に入れる必要があります。ICMPv6をドロップする過度に厳格なACLは、NDを破壊し、ブラックホールを引き起こします。
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
確認と運用:
show access-lists APP-POLICYやshow ipv6 access-lists V6-EDGE-INでヒットカウンターとシーケンス番号を表示します。show ip interfaceやshow ipv6 interfaceで適用状況と方向を確認します。- 広範囲に展開する前に、狭い範囲でテストします。不適切な場所に配置された
deny ip any anyは、広範囲なサービス停止を引き起こす可能性があります。
一般的な障害モード:
- ワイルドカードマスクの計算ミスにより、意図せず広すぎる範囲に一致させてしまう。
- ACLを間違った方向や間違ったインターフェース/SVIに適用してしまう。
- 重要なICMPv6の許可を省略し、近隣探索の失敗を引き起こす。
レイヤー2保護、VPN、および境界防御
レイヤー2の脅威対策:
- DHCP snooping: DHCPで学習したアドレスのIP–MAC–VLAN–ポートのバインディングテーブルを構築します。信頼できないポートで不正なサーバーからの応答を破棄し、オファー/リクエストをレートリミットします。
undefined
undefined
undefined
undefined
undefined
障害モード: 正規のDHCPリレー/サーバーへのアップリンクを信頼設定し忘れると、アドレス割り当てが機能しなくなります。再起動時にバインディングテーブルを保存しないと、リースが更新されるまでDAI/IPSGに影響が出る可能性があります。
- Dynamic ARP Inspection (DAI): DHCPスヌーピングバインディング(または静的バインディング)に対してARPパケットを検証します。スプーフィングされたARPを破棄します。
undefined
undefined
undefined
注意点: 静的にアドレスが設定されたホストには、静的バインディングが必要です。さもないと、正当なARPが破棄される可能性があります。
- IP Source Guard (IPSG): バインディングを使用して、ポートごとに有効な送信元IP(およびオプションでMAC)のみを許可します。
undefined
undefined
! オプションでポートセキュリティのMACチェックと連携: !
undefined
- 固定IPデバイスの静的バインディング例:
undefined
VPNの基礎とIPsecの概念:
- サイト間VPNは通常、IPsecのトンネルモードを使用して、信頼できないネットワークを介してプライベートサブネットを暗号化および認証します。主要な要素: ISAKMP SAを確立するためのIKE Phase 1(例: IKEv2)、IPsec SAを構築するためのPhase 2とトランスフォーム(例: 統合モードのAES-GCM、またはAES-CBCとHMAC-SHA2)、前方秘匿性(PFS)を確保するためのPFS、鍵を更新するためのライフタイム、NATが存在する場合のUDP/4500経由のNAT-T。
- リモートアクセスVPNは、SSL/TLSベース(クライアントまたはクライアントレス)またはIPsecベースにすることができます。スプリットトンネリングはヘッドエンドの帯域幅を削減し、ユーザーエクスペリエンスを向上させますが、露出(リスク)は増加します。フルトンネリングは、帯域幅と遅延を犠牲にしてセキュリティ制御を一元化します。
- パスMTUを検証し、PMTUディスカバリを有効にします。暗号化のオーバーヘッドにより実効MTUが減少し、適切な設定がないとフラグメンテーションが発生する可能性があります。
ファイアウォールと侵入防止:
- ファイアウォールは、ステートフルインスペクションとアプリケーション認識(NGFW)で許可/拒否を強制します。ルーターでは、ゾーンベースファイアウォールがゾーン間にステートフルなポリシーを提供します。ACLだけではステートレスです。
- IPSは、シグネチャ、異常、または振る舞いに基づいてトラフィックを分析します。インラインIPSはブロックできますが、パッシブIDSはアラートのみを発します。誤検知を減らすためにはチューニングが不可欠です。
- ステートフルなデバイスを通過するトラフィックが対称フローになるように設計します。非対称ルーティングはステートテーブルを破壊します。センサーは、適切なトラフィック(例: 信頼できないゾーンと信頼できるゾーンの間)を監視できる場所に配置します。
セキュリティオペレーション: 監視、ロギング、インシデントトリアージ
監査ロギングと時刻:
- フォレンジックの精度を高めるため、クロックを同期する:
undefined
undefined
- 適切な重要度レベルで、ローカルおよびリモートのロギングを有効化する:
undefined
undefined
undefined
- AAAアカウンティングを使用して、認証イベントとコマンド使用の可視性を向上させる:
undefined
- denyに対するACLロギングは慎重に使用する。大量のログはCPUを急上昇させる可能性がある。トラフィックのベースライン化には、NetFlow/IPFIXによるサンプリングを検討する。
インシデントトリアージのワークフロー:
- 検知とスコープ特定: syslog、SNMPトラップ、フローデータを使用して、異常な送信元、ポート、トラフィック量を特定する。ACL、CoPP、インターフェースのカウンターを相互に関連付ける。
- 封じ込め: 対象を絞ったACL denyを一時的に適用し、侵害されたスイッチポートをシャットダウンするか、VLANを隔離する。コントロールプレーンへのDDoSに対しては、CoPPのポリシングを調整し、アップストリームでのレート制限やブラックホール化を検討する。
- 根絶と復旧: 悪意のあるアーティファクトを削除し、認証情報(キーや共有シークレットを含む)をローテーションし、監視しながらサービスを段階的に再有効化する。
- インシデント後: ログや設定のスナップショットを保存し、根本原因分析を実施し、予防的統制(例: レイヤー2保護の拡大、RBACの改良)をコード化する。
一般的な運用上のギャップ:
- NTPがないと、タイムラインが使用不能になる。
- あらゆる場所ですべてをロギングするとノイズが発生する。デバイスの役割に応じて重要度とフィルターを調整する。
- テスト済みのブレークグラスプロセスがないと、AAAサーバーに到達できない場合のアウトエイジが長引く。
実践的な問題シナリオ
Orion Retail Groupは、業務を中断することなく、デバイス管理を保護し、IPv4/IPv6のユーザー対アプリケーショントラフィックをセグメント化し、店舗での不正なDHCP/ARPアクティビティを停止し、スタッフのための安全なリモートアクセスを有効にし、インシデント対応の可視性を向上させる必要があります。
- TACACS+による集中AAAとローカルフォールバックを実装する
- 設定: TACACS+サーバーを立ち上げる。group TAC-GRP、authentication/authorization/accountingを指定してaaa new-modelを定義する。ローカルに権限レベル15のブレークグラスユーザーを作成する。
- 論理的根拠: IDとコマンドごとの認可を一元化することで、最小権限を強制し、管理アクションの監査証跡を提供し、迅速な認証情報失効を可能にする。ローカルフォールバックにより、AAAの停止中でもアクセスを維持できる。
- 管理アクセスをSSHに移行し、送信元で制限する
- 設定: RSAキーを生成し、ip ssh version 2を強制し、Telnetを無効化する。line vtyをtransport input sshとlogin authentication defaultに設定する。NOCのジャンプホストのみを許可するために、access-class MGMT_VTY inを適用する。
- 論理的根拠: 管理トラフィックを暗号化することで認証情報の傍受を防ぐ。管理ACLにより、アタックサーフェスを既知の少数の送信元に限定する。
- 保守的なCoPPでコントロールプレーンを保護する
- 設定: SSH、SNMP、NTP用のclass-mapを作成する。既知の管理/制御トラフィックをポリシングし、class-defaultをレート制限するpolicy-map COPP-POLICYを適用する。これをcontrol-plane inputにアタッチする。
- 論理的根拠: コントロールプレーントラフィックをレート制限することで、必須プロトコルをブロックすることなく、フラッド攻撃中の可用性を維持する。緩やかなレートから始めることで、偶発的な自己拒否を回避する。
- 店舗でレイヤー2の整合性を強制する
- 設定: アクセスVLANでDHCP snoopingを有効にし、WAN/リレーへのアップリンクのみを信頼する。request/offerのレート制限を適用する。同じVLANでDAIを有効にする。固定IPデバイスには静的バインディングを追加する。アクセスポートでIP Source Guardを有効にする。
- 論理的根拠: これらの機能は、不正なDHCPサーバー、ARPスプーフィング、IPなりすましをファーストホップでブロックし、ラテラルムーブメントや中間者攻撃を防ぐ。
- 正確なACL(IPv4およびIPv6)でアプリケーションをセグメント化する
- 設定: アクセスに面したインターフェースに拡張IPv4 ACLをデプロイし、必要なプロトコル(例: アプリサーバーへのHTTPS)のみを許可し、その他すべてを拒否/ログ記録する。ND/RA/RSのための明示的なICMPv6許可とアプリケーション固有の許可を含むIPv6 ACLをデプロイし、ipv6 traffic-filterで適用する。
- 論理的根拠: 送信元に近く、プロトコル固有のフィルターは、不要なトラフィックを最小限に抑え、帯域幅の無駄を削減する。ICMPv6を維持することで、近隣探索とPMTUが確実に機能する。
- 安全なリモートアクセスとサイト間暗号化を有効にする
- 設定: IKEv2、AES-GCM、PFS、および運用ウィンドウに合わせたライフタイムを使用して、店舗とデータセンター間にIPsecサイト間トンネルをトンネルモードで構築する。ヘッドエンドの負荷を軽減するために、スプリットトンネリングを備えたSSL/TLSベースのリモートアクセスVPNをスタッフに提供し、エンドポイントのポスチャチェックと組み合わせる。
- 論理的根拠: 信頼できないパスを暗号化することで機密性/完全性を保護する。スプリットトンネリングは、エンドポイント制御と組み合わせることで、セキュリティとパフォーマンスのバランスを取る。
- ペリメータとDCアグリゲーションにファイアウォールとIPSを導入する
- 設定: 信頼できないゾーン、ユーザーゾーン、サーバーゾーン間にステートフルファイアウォールポリシーを実装する。リテールアプリケーション向けに調整されたシグネチャを持つIPSを、重要なパスにインラインで配置する。パスの対称性を確保するか、ステート共有を有効にする。
- 論理的根拠: ファイアウォールは高レベルのゾーンポリシーを強制する。IPSは、アプリやプロトコルの弱点を突くエクスプロイトを検知/ブロックする。適切な配置とチューニングにより、誤検知や非対称ステートの問題を防ぐ。
- ハードニング、ロギング、レスポンスを強化する
- 設定: enable secretを設定し、最小パスワード長とログインスロットリングを強制する。secure boot-image/configを有効にする。NTP、バッファ付きおよびリモートsyslogをinformationalレベルで設定し、AAAコマンドアカウンティングを設定する。主要なACLにはdeny logステートメントを慎重に追加する。ブレークグラス手順をテストする。
- 論理的根拠: 強力な認証情報とデバイスの完全性により、侵害リスクを低減する。同期され、耐久性のあるログとアカウンティングは、トリアージを加速させる。実践された復旧手順は、インシデント中のダウンタイムを最小限に抑える。
これらのステップを、IDと管理プレーンから、レイヤー2のハードニング、セグメンテーションと暗号化トランスポート、そして最後にペリメータの検査と運用上の可視性へと順に実行することで、Orionは測定可能な統制を備え、中断を最小限に抑えた、階層的で最小権限のセキュリティを実現します。
← 無線LANの設計と運用 · すべてのドメイン · WAN、自動化、仮想化、ネットワーク運用 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →