J 社は,インターネットで情報を提供する Web サイト(URL は,http://www.web.j-sha.example.com)を運営しており,C 社のデータセンタ(以下,DC-C という)に設備を設置している。図1に,J 社のシステム構成を示す。
図1 J 社のシステム構成(抜粋)
DNS-P と DNS-S は,J 社のドメインを管理する DNS サーバであり,DNS-P から DNS-S へ [ ア ] 転送を行い,2 台の DNS サーバ間でリソースレコードの同期を取っている。
J 社では,サービス利用者の増加に伴い,毎年 Web サーバを増強してきた。来年度も増強が計画されているが,長期間又は復旧不能なサービス停止による利益損失を防ぐことを目的とした [ イ ] の観点から,他のデータセンタにもサーバを設置し,ディザスタリカバリにも対応する方針が出された。そこで,情報システム部の E 主任がシステム構成を検討することになり,次の要件が決められた。
増設先のデータセンタは,D 社のデータセンタ(以下,DC-D という)とする。
Web ブラウザから Web サーバへのアクセス(以下,Web アクセスという)の数,サーバ負荷に応じて,Web アクセスを二つのデータセンタに分散する。
一方のデータセンタにアクセスできない場合,他方のデータセンタに Web アクセスを切り替える。一つのデータセンタだけでサービスを提供する場合は,サービスレベルの低下を容認する。
〔DNS ラウンドロビン方式の検討〕
E 主任は,DC-D については,DC-C と同様に,ルータ,FW,SLB 及び Web サーバを設置することにした。Web アクセスを処理する能力は,DC-C が約 70,000 セッション/秒,DC-D が約 30,000 セッション/秒である。また,Web アクセスの分散については,DNS ラウンドロビンを利用した分散方式を考えた。次に,E 主任が考えた方式を示す。
Web アクセスを処理する能力から,DC-C と DC-D に対する Web アクセスの分散割合は7対3とする。
Web サイトの URL の FQDN に対応する IP アドレスを 10 個準備し,DNS-P の [ ウ ] レコードに登録する。
仮想サーバの IP アドレスとして,10 個の IP アドレスのうちの 7 個を a の SLB に設定し,3 個を b の SLB に設定する。
DNS-S は,DC-D に置くことにする。
情報システム部内で DNS ラウンドロビン方式について議論したところ,次の指摘を受けた。
①Web サーバの負荷に応じた分散ができない。
②データセンタの故障時に,故障しているデータセンタへ Web アクセスが継続する。
〔新方式によるシステム設計の検討〕
E 主任は,指摘された点について SLB の納入ベンダに相談した。その結果,SLB と連携して動作する SLB マネージャ装置(以下,SLB-M という)を導入すれば,解決できそうなことが分かった。SLB-M の主な機能は,次のとおりである。
J 社のサブドメインである Web サイトのドメインを管理する DNS サーバとして機能し,複数台の SLB-M を設置することで冗長構成を実現できる。
SLB から,Web サーバの負荷情報とセッション情報を収集する。
収集した情報を,SLB-M 間で共有する。
共有した情報から,DC-C 又は DC-D のどちらに Web アクセスを振り分けるかを判断して,DNS の名前解決の要求に対し,最適な応答を返す。
E 主任は,SLB-M の機能を検討した結果,次の方針で設計を行うことにした。
③DNS-P の設定を変更し,SLB-M を Web サイトのドメインの DNS サーバとして動作させる。
ア:プライマリ DNS サーバが管理するゾーンの情報を,セカンダリ DNS サーバへまとめて複写する仕組みをゾーン転送という(RFC 1034 がゾーンの複写を,RFC 5936 が AXFR を規定する)。「リソースレコードの同期を取っている」がこれに当たる。イ:長期間のサービス停止による損失を防ぎ,災害時にも業務を続けられるようにする考え方は事業継続(BCP)である。
ウ:FQDN に IPv4 アドレスを対応させるのは A レコード(RFC 1035)。DNS ラウンドロビンは,同じ名前に複数の A レコードを登録し,問合せごとに返す順序を変えて分散する。エ:あるドメインについて正式な情報をもち,自ら答える DNS サーバを権威 DNS サーバという。DNS-P・DNS-S は,サブドメインの Web サイトのドメインについては自分では答えず,その権威 DNS サーバである SLB-M を案内する(委譲)。
採点講評は,エの正答率が低かったとしている。キャッシュ DNS サーバ(問合せを代行する側)と権威 DNS サーバ(ゾーンの情報をもつ側)の区別を押さえておく。
本文中の下線②の事象を回避するために,故障時に DNS サーバで実施する設定変更の内容を,40 字以内で述べよ。
解答例
故障したデータセンタの仮想サーバのIPアドレスのAレコードを削除する。
解説
本文の根拠
〔DNS ラウンドロビン方式の検討〕
②データセンタの故障時に,故障しているデータセンタへ Web アクセスが継続する。
〔DNS ラウンドロビン方式の検討〕
Web サイトの URL の FQDN に対応する IP アドレスを 10 個準備し,DNS-P の [ ウ ] レコードに登録する。
DNS サーバは,データセンタが故障しても,登録された 10 個の A レコードを変わらず順番に返し続ける。故障したデータセンタの SLB に設定した IP アドレスも返るので,その分のアクセスは届かない先へ向かい続ける。
回避するには,故障したデータセンタの SLB に設定した仮想サーバの IP アドレスの A レコードを DNS-P から削除し,正常なデータセンタのアドレスだけを返すようにする。ゾーン転送で DNS-S にも反映される。ただし,キャッシュ DNS サーバに残った古い応答は TTL が切れるまで使われる。
A 社は,中堅規模の情報処理サービス会社である。A 社の業務拠点は,システム開発部門や管理部門のある本社,大型コンピュータ,サーバ,ストレージなどを設置してシステム運用を行うデータセンタ(以下,DC という)と,帳票の印刷,媒体や印刷物の受取,送付などの BPO(Business Process Outsourcing)業務を行う BPO センタ(以下,BC という)の三つであり,各拠点は都内及び近郊にある。DC には,システム開発と BPO 業務に必要な自社保有の機器の他,顧客から運用を委託されている機器が設置されている。各拠点の社員は,DC 内のサーバにアクセスして業務を行っている。BC は,拠点としては一つであるが,近隣の複数のビルに分散している。今般,効率面及びセキュリティ上の問題から,BC を一つのビルに統合することになった。
〔BC の統合計画〕
統合後の BC には,通常のオフィススペースだけでなく,大型のプリンタ,磁気テープ装置,ネットワーク機器などを設置するマシン室と,帳票や媒体を取り扱う作業場所を設置する。通常のオフィススペースには,従来どおりの有線 LAN を用意するが,作業場所は,柔軟にレイアウトを変更できるように,無線 LAN とノート PC を導入する。計画に当たり,情報システム部の B 君が,BC のネットワーク構成の詳細検討を任された。B 君が考えたネットワーク構成の概要を,図1に示す。
図1 ネットワーク構成の概要
〔WLC と AP の検討〕
B 君は,既に無線 LAN を導入している本社の経験を基に,ネットワーク担当者の運用負荷の軽減と効率向上を考慮し,BC に WLC を導入することにした。ネットワーク担当者は本社で業務を行っており,WLC を利用すれば,遠隔地の BC へ出向く回数が抑えられると考えたからである。導入予定の WLC は,本社に導入した AP と同じメーカの製品であり,次のような機能がある。
AP の構成と設定を管理する。
AP のステータスを監視する。
AP 同士の電波干渉を検知する。
WLC のベンダからは,本社の AP も,この WLC で管理できるという説明を受けたが,まずは BC に設置する AP を管理することを目標にして,検討を進めた。
BC に導入する AP は,電源コンセントの位置を気にしなくて済むように,LAN ケーブルから電力を取れる PoE(Power over Ethernet)に対応するものを選定した。
PoE は,IEEE [ ア ] af として規格化されており,給電側の機器を PSE(Power Sourcing Equipment),受電側の機器を PD(Powered Device)という。[ イ ] は,機器が接続されると,[ ウ ] に対応している機器かどうかチェックする。したがって,同一のネットワーク内に対応機器と非対応機器の混在が可能となる。導入予定の L2SW は,各イーサネットポートに対して最大 15.4 W,装置全体では 56 W の給電能力をもち,データ伝送において通常使用される LAN ケーブルの 1,2,3,6 番以外の [ エ ] 番のピンを給電に使用する Alternative B 方式なので,結線には注意が必要である。機器によっては電力が不足する場合があるので,各ポートに 30 W の電力を供給できる [ オ ] という規格もあるが,導入予定の AP の最大消費電力は 12 W なので,今回は採用しない。
この L2SW は,スタック接続が可能であり,スタック専用のポートを使用して構成する。その方式は,1 台の L2SW の out ポートと別の L2SW の in ポートを接続し,リングを構成するというものである。AP の接続は,物理的に重ねた上段の L2SW から順に,その L2SW の給電能力の限界まで行うことにした。そして,各 L2SW では,8 番目のポートから降順に接続し,残りのポートには有線 LAN 用機器を接続する。
以上の検討を踏まえて B 君が考えた,L2SW と AP の接続構成を,図2に示す。
図2 L2SW と AP の接続構成
〔WLC の動作モード〕
今回の構成では,AP がネットワークに参加すると,WLC と AP の間には,トンネルが構築される。そのとき,WLC は,次の二つのモードのいずれかで動作する。
なお,トンネル化しても,データ量の増加は無視できる程度である。
①モード A:接続時の制御用通信だけがトンネルを使用し,データ用通信は,ノード間で直接行われる。
②モード B:制御用通信だけでなく,データ用通信も含めた全ての通信がトンネルを使用する。
したがって,図1の構成で PC1 からサーバ1 へアクセスした場合,モード A とモード B のデータ用通信の流れは,図3のようになる。
図3 データ用通信の流れ
B 君は,動作検証のため,WLC の確認テストを行うことにした。当初,B 君は,WLC をモード A で動作させようとしていた。モード A なら,WLC が停止しても,当日中に復旧できれば業務上は問題ないと考え,冗長化構成は必要なしとしていた。しかし,モード A でテストを行ったところ,一部の PC が無線 LAN を使用できないという問題が発生した。ベンダの説明によると,A 社では,無線 LAN に認証 VLAN を組み合わせて使用しているが,モード A では認証 VLAN をサポートしていないとのことであった。したがって,A 社の環境では,WLC をモード B で動作させる必要があることが分かった。
〔WLC の冗長化と DC への設置〕
ベンダの説明を踏まえて,情報システム部内で対応方法を検討した結果,既存の認証 VLAN の仕組みを変更できないので,(1) WLC をモード B で動作させること,(2) その場合は WLC を冗長化すること,(3) 冗長化の投資を行うなら本社の AP も一元管理することの3点を決定した。
B 君は,WLC を BC に設置する構成のままでは問題があると考え,DC に設置する構成で設計をやり直した。新たな設計に基づいてテストを行い,問題がないことを確認できたので,冗長化された WLC を DC に設置する構成で運用が開始された。
エ:10BASE-T・100BASE-TX は 1,2,3,6 番のピン(2対)だけでデータを送る。Alternative B は,使っていない残りの 4,5,7,8 番のピン(空き対)で給電する方式である(Alternative A はデータ対に重ねて給電する)。オ:1ポート当たり最大 30 W を供給できるのは IEEE 802.3at(PoE Plus)。802.3af の 15.4 W では足りない機器のために作られた。
F 社の受発注システムは,Web アプリケーションで構成されており,社内にはネットワーク機器及び各種サーバが設置されている。社内の有線 LAN は,100 BASE-TX を用いたイーサネットで構築されている。会議室には無線 LAN のアクセスポイント(以下,AP という)が設置され,IEEE 802.11g 規格の無線 LAN を利用して,会議室に設置した PC から社内ネットワークにアクセスできる。受発注システムの Web アプリケーションは,商品名と数量を受け付け,在庫の確認と製造元への発注処理を行う。一度の注文で複数の商品が発注可能になっている。多岐にわたる取扱商品の説明は,Web サーバのカタログページとファイルサーバのカタログデータに保有している。
現在,F 社では顧客の注文依頼を,電話とファックスで受け付け,オペレータが社内の PC をクライアント端末に用いて,受発注システムに入力している。しかし,営業部員からは,客先を訪問した際に,その場でインターネットを通じて受発注処理をしたいという要望が出されていた。
F 社は,営業部員の要望を受け,受発注システムをインターネット経由でも利用可能にし,クライアント端末を,ノート PC とモバイル端末に変更して,クライアント端末と社内ネットワークを無線 LAN で接続できるよう,受発注システムの変更を行うことにした。F 社が開発計画中の新しい受発注システム(以下,モバイル受発注システムという)の構成を,図1に示す。
図1 モバイル受発注システムの構成(抜粋)
モバイル受発注システムでは,新たに IEEE 802.11n を実装した AP,ノート PC 及びモバイル端末を導入する予定である。モバイル端末には,スマートフォン,タブレット端末など複数の種類を用意し,社員は業務に適したものを利用する。ノート PC は社内だけで利用するが,モバイル端末は社外への持ち出しを許可し,社外から RP サーバを経由して Web サーバにアクセスできるようにする。
〔無線 LAN の設計〕
システム企画課の G 君は,まず,社内の無線 LAN の設計に着手した。次は,無線 LAN ネットワークの設計に関する,G 君と上司の H 氏の会話である。
H 氏:今回は無線 LAN の規格として IEEE 802.11n を利用できるということだが,今まで使っていた IEEE 802.11g とはどこが違うのかな。
G 君:IEEE 802.11n では,フレームアグリゲーションを使って,①フレームの送信待ち時間と確認応答の回数を減らすことで遅延時間を短縮し,データの高速なやり取りが可能になります。ただし,使用するアプリケーションによっては,②フレームアグリゲーションの影響を考慮する必要があります。
H 氏:なるほど。フレームアグリゲーションを使用するかどうかは,アプリケーションとの組合せなど,様々な試行をして決定する必要があるということだな。その他,無線 LAN 以外の部分では,一部をギガビットイーサネットに変更することを検討すべきではないかな。インターネット経由のデータのやり取りを減らすために,客先へ行く前に,ファイルサーバからモバイル端末に,カタログデータをダウンロードしておきたいのだが。
G 君:そうですね。AP の設置と併せて検討してみます。
〔Web アプリケーションの改修〕
次に G 君は,Web アプリケーションの改修について検討した。G 君が考えた,モバイル端末と Web サーバ間の送受信シーケンスを,図2に示す。
図2 モバイル端末と Web サーバ間の送受信シーケンス
従来,F 社のクライアント端末は同一機種の PC だけであり,Web アプリケーションでは,セッション管理にクッキーを利用していた。③今回導入するノート PC とモバイル端末は,画面の大きさやブラウザの種類など,様々な仕様となっている。また,それらのブラウザの中にはクッキーを受け入れないものがあることから,G 君は,Web アプリケーションがブラウザに送る URL に,パラメタとして SID を埋め込む方法を採用することにした。これを [ オ ] という。さらに,G 君は,モバイル端末を使って,インターネット経由の受発注処理を受け付けるようにするため,必要と思われる通信は SSL を使用することにした。
図2を検証した H 氏は,Web サーバの負荷を軽減するために,SSL を Web サーバ以外の機器に実装するよう,G 君に指示した。さらに,H 氏は,セキュリティ上の問題があることから,SID の付与に関して改善すべき点があることを指摘し,G 君は H 氏の指摘に従って,見直しを実施した。