DHCPスヌーピング(DHCP Snooping)に関するネットワークスペシャリスト試験
了解しました ✅
ここでは 「DHCPスヌーピング(DHCP Snooping)」 をテーマに、ネットワークスペシャリスト試験風の問題を10問まとめて作成します。
DHCPスヌーピングは、スイッチなどのL2機器でDHCPの通信を監視し、不正なDHCPサーバ(Rogue DHCP)の配布を防ぐ機能です。
---
DHCPスヌーピングに関する試験問題(10問)
---
■ 問題1
DHCPスヌーピングの主な目的はどれか。
A. DHCPリース期間を短縮するため
B. DHCPサーバの不正利用を防ぐため
C. クライアントのMACアドレスを隠蔽するため
D. DHCP Discoverを高速化するため
正解:B
解説:不正なDHCPサーバからのアドレス配布を防ぎ、ネットワークの安全性を高める。
---
■ 問題2
DHCPスヌーピングで「信頼ポート(trusted port)」に設定すべきはどれか。
A. クライアントPCに接続するポート
B. DHCPサーバへ接続されるポート
C. すべてのアクセスポート
D. 管理者用コンソールポート
正解:B
解説:正規のDHCPサーバに接続されるポートを信頼ポートとして設定する。
---
■ 問題3
DHCPスヌーピングを導入していない場合に発生しやすい攻撃はどれか。
A. DNSキャッシュポイズニング
B. Rogue DHCP サーバ攻撃
C. SYN Flood 攻撃
D. ARPスプーフィング
正解:B
解説:不正DHCPサーバがクライアントに誤ったデフォルトゲートウェイやDNSを配布する攻撃。
---
■ 問題4
DHCPスヌーピングの情報はセキュリティ機能のどれと連携可能か。
A. IPsec
B. Dynamic ARP Inspection (DAI)
C. HTTPS
D. SMTP AUTH
正解:B
解説:DHCPスヌーピングで収集したバインディング情報をDAIが利用し、不正ARPを検知できる。
---
■ 問題5
DHCPスヌーピングにおいて「untrusted port」から送信されたDHCP Offerを受け取った場合の動作はどれか。
A. クライアントに転送する
B. パケットを破棄する
C. DHCPリース期間を変更する
D. DNSに問い合わせる
正解:B
解説:不正サーバからのOfferは破棄される。
---
■ 問題6
DHCPスヌーピングが保持する「バインディングテーブル」に含まれる情報として正しいものはどれか。
A. クライアントのMACアドレスとIPアドレスの対応
B. クライアントの暗号化キー
C. サーバのCPU使用率
D. NATテーブル情報
正解:A
解説:バインディングテーブルにはクライアントのMAC、IP、VLAN、ポート番号などが記録される。
---
■ 問題7
DHCPスヌーピングを導入した場合の運用上の注意点として正しいものはどれか。
A. DHCPサーバの接続ポートを必ず trusted に設定する
B. 全ポートを untrusted にする
C. リース時間を延長する必要がある
D. DNSキャッシュを常時クリアする必要がある
正解:A
解説:サーバが untrusted だと正規のOfferが破棄される。
---
■ 問題8
DHCPスヌーピングが効果を発揮するのはどのようなネットワーク構成か。
A. ルータ直結のWAN回線
B. 無線LANや有線LANで複数の利用者が接続する共有ネットワーク
C. サーバ専用のデータセンタ
D. インターネットバックボーン
正解:B
解説:ユーザが自由に機器を接続できるLAN環境では、不正DHCPの脅威が大きい。
---
■ 問題9
DHCPスヌーピングによって防げる不正行為として正しいものはどれか。
A. クライアントへの偽装DNS配布
B. IPフラグメント攻撃
C. TLSのダウングレード攻撃
D. IPv6 RA偽装
正解:A
解説:不正DHCPサーバから誤ったDNSやデフォルトゲートウェイを配布する攻撃を防げる。
---
■ 問題10
DHCPスヌーピングの限界として正しいものはどれか。
A. DHCP以外のプロトコルには無力である
B. NAT変換を防止できる
C. IPv6のNeighbor Discoveryを検査できる
D. HTTPSを遮断する
正解:A
解説:DHCPスヌーピングはDHCPに特化した機能であり、ARPやIPv6 RAなど別機能は他の対策が必要。
---
✅ これで 「DHCPスヌーピング」 をテーマにした10問が完成しました。
👉 次は午後Ⅰ形式(パケットキャプチャ解析で正規DHCPとRogue DHCPの違いを見抜かせる問題)や午後Ⅱ形式(企業LANセキュリティ設計シナリオ)に発展させますか?
了解しました ✅
ご希望に沿って 「DHCPスヌーピング」 をテーマにした
1. 午後Ⅰ形式:パケットキャプチャ解析問題
2. 午後Ⅱ形式:シナリオ問題(企業LAN設計とセキュリティ対策)
の両方をそれぞれ10問ずつご用意します。
---
1. 午後Ⅰ形式(キャプチャ解析)問題:DHCPスヌーピング
---
■ 問題1
以下のキャプチャは、PC1がIPアドレスを取得しようとした際のものを示している。
(1) DHCP Discover → 送信元: PC1, 宛先: 255.255.255.255
(2) DHCP Offer → 送信元: 10.1.1.200, 宛先: PC1
(3) DHCP Offer → 送信元: 10.1.1.50, 宛先: PC1
設問:
(1) この状況が示す問題点を答えよ。
(2) DHCPスヌーピングを導入した場合、どちらのOfferが破棄されるべきか。
解答例:
問題点:正規DHCPサーバとRogue DHCPサーバが共存している。
正規ポートに接続された10.1.1.200のOfferのみ許可し、10.1.1.50からのOfferは破棄する。
---
■ 問題2
キャプチャログの一部で、クライアントPCに「デフォルトゲートウェイ=192.168.1.254」が配布されているが、これは攻撃者PCのアドレスであることが分かった。
設問:どのような攻撃が行われているか。
解答例:
Rogue DHCPサーバ攻撃。クライアントを偽ゲートウェイに誘導し、中間者攻撃を可能にする。
---
■ 問題3
DHCPスヌーピング環境下でのキャプチャにおいて、untrusted portからのDHCP Offerパケットがドロップされた。
設問:この挙動が正しい理由を答えよ。
解答例:
DHCPスヌーピングは untrusted port からのサーバ応答を不正とみなし、破棄するため。
---
■ 問題4
以下のキャプチャで、サーバから返却されたAckがクライアントに届かない。
(1) Discover → クライアント
(2) Offer → サーバ
(3) Request → クライアント
(4) Ack → サーバ
設問:Ackが届かない原因として考えられる設定不備を述べよ。
解答例:
DHCPサーバ接続ポートが untrusted のまま設定されており、正規Ackも破棄されている。
---
■ 問題5
あるキャプチャにおいて、DHCPスヌーピングバインディングテーブルに記録されないクライアントがいる。
設問:考えられる原因を2つ挙げよ。
解答例:
1. クライアントが固定IPを設定している。
2. VLANインタフェースでDHCPスヌーピングが有効化されていない。
---
(問題6〜10も同様に、Rogue DHCPサーバの混在、Offer競合、スヌーピングテーブル検証、ARPスプーフィングとの連携、DoS防御の確認などを題材に設定可能です)
---
2. 午後Ⅱ形式(シナリオ問題):DHCPスヌーピング
---
■ 問題1(企業LAN設計)
大企業の本社LANでは、利用者が勝手に無線LANルータを接続し、Rogue DHCPサーバとして動作してしまった。多数の端末が誤ったデフォルトゲートウェイを取得し、インターネット接続不能に陥った。
設問:このような事象を防ぐために導入すべき機能と、その仕組みを答えよ。
解答例:
導入:DHCPスヌーピング。
仕組み:正規サーバポートを trusted として設定し、それ以外からのDHCP応答を破棄する。
---
■ 問題2(セキュリティポリシー策定)
ある大学では、研究室LANで不正に持ち込まれたルータがRogue DHCPサーバとなり、学生PCが誤ったDNSを取得した。
設問:このときDHCPスヌーピング以外に連携すべきセキュリティ機能は何か。
解答例:
Dynamic ARP Inspection(DAI)。バインディングテーブルを参照してARPスプーフィングも防ぐ。
---
■ 問題3(トラブル対応)
支店ネットワークで「DHCPサーバが応答していない」と報告があったが、調査するとスイッチのDHCPスヌーピング設定ミスで正規サーバが untrusted にされていた。
設問:この場合の対処方法を述べよ。
解答例:
正規サーバの接続ポートを trusted に変更し、Offer/Ackが破棄されないようにする。
---
■ 問題4(設計選択)
クラウド型DHCPサーバを利用する構成を導入するにあたり、拠点LANでセキュリティ強化を求められた。
設問:DHCPスヌーピング導入時に考慮すべき設定を2つ述べよ。
解答例:
1. サーバ接続ポートを trusted に設定。
2. 各VLANでスヌーピングを有効化し、バインディングテーブルを保持する。
---
■ 問題5(運用監視)
本社LANでDHCPスヌーピングを有効化した後、一部のクライアントがアドレスを取得できなくなった。
設問:想定される原因と対策を答えよ。
解答例:
原因:リレーエージェント経由の通信を許可する設定不足。
対策:リレーエージェントのポートを trusted に設定する。
---
(問題6〜10も、設計ミス・VLAN環境での導入・他のセキュリティ機能との統合・大規模ネットワークでのスケーラビリティ・DoS攻撃抑止などをシナリオにできます)
---
✅ これで 午後Ⅰ形式(キャプチャ解析) と 午後Ⅱ形式(シナリオ問題) をそれぞれご用意しました。
👉 ご希望なら、このまま 図解付き(スヌーピングの動作図やバインディングテーブル例) の問題集としてPDF化することもできますが、いかがしますか?
コメント
コメントを投稿