‹

平成21年度 秋期 午後Ⅰ

平成21年度 秋期に実施されたネットワークスペシャリスト試験 午後Ⅰの全3問(記述式)です。事例本文・設問・解答例と解説をそのまま読めます。

この試験について:ネットワークスペシャリスト試験について

この年度を解いてみる

問1 ネットワークの障害解決

ネットワークの障害解決に関する次の記述を読んで,設問1〜3に答えよ。

Z 社は,東京,神奈川を主な商圏とする事務用品及び OA サプライ品の販売会社であり,東京の本社,配送所及び横浜の営業所の計三つの拠点をもつ。Z 社のネットワークは,各拠点にあるレイヤ2スイッチ(以下,L2SW という)を使用して,広域イーサネットサービス網(以下,広域イーサ網という)に接続されている。社員は,各拠点にある PC から本社にある販売管理サーバ(以下,HK-SV という)にアクセスしている。本社及び営業所にある PC はノート PC であり,配送所にある PC はデスクトップ PC である。PC の IP アドレスは,固定で割り当てられている。配送所では,可搬型端末(以下,HT という)を使って商品管理を行っている。HT に蓄積された商品情報は,無線 LAN 経由で本社にある商品管理サーバ(以下,SK-SV という)に転送される。データベースサーバ(以下,DB-SV という)には,商品情報などが格納されている。さらに,本社にある監視用 PC(以下,MPC という)から,L2SW と無線 LAN アクセスポイント(以下,AP という)の監視を行っている。また,Z 社には,IP 電話による社内電話システムが構築されている。Z 社のネットワーク構成を,図1に示す。

三つの拠点が広域イーサ網でつながっている。配送所:L2SW3 が広域イーサ網につながり,L2SW3 には複数の AP,PC(複数),IPT(複数)がつながる。各 AP には HT が無線で複数接続される。本社:L2SW1 が広域イーサ網につながり,L2SW1 には SK-SV,HK-SV,IP-PBX,MPC,PC(複数),IPT(複数)がつながる。SK-SV と HK-SV は DB-SV につながる。営業所:L2SW2 が広域イーサ網につながり,L2SW2 には SW(PC 2台がつながる),PC(複数),IPT(複数)がつながる。凡例:IP-PBX:IP 電話交換機,IPT:IP 電話機,SW:スイッチングハブ。注 広域イーサ網の回線速度は,各拠点とも5M ビット/秒である。
図1 Z 社のネットワーク構成(抜粋)

Z 社のネットワークでは,表に示すとおり VLAN によって通信を目的別に分離し,L2SW では,ポートごとに一つの VLAN を割り当てて機器を接続している。ただし,広域イーサ網を経由する各 L2SW 間の接続と,L2SW3 と AP 間の接続には,IEEE 802.1Q 規格のタグ VLAN を使用している。

VLAN ID と接続機器又はポートの対応。VLAN 1:MPC,L2SW-MP,AP-MP。VLAN 10:HK-SV,PC,SW。VLAN 20:SK-SV,HT。VLAN 30:IP-PBX,IPT。注 L2SW-MP は L2SW の,AP-MP は AP の,論理的な監視用ポートである。
表 VLAN と接続機器又はポートの対応

L2SW 及び AP の仕様では,タグ VLAN を使用して中継する VLAN の一つを特別な VLAN として扱い,タグを付加しないフレームを使用することになっている。工場出荷時の L2SW には,すべてのポートに VLAN 1 が割り当てられ,タグを付加しないフレームを使用する特別な VLAN としても VLAN 1 が設定されている。また,L2SW では,[ ア ] と呼ばれる制御フレームをやり取りして通信のループを回避するスパニングツリープロトコルを動作させていない。

〔HT のアクセス障害〕

配送所の社員から情報システム課の O 主任に,HT から SK-SV へ転送する商品情報の件数が多くなると,HT から SK-SV へのアクセスが予想外に遅くなるとの連絡があった。O 主任は,SK-SV とネットワークの両方について原因を探ることにし,O 主任自身で SK-SV の調査を行う一方で,後輩の U 君にネットワークの調査を指示した。

U 君は,外部の無線 LAN からの干渉を調べたが,問題はなかった。各 L2SW において,① MAC アドレステーブルにある HT の MAC アドレスのエントリが示すポートを調べると,L2SW3 で当該ポートが度々切り替わっていた。そこで,AP を調べると,HT の接続先が,別の AP に度々切り替わり,そのときに通信速度が1M ビット/秒になっていた。無線 LAN では,HT が配送所のどの場所からも IEEE 802.11b 規格の最大伝送速度である a M ビット/秒で通信できるように AP を配置してあるので,AP を詳しく調べることにした。AP には,IEEE 802.3af 規格の [ イ ] と呼ばれる技術によって,UTP の4対のより対線のうち b 対を使って電源が供給されている。そのうち何台かの AP の電源供給においては,コネクタとケーブルの接続部分の不良によって電圧が低下し,AP の無線動作が不安定になっていることが分かった。しかし,AP の切替わりや通信速度の低下があっても,HT と SK-SV 間のアクセスはある程度可能であった。この点について U 君は,受信側から返信される [ ウ ] に基づいてデータの到達確認と再送を行う通信プロトコルである TCP が使われていたからであると推測した。

一方,SK-SV を調査した O 主任は,商品の取扱品目及び件数の増加に伴い,DB-SV のメモリ容量不足によって応答時間が増加していたことを突き止めた。O 主任と U 君は,それぞれの問題について対処し,HT のアクセス障害を解決した。

その後,配送所の無線 LAN は,安定稼働するようになった。そこで,以前から要望のあった,② ノート PC を無線 LAN に接続して HK-SV にアクセスすることについて,情報システム課でノート PC の手配と AP への追加設定を行って対応することになった。

〔営業所での誤接続による障害〕

Z 社の休業日に,配送所では,在庫の棚卸しを行っていた。棚卸しの最中に,突然,HT から SK-SV へアクセスができなくなった。U 君に連絡しようとしたが,IPT も使用できなかったので携帯電話を使って連絡した。配送所に駆け付けた U 君が,L2SW3 の前面パネルを観察したところ,広域イーサ網の接続ポートと AP の接続ポートだけに,フレーム転送を表す LED の連続的な高速点滅が見られた。そこで,L2SW3 の未使用のポートを,広域イーサ網を接続しているポートの [ エ ] ポートとして設定して,トラフィックモニタを接続し,通信されているフレームを解析してみた。すると,大量に通信されているのは,タグが付加されていないフレームであること,フレームの内容はすべて同じ IP パケットであり,IP ヘッダの送信元 IP アドレスは,営業所の PC のものであることが分かった。これらの点から,U 君は,③ 通信のループによって繰り返し転送されたフレームが,広域イーサ網の回線を占有したことによる障害であると判断し,レイアウト変更工事に伴う LAN 配線の敷設のし直しを行っている営業所で誤接続が起きたのではないかと推測した。

U 君は,営業所の工事担当者に,まず,広域イーサ網を接続している L2SW2 のポートのコネクタを抜くように指示した。対処後,配送所の HT と SK-SV 間及び IPT の通信が回復した。続いて,L2SW2 と機器間の接続を確認させたところ,SW と L2SW2 間を2本のケーブルで接続していた誤接続が見つかり,この誤接続が原因で通信がループしていたことが分かった。2本のケーブルを接続した L2SW2 のポートは,今までどちらも未使用のポートであった。L2SW には,[ オ ] と呼ばれる,接続機器のポートの属性を識別して,自ポートの結線をストレート又はクロスに自動的に切り替える機能があり,その機能を未使用のポートで有効にしておいたことも災いした。事故が起きたときの L2SW2,SW 及び PC の接続を,図2に示す。

左に PC が2台,中央に SW(ポートが4つ),右に L2SW2 がある。L2SW2 のポートは破線の枠で VLAN10(ポート2つ),VLAN30(ポート2つ),VLAN1(ポート2つ)に分かれている。SW の1番目のポートは上の PC に,2番目のポートは下の PC につながる。SW の3番目と4番目のポートからはそれぞれケーブルが右へ伸びているが,接続先は描かれていない。凡例:□:ポート。注 L2SW2 と SW 間の接続は,設問の関係上,表示していない。
図2 事故が起きたときの L2SW2,SW 及び PC の接続(抜粋)

U 君は,誤接続を修正させた後で広域イーサ網との接続を戻させ,通信に問題が起こらないことを確認した。翌営業日に,U 君は,各拠点の L2SW における通信のループの再発防止策について,O 主任と相談しながら検討することになった。

出題趣旨(IPA)

設計及び運用での検討が十分であっても,機器の故障や作業の間違いによる障害は起こり得る。ネットワークの規模や構成によっては,一つの原因が複数の障害の現象として観察されることも多く,場合によっては予想外な部分にまで影響が及ぶことがある。そのため,障害原因の調査と解決のためには,個々の技術や機器の機能について理解しておくことに加えて,実践的かつ柔軟な応用力が必要になる。本問では,レイヤ2スイッチによって複数のVLANに分割されたネットワークで発生した二つの障害を題材に取り上げ,レイヤ2スイッチと無線LANについての機能,動作及び設定や,TCP/IPの基本的な知識,及び障害における現象の把握について問う。

設問と解答例

設問1 解答欄5つ

本文中の [ ア ] 〜 [ オ ] に入れる適切な字句を答えよ。

〔ア〕解答例

  • BPDU
  • Bridge Protocol Data Unit

〔イ〕解答例

  • PoE
  • Power over Ethernet

〔ウ〕解答例

  • 確認応答
  • ACK
  • Acknowledgement

〔エ〕解答例

  • ミラー

〔オ〕解答例

  • Auto MDI/MDI-X
  • Auto MDI-X
解説

本文の根拠

問1 冒頭

L2SW では,[ ア ] と呼ばれる制御フレームをやり取りして通信のループを回避するスパニングツリープロトコルを動作させていない。

〔HT のアクセス障害〕

AP には,IEEE 802.3af 規格の [ イ ] と呼ばれる技術によって,UTP の4対のより対線のうち b 対を使って電源が供給されている。

〔HT のアクセス障害〕

受信側から返信される [ ウ ] に基づいてデータの到達確認と再送を行う通信プロトコルである TCP が使われていたからであると推測した。

〔営業所での誤接続による障害〕

L2SW3 の未使用のポートを,広域イーサ網を接続しているポートの [ エ ] ポートとして設定して,トラフィックモニタを接続し,通信されているフレームを解析してみた。

〔営業所での誤接続による障害〕

L2SW には,[ オ ] と呼ばれる,接続機器のポートの属性を識別して,自ポートの結線をストレート又はクロスに自動的に切り替える機能があり,

ア:スパニングツリープロトコル(IEEE 802.1D)でスイッチどうしがやり取りする制御フレームは BPDU(Bridge Protocol Data Unit)である。BPDU でルートブリッジを決め,ループになるポートをブロックする。イ:IEEE 802.3af は LAN ケーブルで機器に電力を送る PoE(Power over Ethernet)の規格である。ウ:TCP は受信側が返す確認応答(ACK)で到達を確かめ,一定時間内に確認応答が来なければ再送する(RFC 793)。そのため無線区間でフレームが失われても,遅くはなるが通信は続く。

エ:あるポートを流れるフレームを別のポートに複製して出す機能をポートミラーリングといい,複製先をミラーポートと呼ぶ。広域イーサ網側のポートのフレームをミラーポートに写し,そこにトラフィックモニタをつないでいる。オ:接続相手に合わせてポートの送受信の結線をストレート・クロスに自動で切り替える機能は Auto MDI/MDI-X である。この機能のため,SW と L2SW2 の間をストレートケーブル2本でつないでもリンクが上がり,ループができてしまった。

解答例はアとイ,ウで略語と正式名称のどちらでもよいとしている。採点講評は,ア,イ及びオの正答率が低かったとしている。

採点講評(IPA)

設問1は,ア,イ及びオの正答率が低かった。基本的な技術用語は,確実に把握しておいてほしい。

設問2(1) 解答欄2つ

本文中の a,b に入れる適切な数値を答えよ。

〔a〕解答例

  • 11

〔b〕解答例

  • 2
解説

本文の根拠

〔HT のアクセス障害〕

HT が配送所のどの場所からも IEEE 802.11b 規格の最大伝送速度である a M ビット/秒で通信できるように AP を配置してあるので,

〔HT のアクセス障害〕

IEEE 802.3af 規格の [ イ ] と呼ばれる技術によって,UTP の4対のより対線のうち b 対を使って電源が供給されている。

a:IEEE 802.11b は 2.4GHz 帯を使い,最大伝送速度は 11M ビット/秒である。電波の状態が悪くなると 5.5,2,1M ビット/秒へ速度を落とす。本文の“通信速度が1M ビット/秒になっていた”は,この最も遅い速度まで落ちていたことを示す。

b:IEEE 802.3af の給電は,UTP の4対のうち2対を使う。信号線の2対(1・2番と3・6番)に電力を重ねる方式と,10BASE-T・100BASE-TX で使わない空き対(4・5番と7・8番)を使う方式があり,どちらも2対である。

数値だけを答える。a は“M ビット/秒”が本文にあるので単位を付けない。802.11a・g の 54M ビット/秒と取り違えないようにする。

設問2(2) 20字以内

L2SW1 で,本文中の下線①に該当するポートを,20 字以内で答えよ。

解答例

  • 広域イーサ網に接続しているポート
解説

本文の根拠

〔HT のアクセス障害〕

① MAC アドレステーブルにある HT の MAC アドレスのエントリが示すポートを調べると,L2SW3 で当該ポートが度々切り替わっていた。

図1

配送所:L2SW3 が広域イーサ網につながり,L2SW3 には複数の AP,PC(複数),IPT(複数)がつながる。各 AP には HT が無線で複数接続される。本社:L2SW1 が広域イーサ網につながり,

L2SW は受信したフレームの送信元 MAC アドレスと,そのフレームを受信したポートを MAC アドレステーブルに学習する。HT は配送所の AP の配下にいるので,HT が送ったフレームは AP → L2SW3 →広域イーサ網を通って本社の L2SW1 に届く。したがって L2SW1 では,HT の MAC アドレスは広域イーサ網に接続しているポートに学習される。

配送所の L2SW3 では,HT がつながる AP が切り替わるたびに学習するポートが変わる(AP ごとにポートが違う)。一方,L2SW1 から見ると,どの AP 経由でも広域イーサ網のポートから届くので変わらない。

20 字以内で“広域イーサ網に接続しているポート”(16 字)と,図1の名称を使って答える。採点講評は,ブリッジテーブルの構造を理解していない解答が散見されたとしている。

採点講評(IPA)

設問2 (2)は,端末の送信元MACアドレスを学習しているポートを問う問題であったが,ブリッジテーブルの構造を理解していない解答が散見された。

設問2(3) 30字以内

本文中の下線②のために AP に求められる機能を,“ESS ID”という字句を用いて,30 字以内で述べよ。

解答例

  • 通信をESS IDごとにVLANと対応付ける機能
解説

本文の根拠

〔HT のアクセス障害〕

② ノート PC を無線 LAN に接続して HK-SV にアクセスすることについて,情報システム課でノート PC の手配と AP への追加設定を行って対応することになった。

表

VLAN 10:HK-SV,PC,SW。VLAN 20:SK-SV,HT。

問1 冒頭

広域イーサ網を経由する各 L2SW 間の接続と,L2SW3 と AP 間の接続には,IEEE 802.1Q 規格のタグ VLAN を使用している。

表のとおり,HT は VLAN 20,HK-SV と PC は VLAN 10 に属する。ノート PC を無線 LAN から HK-SV につなぐには,無線 LAN から VLAN 10 にも出られるようにしつつ,HT の VLAN 20 とは分けておく必要がある。

L2SW3 と AP の間はタグ VLAN なので,AP が無線の端末ごとに VLAN を決めてタグを付ければよい。無線 LAN ではネットワークの識別子 ESS ID を複数設定でき,ESS ID ごとに VLAN を対応付ければ,HT 用の ESS ID は VLAN 20,ノート PC 用の ESS ID は VLAN 10 と分けて中継できる。

30 字以内に,“ESS ID ごとに”“VLAN と対応付ける”の二つを入れる(解答例は 24 字)。採点講評は,L2SW3 と AP 間がタグ VLAN であることと,“ESS ID”を使う指示に気付いていない受験者が多く,正答率は低かったとしている。

採点講評(IPA)

設問2 (3)は,L2SW3とAP間がタグVLANで接続されていることと,字句に“ESS ID”を用いる指示があることに気付いていない受験者が多く,正答率は低かった。

設問3(1) 解答欄2つ

本文中の下線③のフレームの種類を答えよ。また,当該フレームの転送回数が,IP ヘッダの TTL フィールドの値によって制限されない理由を,30 字以内で述べよ。

〔フレームの種類〕解答例

  • ブロードキャストフレーム

〔制限されない理由〕解答例

  • L2SWでの転送処理ではIPヘッダは評価されないから
解説

本文の根拠

〔営業所での誤接続による障害〕

大量に通信されているのは,タグが付加されていないフレームであること,フレームの内容はすべて同じ IP パケットであり,IP ヘッダの送信元 IP アドレスは,営業所の PC のものであることが分かった。

〔営業所での誤接続による障害〕

SW と L2SW2 間を2本のケーブルで接続していた誤接続が見つかり,この誤接続が原因で通信がループしていたことが分かった。

L2SW や SW は,ブロードキャストフレームを受信したポート以外の同じ VLAN の全ポートへ転送する(フラッディング)。SW と L2SW2 が2本のケーブルでつながってループができると,営業所の PC が出したブロードキャストフレームは SW と L2SW2 の間を回り続け,回るたびに広域イーサ網にも送り出される。同じ IP パケットが大量に流れていたのはこのためである。ユニキャストフレームなら,あて先の MAC アドレスを学習したポートにしか送られない。

IP ヘッダの TTL は,ルータがパケットを中継するたびに1ずつ減らし,0 になったら捨てる仕組みである(RFC 791)。ループはレイヤ2の L2SW と SW の間で起きており,L2SW はフレームを MAC アドレスで転送するだけで IP ヘッダを見ない。そのため TTL は減らず,転送回数は制限されない。

制限されない理由は 30 字以内で,“L2SW の転送処理では IP ヘッダを評価しない”ことを書く(解答例は 26 字)。

設問3(2)

図2における L2SW2 と SW 間の接続を,解答欄に図示せよ。

解答例(図)

図2に L2SW2 と SW 間の接続を太線で書き加えたもの。SW の4番目(右端)のポートを L2SW2 の VLAN1 の左のポートに,SW の3番目のポートを L2SW2 の VLAN1 の右のポートにつなぐ。つまり,SW と L2SW2 は,どちらも未使用だった VLAN1 の二つのポートを介して2本のケーブルでつながっている(SW の1番目と2番目のポートは元のとおり2台の PC につながる)。
解説

本文の根拠

〔営業所での誤接続による障害〕

大量に通信されているのは,タグが付加されていないフレームであること,

問1 冒頭

工場出荷時の L2SW には,すべてのポートに VLAN 1 が割り当てられ,タグを付加しないフレームを使用する特別な VLAN としても VLAN 1 が設定されている。

〔営業所での誤接続による障害〕

2本のケーブルを接続した L2SW2 のポートは,今までどちらも未使用のポートであった。

未使用のポートには,工場出荷時のまま VLAN 1 が割り当てられていたと考えられる。図2で“未使用のポート”を2つ持つ VLAN はどれかを決めればよい。広域イーサ網ではタグの付いていないフレームが大量に流れていた。タグを付けないのは特別な VLAN である VLAN 1 だけなので,ループしていたのは VLAN 1 である。

したがって,SW の空いている二つのポート(3番目と4番目)を,L2SW2 の VLAN1 の二つのポートにそれぞれつなぐ。SW はもともと VLAN10 のポートにつながっている(表で SW は VLAN 10)ので,SW を介して VLAN 10 と VLAN 1 がつながり,PC のブロードキャストが VLAN 1 に入り込んでループした。

解答例は,SW の2ポートから L2SW2 の VLAN1 の2ポートへ線を引いた図である。採点講評は,SW のポートを接続する L2SW2 の VLAN ID を間違えた解答が散見されたとしている。

採点講評(IPA)

設問3 (2)の図示は,ループが発生する条件に着目しつつ,本文で説明されている接続を描けば解答できる問題であったが,SWのポートを接続するL2SW2のVLAN IDを間違えた解答が散見された。

設問3(3) 30字以内

L2SW でスパニングツリープロトコルを動作させて通信のループを回避させた場合に発生する現象を,PC の接続又は切断に着目して,30 字以内で述べよ。

解答例(2通り)

  • PCを接続しても直ちに通信が可能な状態にはならない。
  • VLAN内へのユニキャストフレームの流出が増加する。
解説

本文の根拠

問1 冒頭

本社及び営業所にある PC はノート PC であり,

問1 冒頭

L2SW では,[ ア ] と呼ばれる制御フレームをやり取りして通信のループを回避するスパニングツリープロトコルを動作させていない。

スパニングツリープロトコル(IEEE 802.1D)を動かすと,ポートがリンクアップしてもすぐにはフレームを転送しない。ループにならないかを確かめるため,リスニング・ラーニングの状態を経てからフォワーディングになり,既定の値では 30 秒ほどかかる。本社と営業所の PC はノート PC で頻繁に抜き差しされるので,つないでもすぐには通信できない。

また,ポートの状態が変わるとトポロジ変更が通知され,各スイッチは MAC アドレステーブルのエントリを短い時間で消す。学習し直すまでの間,あて先不明のユニキャストフレームがその VLAN の全ポートにフラッディングされ,流出が増える。解答例はこの二つを別解(どちらか一つ)としている。

30 字以内なので,“PC を接続しても直ちに通信可能にならない”のように,接続時の遅れか,ユニキャストの流出のどちらか一方に絞って書く(解答例はどちらも 26 字)。

設問3(4) 解答欄2つ

未使用のポートを通信から隔離するための L2SW での設定方法を二つ挙げ,それぞれ 30 字以内で述べよ。

〔①〕解答例

  • 使用できないように閉そく状態にする。

〔②〕解答例

  • 別のVLANを割り当ててタグVLANでの中継から外す。
解説

本文の根拠

問1 冒頭

工場出荷時の L2SW には,すべてのポートに VLAN 1 が割り当てられ,タグを付加しないフレームを使用する特別な VLAN としても VLAN 1 が設定されている。

問1 冒頭

広域イーサ網を経由する各 L2SW 間の接続と,L2SW3 と AP 間の接続には,IEEE 802.1Q 規格のタグ VLAN を使用している。

未使用のポートを通信から切り離す方法の一つは,ポートを閉そく(シャットダウン)して,ケーブルがつながってもリンクが上がらないようにすることである。

もう一つは,未使用のポートに業務で使っていない別の VLAN を割り当て,その VLAN をタグ VLAN の中継対象から外すことである。今回は未使用のポートが出荷時のまま VLAN 1 で,VLAN 1 は広域イーサ網にもタグなしで中継されていたため,営業所のループが配送所まで波及した。別の VLAN にしておけば,誤ってつないでもその影響は L2SW2 の中にとどまる。

それぞれ 30 字以内。二つ目は“別の VLAN を割り当てる”だけでなく“タグ VLAN での中継から外す”まで書くと,広域イーサ網に広がらないことが伝わる(解答例は 18 字,27 字)。

出典:平成21年度 秋期 ネットワークスペシャリスト試験 午後Ⅰ 問1(表記を一部改変)

問2 メールシステムの移行

メールシステムの移行に関する次の記述を読んで,設問1〜3に答えよ。

X 社は,社員 250 名の出版社である。自社でメールシステムを運用しており,外部メールサーバ,自社のドメインを管理している DNS サーバ,プロキシサーバを DMZ に設置し,内部メールサーバを社内 LAN に設置している。PC でのメールの送受信には,内部メールサーバとの間で SMTP と POP3 を利用している。PC には固定 IP アドレスを割り当てている。PC からインターネットへのアクセスは,プロキシサーバ経由の HTTP と HTTPS だけを許可している。X 社のネットワーク構成を,図に示す。

インターネットが X 社のルータにつながり,ルータの下に FW がある。FW には DMZ と社内 LAN がつながる。DMZ:L2SW に,プロキシサーバ,外部メールサーバ,DNS サーバがつながる。社内 LAN:FW の下の L3SW に,ファイルサーバ,内部メールサーバ,ディレクトリサーバと,複数の L2SW がつながり,各 L2SW に PC が複数つながる。凡例:FW:ファイアウォール,L2SW:レイヤ2スイッチ,L3SW:レイヤ3スイッチ。
図 X 社のネットワーク構成(抜粋)

X 社では,情報漏えい防止のため,ファイルサーバを活用して PC にデータを保存しない運用を徹底してきたが,メールデータは PC に保存せざるを得ず,以前から問題になっていた。そこで,X 社は,メールの閲覧,作成,送信などをブラウザで行うことができる Web メールへの移行を決めた。また,メールシステムの運用に負担がかかっていることから,ASP である J 社のメールサービスを利用することにした。

〔J 社のメールサービス〕

J 社のメールサービスは,PC のメールソフトを利用した送受信にも対応しているが,JavaScript の非同期通信の機能による,画面遷移が起こらない動的なユーザインタフェースを実現する [ ア ] と呼ばれる技術を使った Web メールの評判が高い。この技術によって,J 社の Web メールは,PC のメールソフトと比べてそん色ない機能と操作性を備えている。J 社のメールサービスの主な設定項目を表に示す。

設定項目と設定内容の表。プロトコル設定:クライアントが利用するプロトコルを次から選択する(複数選択可能)。括弧内は TCP のポート番号を示す。[ イ ](25),HTTP(80),POP3(110),IMAP(143),HTTPS(443),SUBMISSION(587),IMAPS(993),[ ウ ](995)。アクセス設定:接続を許可するクライアントの IP アドレスを設定する。Web メール設定:次の機能について,それぞれ有効にするか,無効にするかを設定する。添付ファイルの PC へのダウンロード機能,メールフィルタリング機能,メール転送設定機能,HTML メールの表示機能,自動返信機能,アドレス帳機能。
表 J 社のメールサービスの主な設定項目(抜粋)

〔要件の整理〕

X 社の企画会議にて,Web メールへの移行について次の要件を決定し,システム管理担当の R 君が移行の検討を任された。

R 君は,内部メールサーバのログを調査し,メールのトラフィックを確認したところ,迷惑メールなど PC に取り込んでも読まないメールが多いことが分かった。JavaScript のコードの読込みなど Web メールの利用によって新たに増えるトラフィックもあるが,メールを読まないことで削減できるトラフィックもあることから,インターネット接続回線の帯域不足は発生しないと判断した。

次に,R 君は,PC に保存しているメールデータを ASP サーバに移行する方法を調査したところ,IMAP や IMAPS を利用すれば ASP サーバにメールデータをアップロードできることが分かった。まず,R 君は,FW の [ エ ] という機能を利用して,一つのグローバルアドレスを共有し,同時に複数の PC が ASP サーバと通信する方式を考えた。しかし,PC のメールソフトが IMAPS には対応していないことが判明し,この方式では,ASP サーバとの通信が暗号化できないことが分かった。そこで,R 君は,プロキシサーバに,IMAP と IMAPS を相互に変換する SSL ゲートウェイ機能をもたせることにした。

R 君は,ホームページの閲覧によるウイルス感染を防ぐために,現在利用しているプロキシサーバのウイルスチェック機能が,Web メールにも効果があるのかを調査した。Web メールで利用する HTTPS では,PC は [ オ ] メソッドを利用してプロキシサーバへ接続先を指定し,SSL セッションを ASP サーバとの間で確立する。そのため,プロキシサーバのウイルスチェック機能は効果がないことが分かった。

そこで,ウイルスチェック対策として,ASP サーバのウイルスチェック機能を利用することにした。さらに,OS やブラウザの脆弱性を悪用され,① メールを閲覧するだけで PC がウイルスに感染することを防ぐための対策も実施することにした。

〔移行手順の検討〕

R 君は,次の移行手順を作成した。手順は,(a)から(i)の順番に実施する。

次は,移行手順に関する T 課長と R 君の会話である。

R 君の移行手順は企画会議で了承され,来月移行を開始する予定である。

出題趣旨(IPA)

サーバやアプリケーションの導入コストや運用コストの削減を目的に,自社でシステムを運用することをやめ,ASPのサービスを利用することが多くなってきている。また,最近はSaaSやPaaSなど,サーバ側のアプリケーション機能だけでなく,クライアント側のアプリケーション機能も提供する新しい形態のサービスも増えつつある。これらのサービスは,いずれもネットワークを経由して利用するサービスであり,サービスへの移行に際してネットワーク知識が不可欠になる。本問では,メールシステムのASPサービスへの移行という身近なテーマを取り上げ,移行時に必要になるネットワークの基本技術について問う。

設問と解答例

設問1 解答欄5つ

本文中及び表中の [ ア ] 〜 [ オ ] に入れる適切な字句を答えよ。

〔ア〕解答例

  • Ajax

〔イ〕解答例

  • SMTP

〔ウ〕解答例

  • POP3S

〔エ〕解答例

  • NAPT

〔オ〕解答例

  • CONNECT
解説

本文の根拠

〔J 社のメールサービス〕

JavaScript の非同期通信の機能による,画面遷移が起こらない動的なユーザインタフェースを実現する [ ア ] と呼ばれる技術を使った Web メールの評判が高い。

表 プロトコル設定

括弧内は TCP のポート番号を示す。[ イ ](25),HTTP(80),POP3(110),IMAP(143),HTTPS(443),SUBMISSION(587),IMAPS(993),[ ウ ](995)。

〔要件の整理〕

FW の [ エ ] という機能を利用して,一つのグローバルアドレスを共有し,同時に複数の PC が ASP サーバと通信する方式を考えた。

〔要件の整理〕

Web メールで利用する HTTPS では,PC は [ オ ] メソッドを利用してプロキシサーバへ接続先を指定し,SSL セッションを ASP サーバとの間で確立する。

ア:JavaScript の非同期通信(XMLHttpRequest)で画面を切り替えずにサーバとやり取りする技術を Ajax(Asynchronous JavaScript and XML)という。イ:TCP の 25 番はメール転送の SMTP である。ウ:995 番は POP3 を SSL/TLS で保護した POP3S である。IMAP(143) と IMAPS(993) の組と同じ関係で,POP3(110) に対応する。

エ:一つのグローバルアドレスを複数の PC で共有するには,IP アドレスだけでなくポート番号も変換する NAPT(Network Address Port Translation,IP マスカレード)が必要である。IP アドレスだけを1対1で変換する NAT では同時に一台しか通信できない。オ:プロキシ経由の HTTPS では,PC はまず HTTP の CONNECT メソッドで接続先のホストとポートをプロキシに伝え,プロキシはその後の通信をそのまま中継する(トンネル)。暗号化は PC と ASP サーバの間で行われるので,プロキシは中身を見られずウイルスチェックが効かない。

イとウは表のポート番号から決める。ウを IMAPS や SMTPS と取り違えないよう,番号を一つずつ対応させる。

設問2(1) 35字以内

Web メールの利用を社内だけに限定するための J 社のメールサービスの設定を,35 字以内で述べよ。

解答例

  • アクセス設定でプロキシサーバのIPアドレスだけを許可する。
解説

本文の根拠

〔要件の整理〕

Web メールの利用は社内からの接続に限定する。

問2 冒頭

PC からインターネットへのアクセスは,プロキシサーバ経由の HTTP と HTTPS だけを許可している。

表 アクセス設定

接続を許可するクライアントの IP アドレスを設定する。

Web メールは HTTPS で使う。X 社の PC はプロキシサーバ経由でしかインターネットに出られないので,社内から ASP サーバに届く接続の送信元は,すべてプロキシサーバの IP アドレスになる。

表のアクセス設定で,接続を許可するクライアントの IP アドレスをプロキシサーバのものだけにすれば,社外(自宅や外出先など)からの接続は拒否され,社内からの接続に限定できる。

35 字以内に,表中の“アクセス設定”という機能名と“プロキシサーバの IP アドレスだけを許可する”を入れる(解答例は 29 字)。採点講評は,表中の機能を記述していない解答が多かったとしている。

採点講評(IPA)

設問2(1),(3)は,表中の機能を選択し,その設定内容を解答する設問であったが,題意をよく理解しておらず,表中の機能を記述していない解答が多かった。

設問2(2) 30字以内

メールのトラフィック確認について,R 君が外部メールサーバのログを利用しなかった理由を,30 字以内で述べよ。

解答例

  • 社内から社内あてのメールのログが残っていないから
解説

本文の根拠

〔要件の整理〕

R 君は,内部メールサーバのログを調査し,メールのトラフィックを確認したところ,迷惑メールなど PC に取り込んでも読まないメールが多いことが分かった。

問2 冒頭

外部メールサーバ,自社のドメインを管理している DNS サーバ,プロキシサーバを DMZ に設置し,内部メールサーバを社内 LAN に設置している。PC でのメールの送受信には,内部メールサーバとの間で SMTP と POP3 を利用している。

社内の PC どうしのメールは,PC から内部メールサーバへ SMTP で送られ,内部メールサーバの中で届け先の受信箱に入る。DMZ の外部メールサーバは通らないので,外部メールサーバのログには社内から社内あてのメールが残らない。

Web メールに移ると,社内あてのメールも含めて全部のメールを ASP サーバ上で読むことになり,インターネット接続回線を流れる。全部のメールのトラフィックを把握するには,社内あてのメールも通る内部メールサーバのログを使う必要がある。

30 字以内で,“社内から社内あてのメールのログが残っていない”ことを理由の形で書く(解答例は 24 字)。採点講評は,POP3 のトラフィックに着目した解答が多かったとしている。

採点講評(IPA)

設問2(2)は,社内メールのSMTPトラフィックのルートに関する理解を問う簡単な設問であったが,POP3のトラフィックに着目した解答が多かった。

設問2(3) 25字以内

本文中の下線①の対策として有効な J 社のメールサービスの設定を,25 字以内で述べよ。

解答例

  • HTMLメールの表示機能を無効にする。
解説

本文の根拠

〔要件の整理〕

さらに,OS やブラウザの脆弱性を悪用され,① メールを閲覧するだけで PC がウイルスに感染することを防ぐための対策も実施することにした。

表 Web メール設定

添付ファイルの PC へのダウンロード機能,メールフィルタリング機能,メール転送設定機能,HTML メールの表示機能,自動返信機能,アドレス帳機能。

HTML メールはスクリプトや外部の画像などを含められ,ブラウザで表示するとそれらが処理される。OS やブラウザに脆弱性があると,開いて表示しただけで不正なコードが動き,ウイルスに感染するおそれがある。

表の Web メール設定のうち,閲覧だけで感染する経路を断つのは“HTML メールの表示機能”を無効にすることである。添付ファイルのダウンロードを止めても,本文を表示しただけの感染は防げない。

25 字以内で,表中の機能名“HTML メールの表示機能”と“無効にする”を書く(解答例は 19 字)。採点講評は,表中の機能を記述していない解答が多かったとしている。

採点講評(IPA)

設問2(1),(3)は,表中の機能を選択し,その設定内容を解答する設問であったが,題意をよく理解しておらず,表中の機能を記述していない解答が多かった。

設問3(1) 解答欄2つ

本文中の [ カ ],[ キ ] に入れる適切な字句を答えよ。

〔カ〕解答例

  • MX

〔キ〕解答例

  • FQDN
解説

本文の根拠

〔移行手順の検討〕

(c) DNS サーバで X 社のドメインの [ カ ] レコードの値を ASP サーバの [ キ ] へ変更

〔移行手順の検討〕

T 課長:移行手順(c)の後,インターネットからのメールは ASP サーバに保存されるわけだな。

インターネットからメールを送るサーバは,あて先ドメインの MX レコードを DNS で引いて,届け先のメールサーバを知る。X 社のドメインの MX レコードを ASP サーバに向ければ,以後のメールは ASP サーバに届く。

MX レコードの値はメールサーバのホスト名(ドメイン名)であり,IP アドレスを直接書くことはできない(RFC 1035)。したがってキには ASP サーバの FQDN(完全修飾ドメイン名)が入る。

キを“IP アドレス”としないこと。IP アドレスを書くのは A レコードである。

設問3(2) 15字以内

本文中の下線②の設定変更の内容を,15 字以内で述べよ。

解答例

  • SMTPの機能を停止する。
解説

本文の根拠

〔移行手順の検討〕

R 君:② 内部メールサーバの設定を変更すれば,PC のメールソフトでのメール送信はできなくなります。

問2 冒頭

PC でのメールの送受信には,内部メールサーバとの間で SMTP と POP3 を利用している。

PC のメールソフトは,内部メールサーバに SMTP でメールを送っている。内部メールサーバの SMTP の機能を止めれば,PC のメールソフトからは送信できなくなり,社内あてのメールが内部メールサーバに保存され続けることもなくなる。

POP3 を止めると受信ができなくなるが,送信は止まらない。また,手順(f)で PC から ASP サーバへアップロードするのは PC に保存しているメールデータなので,内部メールサーバの POP3 を止める必要はない。

15 字以内なので,“SMTP の機能を停止する”(解答例は 13 字)のように短く書く。

設問3(3) 解答欄2つ

移行手順(e)の設定変更の内容を二つ挙げ,それぞれ 20 字以内で述べよ。

〔①〕解答例

  • 受信プロトコルをIMAPにする。

〔②〕解答例

  • 受信サーバをプロキシサーバにする。
解説

本文の根拠

〔要件の整理〕

IMAP や IMAPS を利用すれば ASP サーバにメールデータをアップロードできることが分かった。

〔要件の整理〕

PC のメールソフトが IMAPS には対応していないことが判明し,この方式では,ASP サーバとの通信が暗号化できないことが分かった。そこで,R 君は,プロキシサーバに,IMAP と IMAPS を相互に変換する SSL ゲートウェイ機能をもたせることにした。

手順(f)で PC から ASP サーバへメールデータをアップロードするには IMAP を使う。PC のメールソフトは今は POP3 で受信しているので,まず受信プロトコルを IMAP に変える。

PC のメールソフトは IMAPS に対応していないので,ASP サーバに直接つなぐと暗号化できない。PC は IMAP でプロキシサーバの SSL ゲートウェイにつなぎ,プロキシサーバが IMAPS に変換して ASP サーバと通信する。したがって受信サーバには,ASP サーバではなくプロキシサーバを設定する。

それぞれ 20 字以内(解答例は 16 字,17 字)。採点講評は,IMAP サーバとして ASP サーバを設定する誤った解答が多かったとしている。

採点講評(IPA)

設問3(3)は,IMAPサーバとしてASPサーバを設定する誤った解答が多く,SSLゲートウェイを経由した通信方法への理解が不足していた解答が多かった。

設問3(4) 35字以内

本文中の下線③の設定の内容を,35 字以内で述べよ。

解答例

  • 作業期間ごとにIMAPを利用できる送信元IPアドレスを制限する。
解説

本文の根拠

〔移行手順の検討〕

社員をグループに分けて,グループ単位に作業期間を割り当てる予定です。

〔移行手順の検討〕

R 君:③ FW の設定で対応したいと思います。

問2 冒頭

PC には固定 IP アドレスを割り当てている。

アップロードは PC から IMAP でプロキシサーバ(DMZ)へ送られるので,社内 LAN と DMZ の間にある FW を必ず通る。PC には固定 IP アドレスが割り当てられているので,送信元 IP アドレスで PC(=社員)を特定できる。

そこで,作業期間ごとに,その期間に割り当てたグループの PC の IP アドレスだけに IMAP の通信を許可するよう FW を設定する。期間外の PC からは IMAP が通らないので,アップロードできない。

35 字以内に,“作業期間ごと”“IMAP”“送信元 IP アドレスを制限”を入れる(解答例は 32 字)。採点講評は,送信元 IP アドレスやプロトコル名の記述が不足した解答や,IMAPS と書いた解答が多かったとしている。PC のメールソフトは IMAPS に対応していないので,FW を通るのは IMAP である。

採点講評(IPA)

設問3(4)は,ファイアウォールを設定する上で必要になる,送信元IPアドレスやプロトコル名の記述が不足している解答が多かった。また,メールソフトはIMAPSに対応していないことが明記されているにもかかわらず,プロトコル名にIMAPSを記述している解答が多かった。

出典:平成21年度 秋期 ネットワークスペシャリスト試験 午後Ⅰ 問2(表記を一部改変)

問3 e ラーニングシステムの増強

e ラーニングシステムの増強に関する次の記述を読んで,設問1〜3に答えよ。

H 社では,社員の業務スキル向上のために,PC のブラウザから利用できる e ラーニングシステム(以下,e システムという)を導入して,一部の部署で活用してきた。その結果,e システムの活用効果を確認できたので,研修コースを拡充して全社に展開することにした。各コースのコンテンツは,文字,図表,音声及び動画を使って作成されている。e システムは,全社員が利用することになるので,e システムのサーバ(以下,eSVR という)を複数台の構成にして,負荷分散装置(以下,LB という)で処理を振り分けることにした。H 社のネットワーク構成を,図に示す。本社と営業所のネットワークの IP アドレスは,サブネットを設定せず,それぞれクラス A とクラス B が用いられている。

本社(本社のネットワーク 10.0.0.0/8):一つの LAN に,PC-x1,…,PC-xn(本社の PC の IP アドレス範囲 10.128.1.1〜10.128.10.100),DNS サーバ,ルータ1,増設予定の機器(網掛けの枠内:LB,ファイルサーバ,eSVR3,eSVR2),eSVR1 がつながる(eSVR の IP アドレス範囲 10.10.10.1〜10.10.10.3)。ルータ1 は 100M ビット/秒で IP-VPN につながる。営業所(営業所のネットワーク 172.16.0.0/16):ルータ2 が 100M ビット/秒で IP-VPN につながり,営業所の LAN に PC-y1,…,PC-ym がつながる。図中の表(機器名,MAC アドレス,IP アドレス,備考):ルータ1:HRTMAC,10.10.16.1。ルータ2:ERTMAC,172.16.1.1。LB:LBMAC,10.10.0.1(VIP),10.10.10.128(実アドレス)。eSVR1:SVR1MAC,10.10.10.1。PC-x1:PCx1MAC,10.128.1.1。PC-y1:PCy1MAC,172.16.0.1。凡例:VIP:仮想 IP アドレス,実アドレス:機器の IP アドレス。
図 H 社のネットワーク構成(抜粋)

〔増強する e システムの構成〕

e システムの増強は,情報システム部の P 君が担当することになった。P 君は,e システムの利用者数と,ベンダから入手したパフォーマンスに関する仕様を基に,eSVR と LB の機種を選定した。また,コンテンツと管理情報の一元管理のために,ファイルサーバも併せて導入することにした。

選定した LB は,(ⅰ)処理の振分け機能,(ⅱ) [ ア ] 維持機能,(ⅲ)ヘルスチェック機能をもっている。(ⅰ)には,様々な方式がある。本システムの応答時間は,eSVR の負荷の増加とともに長くなると考えられたので,応答時間が最短の eSVR に処理を振り分ける方式を採用することにした。(ⅱ)には,リクエスト元の IP アドレスに基づいて行うレイヤ3方式や,Web ページにアクセスしたユーザに関する情報を保持する [ イ ] に埋め込まれた,セッション ID に基づいて行うレイヤ7方式などがある。e システムを利用する PC には,IP アドレスが固定設定されているので,レイヤ3方式を利用することにした。(ⅲ)には,レイヤ3,レイヤ4及びレイヤ7の各レイヤで稼働状況を監視する方式がある。e システムのサービスポートの稼働状況を監視するために,レイヤ4方式を利用することにした。

LB の故障時に,ネットワーク構成を変更しなくても e システムの運用が継続できるように,LB と eSVR は,図の構成で設置することにした。PC からの e システム利用には,社内の PC を三つのブロックに分け,各ブロックの PC ごとに,異なった eSVR のホスト名を指定させる。DNS で,三つのホスト名に一つの VIP を対応付けることによって,LB 経由で eSVR に接続できる。このように,eSVR のホスト名を使い分けることで,LB の故障時にも① DNS の設定変更によって,3台の eSVR に処理を振り分けることができる。選定した LB には,PC から VIP あてに送信されたパケットの,送信元 IP アドレスを LB の実アドレスに変換して eSVR に転送する,ソース NAT 機能がある。ソース NAT 機能を利用すると,既設 eSVR のネットワーク情報の設定変更が不要になる。しかし,② 管理上必要な情報が,eSVR のログから取得できなくなってしまう問題があるので,ソース NAT 機能は利用しないことにした。

〔e システムの増強〕

まず,P 君は,検証環境で動作テスト実施済の2台の eSVR と1台のファイルサーバを,本社の LAN に接続して,3台の eSVR に必要な情報を設定した。その後で,あらかじめ作業を依頼していた営業所の Y 君とともに,PC-x1 と PC-y1 から各 eSVR に ping コマンドを発行し,正常応答を確認した。次に,PC-x1 と PC-y1 から各 eSVR に接続して,e システムが正常に利用できることを確認した。e システムが利用できたので,P 君は LB を本社の LAN に接続して,DNS と LB に必要な情報を設定した。Y 君に PC-y1 から LB 経由で e システムを利用してもらったところ,e システムの開始画面が PC-y1 に表示されず,e システムが利用できなかった。P 君は,障害の原因究明のために,本社の LAN にトラフィックモニタを接続して,通信データを収集した。収集した通信データのフレームの中から抽出した,e システム接続に関連するフレームのアドレス情報を,表1に示す。

項番,送信元 MAC アドレス,あて先 MAC アドレス,送信元 IP アドレス,あて先 IP アドレスの順。項番1:[ a ],[ b ],172.16.0.1,10.10.0.1。項番2:LBMAC,[ c ],[ d ],10.10.10.1。項番3:SVR1MAC,HRTMAC,10.10.10.1,172.16.0.1。
表1 e システム接続に関連するフレームのアドレス情報

収集したフレームのアドレス情報から,eSVR1 から PC-y1 にパケットが返送されているにもかかわらず,③ PC-y1 で処理が継続されないという問題が発見できた。P 君は,各 eSVR のネットワーク設定情報の設定間違いが原因と判断し,設定情報を変更したところ,PC-y1 から e システムが利用できるようになった。P 君は,営業所から LB 経由で e システムが利用できれば,本社の PC-x1 からも問題なく利用できると考えていたが,PC-x1 からの e システム利用でも,PC-y1 と同様の障害が発生してしまった。再度,トラフィックモニタで通信データを収集した。eSVR1 から返送されたフレームのアドレス情報は表2のとおりであり,変更が不十分であったことが判明した。P 君は,各 eSVR のネットワーク設定情報を追加変更して障害を解決した。

送信元 MAC アドレス:SVR1MAC,あて先 MAC アドレス:PCx1MAC,送信元 IP アドレス:10.10.10.1,あて先 IP アドレス:10.128.1.1。
表2 eSVR1 から返送されたフレームのアドレス情報

〔e システムの運用〕

e システムの増強が完了したので,e システムの本格運用を開始した。e システムの利用拡大によって,配信される音声が聞き取りにくいとか,動画が頻繁に停止するというクレームが多発するようになった。eSVR の性能や LAN と WAN の帯域には問題ないと判断できたので,P 君は LB が原因ではないかと考えて,LB ベンダの技術者に対応策について相談した。LB ベンダの技術者から,LB の最新ファームウェアには,eSVR から返送されたパケットを直接 PC あてに送信できるようにする機能(以下,DSR(Direct Server Return)という)が追加されていて,e システムでは DSR を利用できる構成なので,DSR を機能させればクレームに対処できるとの助言を受けた。

DSR を有効に機能させるためには,各 eSVR にループバックインタフェースを追加設定する必要がある。DSR を機能させると,LB は PC から受信したパケットに変更を加えないで,eSVR あてに転送する。eSVR が受信したパケットのあて先 IP アドレスが,ループバックインタフェースに設定された IP アドレスと同じとき,この IP アドレスが eSVR 自身のものとして,eSVR から返送されるパケットに使われる。この結果,LB を経由させなくても PC との間で処理が継続できることになる。

P 君は,LB ベンダの技術者から得たこれらの情報を基に,LB のファームウェアをバージョンアップし,LB と eSVR の関連する情報を設定,変更して,問題を解決することができた。その後,e システムの稼働は安定し,活用は更に促進された。

出題趣旨(IPA)

ネットワークシステムでは,サーバの冗長化とスケールアウトによる性能向上のために,負荷分散装置が広く利用されている。負荷分散装置は,TCP/IP通信のヘッダ情報やデータ部に記録された情報を基に,処理の振分けやセッション維持を行って,エンド・ツー・エンドの通信を中継する機能をもつ。ネットワーク機器のコモディティ化やアプライアンス製品の普及によって,マニュアルに従った作業だけで業務を完了させることができるようになったが,ネットワークエンジニアには本質的な技術の理解が重要となる。本問では,負荷分散装置を利用したeラーニングシステムの増強例を取り上げ,増設によって発生した問題を基に,TCP/IP通信の基本的な技術の理解度と,障害原因を特定して解決策を考える能力を問う。

設問と解答例

設問1(1) 解答欄2つ

本文中の [ ア ],[ イ ] に入れる適切な字句を答えよ。

〔ア〕解答例

  • セッション

〔イ〕解答例

  • Cookie
解説

本文の根拠

〔増強する e システムの構成〕

選定した LB は,(ⅰ)処理の振分け機能,(ⅱ) [ ア ] 維持機能,(ⅲ)ヘルスチェック機能をもっている。

〔増強する e システムの構成〕

(ⅱ)には,リクエスト元の IP アドレスに基づいて行うレイヤ3方式や,Web ページにアクセスしたユーザに関する情報を保持する [ イ ] に埋め込まれた,セッション ID に基づいて行うレイヤ7方式などがある。

ア:LB が同じ利用者の一連のリクエストを同じサーバに振り分け続ける機能を,セッション維持(パーシステンス)機能という。e システムのように利用者ごとの状態をサーバが持つ場合,途中で別のサーバに振り分けられると処理が続かなくなる。

イ:Web サーバがブラウザに保存させ,以後のリクエストで送り返させる利用者の情報を Cookie という(RFC 6265)。セッション ID を Cookie に入れておけば,LB はレイヤ7(HTTP)でそれを読んで同じサーバに振り分けられる。レイヤ3方式は送信元 IP アドレスで判断するので,本文のとおり PC の IP アドレスが固定であることが前提になる。

アは“維持機能”の前に入るので“セッション”だけを答える。イは“セッション ID”と書かないようにする。

設問1(2) 30字以内

利用予定の稼働監視では,e システムの稼働状況を,どのような方法で監視するか。30 字以内で具体的に述べよ。

解答例

  • 監視対象のポートに対して,コネクションの確立を試みる。
解説

本文の根拠

〔増強する e システムの構成〕

(ⅲ)には,レイヤ3,レイヤ4及びレイヤ7の各レイヤで稼働状況を監視する方式がある。e システムのサービスポートの稼働状況を監視するために,レイヤ4方式を利用することにした。

レイヤ4のヘルスチェックは,eSVR のサービスポート(e システムが待ち受ける TCP のポート)に TCP のコネクションを張ってみて,3ウェイハンドシェイク(SYN → SYN/ACK → ACK)が成立するかでサービスの稼働を確かめる。応答が無い,又は RST が返るなら,そのポートのサービスは止まっていると判断する。

レイヤ3方式は ping(ICMP エコー)でサーバの IP の到達性しか見ないので,OS が動いていればサービスが止まっていても正常と判断してしまう。レイヤ7方式は HTTP で実際にページを要求して応答内容まで確かめる。

30 字以内に,“監視対象のポート”に“コネクションの確立を試みる”ことを書く(解答例は 27 字)。採点講評は,ping によるレイヤ3方式の解答が多く,TCP の3ウェイハンドシェイクを記述した解答は非常に少なかったとしている。

採点講評(IPA)

設問1(2)は,レイヤ4で稼働状況を監視する方式を問うたが,広く利用されているpingコマンドによるレイヤ3方式についての解答が多く,TCPの3ウェイハンドシェイクを記述した解答は非常に少なかった。各層で行われる稼働監視の目的と方式をよく理解してほしい。

設問1(3) 35字以内

本文中の下線①の設定変更の内容を,35 字以内で述べよ。

解答例

  • 三つのホスト名に,それぞれ3台のサーバのIPアドレスを設定する。
解説

本文の根拠

〔増強する e システムの構成〕

社内の PC を三つのブロックに分け,各ブロックの PC ごとに,異なった eSVR のホスト名を指定させる。DNS で,三つのホスト名に一つの VIP を対応付けることによって,LB 経由で eSVR に接続できる。

図

eSVR の IP アドレス範囲 10.10.10.1〜10.10.10.3

普段は三つのホスト名がどれも LB の VIP(10.10.0.1)を指し,LB が振り分けている。LB が故障したら,DNS で三つのホスト名を,それぞれ別の eSVR の IP アドレス(10.10.10.1〜10.10.10.3)に対応付け直す。

PC は三つのブロックに分かれて別々のホスト名を使っているので,ブロック1は eSVR1,ブロック2は eSVR2,ブロック3は eSVR3 に直接つながる。LB が無くても,ブロック単位で3台に処理を振り分けられる。ネットワーク構成は変えずに済む。

35 字以内に,“三つのホスト名”に“それぞれ3台のサーバの IP アドレス”を設定することを入れる(解答例は 32 字)。

設問1(4) 20字以内

本文中の下線②の取得できなくなる情報を,20 字以内で述べよ。

解答例

  • サーバに接続したPCのIPアドレス
解説

本文の根拠

〔増強する e システムの構成〕

選定した LB には,PC から VIP あてに送信されたパケットの,送信元 IP アドレスを LB の実アドレスに変換して eSVR に転送する,ソース NAT 機能がある。

〔増強する e システムの構成〕

② 管理上必要な情報が,eSVR のログから取得できなくなってしまう問題がある

ソース NAT を使うと,eSVR に届くパケットの送信元 IP アドレスはすべて LB の実アドレス(10.10.10.128)になる。eSVR から見ると,どの PC からの接続も LB から来たように見える。

そのため eSVR のアクセスログに記録される接続元は LB の実アドレスだけになり,どの PC(IP アドレスが固定なので誰)が e システムを利用したかという,管理上必要な情報が取れなくなる。

20 字以内で,“サーバに接続した PC の IP アドレス”(解答例は 17 字)と書く。

設問2(1) 解答欄4つ

表1中の a 〜 d に入れる適切な MAC アドレス又は IP アドレスを,図中の表記を用いて答えよ。

〔a〕解答例

  • HRTMAC

〔b〕解答例

  • LBMAC

〔c〕解答例

  • SVR1MAC

〔d〕解答例

  • 172.16.0.1
解説

本文の根拠

表1

項番1:a,b,172.16.0.1,10.10.0.1。項番2:LBMAC,c,d,10.10.10.1。項番3:SVR1MAC,HRTMAC,10.10.10.1,172.16.0.1。

図

ルータ1:HRTMAC,10.10.16.1。ルータ2:ERTMAC,172.16.1.1。LB:LBMAC,10.10.0.1(VIP),10.10.10.128(実アドレス)。eSVR1:SVR1MAC,10.10.10.1。

〔増強する e システムの構成〕

ソース NAT 機能は利用しないことにした。

トラフィックモニタは本社の LAN にあるので,MAC アドレスは本社の LAN 上の区間のものになる。項番1は PC-y1(172.16.0.1)から VIP(10.10.0.1)あてのパケットで,営業所から IP-VPN を通ってルータ1 が本社の LAN に送り出し,LB が受け取る。したがって a はルータ1 の HRTMAC,b は LB の LBMAC である。

項番2は LB が eSVR1(10.10.10.1)に振り分けたパケットで,送信元 MAC は LBMAC,あて先 MAC は eSVR1 の SVR1MAC(c)。ソース NAT は使わないので,送信元 IP アドレスは PC-y1 のまま 172.16.0.1(d)である。

採点講評は,c について,ソース NAT 機能を利用しないという本文の記述を理解していない解答が多かったとしている。ただし,ソース NAT の有無で値が変わるのは送信元 IP アドレスの d(使えば LB の実アドレス 10.10.10.128 になる)であり,c は NAT に関係なく SVR1MAC である。講評の“c”は d のことを指しているとも読める。図中の表記(HRTMAC など)で答える。

採点講評(IPA)

設問2(1)cは,本文中に,負荷分散装置のソースNAT機能は利用しないと記述したが,これを理解していない解答が多かった。機器の動作については本文中に記述されているので,記述内容をしっかりと読み,理解してほしい。

設問2(2) 30字以内

本文中の下線③の原因を,受信したパケットに着目して,30 字以内で述べよ。

解答例

  • 通信相手でないサーバからのパケットを受信したこと
解説

本文の根拠

表1

項番3:SVR1MAC,HRTMAC,10.10.10.1,172.16.0.1。

〔e システムの増強〕

eSVR1 から PC-y1 にパケットが返送されているにもかかわらず,③ PC-y1 で処理が継続されないという問題が発見できた。

PC-y1 は VIP(10.10.0.1)あてにコネクションを開いた。ところが項番3のとおり,eSVR1 は LB を通さずルータ1(HRTMAC)へ直接返しており,その送信元 IP アドレスは eSVR1 自身の 10.10.10.1 である。

PC-y1 から見ると,通信相手(10.10.0.1)とは違うアドレスから応答が届いたことになり,TCP のコネクションとして対応付けられないので捨てられる。そのため処理が続かない。eSVR のデフォルトゲートウェイがルータ1 になっていたのが原因で,LB(実アドレス 10.10.10.128)に変えると,応答が LB を通って送信元が VIP に戻され,PC-y1 から利用できるようになった。

30 字以内で,“通信相手でないサーバからのパケットを受信した”ことを書く(解答例は 24 字)。

設問2(3) 10字以内

二度目の障害の対策として変更した,eSVR のネットワーク情報を,10 字以内で答えよ。

解答例

  • サブネットマスク
解説

本文の根拠

問3 冒頭

本社と営業所のネットワークの IP アドレスは,サブネットを設定せず,それぞれクラス A とクラス B が用いられている。

表2

送信元 MAC アドレス:SVR1MAC,あて先 MAC アドレス:PCx1MAC,送信元 IP アドレス:10.10.10.1,あて先 IP アドレス:10.128.1.1。

本社はサブネットを切らないクラス A(10.0.0.0/8)なので,eSVR1(10.10.10.1)と PC-x1(10.128.1.1)は同じネットワークにいる。ホストは,あて先が自分と同じネットワークならゲートウェイを使わず,ARP で相手の MAC アドレスを引いて直接送る。表2で eSVR1 が PCx1MAC あてに直接返しているのはこのためで,デフォルトゲートウェイを LB に変えても,同じネットワークの PC には効かない。

eSVR のサブネットマスクを長くして(例えば 255.255.255.0 にして 10.10.10.0/24 とする),PC-x1 を別のネットワークに見えるようにすれば,PC-x1 あての応答もデフォルトゲートウェイの LB を通るようになる。LB の実アドレス 10.10.10.128 は同じサブネットに入るのでゲートウェイとして使える。

10 字以内なので,ネットワーク情報の名前“サブネットマスク”(8 字)だけを答える。採点講評は,サブネットマスクに言及した解答が非常に少なかったとしている。

採点講評(IPA)

設問2(3)は,同一ネットワークのPCに転送するパケットを,負荷分散装置経由に変える方法を問うた。本文の理解が不十分だったためか,サブネットマスクに言及した解答が非常に少なかった。

設問3(1) 35字以内

LB によって引き起こされたクレームの発生原因を,パケットが通信されたときの状態に着目して,35 字以内で述べよ。

解答例(2通り)

  • LBでの,PCあてのパケットのロスによる再送などに起因する転送遅延
  • LBの負荷によるeSVRから返送されたパケットの転送遅延
解説

本文の根拠

〔e システムの運用〕

配信される音声が聞き取りにくいとか,動画が頻繁に停止するというクレームが多発するようになった。eSVR の性能や LAN と WAN の帯域には問題ないと判断できたので,P 君は LB が原因ではないかと考えて,

〔e システムの運用〕

eSVR から返送されたパケットを直接 PC あてに送信できるようにする機能

音声や動画は eSVR から PC へ大量に流れる。今の構成では PC からのリクエストも eSVR からの応答もすべて LB を通るので,LB の処理が追いつかないと,PC あてのパケットが LB で失われて再送が起きたり,LB の負荷で応答の転送が遅れたりする。これが音声の途切れや動画の停止になって表れる。

eSVR の性能と LAN・WAN の帯域に問題が無いと本文にあるので,残るのは LB での遅延である。DSR で応答を LB を通さず直接 PC に返すと,量の多い応答が LB を通らなくなり,負荷が減る。解答例は,パケットロスによる再送などの転送遅延と,LB の負荷による転送遅延を別解としている。

35 字以内で,“LB での”“転送遅延”を軸に,その原因(パケットロスによる再送,LB の負荷)を添える(解答例は 33 字,28 字)。

設問3(2) 30字以内

DSR を機能させた場合に,eSVR から返送されるフレームは,表2中のアドレス情報がどのように変わったものになるかを,30 字以内で述べよ。ただし,PC-x1 からの e システムの利用は,eSVR1 に振り分けられたものとする。

解答例

  • 送信元IPアドレスが,仮想IPアドレスに変わったもの
解説

本文の根拠

〔e システムの運用〕

eSVR が受信したパケットのあて先 IP アドレスが,ループバックインタフェースに設定された IP アドレスと同じとき,この IP アドレスが eSVR 自身のものとして,eSVR から返送されるパケットに使われる。

〔e システムの運用〕

DSR を機能させると,LB は PC から受信したパケットに変更を加えないで,eSVR あてに転送する。

表2

送信元 MAC アドレス:SVR1MAC,あて先 MAC アドレス:PCx1MAC,送信元 IP アドレス:10.10.10.1,あて先 IP アドレス:10.128.1.1。

DSR では,LB は PC-x1 から VIP(10.10.0.1)あてに来たパケットの IP アドレスを変えずに eSVR1 へ渡す(MAC アドレスだけを eSVR1 のものにする)。eSVR1 のループバックインタフェースには VIP を設定しておくので,eSVR1 は VIP を自分のアドレスとして受け取り,応答の送信元 IP アドレスにも VIP を使う。

応答は LB を通らず PC-x1 へ直接送るので,送信元 MAC(SVR1MAC),あて先 MAC(PCx1MAC),あて先 IP(10.128.1.1)は表2と同じで,送信元 IP アドレスだけが 10.10.10.1 から 10.10.0.1(VIP)に変わる。PC-x1 は自分が接続した相手からの応答として受け取れる。

30 字以内で,変わる項目(送信元 IP アドレス)と変わった後の値(仮想 IP アドレス)を書く(解答例は 26 字)。

出典:平成21年度 秋期 ネットワークスペシャリスト試験 午後Ⅰ 問3(表記を一部改変)