問1 無線 LAN の導入
無線 LAN の導入に関する次の記述を読んで,設問1〜5に答えよ。
E 社は,コンピュータ関連製品の販売会社である。本社の他に複数の営業所があり,販売代理店経由で製品を販売している。本社では,販売,購買,会計などの基幹システムと,販売業務を支援する各種業務システムを運用している。これらのシステムは,複数台の物理サーバ上の仮想サーバで稼働させている。本社のネットワークシステム構成を,図1に示す。
ここ数年,E 社の売上は低迷している。そこで,E 社では競争力を強化するために,急速に発展したスマートフォンやタブレット端末などのモバイル端末(以下,MN という)を活用して,顧客の要望に即応できるような体制づくりに着手することを決めた。第1段階として,本社に MN の活用環境を構築・整備することになり,情報システム部の R 課長は,部下の S 主任に無線 LAN 導入案の検討を指示した。
S 主任は,無線 LAN 導入案の検討に先立ち,ネットワーク構成の解析訓練を兼ねて,後輩の J 君に本社のネットワーク構成,ネットワークの運用状況などの調査を指示した。
〔現状調査〕
S 主任の指示を受けた J 君は,本社のネットワークシステムの現状調査を行った。調査結果は,次のとおりである。
- 現在,本社の機器には固定 IP アドレスが設定されている。利用できる基幹システムと業務システムは,部署ごとに決められている。利用制限は,二つの方法によって行われている。一つは,アプリケーションプログラムに組み込まれた認証処理によるアクセス制御である。もう一つは,図1中の,PC からサーバへの経路上の機器である [ ア ] に設定された,パケットフィルタリング条件の適用である。パケットフィルタリング条件は,接続を許可する PC とサーバの IP アドレスの組合せで記述されている。
- 物理サーバ又は仮想サーバに障害が発生したときには,他の物理サーバで新たに仮想サーバを起動して,基幹システム,業務システムを再稼働させる。
- 図1中の,L3SW1 及び L3SW2 の P5,P6 には,リンクアグリゲーションが設定されている。
- 物理サーバの,L2SW3 と L2SW4 への接続ポートには,アクティブ/アクティブ構成のチーミング機能が設定されている。
- L2SW と L3SW では,STP(Spanning Tree Protocol)が動作している。L3SW1 をルートブリッジとするために,L3SW1 のブリッジ ID は [ イ ] の値となっている。各リンクのパスコスト値と VLAN ID は,図1中に記載された内容である。
- L3SW1 と L3SW2 には,VRRP で仮想ルータが設定されている。L3SW1 と L3SW2 の仮想ルータの設定内容は,表1のとおりである。
- L2SW1 に接続された PC のデフォルトゲートウェイには VIP1 が,L2SW2 に接続された PC のデフォルトゲートウェイには VIP2 が設定されている。また,仮想サーバ1と仮想サーバ2のデフォルトゲートウェイには VIP3 が,仮想サーバ3と仮想サーバ4のデフォルトゲートウェイには VIP4 が設定されている。これらの設定によって,仮想ルータの負荷分散が行われている。
J 君は,調査結果を整理し,S 主任に報告した。現状のネットワーク構成の解析ができたので,S 主任は,MN でネットワークシステムを利用するための,無線 LAN の導入方法を検討することにした。さらに,無線 LAN の導入では,社内の電波状態を調査するサイトサーベイも必要と考え,サイトサーベイで実施すべき内容についても併せて検討するよう,J 君に指示した。
〔無線 LAN の調査と導入検討〕
J 君は,まず,無線 LAN の特徴とセキュリティ上の問題点を調査した。
無線 LAN の最初の標準規格 IEEE [ ウ ] は,物理レイヤと MAC レイヤの規格で構成され,その規格中には,次に示す認証と暗号化方式が標準化されている。
- (1) 認証
- ① オープンシステム認証
本認証は,アクセスポイント(以下,AP という)での端末認証が,実質的には行われない。
- ② 共有鍵認証
本認証は,MN が,AP と共有する WEP キーを使用して,AP から受信した乱数を [ エ ] して返送する,チャレンジレスポンス方式で行われる。ただし,WEP キーが,電波を不正に傍受している装置に見破られると,(あ)不正アクセス以外にも重大なセキュリティリスクが発生するので,この認証方式は,一般に利用されない。
- (2) 暗号化方式
方式として WEP が規定されている。WEP は,[ オ ] と呼ばれる暗号アルゴリズムを基にした共通鍵暗号を採用している。暗号化には,WEP キーと呼ばれる共通鍵が使用される。MN と AP には,同じ WEP キーを設定する必要があり,動的に鍵の変更が行われないことから,解読される危険性が高い。
以上の,IEEE [ ウ ] のセキュリティ上の問題点を解決するために,IEEE 802.11i が規格化された。IEEE 802.11i を基に策定された WPA2(Wi-Fi Protected Access 2)では,セキュリティ面の改善の他に,(い)事前認証及び認証キーの保持(Pairwise Master Key キャッシュ)を行う方法が規定されているので,接続先の AP を切り替える時間を短縮することが可能になった。
無線 LAN において,MN が異なる AP 間を渡り歩けるような機能のことを,ローミングという。ローミングのためには,ローミングの対象となる全ての AP について,ネットワークの識別子である [ カ ] が同じである必要がある。MN が接続先の AP を切り替えるときには,新たな接続先となる AP との間で,論理的接続であるアソシエーション,認証処理などが行われる。
IEEE 802.1X 認証を行った場合の,無線 LAN への接続手順を,図2に示す。
調査結果を基に,J 君は,導入する無線 LAN には WPA2 を利用し,認証には,IEEE 802.1X で利用可能な方式のうち,運用が容易な PEAP を採用することにした。
次に,J 君は,図1のネットワークシステムに,無線 LAN を導入する構成を検討した。J 君がまとめた,AP の導入構成案を,図3に示す。
新規に導入する MN でも,現状と同等のセキュリティ対策が行われるように,MN には,部署ごとに割り当てられた固定 IP アドレスを設定したい。しかし,その場合,E 社の構成では次のような問題が発生する。図3において,AP1 と接続していた MN1 が移動して,図2の手順で APi に接続したとき,MN1 は通信を継続できるが,APj に接続すると,(う)サーバやインターネットとの通信ができなくなってしまう。
J 君は,この問題の対応策について S 主任に相談した。S 主任は,AP を集中管理・集中制御する無線 LAN コントローラ(以下,WLC という)を導入すれば,問題を解決できるのではないかと考え,WLC の調査を指示した。
〔サブネット間のローミングの調査と設計〕
指示を受けた J 君は,WLC について調査した。調査結果は,次のとおりである。
WLC は,AP と連携して認証,暗号化,電波出力調整,ローミングなどの機能を実現する。WLC の実装は,ベンダによって異なっている。ベンダ Y 社の WLC を導入すると,サブネット間のローミングが可能になることが分かった。Y 社の WLC は,RFC 2002 で基本動作の仕組みが定義されているモバイル IP 技術を基にして,これに Y 社独自の工夫を加えて,無線 LAN におけるローミングを可能にしている。そこで,J 君は,基になっている RFC 2002 のモバイル IP について調査した。調査結果は,次のとおりである。
- モバイル IP は,MN が異なるサブネットに移動しても,MN との通信を試みるホスト(以下,送信ノードという)が MN と通信できるようにする技術である。
- モバイル IPv4 では,MN と送信ノード間の通信を仲介する,home agent(以下,HA という)と foreign agent(以下,FA という)が存在する。
- MN が本来稼働すべきネットワークを,ホームネットワークという。MN には,ホームネットワークでホームアドレスと呼ばれる IP アドレスが付与されている。
- HA は,MN のホームネットワークに設置されている。それに対して FA は,MN の移動先である訪問先ネットワークに設置されている。
- 移動先の MN にパケットを渡すための転送先 IP アドレスは,気付アドレスと呼ばれる。気付アドレスは,訪問先ネットワークに設置された FA の IP アドレスでもある。
- HA と FA を経由した MN の位置登録の通信手順及び送信ノードと MN 間の通信手順は,図4のとおりである。
図4に示されているように,RFC 2002 の MN にはモバイル IP 機能の実装が必要である。
E 社が想定する MN にはモバイル IP 機能がない。しかし,Y 社の WLC には,モバイル IP 機能が実装されていない MN でも,サブネット間のローミングができるような工夫が施されている。
Y 社の資料を参考に,J 君は,WLC と AP を導入するときの構成を,図5のように設計した。また,モバイル IP に関連して WLC と AP がもつ機能の名称と機能の概要を整理し,表2を作成した。
図5に示したように,Y 社の AP は HA と FA をもち,WLC は HA プロキシと FA プロキシをもつ。
MN が AP と接続するときに行われる IEEE 802.1X の認証では,WLC がオーセンティケータとして働く。MN の認証時に,WLC で稼働する HA プロキシが MN の移動状態を把握して,移動情報テーブルに位置情報を登録する。この処理で,モバイル IP 機能をもたない MN でも,移動状態が管理され,サブネット間のローミングを可能にしている。
図5において,MN1 が AP1 と接続するときには,MN1 と WLC 間で認証処理が行われる。このとき,表2に示したように,HA プロキシが,認証時のパケットの情報を基に,全 AP 分の移動情報テーブル中に MN1 に関する位置情報を登録する。登録された情報は,MN1 のホームネットワークの AP1 の HA に送信される。
図5中の AP1 に接続していた MN1 が,インターネットを経由して社外と通信中に APj に移動したときの MN1 に関連する通信の内容は,図6のようになる。
J 君は,無線 LAN の導入方法の検討が完了したので,次に,サイトサーベイの検討を行った。
〔サイトサーベイの検討〕
J 君は,無線 LAN 導入に当たって留意すべき事項を調査し,その結果,サイトサーベイの実施について,次のように進めた。
本社は,テナントビルに入居し,隣接した複数のフロアを使用している。各フロアのオフィスは,壁やパーティションなどで分割されている。本社のオフィスに複数の AP を導入するとき,サイトサーベイを実施しないと,(お)(a) 導入後に通信できないエリアが発生する,(b) 他社の無線 LAN の影響を受ける,(c) 期待どおりの通信速度が得られない,などの問題が発生する可能性が高い。この問題を防ぐためには,専用機材を用いて,AP から送出される電波の伝搬状態及び電波干渉の発生源を十分に把握しておくことが重要である。
AP から送出される電波の伝搬状態を把握していないと,AP の最適な場所への設置,適切な電波強度の設定ができない。電波状態の調査には専門的なノウハウが必要であることから,J 君は,サイトサーベイは,専門業者に委託するのがよいと判断し,調査・検討の結果を,S 主任に報告した。
S 主任と J 君は,これまでの検討を基に設計した無線 LAN 導入構成及びサイトサーベイの実施方法を,R 課長に報告した。説明を受けた R 課長は,設計内容及びサイトサーベイの実施方法に問題がないことを確認できたので,無線 LAN の導入を進めることにした。
出題趣旨(IPA)
ネットワーク技術者は,稼働中のネットワークに,新たなシステムを増設することがある。このような作業を行うときには,稼働中のネットワークの構成,設定内容及び動作を的確に把握することが不可欠である。また,昨今のスマートフォンやタブレット端末などモバイル端末と無線LAN技術の発展によって,企業情報ネットワークにモビリティを加えやすくなり,多様な情報活用環境を整備することが可能になってきた。そこで,今後,企業情報ネットワークへの無線LANの導入が一層推進されることが予想される。このような状況を基に,本問では,既設の社内LANに無線LANを追加導入し,サブネットをまたがるローミングを実現させて,モバイル端末がもつ機動性を十分に発揮できる環境を構築する事例を取り上げ,既設LANの構成や動作の分析能力,本文中の記述を基に,モバイルIPの仕組みと動作を理解する能力,無線LAN関連技術の理解度などを問う。
設問と解答例
本文中の [ ア ] 〜 [ カ ] に入れる適切な字句を答えよ。
〔ア〕解答例
- L3SW
- レイヤ3スイッチ
〔イ〕解答例
- 最小
〔ウ〕解答例
- 802.11
〔エ〕解答例
- 暗号化
〔オ〕解答例
- RC4
〔カ〕解答例
- ESSID
- SSID
解説
本文の根拠
〔現状調査〕
もう一つは,図1中の,PC からサーバへの経路上の機器である [ ア ] に設定された,パケットフィルタリング条件の適用である。
図1
ポートID P1 は VLAN ID 10,P2 は 20,P3 は 120,P4,P23 は 100,110,P5,P6 は 10,20,100,110,120,P21,P22 は 100,110。
〔現状調査〕
L3SW1 をルートブリッジとするために,L3SW1 のブリッジ ID は [ イ ] の値となっている。
〔無線 LAN の調査と導入検討〕
無線 LAN の最初の標準規格 IEEE [ ウ ] は,物理レイヤと MAC レイヤの規格で構成され,
〔無線 LAN の調査と導入検討〕
本認証は,MN が,AP と共有する WEP キーを使用して,AP から受信した乱数を [ エ ] して返送する,チャレンジレスポンス方式で行われる。
〔無線 LAN の調査と導入検討〕
WEP は,[ オ ] と呼ばれる暗号アルゴリズムを基にした共通鍵暗号を採用している。
〔無線 LAN の調査と導入検討〕
ローミングのためには,ローミングの対象となる全ての AP について,ネットワークの識別子である [ カ ] が同じである必要がある。
ア:図1で PC は VLAN 10・20(L3SW の P1・P2 側),サーバは VLAN 100・110 にいる。VLAN をまたぐ通信は L3SW1・L3SW2 がルーティングするので,PC からサーバへの経路上でパケットフィルタリングを掛けられる機器は L3SW(レイヤ3スイッチ)である。FW はインターネット側との境界にあり,PC とサーバの間の経路には入らない。イ:STP では,ブリッジ ID(優先度と MAC アドレス)が最小のブリッジがルートブリッジになる(IEEE 802.1D)。ウ:無線 LAN の最初の標準規格は 1997 年の IEEE 802.11 である。エ:共有鍵認証では,AP が送った乱数(チャレンジ)を端末が WEP キーで暗号化して返し,AP が同じ鍵で確かめる。オ:WEP の暗号アルゴリズムは RC4(ストリーム暗号)である。カ:無線 LAN のネットワーク識別子は ESSID(SSID)で,ローミングする AP 群では同じ値にそろえる。
根拠は各空欄の直前の説明である。アは“PC からサーバへの経路上の機器”と図1の VLAN 設定,イは“ルートブリッジとするために”,カは“ネットワークの識別子”が手掛かりになる。
間違えやすい点。アを FW とすると,FW が PC とサーバの間の経路上にないことを見落としている。イは“最大”ではなく最小である(優先度の値が小さいほど優先される)。ウを 802.11i や 802.11b とすると“最初の標準規格”に合わない。カは SSID と ESSID のどちらでもよい(ESSID は複数の AP にまたがる拡張された SSID のことで,実務では同じ意味で使われる)。講評によると,ウ・エ・オの正答率が低かった。
採点講評(IPA)
設問1では,ウ,エ,オの正答率が低かった。これらの問題は,無線LANの最初の標準規格に関連するものだったので忘れられていたと推測されるが,無線LANの基本となる技術なので,理解しておいてほしい。
図1において,L3SW1 の P5 と L3SW1 の P6 の組,及び L3SW2 の P5 と L3SW2 の P6 の組以外に,リンクアグリゲーションが2組設定されている。その組を,それぞれ図1中の機器名,ポートID で答えよ。
〔①〕解答例
- L2SW3のP21 と L2SW4のP21 の組
- L2SW3のP22 と L2SW4のP22 の組
〔②〕解答例
- L2SW3のP21 と L2SW4のP21 の組
- L2SW3のP22 と L2SW4のP22 の組
〔備考〕二つの組を①②に一つずつ答える(順不同)
解説
本文の根拠
〔現状調査〕
物理サーバの,L2SW3 と L2SW4 への接続ポートには,アクティブ/アクティブ構成のチーミング機能が設定されている。
図1
物理サーバ1 は L2SW3 の P21 と L2SW4 の P21 に,物理サーバ2 は L2SW3 の P22 と L2SW4 の P22 に接続している。L2SW3 と L2SW4 はスタック接続(太線)で結ばれている。
物理サーバは2本の NIC を L2SW3 と L2SW4 に1本ずつつなぎ,両方を同時に使うアクティブ/アクティブのチーミングを組んでいる。2本を同時に使うには,スイッチ側でもその2ポートを一つの論理リンク(リンクアグリゲーション)として束ねる必要がある。L2SW3 と L2SW4 はスタック接続で1台の論理スイッチとして動くので,別筐体のポートどうしでも束ねられる。したがって,物理サーバ1 がつながる L2SW3 の P21 と L2SW4 の P21 の組,物理サーバ2 がつながる L2SW3 の P22 と L2SW4 の P22 の組の2組になる。
根拠は,チーミングの記述と,図1の物理サーバから P21・P22 への接続線,L2SW3 と L2SW4 の間のスタック接続である。
間違えやすい点。同じスイッチの P21 と P22 を組にすると,別々の物理サーバの NIC を束ねることになり意味をなさない。束ねるのは“同じ物理サーバにつながる2ポート”である。①②の順はどちらでもよい。
採点講評(IPA)
設問2は,STP,VRRP及びリンクアグリゲーションが混在した,複雑なネットワークの動作に関する設問であったが,全体として,正答率は高かった。特に,STPに関する問題は正答率が高く,受験者の理解度の高さがうかがえた。
表1中の仮想ルータ VR1 がマスタルータとなるスイッチ名を,図1中の機器名で答えよ。
解答例
- L3SW1
解説
本文の根拠
表1
L3SW1:VR1 は VRRP グループID 1,仮想IPアドレス VIP1,Priority 値 200,所属 VLAN ID 10。
表1
L3SW2:VR1 は 1,VIP1,Priority 値 100,VLAN 10。
VRRP では,同じ VRRP グループの仮想ルータのうち Priority 値が最も大きいものがマスタルータになり,仮想 IP アドレス宛ての通信を処理する(RFC 5798)。VR1 の Priority 値は L3SW1 が 200,L3SW2 が 100 なので,マスタルータは L3SW1 である。
根拠は表1の VR1 の列で,L3SW1 と L3SW2 の Priority 値を比べればよい。
間違えやすい点。STP のブリッジ ID(設問1のイ)は小さいほうが優先されるが,VRRP の Priority は大きいほうが優先される。向きを取り違えないこと。
採点講評(IPA)
設問2は,STP,VRRP及びリンクアグリゲーションが混在した,複雑なネットワークの動作に関する設問であったが,全体として,正答率は高かった。特に,STPに関する問題は正答率が高く,受験者の理解度の高さがうかがえた。
L2SW2 と L3SW1 間の経路において,L2SW2 の P11 がブロッキングポートになる。その理由を,STP の経路計算アルゴリズムを基に,図1を参照して,40字以内で述べよ。
解答例
- L3SW1からL2SW2のP11への経路のパスコスト値が最も大きいから
解説
本文の根拠
図1
L3SW1 の P1 は L2SW1 の P11 に(cst2),L3SW1 の P2 は L2SW2 の P11 に(cst3)接続している。L3SW2 の P1 は L2SW1 の P12 に(cst3),L3SW2 の P2 は L2SW2 の P12 に(cst2)接続している。
図1
注記1 cst1 は 10,cst2 は 100,cst3 は 1,000 を示す。
〔現状調査〕
L3SW1 をルートブリッジとするために,L3SW1 のブリッジ ID は [ イ ] の値となっている。
STP では,各ブリッジがルートブリッジまでのパスコストの合計(ルートパスコスト)が最も小さいポートをルートポートにし,ループになる残りの経路のポートをブロッキングにする(IEEE 802.1D)。L2SW2 からルートブリッジ L3SW1 へ行く経路は二つある。P11 から直接 L3SW1 へ行くと cst3 で 1,000。P12 から L3SW2 へ行き(cst2=100),リンクアグリゲーションで L3SW1 へ行くと(cst1=10)合計 110。P12 側の 110 が小さいので P12 がルートポートになり,コストが最も大きい P11 がブロッキングポートになる。
根拠は図1の cst の配置と注記1の値である。L3SW1 がルートブリッジであることは〔現状調査〕に書かれている。
字数の詰め方(40字)。“どの経路の”“パスコストが最も大きい”の二点を書く。解答例は「L3SW1からL2SW2のP11への経路のパスコスト値が最も大きいから」(35字)である。コストの数値(1,000 と 110)を並べてもよいが,字数に収まるよう結論だけを書く。
採点講評(IPA)
設問2は,STP,VRRP及びリンクアグリゲーションが混在した,複雑なネットワークの動作に関する設問であったが,全体として,正答率は高かった。特に,STPに関する問題は正答率が高く,受験者の理解度の高さがうかがえた。
L3SW1,L3SW2,L2SW3 及び L2SW4 の間を接続する経路のブロッキングポートを,図1中の機器名とポートID で答えよ。
〔機器名〕解答例
- L2SW4
〔ポートID〕解答例
- P23
解説
本文の根拠
図1
L2SW3 の P23 は L3SW1 の P4 に(パスコスト cst2),L2SW4 の P23 は L3SW2 の P4 に(cst2)接続している。
図1
L3SW1 と L3SW2 は P5 どうし,P6 どうしの2本で接続され,その間のパスコストは cst1 である。
図1
L2SW3 と L2SW4 はスタック接続(太線)で結ばれている。
スタック接続した L2SW3 と L2SW4 は1台の論理スイッチとして STP に参加する。この論理スイッチからルートブリッジ L3SW1 への経路は,L2SW3 の P23 から直接行くと cst2=100,L2SW4 の P23 から L3SW2 を経由すると 100+10=110 である。小さいほうの L2SW3 の P23 がルートポートになる。L2SW4 の P23 と L3SW2 の P4 を結ぶリンクでは,ルートパスコストが小さい L3SW2(10)の P4 が指定ポートになり,スタック側(100)の L2SW4 の P23 がブロッキングポートになる。
根拠は図1の P23・P4 間の cst2 と,L3SW1・L3SW2 間の cst1,スタック接続である。
間違えやすい点。L3SW2 の P4 をブロッキングとすると,指定ポートの選び方を取り違えている。1本のリンクの両端のうち,ルートパスコストが小さいブリッジ側が指定ポートになるので,塞がれるのはスタック側である。
採点講評(IPA)
設問2は,STP,VRRP及びリンクアグリゲーションが混在した,複雑なネットワークの動作に関する設問であったが,全体として,正答率は高かった。特に,STPに関する問題は正答率が高く,受験者の理解度の高さがうかがえた。
図1中の PC1 と仮想サーバ3間のフレーム転送経路を,次の【転送経路】に示す。(A),(B) に入れる適切な機器名を,【転送経路】の表記方法に従い,経由する順に列挙せよ。【転送経路】PC1 → [ (A) ] → L2SW3 及び L2SW4 → 仮想サーバ3,仮想サーバ3 → L2SW3 及び L2SW4 → [ (B) ] → PC1
〔(A)〕解答例
- L2SW1→L3SW1
〔(B)〕解答例
- L3SW1→L3SW2→L3SW1→L2SW1
解説
本文の根拠
〔現状調査〕
L2SW1 に接続された PC のデフォルトゲートウェイには VIP1 が,L2SW2 に接続された PC のデフォルトゲートウェイには VIP2 が設定されている。また,仮想サーバ1と仮想サーバ2のデフォルトゲートウェイには VIP3 が,仮想サーバ3と仮想サーバ4のデフォルトゲートウェイには VIP4 が設定されている。
表1
VR4 は 11,VIP4,100,110。
表1
VR4 は 11,VIP4,200,110。
図1
L3SW1 の P1 は L2SW1 の P11 に(cst2),L3SW1 の P2 は L2SW2 の P11 に(cst3)接続している。L3SW2 の P1 は L2SW1 の P12 に(cst3),L3SW2 の P2 は L2SW2 の P12 に(cst2)接続している。
行き:PC1 は L2SW1 にいて,デフォルトゲートウェイは VIP1 である。VR1 のマスタは L3SW1(設問2(2))。L2SW1 から L3SW1 への経路は,P11(cst2=100)がルートポート,P12(cst3=1,000,L3SW2 経由で 1,010)がブロッキングなので,フレームは L2SW1 → L3SW1 と届く。L3SW1 がルーティングし,ルートポート側の L2SW3 の P23 を通って L2SW3 及び L2SW4 から仮想サーバ3へ届く。よって (A) は L2SW1 → L3SW1。
帰り:仮想サーバ3のデフォルトゲートウェイは VIP4 で,VR4 の Priority 値は L3SW1 が 100,L3SW2 が 200 なのでマスタは L3SW2 である。スタックから L3SW2 へ直接向かう L2SW4 の P23 はブロッキング(設問2(4))なので,フレームは L2SW3 の P23 から L3SW1 に入り,L3SW1 をレイヤ2で通過して L3SW2 に届く。L3SW2 がルーティングした後,L2SW1 へ直接つながる P1 側は L2SW1 の P12 がブロッキングなので,再び L3SW1 を経由して L2SW1 へ届く。よって (B) は L3SW1 → L3SW2 → L3SW1 → L2SW1。
間違えやすい点。帰りのルーティングを行うのは仮想サーバ3のデフォルトゲートウェイ VIP4 のマスタ L3SW2 であり,L3SW1 ではない。VRRP のマスタと STP のブロッキングポートの両方を重ねて経路を追うと,L3SW1 を2回通る遠回りの経路になることが分かる。
採点講評(IPA)
設問2は,STP,VRRP及びリンクアグリゲーションが混在した,複雑なネットワークの動作に関する設問であったが,全体として,正答率は高かった。特に,STPに関する問題は正答率が高く,受験者の理解度の高さがうかがえた。
本文中の下線(あ)のセキュリティリスクの内容を,25字以内で述べよ。
解答例
- 暗号化されたデータが盗聴されてしまうこと
解説
本文の根拠
〔無線 LAN の調査と導入検討〕
ただし,WEP キーが,電波を不正に傍受している装置に見破られると,(あ)不正アクセス以外にも重大なセキュリティリスクが発生するので,この認証方式は,一般に利用されない。
〔無線 LAN の調査と導入検討〕
暗号化には,WEP キーと呼ばれる共通鍵が使用される。
共有鍵認証で使う WEP キーは,通信の暗号化に使う共通鍵と同じものである。そのため WEP キーを見破られると,認証を突破されて不正アクセスされるだけでなく,傍受した暗号化データも復号され,通信の内容を盗聴される。
根拠は,〔無線 LAN の調査と導入検討〕の(2)で,暗号化にも WEP キーを使うと書かれていることである。下線(あ)の“不正アクセス以外にも”が,認証以外の用途,つまり暗号化の側で起きるリスクを問うている。
字数の詰め方(25字)。“暗号化されたデータ”が“盗聴される”ことを書く。解答例は「暗号化されたデータが盗聴されてしまうこと」(20字)である。“なりすまし”と書くと不正アクセスと同じことになり,“以外にも”に答えていない。
本文中の下線(い)によって,ローミング時間が短縮される。その理由を,図2の手順を参考にして,25字以内で述べよ。
解答例(2通り)
- IEEE802.1Xの認証が不要になるから
- 再認証が不要になるから
解説
本文の根拠
〔無線 LAN の調査と導入検討〕
IEEE 802.11i を基に策定された WPA2(Wi-Fi Protected Access 2)では,セキュリティ面の改善の他に,(い)事前認証及び認証キーの保持(Pairwise Master Key キャッシュ)を行う方法が規定されているので,接続先の AP を切り替える時間を短縮することが可能になった。
図2
上から順に,MN と AP の間で“アソシエーション”,MN と AP の間及び AP と認証サーバの間で“IEEE 802.1X 認証”,MN と AP の間及び AP と認証サーバの間で“鍵の生成,更新”が行われる。
図2の手順のうち時間がかかるのは,認証サーバとやり取りする IEEE 802.1X 認証である。事前認証(プリオーセンティケーション)では,今つながっている AP を経由して,移動先の AP との IEEE 802.1X 認証を前もって済ませておく。PMK キャッシュでは,一度認証した AP との間の PMK(Pairwise Master Key)を保持しておき,その AP に戻ったときに再利用する。どちらも AP を切り替えたときに IEEE 802.1X 認証をやり直さずに済むので,ローミング時間が短くなる(IEEE 802.11i)。
根拠は図2で,アソシエーションの後に認証サーバまで往復する“IEEE 802.1X 認証”が入っていることである。下線(い)の“事前認証”“認証キーの保持”は,この段階を省くための仕組みである。
字数の詰め方(25字)。“IEEE 802.1X の認証(再認証)が不要になる”ことを書く。解答例は「IEEE802.1Xの認証が不要になるから」(21字)と「再認証が不要になるから」(11字)の2通りで,どちらも同じこと(図2の認証の段階を切替時に省ける)を言っている。
本文中の下線(う)が発生する理由を,MN1 に設定されているネットワーク情報が変更されないことに着目して,35字以内で述べよ。
解答例(2通り)
- MN1のデフォルトゲートウェイに接続できないから
- MN1と通信相手の間でコネクションが確立できないから
解説
本文の根拠
〔無線 LAN の調査と導入検討〕
新規に導入する MN でも,現状と同等のセキュリティ対策が行われるように,MN には,部署ごとに割り当てられた固定 IP アドレスを設定したい。
〔無線 LAN の調査と導入検討〕
図3において,AP1 と接続していた MN1 が移動して,図2の手順で APi に接続したとき,MN1 は通信を継続できるが,APj に接続すると,(う)サーバやインターネットとの通信ができなくなってしまう。
〔現状調査〕
L2SW1 に接続された PC のデフォルトゲートウェイには VIP1 が,L2SW2 に接続された PC のデフォルトゲートウェイには VIP2 が設定されている。
AP1 と APi は L2SW1 の下にあり,L2SW1 側のサブネット(VLAN 10,デフォルトゲートウェイ VIP1)に属する。APj は L2SW2 の下にあり,別のサブネット(VLAN 20,VIP2)に属する。MN1 の固定 IP アドレスとデフォルトゲートウェイ(VIP1)は移動しても変わらないので,APj の下では,MN1 のアドレスは所属サブネットと食い違い,デフォルトゲートウェイの VIP1 にも届かない。このため,サブネットの外にあるサーバやインターネットと通信できない。
根拠は,MN に固定 IP アドレスを設定するという方針と,L2SW1・L2SW2 配下で PC のデフォルトゲートウェイが異なるという〔現状調査〕の記述である。APi では通信を継続できるという対比も,同じサブネットかどうかが分かれ目であることを示している。
字数の詰め方(35字)。設問の指示どおり,ネットワーク情報(IP アドレス,デフォルトゲートウェイ)が変わらないことから起きる現象を書く。解答例は「MN1のデフォルトゲートウェイに接続できないから」(24字)と「MN1と通信相手の間でコネクションが確立できないから」(26字)である。講評は,ネットワーク情報が変更されないことに着目しない曖昧な解答が散見されたとしている。“電波が届かないから”のような無線側の理由は,設問の着目点から外れる。
採点講評(IPA)
設問3は,無線LANに関する設問で,全体として,正答率は高かった。(3)では,MN1に設定されているネットワーク情報が変更されないことに着目した解答を求めたが,これに着目しなかったことから,曖昧な内容となった解答が散見された。設問で何が求められているか,十分に把握して解答することを心掛けてほしい。
図4中の①で,FA から送信される Advertisement メッセージには,IP ヘッダが付加される。この IP ヘッダの宛先 IP アドレスの種類を答えよ。
解答例(2通り)
- マルチキャストアドレス
- 限定的ブロードキャストアドレス
解説
本文の根拠
図4
① MN は,FA から送出される Advertisement メッセージを受信し,ホームネットワークにいるのか,訪問先ネットワークにいるのかを判別する。
Advertisement メッセージ(Agent Advertisement)は,FA がそのリンクにいる不特定の MN に向けて定期的に送るものである。宛先の MN はまだ決まっていないので,ユニキャストではなく,リンク上の全ノードに届くアドレスを使う。モバイル IPv4(RFC 2002,後継は RFC 5944)では,ICMP ルータ広告(RFC 1256)を拡張したこのメッセージの宛先を,全ホストのマルチキャストアドレス 224.0.0.1 か,限定的ブロードキャストアドレス 255.255.255.255 としている。
根拠は図4①で,MN は受け取った Advertisement で自分がどのネットワークにいるかを判別する。FA は MN の存在を事前に知らないので,リンク全体に向けて送ることになる。
間違えやすい点。“ブロードキャストアドレス”とだけ書くと,サブネット指向のブロードキャスト(例:192.168.1.255)と区別がつかない。ルータを越えない“限定的”ブロードキャストであることまで書く。マルチキャストと限定的ブロードキャストのどちらでもよいのは,規格がどちらも認めているためである。
図4中の②で,転送先テーブルを更新した後,HA は,サブネット内のホスト宛てに,ある通信を行う。その通信プロトコルの名称を答え,その目的を,40字以内で述べよ。
〔名称〕解答例
- GARP(Gratuitous ARP)
〔目的〕解答例
- 同一サブネット内のIPノードがもつARPキャッシュを更新させるため
解説
本文の根拠
図4
HA は,MN の気付アドレスとホームアドレスを対にして,転送先テーブルに登録する。
図4
③ 送信ノードから送信された MN 宛てのパケットが,MN のホームネットワークに到達すると,(え)HA によって代理受信される
MN が移動した後も,ホームネットワーク上のホストやルータの ARP キャッシュには,MN のホームアドレスに MN 自身の MAC アドレスが対応付けられたまま残っている。これでは MN 宛てのパケットが HA に届かない。そこで HA は,転送先テーブルを更新した後に Gratuitous ARP(GARP)を送り,MN のホームアドレスに HA の MAC アドレスを対応付けるよう,サブネット内のノードの ARP キャッシュを書き換えさせる。モバイル IPv4(RFC 2002,後継は RFC 5944)が HA に求める動作である。
根拠は図4の②と③である。②で MN が移動中であることを HA が知り,③で MN 宛てのパケットを HA が代理受信する。その間をつなぐのが,サブネット内の ARP キャッシュの書換えである。
字数の詰め方(目的40字)。“サブネット内のノード”の“ARP キャッシュを更新させる”ことを書く。解答例は「同一サブネット内のIPノードがもつARPキャッシュを更新させるため」(33字)である。講評によると,目的の正答率が低かった。“MN の移動を通知するため”では,何をどう変えるのかが書けていない。
採点講評(IPA)
設問4は,モバイルIPに関連する設問であったが,全体として,正答率は高かった。この中で,(2)の通信の目的に関する問題の正答率は低かった。本問は,TCP/IP通信の基本となる情報を保持しているARPテーブルの働きと更新に関連するものである。サブネット内のホストが保持するARPテーブルの操作は,例えば,ARPテーブルに不正なMACアドレスを登録させて通信相手になりすますARPスプーフィングでも行われているので,十分に理解しておいてほしい。
図4中の下線(え)のために,MN 宛ての ARP 要求に対して HA が行う処理の内容を,20字以内で述べよ。
解答例
- プロキシARPで代理応答する。
解説
本文の根拠
図4
③ 送信ノードから送信された MN 宛てのパケットが,MN のホームネットワークに到達すると,(え)HA によって代理受信される
MN がホームネットワークにいない間に,ホームネットワーク上のルータなどが MN のホームアドレス宛てに ARP 要求を出しても,MN は応答できない。そこで HA が MN に代わって,自分の MAC アドレスを答える ARP 応答を返す(プロキシ ARP)。これで MN 宛てのパケットが HA の MAC アドレスに送られ,HA が代理受信できる(RFC 2002,後継は RFC 5944)。
根拠は図4③の下線(え)で,HA が MN 宛てのパケットを受け取るには,レイヤ2 で HA に届く必要がある。設問4(2)の GARP が既存の ARP キャッシュを書き換えるのに対し,こちらは新たに来る ARP 要求への応答である。
字数の詰め方(20字)。“プロキシ ARP”“代理応答”の語で足りる。解答例は「プロキシARPで代理応答する。」(15字)である。“GARP を送る”と書くと設問4(2)と同じ答えになり,ARP 要求に対する処理になっていない。
図6中の a 〜 e に入れる適切な字句を,表2中の機能の名称で答えよ。
〔a〕解答例
- HAプロキシ
〔b〕解答例
- FA
〔c〕解答例
- HA
〔d〕解答例
- FAプロキシ
〔e〕解答例
- FA
解説
本文の根拠
図6
(ⅱ) WLC の a は,移動情報テーブルの MN1 に関する位置情報を更新し,更新内容を MN1 のホームネットワークの AP1 の HA に送信する。
図6
(ⅳ) APj の b は,受信したパケットの送信元 IP アドレスと宛先 IP アドレスが,APj のサブネットとは異なるサブネットのものなので,受信したパケットを L3SW に送信する。
図6
(ⅵ) AP1 の c は,宛先の MN1 が移動中であることを,移動情報テーブルを参照して知り,受信したパケットをカプセル化して WLC に送信する。
図6
(ⅶ) WLC の d は,受信したパケットのカプセル化を解除し,宛先 IP アドレスから MN1 宛てであることを知る。
図6
(ⅷ) APj の e は,受信したパケットのカプセル化を解除して,MN1 にパケットを送信する。
表2
機器名 WLC,機能の名称(各 AP の)HA プロキシ:MN の認証時に,MN と MN のホームネットワークの情報,又は MN の訪問先ネットワークに関連する情報を,WLC が保持する全 AP 分の移動情報テーブルに登録するとともに,登録情報を該当する AP の HA に送信する。
図6の各手順を,表2の“機能の概要”と一つずつ照らし合わせる。a:WLC で移動情報テーブルを更新し,AP1 の HA に送るのは HA プロキシ。b:APj で,無線 LAN 側から受けた他サブネットのパケットを経路情報に基づいて中継するのは,AP の FA の機能①。c:ホームネットワークの AP1 で MN1 宛てのパケットを受け,移動中と知ってカプセル化し WLC へ送るのは AP の HA。d:WLC でカプセル化を解いて移動先 AP を判別し,再度カプセル化して APj に送るのは FA プロキシ。e:APj でカプセル化を解いて MN1 に渡すのは,AP の FA の機能②。
根拠は,図6の (ⅱ)(ⅳ)(ⅵ)(ⅶ)(ⅷ) の文と表2の各行の文がほぼ同じ言い回しになっていることである。機器名(WLC か AP か)で候補を二つに絞り,処理内容で決める。
間違えやすい点。b と e はどちらも APj の FA で,表2の FA の①と②にそれぞれ当たる。d を HA プロキシとすると,“カプセル化を解除”“移動先の AP を判別”という FA プロキシの動作を見落としている。
本文中の下線(お)の問題が発生するのを避けるために,サイトサーベイで調査すべき電波の状態を二つ挙げ,それぞれ25字以内で答えよ。
〔①〕解答例
- 社外から送信される無線LANの電波状態
- APからの電波到達範囲
- 壁やパーティションの電波の透過状態
〔②〕解答例
- 社外から送信される無線LANの電波状態
- APからの電波到達範囲
- 壁やパーティションの電波の透過状態
〔備考〕このうち異なる二つを答える(順不同)
解説
本文の根拠
〔サイトサーベイの検討〕
本社のオフィスに複数の AP を導入するとき,サイトサーベイを実施しないと,(お)(a) 導入後に通信できないエリアが発生する,(b) 他社の無線 LAN の影響を受ける,(c) 期待どおりの通信速度が得られない,などの問題が発生する可能性が高い。
〔サイトサーベイの検討〕
本社は,テナントビルに入居し,隣接した複数のフロアを使用している。各フロアのオフィスは,壁やパーティションなどで分割されている。
〔サイトサーベイの検討〕
この問題を防ぐためには,専用機材を用いて,AP から送出される電波の伝搬状態及び電波干渉の発生源を十分に把握しておくことが重要である。
下線(お)の三つの問題を,それぞれ電波の状態に置き換える。(a) 通信できないエリアを防ぐには,AP からの電波がどこまで届くか(到達範囲)と,壁やパーティションでどれだけ減衰するか(透過状態)を測る。(b) 他社の無線 LAN の影響を防ぐには,テナントビルの他社から届く無線 LAN の電波(使用チャネルや強さ)を測る。(c) の通信速度の低下は,電波の弱さや干渉が原因なので,同じ測定で把握できる。
根拠は,テナントビルに入居していること(他社の無線 LAN がある),オフィスが壁やパーティションで分割されていること,“電波の伝搬状態及び電波干渉の発生源”を把握するという記述である。
字数の詰め方(各25字)。何の電波の何を測るのかを具体的に書く。解答例は「社外から送信される無線LANの電波状態」(19字),「APからの電波到達範囲」(11字),「壁やパーティションの電波の透過状態」(17字)で,このうち二つを答える。講評は,どのような方法で測定するのか想像できない,曖昧で局所的な電波の状態の記述が多かったとしている。“電波の強さ”だけでは,どこからの電波かが分からない。
採点講評(IPA)
設問5は,サイトサーベイに関する設問で,無線LANの基本技術を理解していれば正答を導くことのできる内容であったことから,全体として,正答率は高かった。特に,(2)は十分に理解されていた。しかし,(1)では,どのような方法で測定するのかが想像できないような,曖昧で局所的な電波の状態についての記述が多く見られた。
サイトサーベイの調査結果を基に,導入作業前に確定すべき設計項目を二つ挙げ,それぞれ15字以内で答えよ。
〔①〕解答例
- APの設置場所の設計
- 使用するチャンネルの設計
- APの設置方法の設計
- APの出力電波強度の設計
〔②〕解答例
- APの設置場所の設計
- 使用するチャンネルの設計
- APの設置方法の設計
- APの出力電波強度の設計
〔備考〕このうち異なる二つを答える(順不同)
解説
本文の根拠
〔サイトサーベイの検討〕
AP から送出される電波の伝搬状態を把握していないと,AP の最適な場所への設置,適切な電波強度の設定ができない。
サイトサーベイの結果は,AP をどこに,どう置き,どのチャネルと出力で動かすかを決めるために使う。具体的には,AP の設置場所,設置方法(天井か壁か,向きなど),使用するチャネル(他社や隣の AP と干渉しないもの),出力電波強度である。
根拠は,電波の伝搬状態を把握していないと“AP の最適な場所への設置,適切な電波強度の設定ができない”という記述で,設置場所と電波強度はここから直接読める。チャネルは設問5(1)の他社の無線 LAN の影響を避けるために決める項目である。
字数の詰め方(各15字)。“AP の〜の設計”の形で短く書く。解答例は「APの設置場所の設計」(10字),「使用するチャンネルの設計」(12字),「APの設置方法の設計」(10字),「APの出力電波強度の設計」(12字)で,このうち二つを答える。講評によると(2)は十分に理解されていた。
採点講評(IPA)
設問5は,サイトサーベイに関する設問で,無線LANの基本技術を理解していれば正答を導くことのできる内容であったことから,全体として,正答率は高かった。特に,(2)は十分に理解されていた。しかし,(1)では,どのような方法で測定するのかが想像できないような,曖昧で局所的な電波の状態についての記述が多く見られた。
無線 LAN を設置した後,ping コマンドによる接続確認テストの他に,MN を使用して実施すべきテストを二つ挙げ,それぞれ25字以内で答えよ。
〔①〕解答例
- FTPなどによる実効通信速度のテスト
- MNを移動させてのローミング可否のテスト
〔②〕解答例
- FTPなどによる実効通信速度のテスト
- MNを移動させてのローミング可否のテスト
〔備考〕二つのテストを①②に一つずつ答える(順不同)
解説
本文の根拠
〔サイトサーベイの検討〕
(c) 期待どおりの通信速度が得られない
〔無線 LAN の調査と導入検討〕
無線 LAN において,MN が異なる AP 間を渡り歩けるような機能のことを,ローミングという。
ping で確かめられるのは,つながるかどうかだけである。MN で追加して確かめるべきは,本文が挙げた無線 LAN 固有の要件である。一つは (c) に対応する実効通信速度で,FTP などで実際にデータを転送して速度を測る。もう一つは,本問で WLC を入れてまで実現したローミングで,MN を持って AP 間を移動し,通信が続くかを確かめる。
根拠は,下線(お)の (c) の通信速度と,〔無線 LAN の調査と導入検討〕以降で検討してきたローミング(サブネット間を含む)である。
字数の詰め方(各25字)。何をどうやって確かめるテストかを書く。解答例は「FTPなどによる実効通信速度のテスト」(18字)と「MNを移動させてのローミング可否のテスト」(20字)で,①②の順は問わない。“認証のテスト”は,接続できた時点で済んでいるので ping の確認に含まれる。
出典:平成25年度 秋期 ネットワークスペシャリスト試験 午後Ⅱ 問1(表記を一部改変)