VLANによるブロードキャストドメイン制限とセキュリティ効果

VLAN(Virtual Local Area Network)機能をもったスイッチにおいて、ポートをグループ化して複数のセグメント(ブロードキャストドメイン)に分割すると、ブロードキャストフレーム(ARP 要求パケットや NetBIOS ブロードキャスト等)の到達範囲が同一セグメント内に厳密に限定されます。 単一の巨大なセグメントに全 PC が接続されている場合、ブロードキャストフレームがネットワーク全体に届くため、ARP 要求等に含まれる IP アドレスや MAC アドレスなどの構成情報が無関係な第三者 PC にまで届いてしまいます。VLAN で分割することにより、不要なブロードキャストトラフィックの到達を防ぎ、アドレス情報やネットワーク構成情報の漏洩リスクを低減させることができます。したがって、イが正解です。 VLAN スイッチは同一セグメント内の ICMP パケットを遮断しません。同一 VLAN 内の通信は通常のレイヤ2転送が行われます。 PC の MAC アドレスに基づいて接続可否を判別する機能は「ポートセキュリティ(MAC アドレスフィルタリング)」や「IEEE 802.1X 認証」の機能であり、VLAN のセグメント分割そのものの機能ではありません。 物理ポートごとに決まった IP アドレスをもつ端末のみを許可する機能は「IP ソースガード」などのセキュリティ機能であり、VLAN のポートグルーピング自体の効果ではありません。

VLAN機能をもった1台のレイヤ3スイッチに40台のPCを接続している。スイッチのポートをグループ化して複数のセグメントに分けたとき,スイッチのポートをセグメントに分けない場合に比べて得られるセキュリティ上の効果の一つはどれか。

出典令和4年度 春期 ネットワークスペシャリスト試験 午前Ⅱ
スイッチが,PCから送出されるICMPパケットを同一セグメント内も含め,全て遮断するので,PC間のマルウェア感染のリスクを低減できる。
スイッチが,PCからのブロードキャストパケットの到達範囲を制限するので,アドレス情報の不要な流出のリスクを低減できる。
スイッチが,PCのMACアドレスから接続可否を判別するので,PCの不正接続のリスクを低減できる。
スイッチが,物理ポートごとに,決まったIPアドレスをもつPCの接続だけを許可するので,PCの不正接続のリスクを低減できる。