CR は顧客が設置し,CR 及び顧客セグメント内は顧客が構築,運用及び管理を行う。顧客は,2 台の CR の Z 社側のインタフェース(以下,インタフェースを IF という)に VRRP を設定する。
CR に顧客が設定したデフォルトルートのネクストホップは,L3SW で構成される VRRP の仮想ルータの IP アドレス(以下,仮想ルータの IP アドレスを仮想 IP アドレスという)になる。マスタルータが故障した際には,新しくマスタになったルータが c パケットをブロードキャストすることによって L2SW の MAC アドレステーブルを更新する。
ビル 3 階とビル 4 階には,ビル管理会社によってシングルモード光ファイバとその両端にメディアコンバータ(以下,M/C という)が提供されている。M/C は光−電気変換を行う装置で,1000BASE-T の制限距離を延伸するために用いている。ビル管理会社が提供する M/C には,1000BASE-LX 側 IF がリンクダウンしたときに 1000BASE-T 側 IF を自動でリンクダウンさせる機能はない。
C さんは,コアルータからビル 4 階の L2SW までの回線帯域の増強を検討する必要があると考え,回線を追加し,リンクアグリゲーション(以下,LAG という)で二つの回線を束ねる方式に関して,次のように検討した。
① Link Aggregation Control Protocol(以下,LACP という)を設定する。LAG を構成する回線のうち 1 本が切れた場合には,②切れた回線を含む同一 LAG を構成する IF 全てを自動的に閉塞するように設定する。
LAG を構成する回線の負荷分散は,ハッシュ関数によって決定される。Z 社の装置では,ハッシュ関数は[送信元 MAC アドレス,宛先 MAC アドレス]の組から計算する方法と,[送信元 IP アドレス,宛先 IP アドレス,送信元ポート番号,宛先ポート番号]の組から計算する方法の 2 通りが選択できる。③前者の方法では負荷分散がうまくいかない場合があるので,C さんは後者の方法を選択した。
〔自社サービス提供状況の把握〕
Z 社は,自社の通信装置の稼働状況を把握するために,顧客のデータが流れるネットワークとは独立した管理ネットワークを用い,監視装置から図 2 中に示した L2SWz1 を経由して各監視対象装置の管理 IF に対して監視を行っている。監視対象装置では管理 IF と他の IF との間でルーティングすることはできない。
現行の監視方法は,次のとおりである。
(ⅰ) d プロトコルを利用した ping によって,各監視対象装置の管理 IF の IP アドレスに対して死活監視を行う。
(ⅱ) SNMP によって,各監視対象装置からの状態変更通知である e を受信する。
(ⅲ) SNMP によって,各監視対象装置から 5 分ごとに管理情報ベースである f を取得する。
C さんは,現行の監視方法では自社の通信装置の故障は把握できるが,顧客へのサービスの提供状況をリアルタイムに把握することが難しいと考えた。
そこで C さんは,顧客へのサービスの提供状況を把握するために,④現行の監視方法に,次の監視方法を追加すれば良いと考えた。
c:VRRP(RFC 5798)の仮想ルータは仮想 MAC アドレスを使う。マスタが切り替わると,新しいマスタは送信元 MAC アドレスを仮想 MAC アドレスにした Gratuitous ARP(GARP:自分の IP アドレスを問い合わせる ARP)をブロードキャストする。途中の L2SW はこのフレームを受け取って,仮想 MAC アドレスの学習先ポートを新しいマスタ側に付け替える。
現行の監視は管理 IF に対して行っており,管理 IF と他の IF の間ではルーティングしないので,顧客のデータが流れる経路の正常性は分からない。図2で L2SWz2 がコアルータの管理 IF(黒丸)ではなく装置そのものにつながっているのは,データのネットワーク側の IF に入れるためである。また仮想 IP アドレス宛てにすることで,VRRP でマスタが切り替わっても,その時点で顧客へのサービスを提供している L3SW までの経路を確かめられる。
間違えやすい点。本文中の字句で答える指定なので,“監視装置”や“CR”を起点・終点にしない。ping の宛先は L3SW の仮想 IP アドレスなので終点は L3SW,顧客のデータのネットワークへの入口はコアルータである。
採点講評(IPA)
設問2は正答率が高かった。監視方式についての理解が高いことがうかがえた。
出典:令和元年度 秋期 ネットワークスペシャリスト試験 午後Ⅰ 問1(表記を一部改変)
問2 Web システムの構成変更
Web システムの構成変更に関する次の記述を読んで,設問1〜3に答えよ。
A 社は,中堅の菓子メーカであり,自社で製造する商品を,店舗とオンラインショップで販売している。オンラインショップの利用者は,Web ブラウザを使って Web システムにアクセスする。A 社のオンラインショップを構成する,現行の Web システムを図 1 に示す。
図1 現行の Web システム(抜粋)
A 社では,Web システムのアクセス数の増加に対応するために,Web サーバの増設と負荷分散装置(以下,LB という)の導入を決めた。また,昨今,Web アプリケーションプログラム(以下,WebAP という)の脆弱性を悪用したサイバー攻撃が報告されていることから,WAF(Web Application Firewall)サービスの導入を検討することになった。そのための事前調査から設計までを情報システム部の U さんが担当することになった。
〔WAF サービス導入の検討〕
U さんは,SaaS 事業者の T 社が提供する WAF サービスを調査した。T 社による WAF サービスの説明は,次のとおりである。
WAF サービスは,利用者の Web ブラウザと Web システム間の HTTPS 通信を中継する。利用者の Web ブラウザは,WAF サービスにアクセスするための IP アドレス(以下,IP-w1 という)宛てに HTTP リクエストを送信する。
A 社 DNS サーバに,RDATA に IP-w1 を設定した A レコードを登録する方式と,RDATA に T 社 WAF サービスの FQDN を設定した CNAME レコードを登録する方式がある。
〔WAF サービス導入の検討〕
T 社は,IP-w1 を変更する場合があるので,① CNAME レコードを登録する方式を推奨している。
図2
“waf-asha.tsha.net.”は,A 社 Web システムで WAF サービスを利用するために,T 社から割り当てられた FQDN である。
CNAME レコード(RFC 1034)は,ある名前が別の名前の別名であることを表す。shop.asha.com を waf-asha.tsha.net. の別名にしておくと,リゾルバは続けて waf-asha.tsha.net の A レコードを引き,その時点の IP-w1 を得る。waf-asha.tsha.net の A レコードは T 社が自分のゾーン(tsha.net)で管理している。
T 社は IP-w1 を変更する場合がある。A 社の DNS サーバに IP-w1 を直接書いた A レコードを登録すると,IP-w1 が変わるたびに A 社がゾーンファイルを書き換えなければならず,書き換えが遅れると利用者が WAF サービスに届かなくなる。CNAME なら T 社が自分の A レコードを変えるだけで済み,A 社の DNS サーバは変更しなくてよい。
45字に収める。解答例は35字。“T 社が IP-w1 を変更しても”という条件と“A 社 DNS サーバの変更作業が不要”という利点を1文に入れる。T 社にとっての利点ではなく,“A 社にとっての利点”を書く。
エ,オ:Cookie(RFC 6265)は,サーバが HTTP レスポンスの Set-Cookie ヘッダフィールドで値を渡し,ブラウザが以後の HTTP リクエストの Cookie ヘッダフィールドでその値を送り返す仕組みである。LB は Set-Cookie でセッション ID を渡し,Cookie で戻ってきたセッション ID を見て同じ Web サーバに振り分ける。
間違えやすい点。イは利用者から見た HTTPS の 443 ではない。表1の宛先は Web サーバで,LB と Web サーバの間は HTTP である。エとオはレスポンス側が Set-Cookie,リクエスト側が Cookie と名前が違う。
設問2(2)10字以内
本文中の下線②について,送信元 IP アドレスに基づいて行う方式を採用した場合に発生するおそれがある問題を,10 字以内で述べよ。
解答例
負荷が偏る。
解説
本文の根拠
〔WAF サービス導入の検討〕
XFF ヘッダへの追加後に,HTTP リクエストの送信元 IP アドレスを,HTTP レスポンスが WAF サービスに送られるようにするための IP アドレス(以下,IP-w2 という)に変更する。
〔LB に関する検討〕
セッション維持機能には,HTTP リクエストの送信元 IP アドレスに基づいて行う方式と,LB によって生成されるセッション ID に基づいて行う方式がある。
WAF サービスは,転送する HTTP リクエストの送信元 IP アドレスを IP-w2 に変える。そのため LB に届くリクエストは,どの利用者からのものでも送信元 IP アドレスが IP-w2 になる。送信元 IP アドレスでセッションを維持すると,全てのリクエストが同じ利用者のものとみなされ,最初に振り分けた1台の Web サーバに集中する。Web サーバを8台に増設しても負荷が分散されない。
セッション ID(Cookie)に基づく方式なら,利用者のブラウザごとに異なるセッション ID が付くので,送信元 IP アドレスが同じでも利用者ごとに振り分けられる。
10字に収める。解答例は“負荷が偏る。”の6字。採点講評によると,“セッションの切断”などセッション自体の問題と誤った解答が多かった。送信元 IP アドレスが IP-w2 にそろうことから,起きるのは負荷の集中である。
U さんは,FW に設定している Web システムへのアクセス制御について,IP-w2 を送信元とする通信だけを許可するように,設定を変更することにした。
図1
インターネットから Web システムへの通信について,DNS と HTTPS だけを許可するアクセス制御を,FW に設定している。
〔WAF サービス停止時の対応検討〕
U さんは,WAF サービスを経由せずに,利用者の Web ブラウザと Web システム間で直接通信させるために,WAF サービス導入時に設定変更を予定している [ カ ] の④設定を変更することと,図 2 中の⑤資源レコードの 1 行を書き換えることで対応できると考えた。
WAF サービスの導入時に設定を変える機器は FW である。FW は Web システムへの通信を IP-w2 を送信元とするものだけに絞る。WAF サービスを経由せずに利用者のブラウザから直接アクセスさせると,送信元は利用者ごとの IP アドレスになるので,この設定のままでは FW で遮断される。そこで,導入前と同じように,任意の IP アドレスから Web システムへの HTTPS 通信を許可する設定に戻す。
図1の注記では,導入前の FW はインターネットから Web システムへの DNS と HTTPS を許可していた。DNS はゾーンファイルの参照に必要で,WAF サービスの有無とは関係なく許可したままである。変えるのは HTTPS の送信元の条件だけである。
変更内容は35字に収める。解答例は33字。“送信元を任意の IP アドレスにする”ことと“Web システムへの HTTPS 通信を許可する”ことの2つを入れる。“全ての通信を許可する”と書くと,DNS と HTTPS に絞っていた制御まで外すことになる。
L2SW に DNS サーバ(199.α.β.1,ns.asha.com)と LB(199.α.β.2,shop.asha.com)が接続している。
今は shop.asha.com を WAF サービスの FQDN の別名(CNAME)にしているので,利用者のブラウザは WAF サービス(IP-w1)にアクセスする。WAF サービスを経由させないためには,shop.asha.com が Web システムの入口の IP アドレスを直接指すようにする。図3で shop.asha.com に当たる LB の IP アドレスは 199.α.β.2 なので,CNAME の行を A レコード“shop IN A 199.α.β.2”に書き換える。
WAF サービスも 199.α.β.2 宛てにリクエストを転送しており,これが Web システムにアクセスするための IP アドレスである。同じ名前に CNAME と A レコードを同時に置くことはできない(RFC 1034 は CNAME のある名前に他のデータを置かないとしている)ので,行を追加するのではなく1行を書き換える。
間違えやすい点。IP アドレスは Web サーバの 192.168.1.x ではなく,LB のグローバル IP アドレス 199.α.β.2 である。$ORIGIN が asha.com. なので,名前は“shop”と書けばよい。なお,$TTL が 3600 秒なので,書き換えた後もキャッシュが切れるまで最大1時間は古い CNAME が使われうる。
PC はメンテナンスサーバを利用して,OS やアプリケーションプログラムのアップデート,ウイルス定義ファイルのアップデートなどを行う。
PC には,E 社のセキュリティルールに従っているかどうかを検査するソフト(以下,S エージェントという)がインストールされている。
S エージェントは,検査結果を PC 管理サーバに登録する。
E 社では,情報システム部(以下,情シス部という)が,定期的に PC 管理サーバを参照して,検査結果が不合格である PC の利用者に,対処を指示している。しかし,対処をしないまま PC を使用し続ける利用者が,少なからず存在する。また,無断で個人所有の PC を LAN に接続することが,度々起きていた。そこで E 社は,セキュリティルールに反した PC に対し,LAN の利用を制限することにした。
〔LAN 通信制限方法の検討〕
情シス部は,LAN 通信制限の要件を次のとおり整理した。
通信を許可するかしないかは,PC 管理サーバ上の情報によって決定する。
PC 管理サーバ上の情報に応じて,PC を次の三つに区分する。
正常 PC:S エージェントの検査結果が合格の PC
不正 PC:S エージェントの検査結果が不合格の PC
未登録 PC:PC 管理サーバに登録がない PC(無断持込みの PC は,これに該当)
正常 PC は,通信を許可し,不正 PC と未登録 PC(以下,排除対象 PC という)は,通信を許可しない。
情シス部は,LAN 通信制限の実現策として,次の 2 案を検討した。
案 1:DHCP サーバと L2SW による通信制限
正常 PC だけに IP アドレスを付与するよう,DHCP サーバに機能追加する。
②DHCP サーバから IP アドレスを取得した PC だけが通信可能となるように,各フロアの L2SW で DHCP スヌーピングを有効にする。
案 2:専用機器による通信制限
ARP スプーフィングの手法を使って,LAN 上の通信を制限する機能をもつ機器(以下,通信制限装置という)を新たに導入し,排除対象 PC による通信を禁止する。
案 2 の通信制限装置は,セグメント内の ARP パケットを監視し,排除対象 PC が送信した ARP 要求を検出すると,排除対象 PC のパケット送信先が通信制限装置となるように偽装した ARP 応答を送信する。同時に,排除対象 PC 宛てパケットの送信先が通信制限装置となるように偽装した ARP 要求を送信する。これら各 ARP パケットのデータ部を,表 1 に示す。
新規に調達された PC は,PC 管理サーバに検査結果が登録されていないので,通信制限装置の排除対象になってしまう。そこで,新規の PC は,情シス部が PC 管理サーバに正常 PC として登録した後に,利用者に配布する運用にした。
また,不正 PC を正常 PC に復帰させる対処を行うために,不正 PC を接続するセグメント(以下,対処用セグメントという)を,フロア 1 とフロア 2 に追加することにした。⑤対処用セグメントから他セグメントの機器への通信は,L3SW1 及び L3SW2 のパケットフィルタリングによって必要最小限に制限する。
表 1 中の a 〜 d に入れる適切な字句を解答群の中から選び,記号で答えよ。 解答群 ア アドレス解決対象の IP アドレス イ アドレス解決対象の MAC アドレス ウ 通信制限装置の IP アドレス エ 通信制限装置の MAC アドレス オ 排除対象 PC の IP アドレス カ 排除対象 PC の MAC アドレス
〔a〕解答例
エ
〔b〕解答例
ア
〔c〕解答例
エ
〔d〕解答例
オ
解説
本文の根拠
〔LAN 通信制限方法の検討〕
排除対象 PC が送信した ARP 要求を検出すると,排除対象 PC のパケット送信先が通信制限装置となるように偽装した ARP 応答を送信する。同時に,排除対象 PC 宛てパケットの送信先が通信制限装置となるように偽装した ARP 要求を送信する。
表1
送信元ハードウェアアドレス:排除対象 PC の MAC アドレス,a,c。送信元プロトコルアドレス:排除対象 PC の IP アドレス,b,d。
a,b(ARP 応答):排除対象 PC はアドレス解決対象の IP アドレスの MAC アドレスを尋ねている。応答の送信元を“アドレス解決対象の IP アドレス(b:ア)”と“通信制限装置の MAC アドレス(a:エ)”の組にすると,排除対象 PC はその IP アドレス宛てのフレームを通信制限装置に送る。
c,d(ARP 要求):今度はセグメント内の相手に“排除対象 PC の IP アドレス(d:オ)”と“通信制限装置の MAC アドレス(c:エ)”の組を覚えさせる。送信先プロトコルアドレスのアドレス解決対象の機器はこの要求を受けて ARP テーブルを更新し,排除対象 PC 宛てのフレームを通信制限装置に送るようになる。
間違えやすい点。a と c はどちらも“エ”で,偽装していても送信元ハードウェアアドレスは通信制限装置自身の MAC アドレスである。偽るのは IP アドレスの側で,応答では相手の(アドレス解決対象の),要求では排除対象 PC の IP アドレスを名乗る。
本文中の下線③の構成において,必要となる通信制限装置の最少台数を答えよ。ただし,サーバ室での不正 PC や未登録 PC の利用対策は,考慮しなくてよいものとする。
解答例
2
解説
本文の根拠
〔通信制限装置の導入〕
通信制限装置の LAN ポート数は 4 であり,各 LAN ポートの接続先は,全て異なるセグメントでなければならない。
〔通信制限装置の導入〕
③タグ VLAN を使用せず,フロア間の配線も追加しない構成
図1 の概要
PC を接続する LAN は,各フロア二つ,計四つのセグメントに分かれている。
ARP スプーフィングは ARP の届く範囲,つまり同じセグメントの中でしか働かないので,通信制限装置は監視する全てのセグメントに LAN ポートをつなぐ必要がある。PC のセグメントはフロア1に2つ,フロア2に2つの計4つである。
LAN ポートは4つあるので,数だけなら1台で4セグメントに足りる。しかしフロア間の配線を追加しないので,1台の装置からもう一方のフロアのセグメントへはつなげない。タグ VLAN を使わないので,1本の配線で複数のセグメントを通すこともできない。したがって各フロアに1台ずつ置き,それぞれのフロアの2つのセグメントに1ポートずつつなぐ。最少台数は2台である。
本文中の下線⑤について,対処用セグメントの PC の通信先として許可される他セグメントの機器を二つ挙げ,それぞれ図 1 中の機器名で答えよ。
〔①〕解答例
PC管理サーバ
〔②〕解答例
メンテナンスサーバ
解説
本文の根拠
〔運用の整備〕
また,不正 PC を正常 PC に復帰させる対処を行うために,不正 PC を接続するセグメント(以下,対処用セグメントという)を,フロア 1 とフロア 2 に追加することにした。
図1 の概要
PC はメンテナンスサーバを利用して,OS やアプリケーションプログラムのアップデート,ウイルス定義ファイルのアップデートなどを行う。
図1 の概要
S エージェントは,検査結果を PC 管理サーバに登録する。
不正 PC は S エージェントの検査結果が不合格の PC である。正常 PC に戻すには,まず OS やウイルス定義ファイルのアップデートなどで問題を直す。これにはメンテナンスサーバとの通信が要る。次に S エージェントが改めて検査し,合格の結果を PC 管理サーバに登録する。PC 管理サーバ上の情報が合格になって初めて正常 PC として扱われ,通信が許可される。
したがって対処用セグメントから許可する通信先は,メンテナンスサーバと PC 管理サーバの2つで足りる。業務サーバなどへの通信は,正常 PC に戻るまで要らない。
また,不正 PC を正常 PC に復帰させる対処を行うために,不正 PC を接続するセグメント(以下,対処用セグメントという)を,フロア 1 とフロア 2 に追加することにした。
L3SW0:ルーティング情報は全てスタティックに定義してある。対処用セグメントは L3SW1,L3SW2 の下に新しく作るので,サーバ室の L3SW0 は,そのセグメント宛てのパケットを L3SW1,L3SW2 に送る経路を知らない。メンテナンスサーバや PC 管理サーバからの応答を対処用セグメントに返せるよう,L3SW0 に対処用セグメント宛ての経路を追加する。
DHCP サーバ:対処用セグメントの PC も DHCP で IP アドレスを受け取る。DHCP サーバには,対処用セグメントで払い出すアドレスの範囲(アドレスプール)を追加する。
変更内容はそれぞれ30字に収める。解答例は24字と22字。採点講評によると,L3SW0 について“対処用セグメントからのパケットをルーティングする設定”とした解答が散見された。サーバ室のサーバ宛ての経路は前からあるので,足りないのは対処用セグメント“へ”の経路である。ルーティングは宛先 IP アドレスで決まる片方向の転送なので,行きと帰りを分けて考える。