‹

平成26年度 秋期 午後Ⅱ

平成26年度 秋期に実施されたネットワークスペシャリスト試験 午後Ⅱの全2問(記述式)です。事例本文・設問・解答例と解説をそのまま読めます。

この試験について:ネットワークスペシャリスト試験について

この年度を解いてみる

問1 標的型メール攻撃の対策

標的型メール攻撃の対策に関する次の記述を読んで,設問1〜5に答えよ。

Y 社は,産業機械の製造会社であり,本社の他に,工場と 3 か所の営業所がある。Y 社の先進的な技術によって製造された製品は,顧客から高い評価を受けている。この優位性を維持するために,Y 社ではこれまで,知財情報,個人情報などの安全な管理に注力してきた。

Y 社では,製品の設計,開発及び外注先・顧客との情報交換に,電子メール(以下,メールという)を活用している。Y 社のネットワークシステム構成を,図1に示す。

Y 社のネットワークシステム構成図。インターネットにルータが接続し,ルータの下に FW がある。FW は DMZ(y-sha.example.co.jp,202.abc.1.0/28)の L2SW に接続し,その L2SW に社外向け DNS サーバ,メール中継サーバ,プロキシサーバが接続している。FW の下に L3SW1(網掛け)のポート P6 が接続している。L3SW1 のポート P1 には本社サーバセグメント(192.168.11.0/24)の L2SW が接続し,その L2SW に業務サーバ,本社メールサーバ,ファイルサーバ,社内向け DNS サーバが接続している。ポート P2 には管理セグメント(192.168.10.0/24)の L2SW が接続し,管理 PC が複数接続している。ポート P3 には本社部署1セグメント(192.168.1.0/24)の L2SW が接続し,PC が複数接続している。ポート P4 には本社部署5セグメント(192.168.5.0/24)の L2SW が接続し,PC が複数接続している(本社部署1と本社部署5の間は「…」で省略されている)。ポート P5 には本社の L3SW が接続し,その L3SW が広域イーサ網に接続している。広域イーサ網には,工場,営業所1,営業所2(192.168.53.0/24),営業所3(192.168.54.0/24)が接続している。工場では L3SW に工場サーバセグメント(192.168.51.128/25:工場メールサーバ,ファイルサーバ)と工場部署セグメント(192.168.51.0/25:PC)がつながり,L3SW が広域イーサ網に接続している。営業所1では L3SW にファイルサーバと営業所セグメント(192.168.52.0/24:PC)がつながり,L3SW が広域イーサ網に接続している。図中の表:メールサーバ名と IP アドレスは,メール中継サーバ 202.abc.1.1,本社メールサーバ 192.168.11.1,工場メールサーバ 192.168.51.129。凡例:広域イーサ網:広域イーサネットサービス網,FW:ファイアウォール,L2SW:レイヤ2スイッチ,L3SW1,L3SW:レイヤ3スイッチ,P1〜P6:ポート ID。注記1 網掛け部分は,設問で使用されるレイヤ3スイッチを示す。注記2 営業所1〜営業所3の LAN は,同じ構成である。注記3 202.abc.1.0/28 は,グローバル IP アドレスを示す。
図1 Y 社のネットワークシステム構成

全社(本社,工場及び営業所)のネットワーク,サーバ及び PC のメンテナンスは,管理セグメントの管理 PC を使用して行われている。各営業所には,当該営業所の営業所員が使用する PC とファイルサーバが設置されている。管理 PC を含む全社で使用されている PC(以下,全社の PC という)からインターネット上の Web サーバ,FTP サーバへのアクセスは,プロキシサーバを介してだけ可能である。本社と工場にはメールサーバが設置され,本社社員と営業所員は本社メールサーバで,工場社員は工場メールサーバで,メールの送受信を行っている。

メールの転送経路を,表1に示す。

列は送信元,宛先,転送経路。送信元が本社,営業所の場合:宛先 本社,営業所 は PC → 本社メールサーバ。宛先 工場 は PC → 本社メールサーバ → 工場メールサーバ。宛先 社外 は PC → 本社メールサーバ → メール中継サーバ → 社外。送信元が工場の場合:宛先 本社,営業所 は PC → 工場メールサーバ → 本社メールサーバ。宛先 工場 は PC → 工場メールサーバ。宛先 社外 は PC → 工場メールサーバ → 本社メールサーバ → メール中継サーバ → 社外。送信元が社外の場合:宛先 本社,営業所 は 社外 → メール中継サーバ → 本社メールサーバ。宛先 工場 は 社外 → メール中継サーバ → 本社メールサーバ → 工場メールサーバ。
表1 メールの転送経路

最近,特定の企業,官公庁などを標的にして,その組織が保有する知財情報,個人情報などの重要な情報を窃取又は破壊する,標的型メール攻撃が増加してきた。この状況に対応するために,Y 社では,標的型メール攻撃の対策を行うことにした。そこで,情報システム部の M 部長は,セキュリティ担当の S 主任とネットワーク担当の N 主任に,対策案の検討を指示した。

S 主任と N 主任は,対策案の検討に先立ち,今後の進め方について打合せを行った。そのときの会話の一部を,次に示す。

N 主任は,S 主任との打合せの後,部下の J 君に,標的型メール攻撃の手法の調査と対策案の検討を指示した。

〔標的型メール攻撃の手法と対策案〕

J 君は,標的型メール攻撃の手法の調査と対策案の検討を行った。

標的型メール攻撃の多くは,ソーシャルエンジニアリング手法で収集した攻撃対象者の情報を基に,(ア)攻撃対象者と関係がありそうな組織,機関及び実在の人物を装ったメールを送り付けてくる手法をとる。送り付けられたメールには,悪意のあるコード,マルウェアが埋め込まれたファイルが添付されていたり,マルウェアが仕込まれた Web サイトへのリンク先を示す a が本文に記載されていたりする。

社内に侵入したマルウェアは,インターネット上の攻撃者のサーバとの通信路となるバックドアを開設して,攻撃基盤を構築することが多い。HTML で作成されたコンテンツの送受信用プロトコルである b によってバックドアの通信が行われた場合,業務での通信との区別が困難である。マルウェアは,攻撃基盤を構築した後,システム内部への侵入を行い,拡散,重要情報の窃取,破壊などを行う。

SMTP では,送信者が,自分自身のメールアドレスを容易に詐称することができる。しかし,送信元の MTA 又は MUA が稼働するサーバ又は PC に設定されている c を書き換えることは困難である。そこで,(イ)ドメインを比較するだけでも,送信者のメールアドレスが詐称されているかどうかが,ある程度判別できる。

標的型メール攻撃の入口対策の一つとして,送信者のなりすましを検知する目的で開発された,送信ドメイン認証がある。送信ドメイン認証には,幾つかの手法があり,その中で,SPF(Sender Policy Framework)は,既存のネットワークシステムにも導入しやすい点が評価され,普及が進んでいる。

SPF では,受信者が送信者のなりすましを検証するために,送信者の DNS の資源レコードに SPF レコードが追加されている必要がある。Y 社で SPF を導入するときは,DMZ の社外向け DNS サーバに,(ウ)メール中継サーバの IP アドレスを記述した SPF レコードを追加することになる。

SPF による認証処理の概要を,図2に示す。

左に example.co.jp ドメイン(メールサーバ1),右に example.com ドメイン(メールサーバ2,PC,DNS サーバ)がある。エンベロープの情報は MAIL FROM<soshin@example.com>,RCPT TO<jushin@example.co.jp>。PC からメールサーバ2へメール送信,メールサーバ2からメールサーバ1へ ①SMTP 転送,メールサーバ1から DNS サーバへ ②SPF レコードの問合せ,DNS サーバからメールサーバ1へ ③SPF レコードの回答,メールサーバ1で ④SPF レコードの検査。DNS サーバは SPF レコードを公開している。〔SPF による送信者のドメイン認証手順〕① メールが,メールサーバ2からメールサーバ1に転送される。② メールサーバ1は,エンベロープ中のメールアドレスを基に,DNS サーバに SPF レコードを問い合わせる。③ DNS サーバから,SPF レコードが回答される。④ メールサーバ1は,SPF レコードに登録されたメールサーバの IP アドレスを基に,受信したメールの正当性を検査する。不正なメールと判断したときには,受信したメールを廃棄又は隔離することができる。
図2 SPF による認証処理の概要

J 君は,標的型メール攻撃の入口対策として,SPF を導入することを考えた。

SPF を導入しても,マルウェアの社内への侵入を完全に阻止することはできない。そこで,攻撃基盤の構築を困難にしたり,バックドアの通信を発見しやすくしたりする出口対策が重要になる。

J 君は,ネットワークにおける出口対策には,プロキシサーバでの対策と社内の LAN での対策が有効と考えた。プロキシサーバでの対策として,既設のプロキシサーバを,認証機能と,HTTPS で暗号化されたデータを復号する機能とをもつ機種に交換する。認証機能によって,マルウェアによるプロキシサーバ経由の通信を困難にさせるだけでなく,取得できるログの情報が増える。復号機能によって,SSL/TLS(以下,SSL という)通信でも,受信したデータ中に不適切な言葉や文字列などが含まれていたとき,その通信を遮断する d や,Web サーバからダウンロードされるファイルに対するウイルスチェックなどの,セキュリティ対策が行えるようになる。

社内の LAN での対策としては,図1中の L3SW1 にパケットフィルタリングを設定して,業務に不要な通信を遮断する。

J 君は,これらの検討結果を N 主任に報告した。そのときの N 主任と J 君の会話の一部を,次に示す。

〔プロキシサーバの復号機能の実現方法〕

まず,J 君は,プロキシサーバの復号機能の実現方法について調査した。

PC は,Web サーバとの間で SSL 通信を行うときには,プロキシサーバ宛てに connect 要求を送信する。復号機能をもたない既設のプロキシサーバの場合,受信した connect 要求に含まれる接続先サーバとの間で,指定された宛先ポート番号に対して TCP コネクションを確立する。その後,プロキシサーバは PC に connect 応答を送信して,それ以降に受信した TCP データをそのまま接続先に転送する,e 処理の準備が整ったことを知らせる。

復号機能をもつプロキシサーバの場合,PC からの connect 要求を受信した後の動作は,次のようになる。

復号機能をもつプロキシサーバの動作手順の概要を,図3に示す。

PC,プロキシサーバ,Web サーバ(サーバ証明書1をもつ)の3者のシーケンス図。PC からプロキシサーバへ connect 要求。続いてプロキシサーバと Web サーバの間で SSL セッション開設として,①暗号化交渉(双方向),②サーバ証明書1送付(Web サーバからプロキシサーバへ),③共通鍵生成(双方向)。次にプロキシサーバから PC へ connect 応答。続いて PC とプロキシサーバ(サーバ証明書2をもつ)の間で SSL セッション開設として,④暗号化交渉(双方向),⑤サーバ証明書2送付(プロキシサーバから PC へ),⑥共通鍵生成(双方向)。最後に,PC とプロキシサーバの間で⑦暗号化データの通信,プロキシサーバと Web サーバの間で⑧暗号化データの通信(いずれも双方向)。
図3 復号機能をもつプロキシサーバの動作手順の概要

図3に示したように,PC からの connect 要求を受信したプロキシサーバは,まず,①〜③の手順で Web サーバとの間で SSL セッションを開設し,更に PC との間でも,④〜⑥の手順で SSL セッションを開設する。このとき,⑤で,プロキシサーバは,サブジェクト(Subject)に含まれるコモン名(CN:Common Name)に,サーバ証明書1と同じ情報をもたせたサーバ証明書2を生成して,PC 宛てに送信する。PC はサーバ証明書2を検証し,認証できたときに⑥が行われ,SSL セッションが開設される。ここで,PC がサーバ証明書2を正当なものと判断してプロキシサーバを認証するためには,PC に,(エ)サーバ証明書2を検証するのに必要な情報を保有させる必要がある。

なお,仮に,図3中の⑤で,プロキシサーバが Web サーバから取得したサーバ証明書1を PC に送信した場合,PC によるプロキシサーバの認証は成功する。しかし,(オ)⑥において,プリマスタシークレット(Premaster Secret)の共有に失敗するので,このような方法で SSL セッションを開設することはできない。

調査の結果,J 君は,プロキシサーバの復号機能の実現方法を確認できたので,次のステップとして,社内の LAN におけるセグメント間のパケットフィルタリングについて検討した。

〔パケットフィルタリングの検討〕

パケットフィルタリングの検討に当たって,J 君は,業務における各サーバの利用状況を調査し,用途とアクセス元を表2,3にまとめた。表2は,DMZ で稼働しているサーバの用途とアクセス元を,表3は,DMZ 以外で稼働しているサーバの用途とアクセス元をまとめたものである。

列はサーバ名,用途,アクセス元。社外向け DNS サーバ:用途 y-sha.example.co.jp ドメインのゾーン情報の管理,アクセス元 社外,社内向け DNS サーバ。メール中継サーバ:用途 社外から Y 社宛てに送信されるメールの中継,Y 社から社外宛てに送信されるメールの中継,アクセス元 社外,本社メールサーバ。プロキシサーバ:用途 全社の PC による社外の Web サイトへのアクセスの代理処理,アクセス元 全社の PC。
表2 DMZ で稼働しているサーバの用途とアクセス元
列は設置場所,サーバ名,用途,アクセス元。設置場所 本社サーバセグメント:本社メールサーバ(用途 本社社員と営業所員のメールボックスの保持,アクセス元 本社と営業所の PC(注1),メール中継サーバ,工場メールサーバ),業務サーバ(用途 全社員向けの各種業務処理サービスの提供,アクセス元 全社の PC),ファイルサーバ(用途 本社社員と営業所員向けのファイルサービスの提供,アクセス元 本社と営業所の PC(注1)),社内向け DNS サーバ(用途 全社の PC 及びメールサーバからの名前解決要求への応答,アクセス元 全社の PC,メール中継サーバ,本社メールサーバ,工場メールサーバ)。設置場所 工場サーバセグメント:工場メールサーバ(用途 工場社員のメールボックスの保持,アクセス元 工場の PC,本社メールサーバ),ファイルサーバ(用途 工場社員向けのファイルサービスの提供,アクセス元 工場の PC)。設置場所 各営業所:ファイルサーバ(用途 営業所員向けのファイルサービスの提供,アクセス元 当該営業所の PC)。注1) 本社と営業所の PC は,管理 PC を含んでいる。
表3 DMZ 以外で稼働しているサーバの用途とアクセス元

次に,表2,3の情報を基に,マルウェアの拡散を阻止するためのパケットフィルタリングポリシを,図4にまとめた。

枠で囲んだ4項目。①PC からサーバへの業務用通信及びサーバ間の業務用通信を,表2,3どおり許可する。②上記①に加え,業務用通信区間における疎通テストのための通信を許可する。③管理 PC については,上記①,②の他に,他のセグメントの PC 及びサーバへのリモート接続と疎通テストのための通信を許可する。④上記①〜③以外の通信を禁止する。
図4 パケットフィルタリングポリシ

その後,図4を基に,パケットフィルタリングルールを検討した。

J 君が検討してまとめた,ポート A,B に設定するパケットフィルタリングルールを,表4,5に示す。ここで,ポート A,B は,L3SW1 の P1〜P6 のいずれかのポートであるが,設問の関係でどのポートかは明記しない。

列は項番,動作,送信元 IP アドレス,宛先 IP アドレス,プロトコル,送信元ポート番号,宛先ポート番号,TCP 制御ビット。項番1:許可,192.168.1.0/24,192.168.11.0/24,TCP,any,any,any。項番2:許可,192.168.1.0/24,192.168.11.0/24,ICMP,any,any,any。項番3:禁止,192.168.1.0/24,192.168.10.0/24,TCP,any,any,SYN=1 ACK=0。項番4:許可,192.168.1.0/24,192.168.10.0/24,TCP,any,any,any。項番5:許可,192.168.1.0/24,192.168.10.0/24,ICMP,any,any,any。項番6:許可,192.168.1.0/24,202.abc.1.0/28,TCP,any,any,any。項番7:許可,192.168.1.0/24,202.abc.1.0/28,ICMP,any,any,any。項番8:禁止,any,any,any,any,any,any。注記1 any は,パケットフィルタリングにおいてチェックしないことを示す。注記2 パケットフィルタリングルールは,項番の小さい順に参照され,最初に該当したルールが適用される。
表4 ポート A に設定するパケットフィルタリングルール
列は項番,動作,送信元 IP アドレス,宛先 IP アドレス,プロトコル,送信元ポート番号,宛先ポート番号,TCP 制御ビット。項番1:許可,192.168.10.0/24,192.168.48.0/21,TCP,any,any,any。項番2:許可,192.168.10.0/24,192.168.48.0/21,ICMP,any,any,any。項番3:許可,192.168.11.0/24,192.168.51.128/25,TCP,any,any,any。項番4:許可,192.168.11.0/24,192.168.51.128/25,UDP,53,any,any。(省略)項番10:禁止,202.abc.1.0/28,192.168.51.128/25,any,any,any,any。項番11:禁止,202.abc.1.0/28,192.168.48.0/21,TCP,any,any,SYN=1 ACK=0。項番12:許可,202.abc.1.0/28,192.168.48.0/21,TCP,any,any,any。項番13:許可,202.abc.1.0/28,192.168.48.0/21,ICMP,any,any,any。項番14:禁止,any,any,any,any,any,any。注記1 any は,パケットフィルタリングにおいてチェックしないことを示す。注記2 パケットフィルタリングルールは,項番の小さい順に参照され,最初に該当したルールが適用される。
表5 ポート B に設定するパケットフィルタリングルール

J 君は,全ての調査・検討が終了した後,プロキシサーバの復号機能の実現方法と,パケットフィルタリングルールの内容を N 主任に説明した。説明を聞いた N 主任は,プロキシサーバの復号機能については中間者攻撃に対して安全であることを了解した。しかし,パケットフィルタリングルールの内容については,(カ)表4にルールの漏れが一つあるので,項番1,2の間に追加するよう指示した。

〔入口対策と出口対策の実施項目〕

N 主任は,J 君の報告を基に対策案をまとめ,実施に移す対策(以下,実施策という)について S 主任と打合せを行った。そのときの N 主任と S 主任の会話を,次に示す。

N 主任と S 主任は,検討結果を基に,次の 6 項目から成る標的型メール攻撃に対する実施策をまとめ,M 部長に提出した。

実施策が承認され,N 主任と S 主任は,ネットワークシステムの変更及び運用の見直しを進めることにした。

出題趣旨(IPA)

最近,特定の企業や官公庁などを標的にして,その組織が保有する知財情報や個人情報などの重要な情報の窃取や破壊などを行う,標的型メール攻撃が増加してきた。標的型メール攻撃は,攻撃手口が巧妙なために,発見が難しく被害が増加している。標的型メール攻撃の対策は,PCやサーバに対するセキュリティ対策だけでなく,ネットワークでの対策も欠かせない。そこで,標的型メール攻撃の対策には,セキュリティ技術者とネットワーク技術者が協力して実施策を立案することが求められている。本問では,標的型メール攻撃の対策を題材として,セキュリティ技術者とネットワーク技術者が協力して実施策を立案する過程を記述した。その中で,ネットワーク技術者が実施すべきネットワークでの対策を取り上げ,その対策を通して,ネットワーク技術者に求められる,ネットワーク設計・構築技術とネットワークセキュリティ技術を基にした,ネットワークでのセキュリティ対策についての理解を問うた。

設問と解答例

設問1 解答欄5つ

本文中の a 〜 e に入れる適切な字句を答えよ。

〔a〕解答例

  • URL
  • 統一資源位置指定子

〔b〕解答例

  • HTTP

〔c〕解答例

  • IPアドレス

〔d〕解答例

  • コンテンツフィルタリング

〔e〕解答例

  • トンネリング
解説

本文の根拠

〔標的型メール攻撃の手法と対策案〕

マルウェアが仕込まれた Web サイトへのリンク先を示す a が本文に記載されていたりする。

〔標的型メール攻撃の手法と対策案〕

HTML で作成されたコンテンツの送受信用プロトコルである b によってバックドアの通信が行われた場合,業務での通信との区別が困難である。

〔標的型メール攻撃の手法と対策案〕

しかし,送信元の MTA 又は MUA が稼働するサーバ又は PC に設定されている c を書き換えることは困難である。

〔標的型メール攻撃の手法と対策案〕

受信したデータ中に不適切な言葉や文字列などが含まれていたとき,その通信を遮断する d や,

〔プロキシサーバの復号機能の実現方法〕

その後,プロキシサーバは PC に connect 応答を送信して,それ以降に受信した TCP データをそのまま接続先に転送する,e 処理の準備が整ったことを知らせる。

a:Web サイトの所在を示す文字列は URL(Uniform Resource Locator,JIS の用語では統一資源位置指定子)である。b:HTML のコンテンツを送受信するプロトコルは HTTP である。業務の Web 閲覧と同じプロトコルなので,バックドアの通信が紛れ込むと区別しにくい。c:SMTP は TCP の上で動くので,メールを渡す前に3ウェイハンドシェイクで TCP コネクションを確立する。送信元 IP アドレスを偽ると応答が偽った先に返ってコネクションが成立しないため,MTA や MUA が稼働する機器の IP アドレスは詐称しにくい。d:通信の中身を検査して,不適切な語句を含むものを遮断する機能はコンテンツフィルタリングである。e:受け取った TCP データを解釈せずにそのまま相手に流す処理はトンネリングである。HTTP の CONNECT メソッド(RFC 9110,旧 RFC 7231)は,プロキシにこのトンネルを張らせるためのものである。

どの空欄も,直前の説明(「リンク先を示す」「HTML で作成されたコンテンツの送受信用プロトコル」「書き換えることは困難」「その通信を遮断する」「そのまま接続先に転送する」)が答えの定義になっている。

間違えやすい点。c を「メールアドレス」や「ドメイン名」としないこと。本文は直前で,メールアドレスは容易に詐称できると述べている。a は「URL」「統一資源位置指定子」のどちらでもよい(同じものの英語名と JIS の訳語)。e を「中継」「プロキシ」とすると,暗号化されたまま転送するという要点が抜ける。

採点講評(IPA)

設問1では,a,bに比してc,d,eの正答率が低かった。cは,TCP/IP通信の基本動作に関わる問いなので,正答を導き出してほしかった。

設問2(1) 40字以内

本文中の下線(ア)のメールによって,メール送信者が誘導しようとする受信者の行動を,40 字以内で述べよ。

解答例

  • 添付ファイルを開いたり,メールに記載されたリンク先にアクセスしたりする。
解説

本文の根拠

〔標的型メール攻撃の手法と対策案〕

ソーシャルエンジニアリング手法で収集した攻撃対象者の情報を基に,(ア)攻撃対象者と関係がありそうな組織,機関及び実在の人物を装ったメールを送り付けてくる手法をとる。送り付けられたメールには,悪意のあるコード,マルウェアが埋め込まれたファイルが添付されていたり,マルウェアが仕込まれた Web サイトへのリンク先を示す a が本文に記載されていたりする。

関係のありそうな組織や実在の人物を装うのは,受信者に警戒を解かせ,メールの中の仕掛けに自分から手を触れさせるためである。仕掛けは本文が挙げる二つ,マルウェアが埋め込まれた添付ファイルと,マルウェアが仕込まれた Web サイトへのリンクである。したがって誘導したい行動は,添付ファイルを開くことと,リンク先にアクセスすることになる。

根拠は下線(ア)の直後の文である。攻撃者が用意するものが「添付されていたり」「リンク先を示すaが本文に記載されていたり」と二つ並べてあり,それぞれに対応する受信者の行動を答える。

字数の詰め方(40字)。二つの行動を「〜たり,〜たりする」で並べる。解答例は「添付ファイルを開いたり,メールに記載されたリンク先にアクセスしたりする。」(36字)である。「メールを信用させる」のような攻撃者側の狙いを書くと,受信者の行動という問いに答えていない。

設問2(2) 50字以内

本文中の下線(イ)で,比較する二つのドメインを,50 字以内で述べよ。

解答例

  • メール送信元のMTAのIPアドレスが所属するドメインと,送信者のメールアドレスのドメイン
解説

本文の根拠

〔標的型メール攻撃の手法と対策案〕

SMTP では,送信者が,自分自身のメールアドレスを容易に詐称することができる。しかし,送信元の MTA 又は MUA が稼働するサーバ又は PC に設定されている c を書き換えることは困難である。そこで,(イ)ドメインを比較するだけでも,送信者のメールアドレスが詐称されているかどうかが,ある程度判別できる。

詐称しやすい情報と詐称しにくい情報を突き合わせる,という発想である。詐称しやすいのは送信者のメールアドレス(そのドメイン部分)で,詐称しにくいのは送信元 MTA の IP アドレス(空欄 c)である。IP アドレスは DNS の逆引きなどで所属するドメインが分かるので,その二つのドメインが一致するかを見れば,なりすましをある程度見抜ける。

根拠は下線(イ)の直前の2文である。「容易に詐称することができる」メールアドレスと,「書き換えることは困難である」IP アドレスが対になっており,「そこで」でドメインの比較につながっている。

字数の詰め方(50字)。比較する二つを「A と,B」の形で並べる。解答例は「メール送信元の MTA の IP アドレスが所属するドメインと,送信者のメールアドレスのドメイン」(44字)である。講評は,詐称が可能な情報と困難な情報の区別が付いていない誤答が多かったとしている。ヘッダの From とエンベロープの MAIL FROM のように,どちらも送信者が自由に書ける情報どうしを比べても判別には役立たない。

採点講評(IPA)

設問2は,入口対策に関連した問題だったが,(2),(3)及び(4)の理由の正答率が低かった。(2)の誤った解答の例から,SMTPによるメール転送で,詐称が可能な情報と詐称が困難な情報が十分には理解できていないことが推測された。(3),(4)は,本文の記述を理解すれば,SPFに関連する前提知識がなくても正答が導き出せる問いだったが,記述内容を読みこなせなかったのではないかと思われる解答が散見された。

設問2(3) 30字以内

本文中の下線(ウ)について,Y 社には 3 台のメールサーバがあるが,その中でメール中継サーバの IP アドレスを記述する理由を,30 字以内で述べよ。

解答例

  • 社外に送信されるメールの送信元IPアドレスになるから
解説

本文の根拠

〔標的型メール攻撃の手法と対策案〕

Y 社で SPF を導入するときは,DMZ の社外向け DNS サーバに,(ウ)メール中継サーバの IP アドレスを記述した SPF レコードを追加することになる。

表1

宛先 社外 は PC → 本社メールサーバ → メール中継サーバ → 社外。

図2

④ メールサーバ1は,SPF レコードに登録されたメールサーバの IP アドレスを基に,受信したメールの正当性を検査する。

SPF レコードには,そのドメインのメールを送り出してよいサーバの IP アドレスを登録する(RFC 7208)。受信側は,SMTP で接続してきた相手の IP アドレスがそこに載っているかを調べる。表1のとおり,Y 社から社外へのメールは本社・工場のどちらから出したものも,最後はメール中継サーバから社外に送られる。社外の受信サーバから見た送信元 IP アドレスは,常にメール中継サーバのアドレスである。本社メールサーバと工場メールサーバはプライベート IP アドレスで,社外と直接やり取りしない。

根拠は表1の「社外」宛ての経路で,いずれも「→ メール中継サーバ → 社外」で終わっている。図2④が,受信側が照合するのは SPF レコードに登録された IP アドレスだと述べている。

字数の詰め方(30字)。「社外から見た送信元 IP アドレスである」ことを書く。解答例は「社外に送信されるメールの送信元 IP アドレスになるから」(26字)である。講評は,本文を読めば前提知識が無くても解けたと述べている。

採点講評(IPA)

設問2は,入口対策に関連した問題だったが,(2),(3)及び(4)の理由の正答率が低かった。(2)の誤った解答の例から,SMTPによるメール転送で,詐称が可能な情報と詐称が困難な情報が十分には理解できていないことが推測された。(3),(4)は,本文の記述を理解すれば,SPFに関連する前提知識がなくても正答が導き出せる問いだったが,記述内容を読みこなせなかったのではないかと思われる解答が散見された。

設問2(4) 解答欄2つ

Y 社で SPF を導入するとき,社外向け DNS サーバへの SPF レコードの追加とともに,SPF による認証処理を実施することになる。その認証処理を実施させるサーバ名を,図1中の名称で答えよ。また,認証処理を正しく行うには,そのサーバでなければならない理由を,30 字以内で述べよ。

〔サーバ名〕解答例

  • メール中継サーバ

〔理由〕解答例

  • 社外からY社宛てに送信されたメールを直接受信するから
解説

本文の根拠

表2

メール中継サーバ:用途 社外から Y 社宛てに送信されるメールの中継,Y 社から社外宛てに送信されるメールの中継,アクセス元 社外,本社メールサーバ。

表1

送信元が社外の場合:宛先 本社,営業所 は 社外 → メール中継サーバ → 本社メールサーバ。

図2

④ メールサーバ1は,SPF レコードに登録されたメールサーバの IP アドレスを基に,受信したメールの正当性を検査する。

SPF の検査は,SMTP で接続してきた相手の IP アドレスを,送信者のドメインの SPF レコードと照合するものである(RFC 7208)。社外からのメールを最初に受け取るのはメール中継サーバで,その時点では接続元が社外の送信サーバそのものである。本社メールサーバや工場メールサーバで検査すると,接続元はメール中継サーバ(や本社メールサーバ)になり,本来の送信元の IP アドレスが見えない。したがって認証処理はメール中継サーバで行う。

根拠は表1・表2である。社外からのメールは必ず「社外 → メール中継サーバ」と入り,表2でメール中継サーバのアクセス元に「社外」がある。図2④で照合に使うのは送信側メールサーバの IP アドレスである。

字数の詰め方(理由30字)。社外からのメールを「直接」受け取ることを書く。解答例は「社外から Y 社宛てに送信されたメールを直接受信するから」(26字)である。「DMZ にあるから」だけでは,なぜ検査が正しく行えるのかにつながらない。

採点講評(IPA)

設問2は,入口対策に関連した問題だったが,(2),(3)及び(4)の理由の正答率が低かった。(2)の誤った解答の例から,SMTPによるメール転送で,詐称が可能な情報と詐称が困難な情報が十分には理解できていないことが推測された。(3),(4)は,本文の記述を理解すれば,SPFに関連する前提知識がなくても正答が導き出せる問いだったが,記述内容を読みこなせなかったのではないかと思われる解答が散見された。

設問3(1)

既設のプロキシサーバの場合,SSL セッションはどの機器間で開設されるかを,図3中の名称で答えよ。

解答例

  • PCとWebサーバの間
解説

本文の根拠

〔プロキシサーバの復号機能の実現方法〕

復号機能をもたない既設のプロキシサーバの場合,受信した connect 要求に含まれる接続先サーバとの間で,指定された宛先ポート番号に対して TCP コネクションを確立する。その後,プロキシサーバは PC に connect 応答を送信して,それ以降に受信した TCP データをそのまま接続先に転送する,e 処理の準備が整ったことを知らせる。

既設のプロキシサーバは,connect 要求を受けると Web サーバとの TCP コネクションを張り,その後は受け取った TCP データを中身を見ずにそのまま転送する(トンネリング)。SSL のハンドシェイクもこのトンネルの中を素通りするので,SSL セッションは PC と Web サーバの間に直接できる。プロキシサーバは暗号化されたデータを運ぶだけで,SSL の当事者にはならない。

根拠は「それ以降に受信した TCP データをそのまま接続先に転送する」の一文である。図3の復号機能をもつ場合(プロキシサーバが両側で SSL セッションを開設する)と比べると違いがはっきりする。

間違えやすい点。「PC とプロキシサーバの間」「プロキシサーバと Web サーバの間」と答えると,復号機能をもつ場合の話になる。図3中の名称で,両端の機器を答える。

採点講評(IPA)

設問3は,SSL関連の問題だったが,正答率は低かった。ネットワーク技術者は,業務でSSLの細部までの理解が必要とされることがなかった結果と思うが,安全で安心できるネットワークの構築のために,ネットワークセキュリティについても十分に理解し,その仕組みを適切に説明できるようになってほしい。

設問3(2) 20字以内

本文中の下線(エ)の情報を,20 字以内で答えよ。

解答例

  • プロキシサーバのルート証明書
解説

本文の根拠

〔プロキシサーバの復号機能の実現方法〕

このとき,⑤で,プロキシサーバは,サブジェクト(Subject)に含まれるコモン名(CN:Common Name)に,サーバ証明書1と同じ情報をもたせたサーバ証明書2を生成して,PC 宛てに送信する。

〔プロキシサーバの復号機能の実現方法〕

ここで,PC がサーバ証明書2を正当なものと判断してプロキシサーバを認証するためには,PC に,(エ)サーバ証明書2を検証するのに必要な情報を保有させる必要がある。

PC はサーバ証明書を,その発行者の署名をたどって,自分が信頼するルート証明書に行き着くかで検証する(RFC 5280 の証明書パス検証)。サーバ証明書2はプロキシサーバがその場で生成したものなので,公的な認証局の署名は無い。プロキシサーバ自身が認証局として署名するので,PC がそれを信頼するには,プロキシサーバのルート証明書を信頼済みとして PC に入れておく必要がある。

根拠は「サーバ証明書2を生成して」という記述である。生成した者(プロキシサーバ)が署名者になるので,その署名を検証するための情報が要る。

字数の詰め方(20字)。誰の何かを書く。解答例は「プロキシサーバのルート証明書」(14字)である。「サーバ証明書1」や「Web サーバの公開鍵」では,サーバ証明書2の署名は検証できない。

採点講評(IPA)

設問3は,SSL関連の問題だったが,正答率は低かった。ネットワーク技術者は,業務でSSLの細部までの理解が必要とされることがなかった結果と思うが,安全で安心できるネットワークの構築のために,ネットワークセキュリティについても十分に理解し,その仕組みを適切に説明できるようになってほしい。

設問3(3) 40字以内

本文中の下線(オ)について,失敗する理由を,40 字以内で述べよ。

解答例

  • プロキシサーバが,暗号化されたプリマスタシークレットを復号できないから
解説

本文の根拠

〔プロキシサーバの復号機能の実現方法〕

なお,仮に,図3中の⑤で,プロキシサーバが Web サーバから取得したサーバ証明書1を PC に送信した場合,PC によるプロキシサーバの認証は成功する。しかし,(オ)⑥において,プリマスタシークレット(Premaster Secret)の共有に失敗するので,このような方法で SSL セッションを開設することはできない。

RSA 鍵交換の SSL/TLS(TLS 1.2 まで。RFC 5246)では,クライアントがプリマスタシークレットを生成し,受け取ったサーバ証明書の公開鍵で暗号化してサーバに送る。サーバは対応する秘密鍵で復号して,両者で同じプリマスタシークレットから共通鍵を作る。PC にサーバ証明書1を渡すと,PC は Web サーバの公開鍵で暗号化する。その秘密鍵は Web サーバしか持っていないので,プロキシサーバは復号できず,共有に失敗する。

根拠は下線(オ)の「⑥において,プリマスタシークレットの共有に失敗する」で,⑥は図3の共通鍵生成の段階である。サーバ証明書1は Web サーバのものであり,プロキシサーバの持ち物ではない。

字数の詰め方(40字)。誰が何をできないかを書く。解答例は「プロキシサーバが,暗号化されたプリマスタシークレットを復号できないから」(35字)である。問1全体の講評は,設問3(3)で問題の趣旨に沿わない解答が散見されたとしている。「証明書が偽物だから」のような答えは,認証は成功するという本文の前提と食い違う。

採点講評(IPA)

設問3は,SSL関連の問題だったが,正答率は低かった。ネットワーク技術者は,業務でSSLの細部までの理解が必要とされることがなかった結果と思うが,安全で安心できるネットワークの構築のために,ネットワークセキュリティについても十分に理解し,その仕組みを適切に説明できるようになってほしい。

設問4(1) 解答欄4つ

表4,5のパケットフィルタリングルールを適用するポート A,B を,図1中のポート ID で答えよ。また,通信の方向を,IN 又は OUT で答えよ。

〔ポートAのポートID〕解答例

  • P3

〔ポートAの通信の方向〕解答例

  • IN

〔ポートBのポートID〕解答例

  • P5

〔ポートBの通信の方向〕解答例

  • OUT
解説

本文の根拠

表4

項番1:許可,192.168.1.0/24,192.168.11.0/24,TCP,any,any,any。

表5

項番1:許可,192.168.10.0/24,192.168.48.0/21,TCP,any,any,any。

図1

ポート P3 には本社部署1セグメント(192.168.1.0/24)の L2SW が接続し,PC が複数接続している。

図1

ポート P5 には本社の L3SW が接続し,その L3SW が広域イーサ網に接続している。

表4は送信元がすべて 192.168.1.0/24(本社部署1セグメント)なので,部署1から L3SW1 に入ってくる通信を検査するルールである。部署1は P3 につながっているので,ポート A は P3,方向は L3SW1 に入る IN になる。表5は宛先がすべて 192.168.48.0/21 である。これは 192.168.48.0〜192.168.55.255 で,工場(192.168.51.0/24)と営業所1〜3(192.168.52.0〜54.0/24)を含む。L3SW1 から広域イーサ網側へ出ていく通信なので,ポート B は本社の L3SW につながる P5,方向は OUT になる。

根拠は表4・表5の送信元・宛先のアドレスと,図1のセグメントのアドレスとポートの対応である。/21 は第3オクテットの下位3ビット(8個分)をまとめた範囲である。

間違えやすい点。IN・OUT はスイッチから見た向きである。表4は部署1の PC が出す通信だが,L3SW1 から見ると入ってくるので IN である。P4 は本社部署5につながるポートで,広域イーサ網側ではない。

設問4(2) 25字以内

表4中の項番2のパケットフィルタリングルールの目的を,25 字以内で述べよ。

解答例

  • 部署1と本社サーバセグメント間の疎通テスト
解説

本文の根拠

表4

項番2:許可,192.168.1.0/24,192.168.11.0/24,ICMP,any,any,any。

図4

②上記①に加え,業務用通信区間における疎通テストのための通信を許可する。

項番2は,本社部署1セグメント(192.168.1.0/24)から本社サーバセグメント(192.168.11.0/24)への ICMP を許可する。ICMP は ping(エコー要求・応答,RFC 792)などの疎通確認に使うプロトコルで,業務のデータ通信そのものではない。図4②が,業務用通信区間での疎通テストの通信を許可するとしているので,その実装にあたる。部署1の PC は表3で業務サーバや本社メールサーバにアクセスするので,この区間は業務用通信区間である。

根拠は図4②と,項番1(同じ区間の TCP)との組合せである。項番1が業務用の通信,項番2がその区間の疎通テストという対になっている。

字数の詰め方(25字)。どの区間の何かを書く。解答例は「部署1と本社サーバセグメント間の疎通テスト」(21字)である。「ICMP を許可する」では,ルールの内容を言い換えただけで目的になっていない。

設問4(3) 解答欄7つ

本文中の下線(カ)で,N 主任が表4への追加を指示したパケットフィルタリングルールを,表4の記述方法で答えよ。

〔動作〕解答例

  • 許可

〔送信元IPアドレス〕解答例

  • 192.168.1.0/24

〔宛先IPアドレス〕解答例

  • 192.168.11.0/24

〔プロトコル〕解答例

  • UDP

〔送信元ポート番号〕解答例

  • any

〔宛先ポート番号〕解答例

  • 53

〔TCP制御ビット〕解答例

  • any
解説

本文の根拠

本文

しかし,パケットフィルタリングルールの内容については,(カ)表4にルールの漏れが一つあるので,項番1,2の間に追加するよう指示した。

表3

社内向け DNS サーバ(用途 全社の PC 及びメールサーバからの名前解決要求への応答,アクセス元 全社の PC,メール中継サーバ,本社メールサーバ,工場メールサーバ)。

表4

項番1:許可,192.168.1.0/24,192.168.11.0/24,TCP,any,any,any。項番2:許可,192.168.1.0/24,192.168.11.0/24,ICMP,any,any,any。

表3で,全社の PC は本社サーバセグメントの社内向け DNS サーバに名前解決を要求する。DNS の問合せは通常 UDP の宛先ポート 53 で送る(RFC 1035)。表4で部署1から本社サーバセグメント(192.168.11.0/24)へ許可しているのは TCP(項番1)と ICMP(項番2)だけで,UDP は項番8で禁止されてしまう。そこで「許可,送信元 192.168.1.0/24,宛先 192.168.11.0/24,UDP,送信元ポート any,宛先ポート 53,TCP 制御ビット any」を加える。項番1,2の間という指示とも,同じ宛先セグメントのルールの並びとして合う。

根拠は表3の社内向け DNS サーバのアクセス元「全社の PC」である。表5の項番4(本社サーバセグメントから工場サーバセグメントへの UDP,送信元ポート 53)は,社内向け DNS サーバが工場メールサーバに返す応答の許可で,DNS が UDP の 53 番を使う手掛かりになる。

間違えやすい点。送信元ポートを 53 にしないこと。問合せを出すのは PC で,53 番で待ち受けているのは DNS サーバの側なので,宛先ポートが 53 になる。宛先を 192.168.11.0/24 のままにするのは,表4の書き方(セグメント単位)にそろえるためである。

設問4(4) 70字以内

表4中の項番3,4の二つのパケットフィルタリングルールによって制御される通信の内容を,70 字以内で述べよ。

解答例

  • 部署1のPCから管理PCに対して確立するTCPコネクションは禁止するが,逆方向に確立するTCPコネクションは許可する。
解説

本文の根拠

表4

項番3:禁止,192.168.1.0/24,192.168.10.0/24,TCP,any,any,SYN=1 ACK=0。項番4:許可,192.168.1.0/24,192.168.10.0/24,TCP,any,any,any。

図4

③管理 PC については,上記①,②の他に,他のセグメントの PC 及びサーバへのリモート接続と疎通テストのための通信を許可する。

TCP のコネクションは,開始側が SYN=1,ACK=0 のセグメントを送って始まる(RFC 9293,旧 RFC 793)。項番3はこれを部署1から管理セグメント宛てに禁じるので,部署1の PC から管理 PC に向けてコネクションを始めることはできない。一方,項番4は残りの TCP(ACK が立ったもの)を許可するので,管理 PC が部署1の PC に向けて始めたコネクションの応答は通る。つまり,管理 PC からのリモート接続は通し,逆向きの接続は止める。

根拠は図4③である。管理 PC から他のセグメントへのリモート接続は許可するが,部署1の PC から管理 PC へのアクセスは表2・表3の業務用通信に無いので許可しない。

字数の詰め方(70字)。向きごとの許否を対にして書く。解答例は「部署1の PC から管理 PC に対して確立する TCP コネクションは禁止するが,逆方向に確立する TCP コネクションは許可する。」(59字)である。講評は,制御内容を理解していても適切に説明できていない解答が多かったとしている。「SYN パケットを禁止する」のように設定の言い換えで終えず,どちら向きのコネクションが許され,どちら向きが禁じられるかを書く。

採点講評(IPA)

設問4では,パケットフィルタリングについて問うたが,業務で取り組むことが多かったためか,正答率が高かった。その中で,(4)については,制御内容はおおむね理解できていても,その内容を適切に説明できていない解答が散見された。

設問5(1) 60字以内

プロキシサーバの交換によって,新たにログとして取得できる情報について,60 字以内で述べよ。

解答例(2通り)

  • 社外のWebサーバとの間のSSLで暗号化された通信においても,認証された利用者と通信内容が取得できる。
  • プロキシサーバの認証に連続して失敗したことが記録されたログから,マルウェアの活動と推測できる情報が取得できる。
解説

本文の根拠

〔標的型メール攻撃の手法と対策案〕

認証機能によって,マルウェアによるプロキシサーバ経由の通信を困難にさせるだけでなく,取得できるログの情報が増える。復号機能によって,SSL/TLS(以下,SSL という)通信でも,受信したデータ中に不適切な言葉や文字列などが含まれていたとき,その通信を遮断する d や,

〔入口対策と出口対策の実施項目〕

プロキシサーバで利用者認証を行えば,マルウェアによるバックドアの通信路の開設を困難にできるだけでなく,バックドアの通信が発見しやすくなる。

交換後のプロキシサーバは,認証機能と復号機能をもつ。認証機能によって,アクセスした利用者が誰かがログに残る。マルウェアは利用者の ID とパスワードを知らないので,認証を求められて失敗を繰り返し,その記録がマルウェアの活動の手掛かりになる。復号機能によって,これまで中身の見えなかった SSL 通信の内容も記録できるようになる。解答例はこの二つの観点を別解として挙げている。

根拠は,「取得できるログの情報が増える」と,S 主任の「バックドアの通信が発見しやすくなる」である。既設のプロキシサーバでは SSL 通信はトンネリングで中身が見えず(設問3(1)),利用者も特定できなかった。

字数の詰め方(60字)。何の通信で,どんな情報が取れるかを書く。解答例は「社外の Web サーバとの間の SSL で暗号化された通信においても,認証された利用者と通信内容が取得できる。」(51字)と「プロキシサーバの認証に連続して失敗したことが記録されたログから,マルウェアの活動と推測できる情報が取得できる。」(55字)で,どちらか一つを書けばよい。

採点講評(IPA)

設問5は,安全なネットワークを維持するための運用に関連する設問だったが,業務で直面している課題だったためか,受験者の理解度は高かった。

設問5(2) 解答欄3つ

本文中の下線(キ)で定めるべき規程の内容を三つ挙げ,それぞれ 30 字以内で述べよ。

〔①〕解答例

  • メールに添付されたファイルを開かない。
  • メール本文に記載されたリンク先にアクセスしない。
  • メールが,正しい送信者から送信されたものか確認する。
  • 不審なメールの内容を,セキュリティ担当者に報告する。
  • 発見した不審なメールに関する情報を,全社で共有する。

〔②〕解答例

  • メールに添付されたファイルを開かない。
  • メール本文に記載されたリンク先にアクセスしない。
  • メールが,正しい送信者から送信されたものか確認する。
  • 不審なメールの内容を,セキュリティ担当者に報告する。
  • 発見した不審なメールに関する情報を,全社で共有する。

〔③〕解答例

  • メールに添付されたファイルを開かない。
  • メール本文に記載されたリンク先にアクセスしない。
  • メールが,正しい送信者から送信されたものか確認する。
  • 不審なメールの内容を,セキュリティ担当者に報告する。
  • 発見した不審なメールに関する情報を,全社で共有する。

〔備考〕このうち異なる三つを答える(順不同)

解説

本文の根拠

〔入口対策と出口対策の実施項目〕

しかし,不審なメールへの対応と,社内に侵入したマルウェアの活動を発見するためのログの検査が,適切には行われていなかった。今後,不審なメールへの対応に関する規程を定め,ログの検査方法・検査内容を見直すことにする。

〔入口対策と出口対策の実施項目〕

(キ)利用者が不審メールを発見したときの対応に関する規程を定め,運用規程に組み入れる。

〔標的型メール攻撃の手法と対策案〕

送り付けられたメールには,悪意のあるコード,マルウェアが埋め込まれたファイルが添付されていたり,マルウェアが仕込まれた Web サイトへのリンク先を示す a が本文に記載されていたりする。

利用者が不審メールに気付いたときにすることは,(i)仕掛けに触れないこと,(ii)確かめること,(iii)知らせることの三つに分けられる。(i)は本文にある二つの仕掛けに対応し,添付ファイルを開かない,本文のリンク先にアクセスしない,となる。(ii)は送信者が本当にその人かを確認すること,(iii)はセキュリティ担当者への報告と,全社での情報共有である。解答例はこの5項目を挙げ,このうち三つを答えればよい。

根拠は,S 主任の「不審なメールへの対応」が適切に行われていなかったという調査結果と,設問2(1)で見た攻撃メールの二つの仕掛けである。

字数の詰め方(各30字)。利用者が取る行動を一つずつ,「〜しない。」「〜する。」の形で書く。解答例は19〜26字である。講評は設問5の理解度は高かったとしている。「メールを削除する」だけでは,報告や共有がなく組織として被害の広がりを把握できないので,挙げるなら報告・共有と組み合わせる。

採点講評(IPA)

設問5は,安全なネットワークを維持するための運用に関連する設問だったが,業務で直面している課題だったためか,受験者の理解度は高かった。

設問5(3) 30字以内

本文中の下線(ク)によって期待される効果を,30 字以内で述べよ。

解答例

  • マルウェアの社内での活動を,早期に発見できること
解説

本文の根拠

〔入口対策と出口対策の実施項目〕

プロキシサーバのログの検査方法・検査内容を見直し,(ク)ログの検査間隔を可能な限り短縮して,定期的に検査を行う。

〔入口対策と出口対策の実施項目〕

しかし,不審なメールへの対応と,社内に侵入したマルウェアの活動を発見するためのログの検査が,適切には行われていなかった。

ログの検査は,社内に侵入したマルウェアの活動を発見するために行う。検査の間隔が長いと,その間にマルウェアが攻撃基盤を築き,拡散や重要情報の窃取を進めてしまう。間隔を短くすれば,活動の兆候に早く気付き,被害が広がる前に手を打てる。

根拠は,S 主任が述べたログの検査の目的「社内に侵入したマルウェアの活動を発見するため」である。下線(ク)はその検査を短い間隔で繰り返すことなので,効果は発見の早さになる。

字数の詰め方(30字)。何を,どれだけ早く発見できるかを書く。解答例は「マルウェアの社内での活動を,早期に発見できること」(24字)である。「セキュリティが高まる」のような一般論では,検査間隔の短縮に固有の効果になっていない。

採点講評(IPA)

設問5は,安全なネットワークを維持するための運用に関連する設問だったが,業務で直面している課題だったためか,受験者の理解度は高かった。

出典:平成26年度 秋期 ネットワークスペシャリスト試験 午後Ⅱ 問1(表記を一部改変)

問2 サービス用システムの構築

サービス用システムの構築に関する次の記述を読んで,設問1〜5に答えよ。

A 社では,VoIP 対応電話システム(以下,IPT システムという)を販売しているが,今後,A 社で設備を保有し,サービスとして提供したいと考えている。サービス提供時には,IPT システム用電話機(以下,IPTEL という)を利用企業に設置し,それ以外の IPT システム用機器を A 社センタに設置する形態を想定している。IPT システム担当部門の K 君は,最近のネットワーク技術に詳しい T 君の支援を受けながら,IPT システムのサービス化に向けて,実現性の検討を開始した。

〔サービス用 IPT システムの構成〕

図1は,K 君が T 君に示したサービス用 IPT システムの全体構成案である。

サービス用 IPT システムの全体構成案。中央にインターネットがある。左側の利用企業1側システムには,利用企業1拠点(複数)とモバイル環境の PC(複数)がある。利用企業1拠点では,IPTEL(複数)と PC(複数)が L2SW に接続し,L2SW は IPsec-VPN を経て FW に接続し,FW がインターネットに接続している。モバイル環境の PC もインターネットに接続している。利用企業2側システム,VoIP 対応電話機(複数)もインターネットに接続し,インターネットには公衆 IP 電話網がつながっている。右側の A 社センタには,外部接続用機器群(利用企業1用),外部接続用機器群(利用企業2用),サービス提供用内部 LAN,物理サーバがある。外部接続用機器群(利用企業1用)では,インターネットに接続した FW の下に IPsec-VPN,SSL-VPN,VoIP-GW が接続し,それぞれがサービス提供用内部 LAN の L2SW に接続している。外部接続用機器群(利用企業2用)もインターネットとサービス提供用内部 LAN の L2SW に接続している。サービス提供用内部 LAN には L3SW と L2SW があり,L3SW は L2SW に接続している。物理サーバには仮想サーバ群(IP-PBX,ロガー1,ロガー2)と仮想スイッチ2台がある。IP-PBX は左の仮想スイッチに,ロガー1とロガー2はそれぞれ両方の仮想スイッチに接続している。左の仮想スイッチは L3SW と L2SW に,右の仮想スイッチは L2SW に接続している。凡例:L2SW:レイヤ2スイッチ,L3SW:レイヤ3スイッチ,FW:ファイアウォール,IPsec-VPN:IPsec-VPN 装置,SSL-VPN:SSL-VPN 装置,VoIP-GW:VoIP 対応ゲートウェイ,IP-PBX:VoIP 対応 PBX。
図1 サービス用 IPT システムの全体構成案

図1は,ある企業グループに属する利用企業1と利用企業2が,サービス用 IPT システムを利用する場合の構成を示している。利用企業1と利用企業2の内部ネットワークは,グループ内で重複しないプライベート IP アドレスを使用している。利用企業内の拠点間通話は内線通話として処理される。

ロガーは,通話を録音するサーバである。ロガー1及びロガー2は,それぞれ利用企業1用及び利用企業2用である。IP-PBX は,その機能を利用企業ごとに独立して利用できるマルチテナント機能をもち,利用企業1と利用企業2で共用する。ロガー及び IP-PBX は,それぞれの仮想サーバで動作させる。利用企業の拠点と A 社間は,VPN で接続する。

利用企業の社員が,出張などで拠点外のモバイル環境にいても,サービス用 IPT システムが使えるようにする。このために,モバイル環境のソフトフォン(PC 上で動作するソフトウェアで実現する電話機能)を,内線電話機として利用できるようにする。モバイル環境の PC から A 社への接続に当たっては,セキュリティ確保のために接続 PC ごとに認証を行う。

A 社の IPT システムは,RFC 3261 で規定された SIP(Session Initiation Protocol)に準拠している。K 君は,IPT システムについては経験が浅い T 君に,概要を説明することにした。次は,K 君が T 君に説明した内容についてまとめたものである。

SIP は,ユーザエージェントと呼ばれる端末(以下,UA という)間で,セッションの生成,変更,切断を行うプロトコルである。SIP では,セッション上でやり取りされるデータそのものについては規定していない。生成したセッション上で,どのような通信を行うかは,SIP を使う上位のアプリケーションが,通信相手とのネゴシエーションによって決定する。このとき,セッション生成の過程でのやり取りには,RFC 4566 で規定された SDP(Session Description Protocol)が用いられる。したがって,アプリケーションが,SIP によって制御されたセッションでデータをやり取りする場合,音声データだけなら電話,テキストだけなら a,音声と動画を組み合わせることでビデオ会議,というように,幅広い応用の可能性がある。音声データを転送する場合の一般的なプロトコルは,RFC 3550 で規定された b であり,そのトランスポート層のプロトコルには,リアルタイム性を重視し,再送制御を行わない c が使われる。

UA の識別には,sip:[email protected](xxx は利用者識別子)のような URI(Uniform Resource Identifier)形式が使われる。SDP のセッション生成情報には,接続相手の URI,自分の URI と IP アドレス,使用するコーデックなどの通信に必要な情報が用いられる。

セッションは,通信を行う UA 間で直接やり取りして生成することもできるが,規模の大きな組織の場合は利用者が多く,URI の登録に手間が掛かるので,①セッションの生成を仲介するサーバを設置する。このサーバは SIP サーバと呼ばれ,図1のサービス用 IPT システムでは,IP-PBX がその役割を果たしている。

SIP で使われるメッセージは,d 形式で記述されるので,判読しやすい。

〔IPT システムの概要〕

IP-PBX は,VoIP-GW を経由して通信事業者の公衆 IP 電話網と接続する。VoIP-GW は,両側の SIP 制御の実装上の差異を吸収して整合性をとる。

IPT システムでは,UA は起動後,自分の利用者識別子,自分の IP アドレスを含む登録メッセージを SIP サーバに送信し,初期登録をする。VoIP 対応電話機から発呼して IPTEL に着呼する場合について,SIP による電話接続シーケンス例を,図2に示す。

左から VoIP 対応電話機(発呼側),公衆 IP 電話網の SIP サーバ,VoIP-GW,IP-PBX,IPTEL(着呼側)の5者のシーケンス。VoIP 対応電話機から SIP サーバへ INVITE,SIP サーバから VoIP 対応電話機へ 100 Trying。SIP サーバから VoIP-GW へ INVITE,VoIP-GW から SIP サーバへ 100 Trying。VoIP-GW から IP-PBX へ INVITE,IP-PBX から VoIP-GW へ 100 Trying。IP-PBX から IPTEL へ INVITE,IPTEL から IP-PBX へ 180 Ringing,IP-PBX から VoIP-GW へ 180 Ringing,IPTEL から IP-PBX へ 200 OK,VoIP-GW から SIP サーバへ 180 Ringing,IP-PBX から VoIP-GW へ 200 OK,SIP サーバから VoIP 対応電話機へ 180 Ringing,VoIP-GW から SIP サーバへ 200 OK,SIP サーバから VoIP 対応電話機へ 200 OK。VoIP 対応電話機から VoIP-GW へ ACK(SIP サーバを経由しない),VoIP-GW から IPTEL へ ACK(IP-PBX を経由しない)。通話セッション。VoIP 対応電話機から VoIP-GW へ BYE,VoIP-GW から IPTEL へ BYE,IPTEL から VoIP-GW へ 200 OK,VoIP-GW から VoIP 対応電話機へ 200 OK。注記 初期登録は,事前に完了しているものとし,図中には含めていない。
図2 SIP による電話接続シーケンス例

IP-PBX 配下の IPTEL を識別するための 050 電話番号は,公衆 IP 電話網の通信事業者から割り当てられる。通信事業者の公衆 IP 電話網の中にも SIP サーバが存在するので,VoIP-GW は,②両方の SIP ネットワークに対して UA として振る舞う特殊な UA である B2BUA(Back-to-Back User Agent)になる。また,VoIP-GW は,SIP ネットワークの境界に存在してセッション生成を仲介するとともに RTP パケットの中継も行う Session Border Controller(以下,SBC という)と呼ばれる機能をもつ。

SIP メッセージの例として,セッション生成開始時に使われる INVITE リクエストの内容例を,図3に示す。

INVITE リクエストの内容例。先頭行:INVITE sip:050yyyy1234@example.ne.jp;user=phone SIP/2.0。SIP ヘッダ:Via: SIP/2.0/UDP(発信元の IP アドレス):5060;branch=(省略),Max-Forwards: 70,From: <sip:050yyyy5678@example.ne.jp>;tag=(省略),To: <sip:050yyyy1234@example.ne.jp;user=phone>,Call-ID:(省略),CSeq:(省略)INVITE,Contact: <sip:050yyyy5678@(発信元の IP アドレス)>,Content-Type: application/sdp,Content-Length:(省略)。空白行。ボディ(SDP):v=0,o=-(省略)(省略)IN IP4(発信元の IP アドレス),s=-,c=IN IP4(発信元の IP アドレス),t=0 0,m=audio 5090 RTP/AVP 0,a=rtpmap:0 PCMU/8000。(括弧書きの部分は網掛けで示されている。)注記 yyyy は,URI の利用者識別子の一部を構成する数字を表す。
図3 INVITE リクエストの内容例(抜粋)

インターネット網を経由して,SIP を使った通話を行う場合,企業内のプライベート IP アドレスの UA と外部とを接続するために,アドレス変換を行う必要がある。このときに,③標準的な NAT 装置では,通話セッションが生成できないという問題が発生する。K 君によれば,④この問題への対応機能をもつ SBC があるということであった。

〔パッシブ方式による音声パケットの収集〕

最近,コンプライアンスの観点から“通話を録音して保存したい”という要望が増えている。そこで,この要望に対応するために,仮想サーバを使って,どのようなシステムを構築できるかを検討することになった。

従来,A 社では,IP-PBX システムに影響を与えない録音の方法を採用していた。この方法は,音声の通信経路にあるスイッチに,音声パケットが通過するポートのフレームをミラーポートに出力するように設定し,ミラーポート出力フレームを,ロガーの NIC で直接受ける方式である。この方式を,パッシブ方式と呼ぶ。

ミラーポート出力フレームを,仮想サーバで動作するロガーに取り込む場合には,単純にミラーポートを物理サーバの NIC に接続する方式だと,ミラーポートごとに NIC が必要となり,NIC 搭載数が限られる環境では使いにくい。

そこで,この問題を解決するために,K 君は,図1に対応して,図4に示す仮想サーバでロガーを動作させるためのテスト用ネットワークを作成した。

物理サーバの中に仮想サーバ群(IP-PBX,ロガー1,ロガー2)と仮想スイッチ2台がある。左の仮想スイッチの上側の仮想ポートは 700,801,901 で,700 に IP-PBX の仮想 NIC,801 にロガー1の仮想 NIC,901 にロガー2の仮想 NIC が接続している。右の仮想スイッチの上側の仮想ポートは 802,902 で,802 にロガー1のもう一つの仮想 NIC,902 にロガー2のもう一つの仮想 NIC が接続している。左の仮想スイッチの下側には仮想ポートが二つあり,一つは VLAN 700 で NIC を経て L3SW に(700),もう一つは VLAN 801 と 901 で NIC を経て L2SW のトランクポートに接続している。L3SW は VLAN 801 と 901 のトランクで L2SW に接続している。右の仮想スイッチの下側の仮想ポート(802 と 902)は NIC(物理ポート8)を経て,L2SW の物理ポート7(トランクポート,802 と 902)に接続している。ポート8とポート7の間のリンクに(B)の印がある。L2SW のアクセスポートは左から,VLAN 801 のポート二つ(利用企業1に接続),VLAN 801 のポート1(利用企業1の VoIP-GW に接続。このリンクに(A)の印があり,利用企業1の音声パケットが流れるリンク),ポート2,VLAN 802 のポート3,VLAN 901 のポート二つ(利用企業2に接続),VLAN 901 のポート4(利用企業2の VoIP-GW に接続。利用企業2の音声パケットが流れるリンク),ポート5,VLAN 902 のポート6。ポート1からポート2へ,ポート4からポート5へ,ミラーフレームの転送を示す点線の矢印がある。ポート2とポート3,ポート5とポート6は,それぞれケーブルで接続されている。凡例:■:物理ポート(トランクポート),□:物理ポート(アクセスポート),○:仮想ポート,▽:仮想 NIC,1〜8:物理ポート番号,700,801,802,901,902:VLAN 番号,点線の矢印:ミラーフレームの転送。注記1 ポート2は,ポート1を通過するフレームのミラーフレーム出力ポートである。注記2 ポート5は,ポート4を通過するフレームのミラーフレーム出力ポートである。注記3 (A)と(B)は,調査のためにモニタした場所を示す。
図4 仮想サーバでロガーを動作させるためのテスト用ネットワーク

ロガーは,音声パケットを収集するための専用の仮想 NIC と,運用・保守に使用する仮想 NIC の二つの仮想 NIC をもち,それぞれが異なる仮想スイッチに接続する。

K 君が考えた方法は,ミラーポート出力フレームを仮想サーバで動作するロガーに転送するための VLAN を定義し,物理サーバの NIC と L2SW はトランク接続にする方法である。具体的には,L2SW の別々の VLAN に属するポート3とポート6に,それぞれ異なるミラーポート出力フレームを入力して仮想スイッチに転送した後,宛先となるロガーに振り分ける。今回使用した仮想スイッチでは,接続する仮想サーバの MAC アドレスは仮想化のための仕組みで把握しているので,通過するフレームによる MAC アドレスの学習は行わない。ミラーポート出力フレームを取り込むために,仮想スイッチに接続する⑤ロガーの仮想 NIC と仮想スイッチの接続ポート間で,適切な動作をさせる。

なお,図4の構成で使用している L2SW は,VLAN 単位に独立した MAC アドレステーブルをもつ仕様になっている。したがって,VLAN が異なれば同じ MAC アドレスが学習されても問題がない。

K 君がこの構成で実験したところ,期待するフレームがロガーに転送されていないことが分かった。そこで,原因を調べるために,T 君とともに次のような点について検討した。

スイッチの設定の不具合の可能性もあり得るので,サーバと L2SW 間のフレームをモニタして調べることにした。K 君は,図4の(A)と(B)の位置で通過するフレームをモニタしてみた。すると,VoIP-GW が送受信したフレームを,(A)では確認できたが,(B)ではミラーリングしたそれらのフレームの通過が確認できなかった。相談を受けた T 君は,L2SW の MAC アドレステーブルがどのような状態であるかを調べるよう指示した。その結果を見た T 君は,⑥L2SW のポート3に流入するフレームの送信元 MAC アドレスと宛先 MAC アドレスの組合せに着目して原因を説明し,対応策を示した。

苦労して音声パケットの収集ができるようにはなったものの,音声パケットを収集するためのネットワークを構成する作業が大変だったので,T 君は,別の手段を調査するよう,K 君にアドバイスした。

〔アクティブ方式による音声パケットの収集〕

K 君は,ミラーポート出力を使わない音声パケットの収集方式について調査した。その結果,アクティブ方式と呼ぶ収集方式があることが分かった。

アクティブ方式では,音声パケットを中継する機器上に,録音したい音声パケットをコピーして転送する機能を実装し,録音クライアント(以下,SRC という)とする。SRC は,音声パケットを受け取って録音する役割の録音サーバ(以下,SRS という)との間に SIP を用いて録音用セッションを生成し,コピーした音声パケットを,そのセッションを用いて転送する。また,音声パケット以外に,音声パケットに関係した通話の属性情報も,通知できる。

通話の収集対象となる二つの UA を UA-A と UA-B としたとき,アクティブ方式による動作シーケンスの概要を,図5に示す。

(a) 概念を示す動作シーケンス:左から UA-A,SRC,UA-B,SRS。UA-A から SRC へ INVITE,SRC から UA-B へ INVITE,UA-B から SRC へ 200 OK,SRC から UA-A へ 200 OK,SRC から SRS へ INVITE,SRS から SRC へ 200 OK,UA-A から SRC へ ACK,SRC から UA-B へ ACK,SRC から SRS へ ACK,UA-A と SRC の間で RTP(双方向),SRC と UA-B の間で RTP(双方向),SRC から SRS へ RTP。RTP パケット送受信の繰返し。UA-A から SRC へ BYE,SRC から UA-B へ BYE,UA-B から SRC へ 200 OK,SRC から UA-A へ 200 OK,SRC から SRS へ BYE,SRS から SRC へ 200 OK。(b) 図1の IPT システム構成に対応した動作シーケンス:左から VoIP 対応電話機,[ e ],[ f ],IPTEL,ロガー。VoIP 対応電話機から e へ INVITE,e から f へ INVITE,f から IPTEL へ INVITE,IPTEL から f へ 200 OK,f から e へ 200 OK,e から VoIP 対応電話機へ 200 OK,e からロガーへ INVITE,ロガーから e へ 200 OK,VoIP 対応電話機から e へ ACK,e から IPTEL へ ACK,e からロガーへ ACK,VoIP 対応電話機と e の間で RTP(双方向)。e からロガーまでの幅に網掛けの枠(C)がある。RTP パケット送受信の繰返し。VoIP 対応電話機から e へ BYE,e から IPTEL へ BYE,IPTEL から e へ 200 OK,e から VoIP 対応電話機へ 200 OK,e からロガーへ BYE,ロガーから e へ 200 OK。注記1 (C)は,設問4のために処理シーケンスを表示していない。注記2 RTP パケットの送受信のシーケンスは,通話が継続する間繰り返される。注記3 ステータスコードが100番台の暫定応答のシーケンスは省略している。注記4 [ e ],[ f ] は図1中の機器である。
図5 アクティブ方式による動作シーケンスの概要

ここでは,アクティブ方式の概念を示すために,必要な機器だけを示している。図5(a)では,SRC が,UA-A と UA-B 間の通話の音声パケットを中継するとともに,コピーした音声パケットを SRS に送る場合を,例示している。図5(a)中の SRC は,音声パケットの中継だけでなく,UA-A と UA-B 間の通話用セッションの生成にも関与している。

K 君は,図5(a)に示すシーケンスを参考に,⑦図1において SRC を実装する機器を選択し,図5(a)に対応した図1におけるシーケンスとして図5(b)を作成した。

〔外部接続用機器群の検討〕

K 君は,外部接続用機器の接続構成について検討した。図6は,図1に示した構成を実現するために K 君が作成した,外部接続用機器の構成図である。モバイル環境の PC は,A 社センタへ接続するために HTTPS を使用する。ここで,外部接続用機器は,利用企業ごとに用意するものとする。

利用企業側システムには,利用企業拠点(IPsec-VPN(IP01)− FW(IP02))とモバイル環境の PC があり,FW とモバイル環境の PC がインターネットに接続している。インターネットには外部接続用機器群の FW(IP05)が接続している。FW の物理ポート1は IPsec-VPN(IP03)のポート3に,FW のポート2は SSL-VPN(IP04)のポート4に接続している。IPsec-VPN のポート5はサービス提供用内部 LAN の L2SW のポート7に,SSL-VPN のポート6は L2SW のポート8に接続している。凡例:1〜8:物理ポート番号,IP01〜IP05:固定のグローバル IP アドレス。
図6 外部接続用機器の構成図

A 社では,インターネット接続に関し,セキュリティ強化のために,接続元からのアクセスの違いによって,FW のポート1とポート2のアウトバウンドでは,表1に示すフィルタリングルール(許可条件)を適用する予定である。

列は FW 物理ポート,送信元 IP アドレス,宛先 IP アドレス,ポート番号,プロトコル番号。FW 物理ポート1:送信元 IP アドレス [ ア ],宛先 IP アドレス IP03,ポート番号 500・プロトコル番号 17(UDP)の行と,ポート番号 [ ウ ]・プロトコル番号 50(ESP)の行。FW 物理ポート2:送信元 IP アドレス [ イ ],宛先 IP アドレス IP04,ポート番号 [ エ ],プロトコル番号 any。ESP:Encapsulating Security Payload。注記 any は,パケットフィルタリングにおいてチェックしないことを示す。
表1 フィルタリングルール(許可条件)

SSL-VPN 装置では,モバイル環境の PC からのアクセスに対し,トークンを利用した利用者認証を行っている。認証された PC は,⑧新たな仮想 NIC を生成し,レイヤ2のトンネルを通して,サービス提供用内部 LAN との通信が可能になる。

K 君は,最近,長期間使用していた SSL-VPN 装置が故障した際,保守期間を過ぎていて,大至急別の機器を導入してネットワークを再設計しなければならないという経験をした。そこで,このような事態に対処しやすい方法について,T 君に質問した。T 君は,これまでの経験と知識を基に,次のように説明した。

ネットワーク機器の機能が,仮想サーバで動作するソフトウェアとして提供される(これを,ネットワーク機器の仮想化という)ようになると,K 君が経験した販売・保守の終了という問題への対応ができ,更にそれ以外にもいろいろな利点がある。

例えば,新たな利用者への機能提供の迅速化,構成変更への柔軟性が実現できる。また,保守・運用管理上,FW や VPN 装置などの⑨ネットワーク機器が仮想化されている場合,ハードウェア障害に備えた冗長化を実現する上で,コスト面での利点もある。

K 君は,T 君のアドバイスを参考に,ロガーだけでなく外部接続用機器群も,仮想サーバで動作するソフトウェアとして実現するよう提案することにした。

このようにして,K 君と T 君は,サービス用 IPT システムを仮想環境上に構築することについて,実現性と将来への考慮点に関する検討結果をまとめた。この検討結果は,プロジェクトの責任者である上長に報告され,了承された。

出題趣旨(IPA)

サーバ仮想化技術の発展とともに,仮想化環境でシステムを構築する際に,従来と異なる課題が発生してくる。また,ネットワーク機器についても,最近,仮想サーバ上で動作させる試みも出てきている。このような流れが進むと,サーバ,ネットワークのITプラットフォームが仮想サーバという汎用的なプラットフォーム(サ―バ)上に集約され,各種機能は仮想サーバで動作するソフトウェアに変わっていくことになる。このことによって,システム構築のスピードアップ,柔軟性や運用性の向上が期待される。しかし,このような状況になっても,発生する新しい課題に対して,既存技術を活用して適切な対処をしていくためには,課題となる現象の基礎的・根本的な理解が不可欠である。本問では,その拡張性から応用範囲が広いSIPを取り上げ,SIPベースのコミュニケーションシステムをネットワークも含め,仮想サーバ上に構築していくという状況を設定し,その構築過程で発生する課題とその解決を題材とした。特に,仮想化が進んだシステム構築の中で,従来とは異なる課題が発生することの認識と,課題への対応といった観点で,基礎の理解に基づく状況把握力や技術応用力を問うた。

設問と解答例

設問1(1) 解答欄4つ

本文中の a 〜 d に入れる適切な字句を答えよ。

〔a〕解答例

  • インスタントメッセージ
  • チャット

〔b〕解答例

  • RTP
  • RTPとRTCP

〔c〕解答例

  • UDP

〔d〕解答例

  • テキスト
解説

本文の根拠

〔サービス用 IPT システムの構成〕

したがって,アプリケーションが,SIP によって制御されたセッションでデータをやり取りする場合,音声データだけなら電話,テキストだけなら a,音声と動画を組み合わせることでビデオ会議,というように,幅広い応用の可能性がある。音声データを転送する場合の一般的なプロトコルは,RFC 3550 で規定された b であり,そのトランスポート層のプロトコルには,リアルタイム性を重視し,再送制御を行わない c が使われる。

〔サービス用 IPT システムの構成〕

SIP で使われるメッセージは,d 形式で記述されるので,判読しやすい。

a:テキストだけをやり取りする応用は,インスタントメッセージ(チャット)である。SIP には MESSAGE メソッド(RFC 3428)があり,SIP でインスタントメッセージを送れる。b:RFC 3550 は RTP(Real-time Transport Protocol)と,その制御用の RTCP を規定している。音声データそのものを運ぶのは RTP なので「RTP」でよく,RFC 3550 が両方を規定していることから「RTP と RTCP」も正解とされている。c:再送制御を行わず,遅れて届くより捨てることを選ぶトランスポート層のプロトコルは UDP である。d:SIP は HTTP と同じく,人が読める文字列でメッセージを書く(RFC 3261)。図3の INVITE リクエストもそのまま読める。

空欄ごとの手掛かりは,a が「音声データだけなら電話」「音声と動画を組み合わせることでビデオ会議」との並び,b が「RFC 3550」,c が「リアルタイム性を重視し,再送制御を行わない」,d が「判読しやすい」である。

間違えやすい点。a を「電子メール」としないこと。SIP のセッション上でリアルタイムにやり取りするテキストの応用なので,メールではない。c を TCP とすると,再送による遅延が音声の品質を損なう。d を「バイナリ」とすると「判読しやすい」と合わない。

設問1(2) 40字以内

本文中の下線①の動作を,40 字以内で具体的に述べよ。

解答例

  • URIから相手のIPアドレスを求め,相手にINVITEメッセージを送る。
解説

本文の根拠

〔サービス用 IPT システムの構成〕

UA の識別には,sip:[email protected](xxx は利用者識別子)のような URI(Uniform Resource Identifier)形式が使われる。

〔サービス用 IPT システムの構成〕

セッションは,通信を行う UA 間で直接やり取りして生成することもできるが,規模の大きな組織の場合は利用者が多く,URI の登録に手間が掛かるので,①セッションの生成を仲介するサーバを設置する。

〔IPT システムの概要〕

IPT システムでは,UA は起動後,自分の利用者識別子,自分の IP アドレスを含む登録メッセージを SIP サーバに送信し,初期登録をする。

UA どうしが直接セッションを作るには,相手の URI と IP アドレスの対応を各 UA が知っていなければならない。SIP サーバを置くと,各 UA は起動時に自分の利用者識別子と IP アドレスを SIP サーバに登録する(REGISTER,RFC 3261)。発信側は相手の URI を書いた INVITE を SIP サーバに送り,SIP サーバは登録内容から URI に対応する IP アドレスを求めて,その UA に INVITE を送る。これが仲介の具体的な動作である。

根拠は,「URI の登録に手間が掛かるので」仲介するサーバを置くという理由と,〔IPT システムの概要〕の初期登録の説明である。登録された対応表を使って宛先を解決することが仲介の中身になる。

字数の詰め方(40字)。「何から何を求め,何を送るか」を書く。解答例は「URI から相手の IP アドレスを求め,相手に INVITE メッセージを送る。」(36字)である。「セッションを仲介する」を言い換えただけでは,「具体的に」という指示に応えていない。

設問2(1)

本文中の下線②の B2BUA がその役割を果たすために,UA として初期登録する必要がある登録先を,本文中の名称を用いて全て答えよ。

解答例

  • 公衆IP電話網のSIPサーバ,IP-PBX
解説

本文の根拠

〔IPT システムの概要〕

IP-PBX 配下の IPTEL を識別するための 050 電話番号は,公衆 IP 電話網の通信事業者から割り当てられる。通信事業者の公衆 IP 電話網の中にも SIP サーバが存在するので,VoIP-GW は,②両方の SIP ネットワークに対して UA として振る舞う特殊な UA である B2BUA(Back-to-Back User Agent)になる。

〔IPT システムの概要〕

IPT システムでは,UA は起動後,自分の利用者識別子,自分の IP アドレスを含む登録メッセージを SIP サーバに送信し,初期登録をする。

B2BUA は,二つの SIP ネットワークのそれぞれに対して UA として振る舞う。UA は起動後に SIP サーバへ初期登録するので,VoIP-GW は両側の SIP サーバに登録しなければならない。公衆 IP 電話網の側の SIP サーバは「公衆 IP 電話網の SIP サーバ」,A 社側で SIP サーバの役割を果たすのは IP-PBX である。登録しておくと,公衆 IP 電話網から 050 番号宛ての呼が VoIP-GW に届き,VoIP-GW はそれを IP-PBX に渡せる。

根拠は下線②の「両方の SIP ネットワークに対して UA として振る舞う」と,「IP-PBX がその役割(SIP サーバ)を果たしている」という〔サービス用 IPT システムの構成〕の記述である。図2でも INVITE は公衆 IP 電話網の SIP サーバ → VoIP-GW → IP-PBX と渡されている。

間違えやすい点。「全て答えよ」なので二つとも書く。IPTEL や VoIP 対応電話機は登録先ではなく,登録する側の UA である。名称は本文の「公衆 IP 電話網の SIP サーバ」「IP-PBX」を使う。

設問2(2) 50字以内

本文中の下線③に示す問題の原因を,図3を参考にして,50 字以内で述べよ。

解答例

  • アドレス変換対象外のSIPメッセージ内に送信者のプライベートIPアドレスが含まれている。
解説

本文の根拠

〔IPT システムの概要〕

インターネット網を経由して,SIP を使った通話を行う場合,企業内のプライベート IP アドレスの UA と外部とを接続するために,アドレス変換を行う必要がある。このときに,③標準的な NAT 装置では,通話セッションが生成できないという問題が発生する。

図3

SIP ヘッダ:Via: SIP/2.0/UDP(発信元の IP アドレス):5060;branch=(省略),

図3

Contact: <sip:050yyyy5678@(発信元の IP アドレス)>,

図3

c=IN IP4(発信元の IP アドレス),

標準的な NAT 装置は,IP ヘッダ(と TCP・UDP ヘッダ)のアドレスとポート番号だけを書き換える。ところが図3のとおり,SIP メッセージの中身(Via,Contact ヘッダや SDP の c= 行など)にも発信元の IP アドレスが書かれている。NAT はここを書き換えないので,相手にはプライベート IP アドレスが伝わる。相手はそのアドレスに応答や RTP を送ろうとするが,インターネットからは届かないので,通話セッションが生成できない。

根拠は「図3を参考にして」という指示で,図3の網掛けに「発信元の IP アドレス」が SIP ヘッダとボディの何か所にも現れる。本文は,SDP のセッション生成情報に「自分の URI と IP アドレス」が含まれるとも述べている。

字数の詰め方(50字)。「アドレス変換の対象外の場所に,プライベート IP アドレスが入っている」ことを書く。解答例は「アドレス変換対象外の SIP メッセージ内に送信者のプライベート IP アドレスが含まれている。」(44字)である。講評は正答率が低かったとし,メッセージの内容がセッション生成にどう使われるかの理解を求めている。

採点講評(IPA)

設問2は,SIPの拡張性を実現するセッション生成の仕組みに伴うアドレス解決の課題を問うた。(2)では,SIPメッセージ内の情報の書換えの必要性を問うたが,正答率は低かった。メッセージ内容がセッション生成に,どのように使われるかの理解を深めてほしい。

設問2(3) 60字以内

本文中の下線④について,図2の電話接続シーケンス例の場合に,SBC が行うアドレス変換の内容を,60 字以内で具体的に述べよ。

解答例

  • SIPメッセージ内のIPアドレス情報を送信元であるVoIP-GWのグローバルアドレスに書き換える。
解説

本文の根拠

〔IPT システムの概要〕

また,VoIP-GW は,SIP ネットワークの境界に存在してセッション生成を仲介するとともに RTP パケットの中継も行う Session Border Controller(以下,SBC という)と呼ばれる機能をもつ。

〔IPT システムの概要〕

K 君によれば,④この問題への対応機能をもつ SBC があるということであった。

図2

SIP サーバから VoIP-GW へ INVITE,VoIP-GW から SIP サーバへ 100 Trying。VoIP-GW から IP-PBX へ INVITE,

設問2(2)の問題は,SIP メッセージの中にプライベート IP アドレスが残ることだった。SBC は SIP メッセージを終端して作り直すので,中身の IP アドレスを書き換えられる。図2で VoIP-GW は公衆 IP 電話網と A 社側の境界にあり,A 社側の IP-PBX や IPTEL のプライベート IP アドレスが入った SIP メッセージを,公衆 IP 電話網へ送り出すときに VoIP-GW 自身のグローバル IP アドレスに書き換える。VoIP-GW は RTP も中継するので,SDP の c= 行を自分のアドレスにすれば,相手からの RTP は VoIP-GW に届く。

根拠は,SBC の説明の「セッション生成を仲介するとともに RTP パケットの中継も行う」と,図2で公衆 IP 電話網の SIP サーバと IP-PBX の間に VoIP-GW が入っていることである。

字数の詰め方(60字)。何の中の何を,何に書き換えるかを書く。解答例は「SIP メッセージ内の IP アドレス情報を送信元である VoIP-GW のグローバルアドレスに書き換える。」(49字)である。IP ヘッダのアドレス変換だけを書くと,標準的な NAT と同じになり,下線④の「対応機能」にならない。

設問3(1) 60字以内

本文中の下線⑤について,適切な動作の内容を,60 字以内で述べよ。

解答例

  • 仮想スイッチのポートに該当するVLANの全てのフレームを出力し,仮想NIC側でそれらを全て取り込む動作
解説

本文の根拠

〔パッシブ方式による音声パケットの収集〕

今回使用した仮想スイッチでは,接続する仮想サーバの MAC アドレスは仮想化のための仕組みで把握しているので,通過するフレームによる MAC アドレスの学習は行わない。ミラーポート出力フレームを取り込むために,仮想スイッチに接続する⑤ロガーの仮想 NIC と仮想スイッチの接続ポート間で,適切な動作をさせる。

ミラーポート出力フレームの宛先 MAC アドレスは,VoIP-GW や通話相手のもので,ロガーのものではない。仮想スイッチは接続する仮想サーバの MAC アドレスを知っているので,通常はロガー宛て以外のフレームをロガーのポートに出さない。NIC も自分宛て以外のフレームを捨てる。そこで,仮想スイッチのそのポートには該当 VLAN の全てのフレームを出力させ,ロガーの仮想 NIC は宛先に関係なく全てを取り込む(いわゆるプロミスキャスモード)ようにする。

根拠は,仮想スイッチが「仮想サーバの MAC アドレスは仮想化のための仕組みで把握している」という記述である。宛先 MAC アドレスで振り分けるので,他人宛てのミラーフレームはそのままではロガーに届かない。

字数の詰め方(60字)。スイッチ側の出力と NIC 側の取込みの両方を書く。解答例は「仮想スイッチのポートに該当する VLAN の全てのフレームを出力し,仮想 NIC 側でそれらを全て取り込む動作」(51字)である。講評は設問3の正答率が低かったとしている。片側だけでは,出しても捨てられる,または取り込もうにも届かない。

採点講評(IPA)

設問3は,スイッチのミラーポートの出力フレームを,トランクインタフェースを使って仮想環境のサーバに取り込む方法を問う問題で,正答率は低かった。ミラーポートの出力フレームの特徴として,宛先MACアドレスが別のフレームでは送信元MACアドレスになる場合が発生し,受け取るポートで,MACアドレスの学習をすると,受け取ったフレーム宛先ポートが同一ポートになってしまうということに気が付かない受験者が多かった。ミラーポートの出力フレームの送信元MACアドレスが,出力したポートのMACアドレスと誤解している解答も散見された。ブリッジの動作原理に関して再度理解を確認してほしい。

設問3(2) 解答欄2つ

本文中の下線⑥について,MAC アドレステーブルがどのような状態になっていたことが原因だったと考えられるか。50 字以内で述べよ。また,T 君の示した対応策を,50 字以内で述べよ。

〔状態〕解答例

  • 流入するフレームの宛先MACアドレスが既にポート3側に存在するとして登録されている。

〔対応策〕解答例

  • MACアドレス学習機能を抑止できるSWを使用し,通過するポート3で学習を抑止する。
解説

本文の根拠

〔パッシブ方式による音声パケットの収集〕

すると,VoIP-GW が送受信したフレームを,(A)では確認できたが,(B)ではミラーリングしたそれらのフレームの通過が確認できなかった。

〔パッシブ方式による音声パケットの収集〕

その結果を見た T 君は,⑥L2SW のポート3に流入するフレームの送信元 MAC アドレスと宛先 MAC アドレスの組合せに着目して原因を説明し,対応策を示した。

図4

注記1 ポート2は,ポート1を通過するフレームのミラーフレーム出力ポートである。

ポート1のミラーには,VoIP-GW が送ったフレーム(送信元 VoIP-GW,宛先 X)と受けたフレーム(送信元 X,宛先 VoIP-GW)の両方が入る。これがポート2からケーブルでポート3(VLAN 802)に流れ込むと,L2SW は送信元 MAC アドレスを学習するので,VoIP-GW の MAC アドレスも X の MAC アドレスも「ポート3の先にある」と登録してしまう。すると,次に流れ込むフレームの宛先 MAC アドレスもポート3側にあることになり,L2SW は入ってきたポートと同じポートが宛先だとしてフレームを捨てる(フィルタリング)。そのためポート7を通って(B)に出ていかない。対応策は,ポート3で MAC アドレスの学習をしないようにすることで,未学習の宛先としてフラッディングされ,VLAN 802 のトランク(ポート7)へも出ていく。

根拠は(A)では見えて(B)では見えないという観察と,下線⑥の「送信元 MAC アドレスと宛先 MAC アドレスの組合せ」である。ミラーフレームでは,あるフレームの宛先が別のフレームの送信元になる。

字数の詰め方(各50字)。状態は「宛先 MAC アドレスがポート3側にあると登録されている」,対応策は「ポート3で学習を抑止する」を書く。解答例は状態42字,対応策41字である。講評は,ミラーフレームの送信元 MAC アドレスを出力ポートの MAC アドレスと誤解した解答が散見されたとしている。ミラーポートはフレームを複製して出すだけで,送信元 MAC アドレスは元のままである。

採点講評(IPA)

設問3は,スイッチのミラーポートの出力フレームを,トランクインタフェースを使って仮想環境のサーバに取り込む方法を問う問題で,正答率は低かった。ミラーポートの出力フレームの特徴として,宛先MACアドレスが別のフレームでは送信元MACアドレスになる場合が発生し,受け取るポートで,MACアドレスの学習をすると,受け取ったフレーム宛先ポートが同一ポートになってしまうということに気が付かない受験者が多かった。ミラーポートの出力フレームの送信元MACアドレスが,出力したポートのMACアドレスと誤解している解答も散見された。ブリッジの動作原理に関して再度理解を確認してほしい。

設問4(1) 20字以内

本文中の下線⑦について,IP-PBX は選択できない。その理由を,20 字以内で具体的に述べよ。

解答例

  • 音声パケットを中継しないから
解説

本文の根拠

〔アクティブ方式による音声パケットの収集〕

図5(a)中の SRC は,音声パケットの中継だけでなく,UA-A と UA-B 間の通話用セッションの生成にも関与している。

図2

VoIP 対応電話機から VoIP-GW へ ACK(SIP サーバを経由しない),VoIP-GW から IPTEL へ ACK(IP-PBX を経由しない)。

〔IPT システムの概要〕

また,VoIP-GW は,SIP ネットワークの境界に存在してセッション生成を仲介するとともに RTP パケットの中継も行う Session Border Controller(以下,SBC という)と呼ばれる機能をもつ。

SRC は,中継する音声パケットをコピーして SRS に送る機器である。したがって,通話の音声パケットが通過する機器でなければならない。IP-PBX は SIP サーバとしてセッションの生成を仲介するだけで,セッションができた後の RTP は IPTEL と VoIP-GW の間で直接やり取りされ,IP-PBX を通らない。音声パケットを中継するのは SBC の機能をもつ VoIP-GW である。

根拠は,SRC の役割「音声パケットの中継だけでなく」と,SBC の説明「RTP パケットの中継も行う」である。図2でも,INVITE の後の ACK や BYE は IP-PBX を通らずに VoIP-GW と IPTEL の間でやり取りされている。

字数の詰め方(20字)。IP-PBX に欠けている条件を一つ書く。解答例は「音声パケットを中継しないから」(14字)である。「SIP サーバだから」では,なぜ選べないかの具体的な理由にならない。

設問4(2) 解答欄2つ

図5中の e,f に入れる適切な機器名を,図1中の機器名で答えよ。

〔e〕解答例

  • VoIP-GW

〔f〕解答例

  • IP-PBX
解説

本文の根拠

図5

(b) 図1の IPT システム構成に対応した動作シーケンス:左から VoIP 対応電話機,e,f,IPTEL,ロガー。VoIP 対応電話機から e へ INVITE,e から f へ INVITE,f から IPTEL へ INVITE,

図2

左から VoIP 対応電話機(発呼側),公衆 IP 電話網の SIP サーバ,VoIP-GW,IP-PBX,IPTEL(着呼側)の5者のシーケンス。

図5(b)は図2と同じく,VoIP 対応電話機から IPTEL への呼である。図2では INVITE が VoIP-GW → IP-PBX → IPTEL と渡るので,IPTEL の手前の f は IP-PBX,その前の e は VoIP-GW になる。図5(b)で e は RTP を中継し,ロガーに INVITE を送って録音用セッションを作っている。これは図5(a)の SRC の動きで,設問4(1)で見たとおり音声パケットを中継する VoIP-GW に SRC を実装したことと合う。

根拠は図2の並び順と,図5(b)の e が SRC の役を担っている(ロガーへの INVITE,ACK,BYE を送っている)ことである。

間違えやすい点。公衆 IP 電話網の SIP サーバは図5(b)には現れない。注記4のとおり e,f は図1中の機器なので,図1にある VoIP-GW と IP-PBX から選ぶ。

設問4(3)

図5中の(C)に処理シーケンスを追加して,図5(b)のシーケンスを完成させよ。

解答例(図)

図5(b)の(C)を埋めた解答例。(C)の枠の中に,e(VoIP-GW)と IPTEL の間の RTP(双方向の矢印)と,e(VoIP-GW)からロガーへの RTP(ロガー向きの片方向の矢印)の2本を描く。枠の左には,もともと図にある VoIP 対応電話機と e の間の RTP(双方向)がある。
解説

本文の根拠

図5

UA-A と SRC の間で RTP(双方向),SRC と UA-B の間で RTP(双方向),SRC から SRS へ RTP。

図5

VoIP 対応電話機と e の間で RTP(双方向)。e からロガーまでの幅に網掛けの枠(C)がある。

図5(a)で RTP は3本ある。UA-A と SRC の間(双方向),SRC と UA-B の間(双方向),SRC から SRS へのコピー(片方向)である。図5(b)に当てはめると,UA-A が VoIP 対応電話機,SRC が e(VoIP-GW),UA-B が IPTEL,SRS がロガーになる。VoIP 対応電話機と VoIP-GW の間の RTP は図に描いてあるので,(C)には残りの2本,VoIP-GW と IPTEL の間の RTP(双方向の矢印)と,VoIP-GW からロガーへの RTP(ロガーに向かう片方向の矢印)を描き加える。IP-PBX(f)は RTP を中継しないので,矢印は f の縦線を素通りする。

根拠は図5(a)の RTP の3本と,(C)の枠が e からロガーまでの幅にあることである。ロガーは録音するだけで音声を返さないので,ロガー向きは片方向である。

間違えやすい点。VoIP-GW と IPTEL の間の RTP を IP-PBX で止めないこと。ロガーへの矢印を双方向にしないこと。解答例は図で示されている(解答例の図を参照)。

設問4(4) 40字以内

図1の構成で,図5(b)の方式を使用した場合,呼情報も録音用セッションを介して取得できる。その理由を40 字以内で述べよ。

解答例

  • VoIP-GWには呼制御に関するSIPセッション情報も送られてくるから
解説

本文の根拠

〔アクティブ方式による音声パケットの収集〕

SRC は,音声パケットを受け取って録音する役割の録音サーバ(以下,SRS という)との間に SIP を用いて録音用セッションを生成し,コピーした音声パケットを,そのセッションを用いて転送する。また,音声パケット以外に,音声パケットに関係した通話の属性情報も,通知できる。

〔IPT システムの概要〕

VoIP-GW は,②両方の SIP ネットワークに対して UA として振る舞う特殊な UA である B2BUA(Back-to-Back User Agent)になる。

呼情報(発信者・着信者,通話の開始・終了時刻など)は,通話を確立・切断する SIP のメッセージに含まれている。図5(b)で SRC を実装した VoIP-GW は B2BUA なので,INVITE・200 OK・ACK・BYE などの呼制御の SIP メッセージを自ら受けて送り直している。そのため VoIP-GW は呼情報を持っており,それを通話の属性情報として録音用セッションでロガーに通知できる(この方式は IETF で SIPREC として標準化された。RFC 7866)。

根拠は,SRC が「通話の属性情報も,通知できる」という記述と,VoIP-GW が B2BUA として両側の SIP のやり取りに加わっていることである。

字数の詰め方(40字)。VoIP-GW に何が届くかを書く。解答例は「VoIP-GW には呼制御に関する SIP セッション情報も送られてくるから」(35字)である。講評は,通話相手間の SIP メッセージとロガーとの間の SIP メッセージを同一と誤解した解答があったとしている。ロガーとの INVITE は録音用セッションのためのもので,通話の INVITE をそのまま転送しているのではない。

採点講評(IPA)

設問4は,音声パケットを複製し,別サーバ宛に転送する場合,SIPによる専用のセッションを使う方法に関する問題で,正答率は高かった。(4)では,通話する相手間で交わされるSIPメッセージと,ロガーサーバとの間で交わされるSIPメッセージが同一と誤解している解答も見られた。シーケンス図の表面的なメッセージ名だけでなく,具体的にやり取りされるメッセージの内容にも注意してほしい。

設問4(5) 30字以内

パッシブ方式に比べてアクティブ方式の方が有利な点を,30 字以内で述べよ。

解答例

  • ミラーポート出力フレームの転送用設定が不要だから
解説

本文の根拠

〔パッシブ方式による音声パケットの収集〕

苦労して音声パケットの収集ができるようにはなったものの,音声パケットを収集するためのネットワークを構成する作業が大変だったので,T 君は,別の手段を調査するよう,K 君にアドバイスした。

〔アクティブ方式による音声パケットの収集〕

K 君は,ミラーポート出力を使わない音声パケットの収集方式について調査した。

パッシブ方式では,スイッチのミラーポートの設定,ミラーフレームを運ぶ VLAN とトランクの設定,仮想スイッチ・仮想 NIC の設定,MAC アドレス学習の抑止などが必要で,構成する作業が大変だった。アクティブ方式は,SRC が音声パケットをコピーして SIP の録音用セッションで SRS に送るので,ミラーポート出力を使わず,これらの転送用の設定が要らない。

根拠は,パッシブ方式の欠点として書かれた「ネットワークを構成する作業が大変だった」と,アクティブ方式が「ミラーポート出力を使わない」方式であることである。

字数の詰め方(30字)。パッシブ方式で必要だったものが不要になる点を書く。解答例は「ミラーポート出力フレームの転送用設定が不要だから」(24字)である。「呼情報も取れる」は設問4(4)の内容で,図1の構成に依る話なので,ここでは方式どうしの比較として設定の手間を挙げる。

設問5(1) 解答欄4つ

表1中の [ ア ] 〜 [ エ ] に入れる適切な字句を答えよ。

〔ア〕解答例

  • IP01

〔イ〕解答例

  • Any

〔ウ〕解答例

  • Any

〔エ〕解答例

  • 443
解説

本文の根拠

〔外部接続用機器群の検討〕

モバイル環境の PC は,A 社センタへ接続するために HTTPS を使用する。

図6

利用企業側システムには,利用企業拠点(IPsec-VPN(IP01)− FW(IP02))とモバイル環境の PC があり,FW とモバイル環境の PC がインターネットに接続している。

表1

FW 物理ポート1:送信元 IP アドレス [ ア ],宛先 IP アドレス IP03,ポート番号 500・プロトコル番号 17(UDP)の行と,ポート番号 [ ウ ]・プロトコル番号 50(ESP)の行。FW 物理ポート2:送信元 IP アドレス [ イ ],宛先 IP アドレス IP04,ポート番号 [ エ ],プロトコル番号 any。

ポート1は IPsec-VPN(IP03)への通信である。IPsec の相手は利用企業拠点の IPsec-VPN 装置で,その固定のグローバル IP アドレスは IP01 なので,アは IP01 である。UDP の 500 番は鍵交換の IKE(RFC 7296)で,その後の暗号化データは ESP(プロトコル番号 50,RFC 4303)で送られる。ESP は TCP・UDP のようなポート番号をもたないので,ウは Any である。ポート2は SSL-VPN(IP04)への通信で,モバイル環境の PC は HTTPS で接続するので,エは HTTPS のポート番号 443 である。モバイル環境の PC は出張先などどこからでも接続し,送信元 IP アドレスは決まらないので,イは Any である。

根拠は,図6の IP01〜IP05 の配置(IP01 は利用企業拠点の IPsec-VPN,IP02 はその FW)と,「HTTPS を使用する」という記述である。

間違えやすい点。アを IP02 としないこと。IP02 は利用企業拠点の FW で,IPsec の終端は IP01 の IPsec-VPN 装置である。ウを 500 や 4500 とするのも誤りで,ESP の行はプロトコル番号で指定しているのでポート番号は見ない。

設問5(2) 35字以内

本文中の下線⑧において,生成された仮想 NIC に対してどのような IP アドレスが付与される必要があるかを,35 字以内で述べよ。

解答例

  • サービス提供用内部LANのネットワークに属するIPアドレス
解説

本文の根拠

〔外部接続用機器群の検討〕

SSL-VPN 装置では,モバイル環境の PC からのアクセスに対し,トークンを利用した利用者認証を行っている。認証された PC は,⑧新たな仮想 NIC を生成し,レイヤ2のトンネルを通して,サービス提供用内部 LAN との通信が可能になる。

レイヤ2のトンネルで結ばれると,PC の仮想 NIC はサービス提供用内部 LAN に直接つながった NIC と同じ扱いになる。同じレイヤ2のネットワーク(同じセグメント)にいる機器と,ルータを介さずに通信するには,そのネットワークのアドレス範囲に属する IP アドレスが必要である。PC の実 NIC のアドレス(出張先で付けられたもの)とは別に,仮想 NIC にはサービス提供用内部 LAN の IP アドレスを割り当てる(SSL-VPN 装置が DHCP などで払い出すのが一般的である)。

根拠は「レイヤ2のトンネルを通して,サービス提供用内部 LAN との通信が可能になる」という記述である。レイヤ2でつながる先のネットワークのアドレスが要る。

字数の詰め方(35字)。どのネットワークに属するアドレスかを書く。解答例は「サービス提供用内部 LAN のネットワークに属する IP アドレス」(29字)である。「グローバル IP アドレス」や「プライベート IP アドレス」だけでは,どのネットワークのものかが決まらない。

設問5(3) 40字以内

本文中の下線⑨において,T 君がコスト面での利点が得られるとした理由を,40 字以内で述べよ。

解答例

  • ネットワーク機器ごとに異なるハードウェアを用意せずに済むから
解説

本文の根拠

〔外部接続用機器群の検討〕

また,保守・運用管理上,FW や VPN 装置などの⑨ネットワーク機器が仮想化されている場合,ハードウェア障害に備えた冗長化を実現する上で,コスト面での利点もある。

〔外部接続用機器群の検討〕

ネットワーク機器の機能が,仮想サーバで動作するソフトウェアとして提供される(これを,ネットワーク機器の仮想化という)ようになると,

専用機器の FW や VPN 装置を冗長化するには,機器ごとに同じ専用ハードウェアをもう1台ずつ用意する必要がある。仮想化されていれば,どの機能も汎用の物理サーバの上で動くソフトウェアなので,予備の物理サーバを共通に用意すれば,障害時にはそこで仮想サーバを動かせる。機器の種類ごとに異なるハードウェアをそろえなくてよいので,冗長化の費用を抑えられる。

根拠は,ネットワーク機器の仮想化が「仮想サーバで動作するソフトウェアとして提供される」ことだという定義である。ハードウェアが汎用の物理サーバにそろうことが,冗長化のコストに効く。

字数の詰め方(40字)。何を用意しなくてよくなるかを書く。解答例は「ネットワーク機器ごとに異なるハードウェアを用意せずに済むから」(30字)である。講評は,ハードウェア障害に備えた冗長化のコストメリットを問うたのに一般論の解答が散見されたとしている。「保守費用が下がる」「機器が減る」のような一般論ではなく,冗長化のための予備のハードウェアに結び付けて書く。

採点講評(IPA)

設問5では,ネットワーク機能を仮想サーバで実現する取組みに関する問題で,正答率は高かった。(3)では,ハードウェア障害に対応するための冗長化構成のコストメリットを問うたのに対し,一般論の解答が散見された。設問の趣旨に添って明確に解答するよう心掛けてほしい。全体として,比較的下位の層におけるネットワーク動作の理解が十分でない印象を受けた。新しい技術を用いたネットワークで発生する問題の解決にも,基本的な動作原理の理解が必要になることもあるので,基本的理解に基づく応用力を高めることを心掛けてほしい。

出典:平成26年度 秋期 ネットワークスペシャリスト試験 午後Ⅱ 問2(表記を一部改変)