問1 SDN とクラウドの活用
SDN とクラウドの活用に関する次の記述を読んで,設問1〜4に答えよ。
A 社は,国内外に顧客をもつ生産機械メーカである。A 社では,IoT 時代に適応するために,新たな情報システム基盤を整備中である。
現在の情報システム基盤は,国内工場の自社設備と,国内外にサービス用拠点をもつクラウドサービス事業者 B 社の IaaS 環境で構成されている。B 社の A 社向け IaaS 環境は国内にあり,工場とは専用線で接続されている。インターネットと工場とは,インターネットサービス事業者 C 社の国内拠点を介して接続されている。
A 社の情報システム部は,顧客の拠点で稼働中の生産機械(以下,機械という)と情報システム基盤の Web サーバで構成されたシステム(以下,新システムという)を開発中である。また,本年度は,ネットワーク(以下,NW という)の拡張を予定している。NW 拡張の概要を図1に示す。
NW 拡張の目的を次に示す。
- 工場 LAN の SDN(Software-Defined Networking)化: SDN 技術を用いて,現在の工場 LAN を,ビジネス変化に対応できる柔軟性と拡張性を備えた新たな工場 LAN(以下,新工場 LAN という)に刷新する。新工場 LAN では,物理配線の変更なしに,自社要員だけで構成変更ができるようにする。
- クラウドサービスの利用拡大: 開発中の新システムは,国内外の多数の機械に対する,ファームウェアの一斉更新,稼働状況の定期収集に用いられる。新システムの本運用のために,Web-A よりも大規模な Web-B を構築し,B 社クラウドサービス(図1中の B 社 CDN,B 社 ISP)を活用して,Web-A へのアクセス経路よりも高速な Web-B へのアクセス経路を実現する。
機械から Web-A へのアクセスの概要を次に示す。
- Web-A を収容している DMZ は,プライベートアドレスが割り当てられている。
- 機械から送信された IP パケットは,C 社 ISP を経由し,FW に転送される。その宛先 IP アドレスは,図1中の [ あ ] である。
- FW は,受信した IP パケットを LB に転送する。その際,FW の [ い ] 機能によって,宛先 IP アドレスは図1中の [ う ] に書き換えられる。
- LB は,サーバの稼働状況をチェックしながら,受信した IP パケットを動的に Web-A1 又は Web-A2 に振り分ける。
NW 拡張後は,B 社クラウドサービスを使って,機械から Web-B へ同様のアクセスが行われるようになる。機械は,Web-A へのアクセスと Web-B へのアクセスを切り換えられるようになっており,試行環境と本運用環境を使い分けながら,新システムの機能拡充を進めていく予定である。
情報システム部の NW 拡張プロジェクトでは,新工場 LAN の提案と構築をベンダに委託し,それ以外の作業を自社要員が担当する。NW 拡張プロジェクト発足に先立ち,情報システム部の D 君が,次の準備作業を行っている。
- 新工場 LAN に適用する SDN 技術の調査: ベンダから提案があった,新工場 LAN に適用する SDN 技術について,その概要を整理する。
- 新工場 LAN の運用の調査: ベンダから提案があった,新工場 LAN の論理構成と通信方式の概要を整理する。
- クラウドサービス利用拡大の検討: 新システムの本運用に用いる,B 社 CDN と B 社 ISP を使った NW の導入案を作成する。
- A 社向け IaaS 環境のバックアップの検討: B 社拠点(国内)が長時間使えない場合を想定し,新システムの稼働を再開させるための代替手段を検討する。
〔新工場 LAN に適用する SDN 技術の調査〕
ベンダから提案があった SDN 技術について,D 君は次のように整理した。
- 従来のスイッチ機能を,経路制御などの管理機能を実行するフローコントローラ(以下,OFC という)と,データ転送を行うスイッチ(以下,OFS という)に分け,OFS に入るパケットの経路制御を OFC が集中制御する方式を採用する。
- OFS と OFC は,管理のための専用 NW(以下,管理 NW という)を介して,通信メッセージを交換する。OFC と OFS 間の通信メッセージを表1に示す。
- OFS は,IP アドレス,MAC アドレスなどのパケット識別子(Match Field,以下,MF という)を使ったパケット識別条件と,識別されたパケットの処理(以下,Action という)の組合せ(以下,エントリという)を,OFS 内の管理テーブルで管理する。
- OFS は,入力パケットに対して,管理テーブル内のパケット識別条件が一致するエントリを探し,そのエントリの Action を実行する。一致するエントリがない場合は,事前の設定に従い,入力パケットを破棄するか,Packet-In メッセージを使って OFC に入力パケットを転送する。今回の提案では,OFC への通信集中を避けるために,入力パケットを破棄させる設定を全 OFS に対して行う。
- MF と Action の例を表2に示す。
ベンダの提案では,8 台の OFS を導入する。ベンダから提案があった新工場 LAN の物理構成案を,図2に示す。
OFS 同士の接続情報を OFC が収集する通信シーケンスについて,D 君はベンダから説明を受けた。例えば,図2中の OFC が,OFS1 と OFS2 の接続情報を得る場合の OFS 接続情報収集の通信シーケンス例は,図3のようになる。
OFS 接続情報の収集では,IEEE 802.1AB で規定されている LLDP(Link Layer Discovery Protocol)の仕組みを流用する。図3中の OFC は,固有のイーサネットタイプ 88CC をもつ LLDP フレームを使って,次のように,LLDP フレーム X と LLDP フレーム Y の内容から OFS1 の p8 と OFS2 の p9 の接続情報を得ている。
- ① OFC は,表1中の [ え ] メッセージを使って,ETH_TYPE が 88CC に等しいときの Action として,Output( [ お ] )を,OFS 内の管理テーブルに登録させる。
- ② OFC は,表1中の [ か ] メッセージを使って,OFS1 の全ポートについて,OFS1 の装置名とそれぞれのポート ID を格納した LLDP フレームを出力させ,装置名 OFS1 とポート ID p8 が格納された LLDP フレーム X を OFS2 から受け取る。
- ③ OFC は,OFS2 に対して②と同様の操作を行い,装置名 [ き ] とポート ID [ く ] が格納された LLDP フレーム Y を OFS1 から受け取る。
〔新工場 LAN の運用の調査〕
新工場 LAN の運用について,ベンダからは次のような提案があった。
- OFS を使って,図1中の工場の外部 NW,DMZ,内部 NW に対応した,仮想的なレイヤ2ネットワーク(以下,仮想 NW という)を構成する。
- 仮想 NW 間の通信は,新 FW を経由させる。新 FW と OFS はトランク接続し,仮想 NW に対応した VLAN ID を定義する。
- 現行 FW のフィルタリング機能と NAT 機能を,新 FW に移行する。
機械から送信された SYN パケットが,RT-1 から振り分け先の Web-A1 に転送される場合の,新工場 LAN の論理構成と通信シーケンス例を,図4に示す。
図4中の⑤のパケットヘッダは,転送する複数の装置によってそれぞれ書き換えられる。図4中のパケット⑥,⑬〜⑯のヘッダ情報を,表3に示す。
図4中の通信シーケンスに関する,OFC と OFS の動作を,次に示す。
- OFC には,次のような仮想 NW の構成に関する構成情報が登録されている。
- − OFS1 の外部 NW の構成要素:p1,p7(v1)
- − OFS1 の DMZ の構成要素:p4,p5,p6,p7(v2)
(ⅰ) ブロードキャスト通信に関する Packet-In メッセージを受信したとき,OFC は,これらの構成情報を基に,OFS に Packet-Out メッセージを使った指示を行う。
- OFC は,ARP を利用して,ユニキャスト通信に対応したエントリを OFS に登録させる。そのために,図4中の通信シーケンスが始まる前に,(ⅱ) OFC は,ARP Request と ARP Reply を OFC に通知するためのエントリを,OFS1 に登録させる。
- (ⅲ) 図4では,二つのユニキャスト通信について,エントリ登録の通信シーケンスがそれぞれ示されている。Flow-Mod (1) によって登録されるエントリを表4に,Flow-Mod (2) によって登録されるエントリを表5に,それぞれ示す。
〔クラウドサービス利用拡大の検討〕
D 君が検討した,B 社 CDN と B 社 ISP を利用した NW の概要を次に示す。
- 機械から A 社向け IaaS 環境へのアクセスは,B 社 ISP を経由する。
- B 社 API サービスを使って,B 社 ISP 利用時の通信速度を指定する。試行に使っている C 社 ISP 利用時の通信速度に比べて,十分な通信速度を確保する。
- 機械から Web-B へのアクセスは,FQDN “weblive.asha.example.com” を使って行う。FQDN を Web-B のグローバルアドレス(図1中の i6)に変換するために,C 社の DNS サービスを利用する。
- 高負荷が予想されるときには,B 社 API サービスを使って,必要な期間だけ B 社 CDN を適用する。B 社 CDN の適用は次のように行う。
- − 世界中に設置されている B 社 CDN のエッジサーバが,指定された B 社の IaaS 環境内の Web サーバ(以下,オリジンサーバという)の処理を代行する。
- − エッジサーバは,HTTP クライアントからの HTTP リクエストに応じて,キャッシュ又はプロキシの動作を行う。これらの動作は HTTP プロトコルを使って自動的に行われるので,特別な運用(データ配信など)は不要である。
- − A 社の場合には,Web-B をオリジンサーバに指定する。B 社 CDN を適用する場合には,B 社から割り当てられる FQDN “webasha.bshacdn.example.net” を使ってアクセスする。
B 社 CDN を A 社に適用したときの概念図を,図5に示す。
B 社 CDN を適用する場合には,図5中の DNS-A のゾーンファイルを書き換え,機械からのアクセスを,Web-B からエッジサーバへ切り換える。D 君が考えたエッジサーバへの切換え方法を,図6に示す。
図5と図6の概要を次に示す(a1〜a3,b1〜b3,c1〜c3 は,図5中のアクセス経路を示す)。
- 機械の動作には,試行モードと本運用モードがある。
- 試行モードでは,機械から Web-A にアクセスする(a1,a2,a3)。
- 本運用モードでは,機械から Web-B にアクセスする(b1,b2,b3)。
- 本運用モードにおいて高負荷が予想される期間は,B 社 CDN を適用する(b1,b2,c1,c2,c3)。
- c1 において,DNS-B は,DNS メッセージの送信元 IP アドレスを基に,最適なエッジサーバを選択し,その IP アドレスを返す。(ⅳ) EDNS-Client-Subnet(RFC 7871)を使って DNS クライアントの情報が通知された場合には,その情報も利用し,より適したエッジサーバを選択する。
- 機械から本運用環境への二つのアクセス(b3,c2)を比較したとき,(ⅴ) HTTP の GET リクエストを使うファームウェアの一斉更新の場合に,B 社 CDN 適用による TAT(Turn Around Time)の改善が期待できる。
〔A 社向け IaaS 環境のバックアップの検討〕
情報システム部では,A 社向け IaaS 環境へのサーバ移行を順次進めており,A 社向け IaaS 環境が存在する B 社拠点(国内)が長時間使えないリスクを想定し,そのバックアップ対策(以下,DR という)を運用マニュアルに盛り込むことにしている。
現在,A 社では,サーバ,LB,DNS-A の運用は自社の運用要員が行い,それ以外の NW 機器の運用は,ベンダに委託している。NW 拡張後は,自社の運用要員が,OFC の管理ソフトウェアを使って新工場 LAN の構成を変更し,API サービスを使ってクラウドサービス利用形態を変更するようになる。D 君は,自社の運用要員だけで対応できることを前提に,新システムの DR 案とその DR 案に必要な NW に関する準備を検討し,次の (1) と (2) を提案することにした。
- (1) “自社設備利用 DR 案”と NW に関する準備
工場の Web-A を使い,A 社向け IaaS 環境の Web-B を代替する。Web-A の性能不足に備え,工場内の重要度が低い業務サーバを Web サーバに転用し,Web-A をスケールアウトする。そのために次の NW に関する準備を行う。
- (ⅵ) 転用後の業務サーバの IP アドレスを決め,それを用いて準備作業を行う。
- 転用後の業務サーバを DMZ に接続するために,OFC の管理ソフトウェアに,新工場 LAN の構成変更に関する定義を登録する。DR 時の新工場 LAN の構成変更の概要を図7に示す。
- (ⅶ) 図6中の DNS-A のゾーンファイルのリソースレコードを置き換えて,機械の本運用モードのアクセスを Web-A に切り換える。そのための手順を用意する。
- (2) “B 社拠点(国外)利用 DR 案”とその準備
B 社との現行契約では,B 社 API サービスを使って,B 社拠点(国外)の A 社向け IaaS 環境も利用できるので,そこに Web-B のバックアップを作成する(以下,NW に関する準備については省略)。
D 君は,以上の検討結果を,情報システム部長に報告した。その後,NW 拡張プロジェクトが開始され,D 君はその技術担当リーダに着任した。
出題趣旨(IPA)
ディジタルビジネスやIoTに関連した情報システムが注目されている。クラウドサービスを利用したりSDN(Software-Defined Networking)技術を活用したりする事例も増えている。これらの新しい概念やサービス,技術について,一部の研究開発者だけではなく,一般のネットワーク技術者にも正しい理解と応用力が求められる時代になっている。本問では,ネットワークの拡張を題材に,自社設備を用いたネットワークとWebシステムが,SDNとクラウドサービスの活用によってどのように変わるのかを解説している。従来のネットワーク技術の知識を用いて,SDNとクラウドサービスの基本的概念や技術が理解できること,それらとVLANやTCP/IP,DNSを組み合わせたネットワークシステム全体が理解でき,さらに,その基本設計ができることについて問うている。
設問と解答例
本文中の [ あ ] 〜 [ く ] に入れる適切な字句を答えよ。
〔あ〕解答例
- i1
〔い〕解答例
- NAT
〔う〕解答例
- i3
〔え〕解答例
- Flow-Mod
〔お〕解答例
- controller
〔か〕解答例
- Packet-Out
〔き〕解答例
- OFS2
〔く〕解答例
- p9
解説
本文の根拠
機械から Web-A へのアクセスの概要
Web-A を収容している DMZ は,プライベートアドレスが割り当てられている。
機械から Web-A へのアクセスの概要
FW は,受信した IP パケットを LB に転送する。その際,FW の [ い ] 機能によって,宛先 IP アドレスは図1中の [ う ] に書き換えられる。
図1
RT-1―L2SW(外部 NW)―FW(外部 NW 側のアドレス i1,DMZ 側のアドレス i2)―L2SW(DMZ)とつながる。DMZ の L2SW には LB(i3),Web-A1(i4),Web-A2(i5)が接続し
表1
Packet-Out:OFC→OFS,出力パケットと出力ポート ID を送り,OFS に出力させる。Flow-Mod:OFC→OFS,変更情報を送り,OFS の管理テーブルを変更させる。
表2
controller:Packet-In メッセージを使い OFC に転送する。
〔新工場 LAN に適用する SDN 技術の調査〕
③ OFC は,OFS2 に対して②と同様の操作を行い,装置名 [ き ] とポート ID [ く ] が格納された LLDP フレーム Y を OFS1 から受け取る。
あ〜う:DMZ はプライベートアドレスなので,インターネットから届くパケットの宛先は FW の外部 NW 側のグローバルアドレス i1 である(あ)。FW は宛先アドレスを変換する NAT(宛先 NAT)で,DMZ の LB のアドレス i3 に書き換えて転送する(い,う)。Web-A1・Web-A2(i4,i5)への振分けは,その後 LB が行う。
え〜く:OpenFlow(ONF の OpenFlow Switch Specification)で使われるメッセージのうち,OFS の管理テーブルにエントリを登録させるのは Flow-Mod(え)である。LLDP フレーム(イーサネットタイプ 88CC)を受け取った OFS が OFC に渡すには,Action を Output(controller) にしておく(お)。OFC が OFS に LLDP フレームを出力させるのは Packet-Out(か)である。③では OFS2 が自分の全ポートから LLDP フレームを出し,p9 から出たものが OFS1 の p8 に届く。したがって LLDP フレーム Y に入っているのは装置名 OFS2(き),ポート ID p9(く)で,OFS1 はこれを Packet-In で OFC に渡す。
間違えやすい点。うを Web-A1 の i4 とすると誤り。FW が宛先にするのは LB で,Web-A1 か Web-A2 かを決めるのは LB である。き・くは,フレームを受け取った側(OFS1,p8)ではなく,送り出した側(OFS2,p9)の情報が格納される。LLDP(IEEE 802.1AB)では,フレームに送信元の装置とポートの識別子を入れる。
採点講評(IPA)
設問1は,TCP/IPとSDNの基本概念について問うた。正答率は高かった。
表3中の [ け ] 〜 [ す ] に入れる適切な字句を答えよ。
〔け〕解答例
- v2
〔こ〕解答例
- なし
〔さ〕解答例
- m2
〔し〕解答例
- m3
〔す〕解答例
- i4
解説
本文の根拠
図4
DMZ には p4(Web-A2,IP アドレス i5,MAC アドレス m4),p5(Web-A1,i4,m3),p6(LB,i3,m2),p7(v2) が属する。
図4
p7 はトランクポートで新 FW に接続し,新 FW の MAC アドレスは m1,IP アドレスは v1 側が i1,v2 側が i2 である。
図4
続いて⑬SYN(新 FW→OFS1),⑭SYN(OFS1→LB)。DMZ における ARP シーケンス(2)は省略。続いて⑮SYN(LB→OFS1),⑯SYN(OFS1→Web-A1)。
表3
⑬:[ け ],[ さ ],m1,i3。⑭:[ こ ],[ さ ],m1,i3。⑮:なし,[ し ],m2,[ す ]。
表2
Pop-VLAN:パケットの VLAN ヘッダを削除する。
⑬は新 FW が DMZ 側(トランクポート p7 の VLAN v2)に送り出すパケットなので VLAN ID は v2(け)。宛先 IP は FW が NAT で書き換えた LB の i3 で,宛先 MAC アドレスは LB の m2(さ)になる。⑭は OFS1 が LB のつながる p6 から出すパケットで,p6 はトランクではないので VLAN ヘッダは外される(こ:なし)。宛先・送信元 MAC アドレスは OFS が書き換えないので⑬と同じである。⑮⑯は LB が振り分け先の Web-A1 へ送るパケットで,LB が宛先 IP を Web-A1 の i4(す)に,宛先 MAC アドレスを Web-A1 の m3(し)に書き換える。送信元 MAC アドレスは LB の m2 である。
根拠は図4の論理構成(各機器の IP・MAC アドレスと接続ポート)と,表3の既知の列(⑬⑭の送信元 m1,⑮⑯の送信元 m2)である。本文の「⑤のパケットヘッダは,転送する複数の装置によってそれぞれ書き換えられる」のとおり,書き換えるのは新 FW(NAT とルーティング)と LB(振分け)で,OFS1 は VLAN ヘッダの付け外しだけを行う。
間違えやすい点。こを v2 とすると誤り。表4のエントリ2が Pop-VLAN してから p1 に出力しているのと同じく,アクセスポートへ出すときは VLAN ヘッダを外す。すを i3 のままにすると,LB がどこへも振り分けていないことになる。
採点講評(IPA)
設問2は,TCPコネクション確立の通信フローを例にSDNの動作について問うた。正答率は高く,SDNに関する理解が高いことがうかがわれた。その中で(2)~(4)では誤った解答が目立った。これらは,“パケット識別条件”と“Action”を定義したり読解したりする問題である。本文中に示された条件をよく読み,SDNの定義によって通信フローがどのように変化するかについて復習しておいてほしい。
本文中の下線 (ⅰ) の Packet-Out メッセージによって送出されたパケットを,図4中の①〜⑯から選び,①〜⑯の記号で全て答えよ。
解答例
- ②,⑧,⑨,⑩
解説
本文の根拠
〔新工場 LAN の運用の調査〕
(ⅰ) ブロードキャスト通信に関する Packet-In メッセージを受信したとき,OFC は,これらの構成情報を基に,OFS に Packet-Out メッセージを使った指示を行う
〔新工場 LAN の運用の調査〕
− OFS1 の外部 NW の構成要素:p1,p7(v1)
〔新工場 LAN の運用の調査〕
− OFS1 の DMZ の構成要素:p4,p5,p6,p7(v2)
図4
①ARP Request(RT-1→OFS1),Packet-In(OFS1→OFC),Packet-Out(OFC→OFS1)と②ARP Request(OFS1→新 FW)
図4
Packet-Out(OFC→OFS1)と⑧ARP Request(OFS1→LB),⑨ARP Request(OFS1→Web-A1),⑩ARP Request(OFS1→Web-A2)
ブロードキャスト通信とは ARP Request(宛先 MAC アドレスが全て1のブロードキャスト,RFC 826)である。OFS1 が受け取った ARP Request を Packet-In で OFC に渡すと,OFC は構成情報から同じ仮想 NW に属するポートを調べ,受信ポート以外の全ポートへ Packet-Out で出力させる。外部 NW では①を p1 で受けたので p7(v1) から②が出る。DMZ では⑦を p7(v2) で受けたので p4,p5,p6 から⑩,⑨,⑧が出る。よって答えは②,⑧,⑨,⑩である。
根拠は下線(ⅰ)の「これらの構成情報を基に」と,その直前の外部 NW・DMZ の構成要素の一覧である。図4では Packet-Out の後に出ているパケットのうち,ARP Request が②と⑧〜⑩である。
間違えやすい点。④と⑫も Packet-Out で送り出されているが,これは ARP Reply(宛先が特定の MAC アドレスのユニキャスト)なので下線(ⅰ)の対象ではない。「全て答えよ」なので,⑧〜⑩のどれかを落とすと誤りになる。
採点講評(IPA)
設問2は,TCPコネクション確立の通信フローを例にSDNの動作について問うた。正答率は高く,SDNに関する理解が高いことがうかがわれた。その中で(2)~(4)では誤った解答が目立った。これらは,“パケット識別条件”と“Action”を定義したり読解したりする問題である。本文中に示された条件をよく読み,SDNの定義によって通信フローがどのように変化するかについて復習しておいてほしい。
本文中の下線 (ⅱ) について,エントリに含まれるパケット識別条件を,表2中の MF を用いて,30 字以内で述べよ。
解答例
- ETH_TYPEがARPのイーサネットタイプに等しい。
解説
本文の根拠
〔新工場 LAN の運用の調査〕
(ⅱ) OFC は,ARP Request と ARP Reply を OFC に通知するためのエントリを,OFS1 に登録させる
〔新工場 LAN に適用する SDN 技術の調査〕
一致するエントリがない場合は,事前の設定に従い,入力パケットを破棄するか,Packet-In メッセージを使って OFC に入力パケットを転送する。今回の提案では,OFC への通信集中を避けるために,入力パケットを破棄させる設定を全 OFS に対して行う。
表2
ETH_TYPE イーサネットタイプ
〔新工場 LAN に適用する SDN 技術の調査〕
① OFC は,表1中の [ え ] メッセージを使って,ETH_TYPE が 88CC に等しいときの Action として,Output( [ お ] )を,OFS 内の管理テーブルに登録させる。
一致するエントリが無いパケットは破棄する設定なので,ARP を OFC に届けるには,ARP を識別するエントリを先に登録しておく必要がある。ARP Request も ARP Reply も,イーサネットフレームのタイプフィールドが ARP を示す値(0x0806)である。したがってパケット識別条件は「ETH_TYPE が ARP のイーサネットタイプに等しい」で,Action は Output(controller) になる。
根拠は,LLDP で「ETH_TYPE が 88CC に等しいときの Action として,Output( [ お ] )」を登録させた例である。ARP も同じ形で,イーサネットタイプを ARP の値に置き換えればよい。
字数の詰め方(30字)。表2の MF 名「ETH_TYPE」を使い,値が ARP のものであることを書く。解答例は「ETH_TYPE が ARP のイーサネットタイプに等しい。」である。「0x0806」と数値で書いても内容は同じだが,設問は「表2中の MF を用いて」と求めているので,MF 名を落とさない。IN_PORT や ETH_DST で条件を絞ると,ブロードキャストの ARP Request を取りこぼす。
採点講評(IPA)
設問2は,TCPコネクション確立の通信フローを例にSDNの動作について問うた。正答率は高く,SDNに関する理解が高いことがうかがわれた。その中で(2)~(4)では誤った解答が目立った。これらは,“パケット識別条件”と“Action”を定義したり読解したりする問題である。本文中に示された条件をよく読み,SDNの定義によって通信フローがどのように変化するかについて復習しておいてほしい。
本文中の下線 (ⅲ) について,表4のエントリに対応するユニキャスト通信を,20 字以内で答えよ。
解答例
- 外部NW内のRT-1と新FWの通信
解説
本文の根拠
表4
エントリ1:パケット識別条件 IN_PORT = p1,VLAN_VID = なし,ETH_DST = m1,ETH_SRC = m5。Action は Push-VLAN,Set-Field VLAN_VID=v1,Output(p7)。エントリ2:パケット識別条件 IN_PORT = p7,VLAN_VID = v1,ETH_DST = m5,ETH_SRC = m1。
図4
外部 NW には p1(RT-1 に接続,RT-1 の MAC アドレスは m5,RT-1 は C 社 ISP につながる)と p7(v1) が属する。
〔新工場 LAN の運用の調査〕
(ⅲ) 図4では,二つのユニキャスト通信について,エントリ登録の通信シーケンスがそれぞれ示されている
表4のエントリ1は,p1 から入った送信元 m5(RT-1)・宛先 m1(新 FW)のフレームに VLAN v1 を付けて p7 に出す。エントリ2はその逆向きである。つまり表4は,外部 NW の中で RT-1 と新 FW が互いに送り合うユニキャスト通信のためのエントリである。
根拠は図4の論理構成で,m5 が RT-1,m1 が新 FW,p1 と p7(v1) が外部 NW の構成要素であることから読み取れる。Flow-Mod (1) は外部 NW における ARP シーケンスの中で送られている。
字数の詰め方(20字)。どの仮想 NW か(外部 NW),どの機器とどの機器か(RT-1 と新 FW)の二つを残す。解答例は「外部 NW 内の RT-1 と新 FW の通信」である。機械や Web-A1 と書くと,MAC アドレスの層で見た通信の両端とずれる。
採点講評(IPA)
設問2は,TCPコネクション確立の通信フローを例にSDNの動作について問うた。正答率は高く,SDNに関する理解が高いことがうかがわれた。その中で(2)~(4)では誤った解答が目立った。これらは,“パケット識別条件”と“Action”を定義したり読解したりする問題である。本文中に示された条件をよく読み,SDNの定義によって通信フローがどのように変化するかについて復習しておいてほしい。
表5中の [ せ ] 〜 [ ち ] に入れる適切な字句を答えよ。
〔せ〕解答例
- p6
〔そ〕解答例
- なし
〔た〕解答例
- m1
〔ち〕解答例
- m2
解説
本文の根拠
表5
エントリ1:パケット識別条件 IN_PORT = [ せ ],VLAN_VID = [ そ ],ETH_DST = [ た ],ETH_SRC = [ ち ]。Action は(設問のため省略)。エントリ2:パケット識別条件 IN_PORT = p7,VLAN_VID = v2,ETH_DST = m2,ETH_SRC = m1。Action は Pop-VLAN,Output(p6)。
図4
⑪ARP Reply(LB→OFS1)と Packet-In(OFS1→OFC),Flow-Mod (2)(OFC→OFS1)
Flow-Mod (2) は,⑦〜⑪で新 FW(m1)が LB(i3)のアドレスを解決した直後に送られる。エントリ2は新 FW から LB への向き(p7 の v2 から入り,m1→m2,VLAN を外して p6 へ)なので,エントリ1はその逆向き,LB から新 FW への向きである。LB は p6 に接続し,p6 はアクセスポートなので VLAN ヘッダは無い。よって IN_PORT = p6(せ),VLAN_VID = なし(そ),ETH_DST = m1(た),ETH_SRC = m2(ち)となる。
根拠は表5のエントリ2と,表4の組(エントリ1とエントリ2が逆向きの対)である。表4のエントリ1が「VLAN_VID = なし」と書いているので,そも同じ書き方になる。
間違えやすい点。たとちを逆にしないこと。LB から新 FW への向きなので,宛先が新 FW の m1,送信元が LB の m2 である。
採点講評(IPA)
設問2は,TCPコネクション確立の通信フローを例にSDNの動作について問うた。正答率は高く,SDNに関する理解が高いことがうかがわれた。その中で(2)~(4)では誤った解答が目立った。これらは,“パケット識別条件”と“Action”を定義したり読解したりする問題である。本文中に示された条件をよく読み,SDNの定義によって通信フローがどのように変化するかについて復習しておいてほしい。
表5中のエントリ1の Action を答えよ。
解答例
- Push-VLAN,Set-Field VLAN_VID=v2,Output(p7)
解説
本文の根拠
表4
Action は Push-VLAN,Set-Field VLAN_VID=v1,Output(p7)。
〔新工場 LAN の運用の調査〕
− OFS1 の DMZ の構成要素:p4,p5,p6,p7(v2)
表5のエントリ1は,LB から p6 に入った VLAN ヘッダの無いフレームを新 FW へ送るためのものである。新 FW とはトランク接続で,DMZ の VLAN ID は v2 なので,VLAN ヘッダを付け(Push-VLAN),VLAN ID を v2 に設定し(Set-Field VLAN_VID=v2),トランクポート p7 に出力する(Output(p7))。
根拠は表4のエントリ1で,外部 NW の p1 から新 FW への向きに「Push-VLAN,Set-Field VLAN_VID=v1,Output(p7)」を実行している。DMZ ではこの v1 を v2 に置き換えればよい。
間違えやすい点。Push-VLAN だけでは VLAN ID が決まらないので,Set-Field を落とさない。3つの Action は表4と同じ順(付ける→値を入れる→出す)で書く。
採点講評(IPA)
設問2は,TCPコネクション確立の通信フローを例にSDNの動作について問うた。正答率は高く,SDNに関する理解が高いことがうかがわれた。その中で(2)~(4)では誤った解答が目立った。これらは,“パケット識別条件”と“Action”を定義したり読解したりする問題である。本文中に示された条件をよく読み,SDNの定義によって通信フローがどのように変化するかについて復習しておいてほしい。
図6中の [ つ ] に入れる適切な字句を答えよ。
〔つ〕解答例
- CNAME
解説
本文の根拠
図6
B 社 CDN を適用する場合には,次のレコードに置き換える:weblive IN [ つ ] webasha.bshacdn.example.net.
図6
webasha IN A 【最寄りのエッジサーバの IP アドレス】
〔クラウドサービス利用拡大の検討〕
B 社 CDN を適用する場合には,B 社から割り当てられる FQDN “webasha.bshacdn.example.net” を使ってアクセスする。
置換え後のレコードは,weblive.asha.example.com という名前を webasha.bshacdn.example.net という別の名前に対応させている。名前に別名を与えるリソースレコードは CNAME(canonical name,RFC 1034・1035)である。問い合わせたフルリゾルバは CNAME をたどって DNS-B に webasha の A レコードを問い合わせ,最寄りのエッジサーバの IP アドレスを得る。
根拠は図6の DNS-B のゾーンファイルで,webasha の A レコードの値が「最寄りのエッジサーバの IP アドレス」と動的に決まることである。A 社の DNS-A はエッジサーバのアドレスを知らないので,B 社の名前に委ねるしかない。
間違えやすい点。A と書くと,値に FQDN を書けない(A レコードの値は IPv4 アドレス)。NS は委任に使うレコードで,ホスト名の別名には使わない。採点講評は,(1)では DNS の正しい知識が必要と述べている。
採点講評(IPA)
設問3は,DNSを使ったネットワークの切替えについて問うた。正答率が低い問題が複数あった。(1)ではDNSの正しい知識が必要である。(4),(5)では,それに加えCDNを使ったネットワークの動作について理解することが必要となる。これらは,ネットワークサービス利用の際に有用な技術の一例であり,十分に理解しておいてほしい。
図6中のゾーンファイルの定義内容を参考にして,図5中の a1 によって名前解決される FQDN を答えよ。
解答例
- webtest.asha.example.com
解説
本文の根拠
図5と図6の概要
試行モードでは,機械から Web-A にアクセスする(a1,a2,a3)。
図6
$ORIGIN asha.example.com.,@ IN SOA ns1.asha.example.com.(省略),(省略),webtest IN A i1
図6
webtest:試行時の Web サーバのホスト名
a1 は試行モードで機械が DNS フルリゾルバに行う名前解決である。試行モードでアクセスするのは Web-A で,DNS-A のゾーンファイルでは試行時の Web サーバのホスト名が webtest,そのアドレスが Web-A の入口である FW の i1 になっている。$ORIGIN が asha.example.com. なので,FQDN は webtest.asha.example.com である。
根拠は図6の DNS-A のゾーンファイルと凡例(webtest:試行時の Web サーバのホスト名)である。
間違えやすい点。$ORIGIN を付け忘れて webtest とだけ書くと FQDN にならない。末尾のドット(webtest.asha.example.com.)は付けても意味は同じだが,解答例は付けていない。
採点講評(IPA)
設問3は,DNSを使ったネットワークの切替えについて問うた。正答率が低い問題が複数あった。(1)ではDNSの正しい知識が必要である。(4),(5)では,それに加えCDNを使ったネットワークの動作について理解することが必要となる。これらは,ネットワークサービス利用の際に有用な技術の一例であり,十分に理解しておいてほしい。
図6中のゾーンファイルの定義内容を参考にして,図5中の b1 によって名前解決される FQDN を答えよ。
解答例
- weblive.asha.example.com
解説
本文の根拠
図5と図6の概要
本運用モードでは,機械から Web-B にアクセスする(b1,b2,b3)。
〔クラウドサービス利用拡大の検討〕
機械から Web-B へのアクセスは,FQDN “weblive.asha.example.com” を使って行う。
図5と図6の概要
本運用モードにおいて高負荷が予想される期間は,B 社 CDN を適用する(b1,b2,c1,c2,c3)。
b1 は本運用モードで機械が行う名前解決で,本文のとおり Web-B には weblive.asha.example.com を使ってアクセスする。B 社 CDN を適用する期間も b1 は使われ,機械が問い合わせる名前は同じ weblive.asha.example.com である。CDN 適用時は,DNS-A がこの名前に CNAME を返し,フルリゾルバが c1 で DNS-B に webasha.bshacdn.example.net を問い合わせる。
根拠は本文の「FQDN “weblive.asha.example.com” を使って行う」と,CDN 適用時の経路にも b1 が含まれていることである。機械の設定を変えずに,DNS-A のレコードの置換えだけでアクセス先を切り換えている。
間違えやすい点。webasha.bshacdn.example.net は c1 で名前解決される FQDN で,b1 ではない。
採点講評(IPA)
設問3は,DNSを使ったネットワークの切替えについて問うた。正答率が低い問題が複数あった。(1)ではDNSの正しい知識が必要である。(4),(5)では,それに加えCDNを使ったネットワークの動作について理解することが必要となる。これらは,ネットワークサービス利用の際に有用な技術の一例であり,十分に理解しておいてほしい。
本文中の下線 (ⅳ) について,より適したエッジサーバが選択される場合を,50 字以内で述べよ。
解答例
- DNSクライアントとDNSフルリゾルバが,ネットワーク上で離れた位置にある場合
解説
本文の根拠
図5と図6の概要
c1 において,DNS-B は,DNS メッセージの送信元 IP アドレスを基に,最適なエッジサーバを選択し,その IP アドレスを返す。
図5と図6の概要
(ⅳ) EDNS-Client-Subnet(RFC 7871)を使って DNS クライアントの情報が通知された場合には,その情報も利用し,より適したエッジサーバを選択する
図5
機械は DNS フルリゾルバに DNS 問合せを行う(a1,b1)。DNS フルリゾルバは,DNS-A(C 社 ISP の中にある)に問い合わせ(a2,b2),DNS-B(B 社 CDN の中にあり,エッジサーバの一覧をもつ)に問い合わせる(c1)。
DNS-B に届く問合せの送信元は,機械ではなく DNS フルリゾルバである。フルリゾルバが機械の近くにあれば,その位置で選んだエッジサーバは機械にとっても近い。しかしフルリゾルバが機械からネットワーク上で離れていると(遠くのパブリック DNS を使う場合など),フルリゾルバに近いエッジサーバが選ばれてしまう。EDNS Client Subnet(RFC 7871)は,フルリゾルバが問合せにクライアントのアドレスの一部(サブネット)を載せて権威サーバに伝える拡張で,これを使えば DNS-B は機械に近いエッジサーバを選べる。
根拠は本文の「DNS メッセージの送信元 IP アドレスを基に」と図5の c1 で,DNS-B と直接やり取りするのはフルリゾルバであることが分かる。
字数の詰め方(50字)。DNS クライアントとフルリゾルバの二者と,両者がネットワーク上で離れているという条件を残す。解答例は「DNS クライアントと DNS フルリゾルバが,ネットワーク上で離れた位置にある場合」である。「EDNS-Client-Subnet に対応している場合」と書くだけでは,いつ“より適した”選択になるのかに答えていない。
採点講評(IPA)
設問3は,DNSを使ったネットワークの切替えについて問うた。正答率が低い問題が複数あった。(1)ではDNSの正しい知識が必要である。(4),(5)では,それに加えCDNを使ったネットワークの動作について理解することが必要となる。これらは,ネットワークサービス利用の際に有用な技術の一例であり,十分に理解しておいてほしい。
本文中の下線 (ⅴ) の場合に,B 社 CDN の適用によって解消される TAT 悪化の要因を二つ挙げ,それぞれ 20 字以内で答えよ。
〔①〕解答例
- Web-Bのサーバ処理能力不足
〔②〕解答例
- 機械とWeb-B間の通信遅延
解説
本文の根拠
図5と図6の概要
(ⅴ) HTTP の GET リクエストを使うファームウェアの一斉更新の場合に,B 社 CDN 適用による TAT(Turn Around Time)の改善が期待できる
〔クラウドサービス利用拡大の検討〕
− 世界中に設置されている B 社 CDN のエッジサーバが,指定された B 社の IaaS 環境内の Web サーバ(以下,オリジンサーバという)の処理を代行する。
〔クラウドサービス利用拡大の検討〕
− エッジサーバは,HTTP クライアントからの HTTP リクエストに応じて,キャッシュ又はプロキシの動作を行う。
NW 拡張の目的
開発中の新システムは,国内外の多数の機械に対する,ファームウェアの一斉更新,稼働状況の定期収集に用いられる。
ファームウェアの一斉更新では,国内外の多数の機械が同じファイルを同時期に GET する。b3(機械→Web-B)では,全リクエストが国内の Web-B に集中して処理が追いつかなくなり,国外の機械は遠くの Web-B まで往復するので通信遅延も大きい。c2(機械→エッジサーバ)では,世界中のエッジサーバがキャッシュしたファイルを返すので,Web-B の処理能力不足と,機械と Web-B の間の通信遅延の二つが解消される。
根拠は,エッジサーバが「キャッシュ又はプロキシの動作を行う」こと,世界中に設置されていること,そして新システムが国内外の多数の機械を相手にすることである。GET で同じファイルを取りに来るので,キャッシュがよく効く。
字数の詰め方(各20字)。サーバ側の要因と経路側の要因に分けて一つずつ書く。解答例は「Web-B のサーバ処理能力不足」「機械と Web-B 間の通信遅延」である。「帯域不足」とだけ書くと,どこの帯域か分からない。
採点講評(IPA)
設問3は,DNSを使ったネットワークの切替えについて問うた。正答率が低い問題が複数あった。(1)ではDNSの正しい知識が必要である。(4),(5)では,それに加えCDNを使ったネットワークの動作について理解することが必要となる。これらは,ネットワークサービス利用の際に有用な技術の一例であり,十分に理解しておいてほしい。
本文中の下線 (ⅵ) の準備作業を 40 字以内で述べよ。
解答例
- 転用後の業務サーバのIPアドレスを,LBの振り分け先に追加しておく。
解説
本文の根拠
(1) “自社設備利用 DR 案”と NW に関する準備
Web-A の性能不足に備え,工場内の重要度が低い業務サーバを Web サーバに転用し,Web-A をスケールアウトする。
(1) “自社設備利用 DR 案”と NW に関する準備
(ⅵ) 転用後の業務サーバの IP アドレスを決め,それを用いて準備作業を行う
機械から Web-A へのアクセスの概要
LB は,サーバの稼働状況をチェックしながら,受信した IP パケットを動的に Web-A1 又は Web-A2 に振り分ける。
Web-A をスケールアウトするとは,LB の振分け先に Web サーバを足すことである。転用後の業務サーバ(図7の Web-A3,Web-A4)に DMZ のアドレスを決めておき,そのアドレスを LB の振分け先として前もって登録しておけば,DR 時に機械からの要求が転用したサーバにも振り分けられる。LB はサーバの稼働状況をチェックするので,平常時に登録しておいても,停止中のサーバには振り分けない。
根拠は本文の「LB は,サーバの稼働状況をチェックしながら」と,構成変更(DMZ への接続)が OFC の管理ソフトウェアで別に準備されていることである。下線(ⅵ)に残る準備は,IP アドレスを使う LB の設定になる。
字数の詰め方(40字)。「転用後の業務サーバの IP アドレス」「LB の振分け先に追加」の二つを残す。解答例は「転用後の業務サーバの IP アドレスを,LB の振り分け先に追加しておく。」である。DNS や FW の設定を挙げると,機械は LB(FW の NAT の先)にアクセスするので転用サーバのアドレスは使われない。
採点講評(IPA)
設問4は,バックアップ対策を例に,SDNとクラウドサービスを使ったネットワークの運用について問うた。正答率は低かった。(3)では,自社要員だけで構成変更ができるようになることに気付いてほしかった。(4)では,準備作業全体を答えるのではなく一部の切替え作業手順を述べた解答が目立った。(5)では,IaaS利用とネットワーク運用業務のアウトソーシングを混同する解答が目立った。本文の“内部NW”と“IaaS環境”はともに仮想化されたネットワークであり,“OFCの管理ソフトウェア”と“APIサービス”を使った運用が行われる。本文のようなプロジェクト発足時には,新ネットワークの運用について明確な指針をもつことが大切である。ネットワークの仮想化やサービスの利用によって,運用業務も変化することを理解しておいてほしい。
本文中の下線 (ⅶ) について,置換え前と置換え後のリソースレコードを,それぞれ答えよ。ここで,B 社 CDN は適用していないものとする。
〔置換え前〕解答例
- weblive IN A i6
〔置換え後〕解答例
- weblive IN A i1
解説
本文の根拠
(1) “自社設備利用 DR 案”と NW に関する準備
(ⅶ) 図6中の DNS-A のゾーンファイルのリソースレコードを置き換えて,機械の本運用モードのアクセスを Web-A に切り換える
図6
webtest IN A i1,weblive IN A i6(網掛け)
機械から Web-A へのアクセスの概要
機械から送信された IP パケットは,C 社 ISP を経由し,FW に転送される。その宛先 IP アドレスは,図1中の [ あ ] である。
本運用モードの機械は weblive.asha.example.com にアクセスし,平常時の DNS-A には weblive IN A i6(Web-B の仮想 FW)が登録されている。これを Web-A の入口のアドレスに向ければ,機械の設定を変えずにアクセス先を Web-A に切り換えられる。Web-A への宛先は FW の外部側のアドレス i1(設問1のあ)なので,置換え後は weblive IN A i1 になる。
根拠は図6の DNS-A のゾーンファイルと,機械から Web-A へのパケットの宛先が i1 であることである。B 社 CDN は適用していないので,置換え前は CNAME ではなく A レコードである。
間違えやすい点。置換え後を i3(LB)とすると,DMZ のプライベートアドレスになりインターネットから届かない。レコードの形(名前 IN A 値)は置換え前と同じ形で書く。
採点講評(IPA)
設問4は,バックアップ対策を例に,SDNとクラウドサービスを使ったネットワークの運用について問うた。正答率は低かった。(3)では,自社要員だけで構成変更ができるようになることに気付いてほしかった。(4)では,準備作業全体を答えるのではなく一部の切替え作業手順を述べた解答が目立った。(5)では,IaaS利用とネットワーク運用業務のアウトソーシングを混同する解答が目立った。本文の“内部NW”と“IaaS環境”はともに仮想化されたネットワークであり,“OFCの管理ソフトウェア”と“APIサービス”を使った運用が行われる。本文のようなプロジェクト発足時には,新ネットワークの運用について明確な指針をもつことが大切である。ネットワークの仮想化やサービスの利用によって,運用業務も変化することを理解しておいてほしい。
新工場 LAN を使った自社設備利用 DR 案について,現行の工場内 LAN を使った自社設備利用 DR 案と比較して,障害復旧時間(RTO)が短縮できる要因を二つ挙げ,それぞれ 30 字以内で述べよ。
〔①〕解答例
- 転用する業務サーバに関する物理配線の変更が不要になる。
〔②〕解答例
- 管理ソフトウェアを用いて,社内要員だけで対応できる。
解説
本文の根拠
NW 拡張の目的
新工場 LAN では,物理配線の変更なしに,自社要員だけで構成変更ができるようにする。
〔A 社向け IaaS 環境のバックアップの検討〕
現在,A 社では,サーバ,LB,DNS-A の運用は自社の運用要員が行い,それ以外の NW 機器の運用は,ベンダに委託している。NW 拡張後は,自社の運用要員が,OFC の管理ソフトウェアを使って新工場 LAN の構成を変更し
(1) “自社設備利用 DR 案”と NW に関する準備
転用後の業務サーバを DMZ に接続するために,OFC の管理ソフトウェアに,新工場 LAN の構成変更に関する定義を登録する。
現行の工場内 LAN で業務サーバを DMZ に移すには,内部 NW の L2SW から DMZ の L2SW へケーブルを付け替え,NW 機器の設定変更をベンダに頼む必要がある。新工場 LAN では,サーバがどの仮想 NW に属するかを OFC の管理ソフトウェアで変えるだけで済むので,配線の変更が要らず,ベンダの到着を待たずに自社要員だけで対応できる。この二つが RTO(障害からの復旧にかかる時間)を縮める。
根拠は NW 拡張の目的の「物理配線の変更なしに,自社要員だけで構成変更ができるようにする」と,現在は NW 機器の運用をベンダに委託しているという記述である。採点講評も「自社要員だけで構成変更ができるようになることに気付いてほしかった」と述べている。
字数の詰め方(各30字)。①は物理配線の変更が要らないこと,②は社内要員だけで対応できることを,一つずつ書く。解答例は「転用する業務サーバに関する物理配線の変更が不要になる。」「管理ソフトウェアを用いて,社内要員だけで対応できる。」である。「作業が早くなる」のような結果だけの書き方では要因にならない。
採点講評(IPA)
設問4は,バックアップ対策を例に,SDNとクラウドサービスを使ったネットワークの運用について問うた。正答率は低かった。(3)では,自社要員だけで構成変更ができるようになることに気付いてほしかった。(4)では,準備作業全体を答えるのではなく一部の切替え作業手順を述べた解答が目立った。(5)では,IaaS利用とネットワーク運用業務のアウトソーシングを混同する解答が目立った。本文の“内部NW”と“IaaS環境”はともに仮想化されたネットワークであり,“OFCの管理ソフトウェア”と“APIサービス”を使った運用が行われる。本文のようなプロジェクト発足時には,新ネットワークの運用について明確な指針をもつことが大切である。ネットワークの仮想化やサービスの利用によって,運用業務も変化することを理解しておいてほしい。
B 社拠点(国外)利用 DR 案の NW に関する準備を,50 字以内で述べよ。
解答例
- CDN,ISP,IaaS環境の構築と切替えに関する,APIサービスとDNSを使った手順の確立
解説
本文の根拠
(2) “B 社拠点(国外)利用 DR 案”とその準備
B 社との現行契約では,B 社 API サービスを使って,B 社拠点(国外)の A 社向け IaaS 環境も利用できるので,そこに Web-B のバックアップを作成する
〔A 社向け IaaS 環境のバックアップの検討〕
D 君は,自社の運用要員だけで対応できることを前提に,新システムの DR 案とその DR 案に必要な NW に関する準備を検討し
図1
注記1 A 社は,インターネットを経由して B 社 API サービスにアクセスし,HTTP リクエストを使って,利用する B 社クラウドサービスの追加や変更を行う。
国外拠点に Web-B のバックアップを置いても,機械がそこに届かなければ使えない。DR 時には,国外の IaaS 環境(仮想 FW・仮想 LB など)の構築,B 社 ISP・B 社 CDN の接続先の変更を B 社 API サービスで行い,DNS-A の weblive のレコードを国外の Web-B に向け直す。自社の運用要員だけで対応する前提なので,これらを API サービスと DNS を使って行う手順を前もって確立しておくことが NW に関する準備になる。
根拠は,B 社クラウドサービスの追加や変更を API サービスで行うこと(図1注記1),DNS-A のレコードの置換えで切り換える方法(下線(ⅶ))が自社設備利用 DR 案で示されていることである。
字数の詰め方(50字)。対象(CDN,ISP,IaaS 環境の構築と切替え),手段(API サービスと DNS),準備の形(手順の確立)の三つを残す。解答例は「CDN,ISP,IaaS 環境の構築と切替えに関する,API サービスと DNS を使った手順の確立」である。採点講評のとおり,DNS の切替えだけのような一部の作業手順を書くと足りない。
採点講評(IPA)
設問4は,バックアップ対策を例に,SDNとクラウドサービスを使ったネットワークの運用について問うた。正答率は低かった。(3)では,自社要員だけで構成変更ができるようになることに気付いてほしかった。(4)では,準備作業全体を答えるのではなく一部の切替え作業手順を述べた解答が目立った。(5)では,IaaS利用とネットワーク運用業務のアウトソーシングを混同する解答が目立った。本文の“内部NW”と“IaaS環境”はともに仮想化されたネットワークであり,“OFCの管理ソフトウェア”と“APIサービス”を使った運用が行われる。本文のようなプロジェクト発足時には,新ネットワークの運用について明確な指針をもつことが大切である。ネットワークの仮想化やサービスの利用によって,運用業務も変化することを理解しておいてほしい。
B 社拠点(国外)利用 DR 案について,自社設備利用 DR 案と比べたときの利点を二つ挙げ,それぞれ 30 字以内で述べよ。
〔①〕解答例
- 国外を利用するので国内の広域災害の影響を回避できる。
〔②〕解答例
- B社CDNなどを使い通常時と同じ品質を保つことができる。
解説
本文の根拠
〔A 社向け IaaS 環境のバックアップの検討〕
A 社向け IaaS 環境が存在する B 社拠点(国内)が長時間使えないリスクを想定し
(1) “自社設備利用 DR 案”と NW に関する準備
工場の Web-A を使い,A 社向け IaaS 環境の Web-B を代替する。Web-A の性能不足に備え
NW 拡張の目的
B 社クラウドサービス(図1中の B 社 CDN,B 社 ISP)を活用して,Web-A へのアクセス経路よりも高速な Web-B へのアクセス経路を実現する。
自社設備利用 DR 案は,国内の工場の Web-A を使う。国内で広域災害が起きれば,B 社拠点(国内)と工場が同時に使えなくなるおそれがある。国外拠点を使えばその影響を避けられる。また,Web-A は Web-B より小規模で,C 社 ISP 経由の経路も遅い。国外拠点の A 社向け IaaS 環境なら,Web-B と同じ構成を作り,B 社 CDN や B 社 ISP を使い続けられるので,平常時と同じ品質でサービスを続けられる。
根拠は,自社設備利用 DR 案が「Web-A の性能不足に備え」なければならないこと,Web-B へのアクセス経路が B 社 CDN・B 社 ISP によって Web-A より高速になっていることである。
字数の詰め方(各30字)。①は災害の影響範囲,②は性能・品質の観点で一つずつ書く。解答例は「国外を利用するので国内の広域災害の影響を回避できる。」「B 社 CDN などを使い通常時と同じ品質を保つことができる。」である。採点講評のとおり,「運用をベンダに任せられる」のように IaaS の利用と運用のアウトソーシングを混同した書き方は誤りである。
採点講評(IPA)
設問4は,バックアップ対策を例に,SDNとクラウドサービスを使ったネットワークの運用について問うた。正答率は低かった。(3)では,自社要員だけで構成変更ができるようになることに気付いてほしかった。(4)では,準備作業全体を答えるのではなく一部の切替え作業手順を述べた解答が目立った。(5)では,IaaS利用とネットワーク運用業務のアウトソーシングを混同する解答が目立った。本文の“内部NW”と“IaaS環境”はともに仮想化されたネットワークであり,“OFCの管理ソフトウェア”と“APIサービス”を使った運用が行われる。本文のようなプロジェクト発足時には,新ネットワークの運用について明確な指針をもつことが大切である。ネットワークの仮想化やサービスの利用によって,運用業務も変化することを理解しておいてほしい。
出典:平成29年度 秋期 ネットワークスペシャリスト試験 午後Ⅱ 問1(表記を一部改変)