‹

令和3年度 春期 午後Ⅱ

令和3年度 春期に実施されたネットワークスペシャリスト試験 午後Ⅱの全2問(記述式)です。事例本文・設問・解答例と解説をそのまま読めます。

この試験について:ネットワークスペシャリスト試験について

この年度を解いてみる

問1 社内システムの更改

社内システムの更改に関する次の記述を読んで,設問1〜6に答えよ。

G 社は,都内に本社を構える従業員 600 名の建設会社である。G 社の従業員は,情報システム部が管理する社内システムを業務に利用している。情報システム部は,残り1年でリース期間の満了を迎える,サーバ,ネットワーク機器及び PC の更改を検討している。

〔社内システムの概要〕

G 社の社内システムの構成を図1に示す。

社内システムの構成図。インターネットにルータ1が接続し,ルータ1の下に L2SW0 がある。L2SW0 のあるセグメントはインターネット接続用サブネット 199.α.β.0/26 である。L2SW0 に FW1 と FW2 が接続し,FW1 と FW2 の間も接続されている。内部 NW(破線の枠)では,FW1 が L3SW1 に,FW2 が L3SW2 に接続し,この間が FW-L3SW 間サブネット 172.17.10.0/24(VLAN10)である。L3SW1 と L3SW2 の間はリンクアグリゲーションを用いて接続している。L3SW1 と L3SW2 は,それぞれ L2SW3 〜 L2SW20 に接続している。L2SW3 〜 L2SW20 の上に PC 収容サブネット1,PC 収容サブネット2,PC 収容サブネット3 が重なって構成され,L2SW3 〜 L2SW20 の下に複数の PC が接続している。ディレクトリサーバと内部 DNS サーバは,それぞれ L3SW1 と L3SW2 の両方に接続しており,内部サーバ収容サブネット 172.17.11.0/24(VLAN11)に属する。DMZ(破線の枠)では,FW1 と FW2 がそれぞれ L2SW1 と L2SW2 に接続し,L2SW1 と L2SW2 の間はリンクアグリゲーションを用いて接続している。公開 Web サーバと外部 DNS サーバは,それぞれ L2SW1 と L2SW2 の両方に接続しており,DMZ サーバ収容サブネット 172.16.254.0/24 に属する。凡例:L2SW はレイヤ2スイッチ,L3SW はレイヤ3スイッチ,FW はファイアウォール,NW はネットワーク。縦線を横切る楕円の記号は,リンクアグリゲーションを用いて接続している回線。注記1 199.α.β.0/26 は,グローバル IP アドレスを示す。注記2 PC 収容サブネット1の IP アドレスブロックは 172.17.101.0/24,VLAN ID は 101 である。注記3 PC 収容サブネット2の IP アドレスブロックは 172.17.102.0/24,VLAN ID は 102 である。注記4 PC 収容サブネット3の IP アドレスブロックは 172.17.103.0/24,VLAN ID は 103 である。注記5 L2SW3 〜 L2SW20 は,PC 収容サブネット1 〜 PC 収容サブネット3を構成している。
図1 G 社の社内システムの構成(抜粋)

G 社の社内システムの概要は,次のとおりである。

G 社のサーバ及び PC の設定を表1に,G 社のネットワーク機器に設定する静的経路情報を表2に,それぞれ示す。

列は,機器名,IP アドレスの割当範囲,デフォルトゲートウェイ(機器名,IP アドレス),所属 VLAN。公開 Web サーバと外部 DNS サーバ:IP アドレスの割当範囲 172.16.254.10 〜 172.16.254.100,デフォルトゲートウェイの機器名 FW1,FW2,IP アドレス 172.16.254.1(注1),所属 VLAN なし。ディレクトリサーバと内部 DNS サーバ:172.17.11.10 〜 172.17.11.100,L3SW1,L3SW2,172.17.11.1(注2),11。PC:172.17.101.10 〜 172.17.101.254,L3SW1,L3SW2,172.17.101.1(注2),101。PC:172.17.102.10 〜 172.17.102.254,L3SW1,L3SW2,172.17.102.1(注2),102。PC:172.17.103.10 〜 172.17.103.254,L3SW1,L3SW2,172.17.103.1(注2),103。注1) FW1 と FW2 が共有する仮想 IP アドレスである。注2) L3SW1 と L3SW2 が共有する仮想 IP アドレスである。
表1 G 社のサーバ及び PC の設定(抜粋)
列は,機器名,宛先ネットワークアドレス,サブネットマスク,ネクストホップ(機器名,IP アドレス)。FW1,FW2 の行:172.17.11.0,255.255.255.0,L3SW1,L3SW2,172.17.10.4(注1)。172.17.101.0,255.255.255.0,L3SW1,L3SW2,172.17.10.4(注1)。172.17.102.0,255.255.255.0,L3SW1,L3SW2,172.17.10.4(注1)。172.17.103.0,255.255.255.0,L3SW1,L3SW2,172.17.10.4(注1)。0.0.0.0,0.0.0.0,ルータ1,199.α.β.1。L3SW1,L3SW2 の行:0.0.0.0,0.0.0.0,FW1,FW2,172.17.10.1(注2)。注1) L3SW1 と L3SW2 が共有する仮想 IP アドレスである。注2) FW1 と FW2 が共有する仮想 IP アドレスである。
表2 G 社のネットワーク機器に設定する静的経路情報(抜粋)

情報システム部の J 主任が社内システムの更改と移行を担当することになった。更改と移行に当たって,上司である M 課長から指示された内容は,次のとおりである。

〔現行の内部 NW 調査〕

J 主任は,まず,現行の内部 NW の設計について再確認した。内部 NW のスイッチは,一つのツリー型トポロジを STP によって構成し,全ての VLAN のループを防止している。② L3SW1 に最も小さいブリッジプライオリティ値を,L3SW2 に2番目に小さいブリッジプライオリティ値を設定し,L3SW1 をルートブリッジにしている。

ルートブリッジに選出された L3SW1 は,STP によって構成されるツリー型トポロジの最上位のスイッチである。L3SW1 はパスコストを 0 に設定した BPDU(Bridge Protocol Data Unit)を,接続先機器に送信する。BPDU を受信した L3SW2 及び L2SW3 〜 L2SW20(以下,L3SW2 及び L2SW3 〜 L2SW20 を非ルートブリッジという)は,設定されたパスコストを加算した BPDU を,受信したポート以外のポートから送信する。非ルートブリッジの L3SW 及び L2SW の全てのポートのパスコストに,同じ値を設定している。

STP を設定したスイッチは,各ポートに,ルートポート,指定ポート及び非指定ポートのいずれかの役割を決定する。ルートブリッジである L3SW1 では,全てのポートが c ポートとなる。非ルートブリッジでは,パスコストやブリッジプライオリティ値に基づきポートの役割を決定する。例えば,L2SW3 において,L3SW2 に接続するポートは,d ポートである。

STP のネットワークでトポロジの変更が必要になると,スイッチはポートの状態遷移を開始し,e テーブルをクリアする。

ポートをフォワーディングの状態にするときの,スイッチが行うポートの状態遷移は,次のとおりである。

J 主任は,内部 NW の STP を用いているネットワークに障害が発生したときの復旧を早くするために,IEEE 802.1D-2004 で規定されている RSTP(Rapid Spanning Tree Protocol)を用いる方式と,スイッチのスタック機能を用いる方式を検討することにした。

〔RSTP を用いる方式〕

J 主任は,トポロジの再構成に掛かる時間を短縮したプロトコルである RSTP について調査した。RSTP では,STP の非指定ポートの代わりに,代替ポートとバックアップポートの二つの役割が追加されている。RSTP で追加されたポートの役割を,表3に示す。

列は,役割,説明。代替ポート:通常,ディスカーディングの状態であり,ルートポートのダウンを検知したら,すぐにルートポートになり,フォワーディングの状態になるポート。バックアップポート:通常,ディスカーディングの状態であり,指定ポートのダウンを検知したら,すぐに指定ポートになり,フォワーディングの状態になるポート。注記 ディスカーディングの状態は,MAC アドレスを学習せず,フレームを破棄する。
表3 RSTP で追加されたポートの役割

RSTP では,プロポーザルフラグをセットした BPDU(以下,プロポーザルという)及びアグリーメントフラグをセットした BPDU(以下,アグリーメントという)を使って,ポートの役割決定と状態遷移を行う。

調査のために,J 主任が作成した RSTP のネットワーク図を図2に示す。

スイッチ R,スイッチ A,スイッチ B の3台が三角形に接続されている。スイッチ A はスイッチ R とスイッチ B に接続し,スイッチ R とスイッチ B も接続している。スイッチ B のスイッチ A に接続するポートが代替ポートである。注記1 全てのスイッチに RSTP を用いる。注記2 スイッチ R がルートブリッジである。
図2 J 主任が作成した RSTP のネットワーク図

スイッチ A において,スイッチ R に接続するポートのダウンを検知したときに,スイッチ A とスイッチ B が行うポートの状態遷移は,次のとおりである。

J 主任は,調査結果から,STP を RSTP に変更することで,③内部 NW に障害が発生したときの,トポロジの再構成に掛かる時間を短縮できることを確認した。

〔スイッチのスタック機能を用いる方式〕

次に,J 主任は,ベンダから紹介された,新たな機器が実装するスタック機能を用いる方式を検討した。新たな機器を用いた社内システム(以下,新社内システムという)の内部 NW に関して,J 主任が検討した内容は次のとおりである。

検討の内容を基に,J 主任は,スタック機能を用いることで,障害発生時の復旧を早く行えるだけでなく,④スイッチの情報収集や構成管理などの維持管理に係る運用負荷の軽減や,⑤回線帯域の有効利用を期待できると考えた。

〔新社内システムの構成設計〕

J 主任は,スイッチのスタック機能を用いる方式を採用し,STP 及び RSTP を用いない構成にすることにした。J 主任が設計した新社内システムの構成を,図3に示す。

新社内システムの構成図。インターネットに新ルータ1が接続し,新ルータ1の下に新 L2SW0,その下に新 FW1 と新 FW2 が接続している(新 FW1 と新 FW2 の間も接続)。内部 NW(破線の枠)では,新 L3SW1 と新 L3SW2 をスタック用ケーブル(太線)で接続したスタック L3SW(一点鎖線の枠)があり,新 FW1 が新 L3SW1 に,新 FW2 が新 L3SW2 に接続している。新 L2SW3 〜 新 L2SW20 は,それぞれ新 L3SW1 と新 L3SW2 の両方に,リンクアグリゲーションを用いて接続する。新 L2SW3 〜 新 L2SW20 の下には新 PC が接続している。新ディレクトリサーバと新内部 DNS サーバは,それぞれ新 L3SW1 と新 L3SW2 の両方に,リンクアグリゲーションの記号の付いた回線で接続している。DMZ(破線の枠)では,新 L2SW1 と新 L2SW2 をスタック用ケーブルで接続したスタック L2SW(一点鎖線の枠)があり,新 FW1 と新 FW2 がそれぞれ新 L2SW1 と新 L2SW2 に接続している。新公開 Web サーバと新外部 DNS サーバは,それぞれ新 L2SW1 と新 L2SW2 の両方に,リンクアグリゲーションの記号の付いた回線で接続している。凡例:太線はスタック用ケーブル,縦線を横切る楕円の記号はリンクアグリゲーションを用いて接続する回線。注記 スタック L2SW は,新 L2SW1 と新 L2SW2 をスタック用ケーブルで接続した1台の論理スイッチである。
図3 新社内システムの構成(抜粋)

〔新社内システムへの移行の検討〕

J 主任は,現行の社内システムから新社内システムへの移行に当たって,五つの作業ステップを設けることにした。移行における作業ステップを表4に,ステップ1完了時のネットワーク構成を図4に示す。ステップ1では,現行の社内システムと新社内システムの共存環境を構築する。

列は,作業ステップ,作業期間,説明。ステップ1:1か月,図4中の新社内システムを構築し,現行の社内システムと接続する。ステップ2:1か月,⑥現行のディレクトリサーバから新ディレクトリサーバへデータを移行する(この内容に下線⑥が付いている)。⑦現行の社内システムに接続された PC から,新公開 Web サーバの動作確認を行う(この内容に下線⑦が付いている)。ステップ3:1日,現行の社内システムから,新社内システムに切り替える。(表8参照)。ステップ4:1か月,新社内システムの安定稼働を確認し,新サーバに不具合が見つかった場合には,速やかに現行のサーバに切り戻す。ステップ5:1日,現行の社内システムを切り離す。
表4 移行における作業ステップ(抜粋)
左に現行の社内システム(構成は図1と同じ)があり,インターネットに接続している。その中の L3SW1 から VLAN11 の回線が,右の新社内システムの新 L3SW1 に接続している。新社内システムでは,新ルータ1の下に新 L2SW0,その下に新 FW1 と新 FW2(互いに接続)がある。新 FW1 と新 FW2 は,スタック L3SW(新 L3SW1 と新 L3SW2 をスタック用ケーブルで接続)とスタック L2SW(新 L2SW1 と新 L2SW2 をスタック用ケーブルで接続)の両方に接続している。新ディレクトリサーバと新内部 DNS サーバは,それぞれ新 L3SW1 と新 L3SW2 の両方にリンクアグリゲーションを用いて接続している。新公開 Web サーバと新外部 DNS サーバは,それぞれ新 L2SW1 と新 L2SW2 の両方にリンクアグリゲーションを用いて接続している。新 L2SW3 〜 新 L2SW20 とその下の新 PC は,スタック L3SW に接続されていない。新ルータ1はこの時点ではインターネットに接続されていない。凡例:縦線を横切る楕円の記号は,リンクアグリゲーションを用いて接続する回線。注記1 新 L2SW3〜新 L2SW20 と新 L3SW1,新 L3SW2 間は接続されていない。注記2 スタック L3SW には,VLAN101〜VLAN103 に関する設定を行わない。
図4 ステップ1完了時のネットワーク構成(抜粋)

ステップ1完了時のネットワーク構成の概要は,次のとおりである。

列は,機器名,IP アドレスの割当範囲,デフォルトゲートウェイ(機器名,IP アドレス),所属 VLAN。新公開 Web サーバと新外部 DNS サーバ:IP アドレスの割当範囲(設問のため省略),デフォルトゲートウェイの機器名 新 FW1,新 FW2,IP アドレス 172.16.254.1(注1),所属 VLAN なし。新ディレクトリサーバと新内部 DNS サーバ:(省略),L3SW1,L3SW2,172.17.11.1(注2),11。注1) 新 FW1 と新 FW2 が共有する仮想 IP アドレスである。注2) L3SW1 と L3SW2 が共有する仮想 IP アドレスである。
表5 新サーバの設定(抜粋)
列は,機器名,宛先ネットワークアドレス,サブネットマスク,ネクストホップ(機器名,IP アドレス)。新 FW1,新 FW2 の行:172.17.11.0,255.255.255.0,スタック L3SW,172.17.10.4。172.17.101.0,255.255.255.0,スタック L3SW,172.17.10.4。172.17.102.0,255.255.255.0,スタック L3SW,172.17.10.4。172.17.103.0,255.255.255.0,スタック L3SW,172.17.10.4。0.0.0.0,0.0.0.0,スタック L3SW,172.17.10.4。スタック L3SW の行:172.16.254.128,255.255.255.128,新 FW1,新 FW2,172.17.10.1(注1)。0.0.0.0,0.0.0.0,L3SW1,L3SW2,172.17.11.1(注2)。注1) 新 FW1 と新 FW2 が共有する仮想 IP アドレスである。注2) L3SW1 と L3SW2 が共有する仮想 IP アドレスである。
表6 新 FW 及びスタック L3SW に設定する静的経路情報(抜粋)
列は,機器名,宛先ネットワークアドレス,サブネットマスク,ネクストホップ(機器名,IP アドレス)。FW1,FW2:172.16.254.128,255.255.255.128,L3SW1,L3SW2,172.17.10.4(注1)。L3SW1,L3SW2:172.16.254.128,255.255.255.128,スタック L3SW,172.17.11.101。注1) L3SW1 と L3SW2 が共有する仮想 IP アドレスである。
表7 FW 及び L3SW に追加する静的経路情報(抜粋)

次に,J 主任は,ステップ3の現行の社内システムから新社内システムへの切替作業について検討した。J 主任が作成したステップ3の作業手順を,表8に示す。

列は,作業名,手順。インターネット接続回線の切替作業:現行のルータ1に接続されているインターネット接続回線を,新ルータ1に接続する。DMZ のネットワーク構成変更作業:新 FW1 及び新 FW2 に設定されているデフォルトルートのネクストホップを,新ルータ1の IP アドレスに変更する。⑨現行の FW1 と L2SW1 間,及び現行の FW2 と L2SW2 間を接続している LAN ケーブルを抜く(この内容に下線⑨が付いている)。⑩ステップ4で,新サーバに不具合が見つかったときの切戻しに掛かる作業量を減らすために,現行の L2SW1 と新 L2SW1 間を接続する(この内容に下線⑩が付いている)。⑪インターネットから新公開 Web サーバに接続できることを確認する(この内容に下線⑪が付いている)。内部 NW のネットワーク構成変更作業:現行の L3SW1 及び L3SW2 の VLAN インタフェースに設定されている全ての IP アドレス,並びに静的経路情報を削除する。スタック L3SW の VLAN11 の VLAN インタフェースに設定されている IP アドレスを,[ g ] に変更する。スタック L3SW に設定されているデフォルトルートのネクストホップを新 FW1 と新 FW2 が共有する仮想 IP アドレスに変更する。スタック L3SW に設定されている宛先ネットワークアドレスが 172.16.254.128/25 の静的経路情報を削除する。ディレクトリサーバの切替作業:新ディレクトリサーバをマスタとして稼働させる。DHCP サーバの切替作業:現行の内部 DNS サーバの DHCP サーバ機能を停止する。新内部 DNS サーバの DHCP サーバ機能を開始する。⑫スタック L3SW に DHCP リレーエージェントを設定する(“スタック L3SW に DHCP リレーエージェント”に下線⑫が付いている)。新 PC の接続作業:スタック L3SW に,VLAN101〜VLAN103 の VLAN インタフェースを作成し,IP アドレスを設定する。新 L2SW3〜新 L2SW20 と新 L3SW1,新 L3SW2 に,VLAN101〜VLAN103 を通すトランクポートを設定し,接続する。新 PC から新ディレクトリサーバに接続できることを確認する。
表8 ステップ3の作業手順(抜粋)

J 主任が作成した移行計画は M 課長に承認され,J 主任は更改の準備に着手した。

出題趣旨(IPA)

企業のネットワークを設計するときに,RSTP(Rapid Spanning Tree Protocol)を用いる方式や,スタック機能を用いる方式など,様々な方式を選択できるようになった。企業活動がITによって成り立っている現在,これらの技術を正しく選択して,情報システムの可用性向上を図ることは,どの企業においても重要な課題の一つである。このような状況を基に,本問では,社内システムの更改と移行を事例に取り上げた。現行のSTPをRSTPに変更したときの方式,スタック機能を用いたときの方式を検討し,それぞれの特徴を解説した。本問では,多くの企業のネットワークに利用されているRSTP,スタック機能を題材に,受験者が修得した技術と経験が,ネットワーク設計,構築,移行の実務で活用できる水準かどうかを問う。

設問と解答例

設問1(1) 解答欄2つ

本文中の a,b に入れる適切な字句を答えよ。

〔a〕解答例

  • フォワーダ

〔b〕解答例

  • プライオリティ値
解説

本文の根拠

〔社内システムの概要〕

内部 DNS サーバは,DNS a であり,PC 及びサーバから送信された社外のドメインに関する名前解決要求を,ISP が提供するフルサービスリゾルバに転送する。

〔社内システムの概要〕

L3SW1 及び L3SW2 で VRRP を構成し,L3SW1 の b を大きく設定して,マスタルータにしている。

a:自分で再帰検索をせず,受け取った名前解決要求を別のフルサービスリゾルバへそのまま転送する DNS サーバを DNS フォワーダという。内部 DNS サーバは社内ドメインの権威サーバを兼ねつつ,社外ドメインの問合せだけを ISP のフルサービスリゾルバに任せている。b:VRRP(RFC 5798)では,同じ仮想ルータを構成するルータのうちプライオリティ値(0〜255,既定値 100)の最も大きいものがマスタルータになり,仮想 IP アドレスへの転送を受け持つ。

本文はどちらも動作をそのまま説明しており,a は「転送する」,b は「大きく設定して,マスタルータにしている」が手掛かりになる。表1の注2のとおり,172.17.11.1 などは L3SW1 と L3SW2 が共有する仮想 IP アドレスで,平常時はマスタの L3SW1 がこれを使って転送する。

間違えやすい点。a を「キャッシュサーバ」「リゾルバ」とすると,自ら問い合わせる機能と区別できない。b は「優先度」でも意味は通じるが,VRRP の用語どおり「プライオリティ値」と書く。STP の「ブリッジプライオリティ値」とは別物である。

設問1(2)

本文中の下線①の名前解決要求先を,図1中の機器名で答えよ。

解答例

  • 内部DNSサーバ
解説

本文の根拠

〔社内システムの概要〕

内部 DNS サーバは DHCP サーバ機能をもち,PC に割り当てる IP アドレス,サブネットマスク,デフォルトゲートウェイの IP アドレス,及び①名前解決要求先の IP アドレスの情報を,PC に通知している。

〔社内システムの概要〕

内部 DNS サーバは,社内システムのドメインに関するゾーンファイルを管理する権威サーバであり,PC 及びサーバから送信された名前解決要求に応答する。

DHCP では,クライアントが使う DNS サーバのアドレスをオプション(Domain Name Server オプション,RFC 2132 のオプション 6)で配る。PC はここで受け取ったアドレスに名前解決要求を送る。

本文によると,PC からの名前解決要求に応答するのは内部 DNS サーバで,社内ドメインは自分で答え,社外ドメインはフォワーダとして ISP に転送する。したがって PC に通知する名前解決要求先は内部 DNS サーバである。

間違えやすい点。外部 DNS サーバは DMZ のドメインをインターネットに向けて答える権威サーバで,PC の問合せ先ではない。「ISP のフルサービスリゾルバ」も図1中の機器ではなく,PC から直接問い合わせる相手でもない。

設問2(1) 解答欄2つ

本文中の下線②の設定を行わず,内部 NW の L2SW 及び L3SW に同じブリッジプライオリティ値を設定した場合に,L2SW 及び L3SW はブリッジ ID の何を比較してルートブリッジを決定するか。適切な字句を答えよ。また,L2SW3 がルートブリッジに選出された場合に,L3SW1 と L3SW2 が VRRP の情報を交換できなくなるサブネットを,図1中のサブネット名を用いて全て答えよ。

〔比較対象〕解答例

  • MACアドレス

〔サブネット〕解答例

  • FW-L3SW間サブネット,内部サーバ収容サブネット
解説

本文の根拠

〔現行の内部 NW 調査〕

② L3SW1 に最も小さいブリッジプライオリティ値を,L3SW2 に2番目に小さいブリッジプライオリティ値を設定し,L3SW1 をルートブリッジにしている。

〔現行の内部 NW 調査〕

内部 NW のスイッチは,一つのツリー型トポロジを STP によって構成し,全ての VLAN のループを防止している。

〔社内システムの概要〕

L2SW3 〜 L2SW20 と L3SW 間のポートを,VLAN101 〜 VLAN103 を通すトランクポートにしている。

〔社内システムの概要〕

L3SW1 と L3SW2 間のポートを,VLAN10,VLAN11 及び VLAN101 〜 VLAN103 を通すトランクポートにしている。

比較対象:STP のブリッジ ID は,ブリッジプライオリティ値(2オクテット)と MAC アドレス(6オクテット)を並べた値で,最も小さいブリッジ ID をもつスイッチがルートブリッジになる(IEEE 802.1D)。プライオリティ値がすべて同じなら,差がつくのは MAC アドレスだけなので,MAC アドレスの最も小さいスイッチが選ばれる。

サブネット:L2SW3 がルートブリッジになると,L3SW1 と L3SW2 はどちらも L2SW3 への直結ポートがルートポートになる(コスト1)。両者の間のリンク(リンクアグリゲーションで1本の論理リンク)は,ルートまでのコストが同じ両端がぶつかる区間になり,ブリッジ ID の大きい側のポートが非指定ポートとしてブロックされる。STP は一つのツリーで全 VLAN を扱うので,このリンクを通る VLAN はすべて通れなくなる。VLAN101〜103 は L2SW3 経由の迂回路があるが,L2SW3 のトランクには VLAN10 と VLAN11 が通っていない。したがって VLAN10(FW-L3SW 間サブネット)と VLAN11(内部サーバ収容サブネット)で L3SW1 と L3SW2 がつながらなくなり,VRRP の広告が届かず両方がマスタになる。

間違えやすい点。PC 収容サブネットは L2SW3 経由で届くので答えに入らない。サーバは二つの NIC をアクティブ/スタンバイで使っており,ブリッジとして中継しないので VLAN11 の迂回路にはならない。

採点講評(IPA)

設問2は,(1),(2)ともに正答率がやや低かった。STPの用語はRSTPでも用いられるので,是非知っておいてほしい。サブネットについて,STPとVRRPの構成を正しく把握し,設計上の問題点を発見することは,ネットワークを設計する上で非常に重要である。

設問2(2) 解答欄3つ

本文中の c 〜 e に入れる適切な字句を答えよ。

〔c〕解答例

  • 指定

〔d〕解答例

  • 非指定

〔e〕解答例

  • MACアドレス
解説

本文の根拠

〔現行の内部 NW 調査〕

ルートブリッジである L3SW1 では,全てのポートが c ポートとなる。

〔現行の内部 NW 調査〕

例えば,L2SW3 において,L3SW2 に接続するポートは,d ポートである。

〔現行の内部 NW 調査〕

STP のネットワークでトポロジの変更が必要になると,スイッチはポートの状態遷移を開始し,e テーブルをクリアする。

〔現行の内部 NW 調査〕

非ルートブリッジの L3SW 及び L2SW の全てのポートのパスコストに,同じ値を設定している。

c:指定ポートは,各リンクでルートブリッジに最も近い側のポートである。ルートブリッジはコスト0でどのリンクでも最も近いので,全ポートが指定ポートになる。d:L2SW3 のルートポートは L3SW1 に直結するポート(コスト1)である。L2SW3 と L3SW2 の間のリンクでは,L3SW2 も L3SW1 に直結しているので両端のルートパスコストは同じ1になり,ブリッジ ID で比べる。L3SW2 には2番目に小さいブリッジプライオリティ値が設定されているので L3SW2 側が指定ポートとなり,L2SW3 側は非指定ポート(ブロック)になる。e:トポロジが変わると,フレームの転送先が変わる。古い学習結果のまま転送すると届かなくなるので,MAC アドレステーブルをクリアして学習し直す。

本文は「非ルートブリッジの全てのポートのパスコストに,同じ値」と条件を与えているので,d はパスコストでは差がつかず,ブリッジプライオリティ値で決まることが読み取れる。

間違えやすい点。d を「ルート」とすると,L2SW3 のルートポートが二つになってしまう。1台のスイッチのルートポートは一つだけである。e は MAC アドレステーブル(フィルタリングデータベース)であり,ARP テーブルやルーティングテーブルではない。

採点講評(IPA)

設問2は,(1),(2)ともに正答率がやや低かった。STPの用語はRSTPでも用いられるので,是非知っておいてほしい。サブネットについて,STPとVRRPの構成を正しく把握し,設計上の問題点を発見することは,ネットワークを設計する上で非常に重要である。

設問3(1) 解答欄1つ

本文中の f に入れる適切な字句を答えよ。

〔f〕解答例

  • 上位のスイッチ
解説

本文の根拠

〔RSTP を用いる方式〕

スイッチ A は,受信したプロポーザル内のブリッジプライオリティ値やパスコストと,自身がもつブリッジプライオリティ値やパスコストを比較する。比較結果から,スイッチ A は,スイッチ B が RSTP によって構成されるトポロジにおいて f であると判定し,スイッチ B にアグリーメントを送信し,指定ポートをルートポートにする。

図2

注記2 スイッチ R がルートブリッジである。

スイッチ A はスイッチ R(ルートブリッジ)へのリンクを失い,ルートへの経路をもたなくなった。そこへスイッチ B から,R 経由でルートに届く情報(ブリッジプライオリティ値やパスコスト)を載せたプロポーザルが届く。自分の情報より優れているので,A は B を「ルートブリッジに近い側」,つまり自分より上位のスイッチと判断し,B へのポートをルートポートに変える。

本文の手順(3)の最後に「指定ポートをルートポートにする」とある。ルートポートはルートブリッジの方向を向くポートなので,その先にいる B は A から見て上位になる。

間違えやすい点。「ルートブリッジ」ではない。図2の注記2のとおりルートブリッジはスイッチ R であり,B は R との間にいる中間のスイッチである。

設問3(2) 解答欄2つ

本文中の下線③について,トポロジの再構成に掛かる時間を短縮できる理由を二つ挙げ,それぞれ 30 字以内で述べよ。

〔①〕解答例

  • ポート故障時の代替ポートを事前に決定しているから

〔②〕解答例

  • 転送遅延がなく,ポートの状態遷移を行うから
解説

本文の根拠

表3 代替ポート

通常,ディスカーディングの状態であり,ルートポートのダウンを検知したら,すぐにルートポートになり,フォワーディングの状態になるポート。

〔現行の内部 NW 調査〕

転送遅延に設定した待ち時間が経過したら,ラーニングの状態に遷移させる。

〔RSTP を用いる方式〕

RSTP では,プロポーザルフラグをセットした BPDU(以下,プロポーザルという)及びアグリーメントフラグをセットした BPDU(以下,アグリーメントという)を使って,ポートの役割決定と状態遷移を行う。

〔RSTP を用いる方式〕

アグリーメントを受信したスイッチ B は,代替ポートを指定ポートとして,フォワーディングの状態に遷移させる。

STP(IEEE 802.1D)では,障害を検知してから新しいツリーを計算し直し,ポートをリスニング→ラーニング→フォワーディングと転送遅延(既定値15秒)ずつ待って遷移させるので,復旧に数十秒かかる。RSTP(IEEE 802.1D-2004)は二つの点でこれを縮めた。①代替ポート・バックアップポートとして,ルートポートや指定ポートがダウンしたときの代わりを平常時から決めておくので,計算し直さずにすぐ切り替えられる。②隣接スイッチとプロポーザル/アグリーメントを交わして合意したら,転送遅延の待ち時間を置かずにフォワーディングへ移る。

本文では,STP の状態遷移に「転送遅延に設定した待ち時間が経過したら」が2回あるのに対し,RSTP の手順(4)では「アグリーメントを受信したスイッチ B は,…フォワーディングの状態に遷移させる」と待ち時間が無い。表3の代替ポートの「すぐにルートポートになり」も同じことを示している。

30字以内で二つ。解答例は①「ポート故障時の代替ポートを事前に決定しているから」(24字),②「転送遅延がなく,ポートの状態遷移を行うから」(21字)。講評は,表3のポートの役割と状態遷移の違いの二つを読み取ることを求めている。二つとも「代替ポートがあるから」の言い換えにならないよう,役割の事前決定と待ち時間の省略を分けて書く。

採点講評(IPA)

設問3(2)は,正答率が低かった。トポロジの再構成に掛かる時間を短縮できる理由を問う問題であり,本文中に示されたRSTPで追加されたポートの役割,STPとRSTPの状態遷移の違いを読み取り,もう一歩踏み込んで考えてほしい。

設問4(1) 30字以内

本文中の下線④について,運用負荷を軽減できる理由を,30 字以内で述べよ。

解答例

  • 2台のL3SWを1台のスイッチとして管理できるから
解説

本文の根拠

〔スイッチのスタック機能を用いる方式〕

新 L3SW1 と新 L3SW2 をスタック用ケーブルで接続し,1台の論理スイッチ(以下,スタック L3SW という)として動作させる。

〔スイッチのスタック機能を用いる方式〕

④スイッチの情報収集や構成管理などの維持管理に係る運用負荷の軽減

スタック機能は複数台の物理スイッチを1台の論理スイッチにまとめる。設定ファイル,管理用の IP アドレス,SNMP などによる情報収集の窓口が一つになるので,2台それぞれにログインして設定をそろえたり,情報を別々に集めたりする手間がなくなる。

本文は「1台の論理スイッチ(以下,スタック L3SW という)として動作させる」と書いており,下線④の情報収集や構成管理が1台分で済むことがこの記述から導ける。

30字以内。解答例は「2台の L3SW を1台のスイッチとして管理できるから」で25字。「1台の論理スイッチになるから」だけでは管理の話につながらないので,「管理できる」まで書く。

設問4(2)

本文中の下線⑤について,内部 NW で,スタック L3SW〜新 L2SW 以外に回線帯域を有効利用できるようになる区間が二つある。二つの区間のうち一つの区間を,図3中の字句を用いて答えよ。

解答例(2通り)

  • スタックL3SW~新ディレクトリサーバ
  • スタックL3SW~新内部DNSサーバ
解説

本文の根拠

〔スイッチのスタック機能を用いる方式〕

新ディレクトリサーバ及び新内部 DNS サーバに実装される二つの NIC に,アクティブ/アクティブのチーミングを設定し,スタック L3SW に接続する。

〔社内システムの概要〕

全てのサーバに二つの NIC を実装し,アクティブ/スタンバイのチーミングを設定している。

〔スイッチのスタック機能を用いる方式〕

⑤回線帯域の有効利用

現行のサーバは NIC をアクティブ/スタンバイで使っており,2本の回線のうち1本はふだん何も運ばない。新構成では二つの NIC をアクティブ/アクティブにし,スタック L3SW の新 L3SW1 と新 L3SW2 に分けて接続する。スタック L3SW は1台の論理スイッチなので,別々の筐体にまたがる2本をリンクアグリゲーションとして束ねられ,両方の回線に通信を流せる。

図3でも,新ディレクトリサーバと新内部 DNS サーバはそれぞれ新 L3SW1 と新 L3SW2 の両方にリンクアグリゲーションの記号付きで接続している。スタック L3SW〜新 L2SW を除くと,内部 NW で帯域を有効利用できるのはこの二つの区間になる。

解答例は「スタック L3SW 〜 新ディレクトリサーバ」又は「スタック L3SW 〜 新内部 DNS サーバ」で,どちらか一つを書けばよい。新 FW との間は FW がアクティブ/スタンバイのままなので当たらない。DMZ のスタック L2SW 側は内部 NW ではない。

設問5 解答欄3つ

図3の構成について,STP 及び RSTP を不要にしている技術を二つ答えよ。また,STP 及び RSTP が不要になる理由を,15 字以内で述べよ。

〔技術①〕解答例

  • スタック

〔技術②〕解答例

  • リンクアグリゲーション

〔理由〕解答例

  • ループがない構成だから

〔備考〕技術①②は順不同

解説

本文の根拠

〔スイッチのスタック機能を用いる方式〕

スタック L3SW と新 L2SW3〜新 L2SW20 の間を,リンクアグリゲーションを用いて接続する。

〔新社内システムの構成設計〕

J 主任は,スイッチのスタック機能を用いる方式を採用し,STP 及び RSTP を用いない構成にすることにした。

図3

注記 スタック L2SW は,新 L2SW1 と新 L2SW2 をスタック用ケーブルで接続した1台の論理スイッチである。

STP や RSTP が要るのは,スイッチ間に複数の経路があり,フレームが回り続けるループができるからである。図3では物理的には新 L2SW3 から新 L3SW1 と新 L3SW2 へ2本の線があるが,スタックで新 L3SW1 と新 L3SW2 が1台の論理スイッチになり,その2本をリンクアグリゲーションで1本の論理リンクに束ねている。論理的に見ると,スタック L3SW から各新 L2SW へ1本ずつ枝が出ているだけのツリーで,ループが無い。

本文の検討内容の「1台の論理スイッチ(…スタック L3SW…)として動作させる」と「リンクアグリゲーションを用いて接続する」の二つが,この形を作っている。サーバ側も同様にリンクアグリゲーションで束ねている。

理由は15字以内。解答例は「ループがない構成だから」で11字。技術①②は順不同。どちらか一方だけではループは消えない(スタックだけなら2本の線がループを作り,リンクアグリゲーションだけでは別筐体の2本を束ねられない)ので,二つそろって STP が不要になる。

設問6(1) 解答欄2つ

表4中の下線⑥によって発生する現行のディレクトリサーバから新ディレクトリサーバ宛ての通信について,現行の L3SW1 とスタック L3SW 間を流れるイーサネットフレームをキャプチャしたときに確認できる送信元 MAC アドレス及び宛先 MAC アドレスをもつ機器をそれぞれ答えよ。

〔送信元MACアドレスをもつ機器〕解答例

  • 現行のディレクトリサーバ

〔宛先MACアドレスをもつ機器〕解答例

  • 新ディレクトリサーバ
解説

本文の根拠

表4 ステップ2

⑥現行のディレクトリサーバから新ディレクトリサーバへデータを移行する

〔新社内システムへの移行の検討〕

新ディレクトリサーバ及び新内部 DNS サーバに,172.17.11.0/24 の IP アドレスブロックから未使用の IP アドレスを割り当てる。

〔新社内システムへの移行の検討〕

現行の L3SW1 と新 L3SW1 間を接続し,接続ポートを VLAN11 のアクセスポートにする。

現行のディレクトリサーバ(表1で 172.17.11.10〜100 の範囲)と新ディレクトリサーバは,どちらも 172.17.11.0/24 のアドレスをもつ。宛先が同じサブネットなので,現行のディレクトリサーバはルータを通さず,ARP で新ディレクトリサーバの MAC アドレスを調べて直接フレームを送る。現行の L3SW1 と新 L3SW1 の間は VLAN11 のアクセスポートで,ここはレイヤ2で中継されるだけなので,フレームの MAC アドレスは書き換わらない。

本文の「172.17.11.0/24 の IP アドレスブロックから未使用の IP アドレスを割り当てる」と「VLAN11 のアクセスポートにする」から,二つのサーバが同じ VLAN11 のセグメントにいることが分かる。

間違えやすい点。L3SW はレイヤ3スイッチだが,同じ VLAN 内の通信ではルーティングしないので,送信元は L3SW1 にならない。

採点講評(IPA)

設問6(1)~(5)は,正答率がやや低かった。移行設計では,現行の社内システムと新社内システムの構成を正しく把握し,移行期間中の構成,経路情報,作業手順などを理解することが重要である。本文中に示された条件を読み取り,正答を導き出してほしい。

設問6(2) 解答欄2つ

表4中の下線⑦によって発生する現行の PC から新公開 Web サーバ宛ての通信について,現行の L3SW1 とスタック L3SW 間を流れるイーサネットフレームをキャプチャしたときに確認できる送信元 MAC アドレス及び宛先 MAC アドレスをもつ機器をそれぞれ答えよ。

〔送信元MACアドレスをもつ機器〕解答例

  • 現行のL3SW1

〔宛先MACアドレスをもつ機器〕解答例

  • スタックL3SW
解説

本文の根拠

表4 ステップ2

⑦現行の社内システムに接続された PC から,新公開 Web サーバの動作確認を行う

表7 L3SW1,L3SW2

L3SW1,L3SW2:172.16.254.128,255.255.255.128,スタック L3SW,172.17.11.101。

表1 PC

PC:172.17.101.10 〜 172.17.101.254,L3SW1,L3SW2,172.17.101.1(注2),101。

現行の PC(172.17.10x.0/24)から新公開 Web サーバ(172.16.254.128/25 の範囲)への通信は,サブネットが違うのでデフォルトゲートウェイの L3SW1(VRRP のマスタ)に送られる。L3SW1 は表7で追加した静的経路により,172.16.254.128/25 宛てをネクストホップ 172.17.11.101(スタック L3SW の VLAN11 インタフェース)へ転送する。このとき L3SW1 はフレームを作り直すので,現行の L3SW1 とスタック L3SW 間のフレームは,送信元 MAC アドレスが現行の L3SW1,宛先 MAC アドレスがスタック L3SW になる。

本文の「スタック L3SW の VLAN11 の VLAN インタフェースに,未使用の IP アドレスである 172.17.11.101 を,一時的に割り当てる」が,この区間のネクストホップを作っている。その先は,スタック L3SW が表6の経路で新 FW に渡す。

間違えやすい点。IP パケットの送信元は PC のままだが,ルータを越えるたびに MAC アドレスは付け替わる。PC の MAC アドレスは L3SW1 までの区間でしか見えない。

採点講評(IPA)

設問6(1)~(5)は,正答率がやや低かった。移行設計では,現行の社内システムと新社内システムの構成を正しく把握し,移行期間中の構成,経路情報,作業手順などを理解することが重要である。本文中に示された条件を読み取り,正答を導き出してほしい。

設問6(3)

本文中の下線⑧について,新公開 Web サーバに割り当てることができる IP アドレスの範囲を,表1及び表5〜7の設定内容を踏まえて答えよ。

解答例

  • 172.16.254.128 ~ 172.16.254.254
解説

本文の根拠

〔新社内システムへの移行の検討〕

⑧新公開 Web サーバ及び新外部 DNS サーバには,172.16.254.0/24 の IP アドレスブロックから未使用の IP アドレスを割り当てる。

表1 公開 Web サーバと外部 DNS サーバ

公開 Web サーバと外部 DNS サーバ:IP アドレスの割当範囲 172.16.254.10 〜 172.16.254.100

表6 スタック L3SW

スタック L3SW の行:172.16.254.128,255.255.255.128,新 FW1,新 FW2,172.17.10.1(注1)。

表7 FW1,FW2

FW1,FW2:172.16.254.128,255.255.255.128,L3SW1,L3SW2,172.17.10.4(注1)。

移行期間中,現行の社内システムから新しい DMZ へ届く経路は,表7と表6の 172.16.254.128/255.255.255.128(/25)だけである。現行の FW と L3SW はこの範囲の宛先を新社内システムへ送るので,新公開 Web サーバはこの中のアドレスでなければ,現行の PC から動作確認(表4 ステップ2)ができない。/25 の範囲は 172.16.254.128〜172.16.254.255 である。

ただし,サーバ自身は DMZ の 172.16.254.0/24 のサブネットに属する(表5のデフォルトゲートウェイ 172.16.254.1 と同じサブネット)。/24 で見ると 172.16.254.128 は普通のホストアドレスとして使えるが,172.16.254.255 はブロードキャストアドレスなので使えない。また表1の現行サーバは .10〜.100 を使っており,範囲は重ならない。

間違えやすい点。/25 のネットワークアドレスと考えて .128 を除き「.129〜.254」とするのは誤り。経路表の /25 は宛先をまとめる単位にすぎず,サーバのサブネットマスクは /24 である。

採点講評(IPA)

設問6(1)~(5)は,正答率がやや低かった。移行設計では,現行の社内システムと新社内システムの構成を正しく把握し,移行期間中の構成,経路情報,作業手順などを理解することが重要である。本文中に示された条件を読み取り,正答を導き出してほしい。

設問6(4) 30字以内

表8中の下線⑨を行わないときに発生する問題を,30 字以内で述べよ。

解答例

  • 現行のFWと新FWの仮想IPアドレスが重複する。
解説

本文の根拠

表8 DMZ のネットワーク構成変更作業

⑨現行の FW1 と L2SW1 間,及び現行の FW2 と L2SW2 間を接続している LAN ケーブルを抜く(この内容に下線⑨が付いている)。⑩ステップ4で,新サーバに不具合が見つかったときの切戻しに掛かる作業量を減らすために,現行の L2SW1 と新 L2SW1 間を接続する

表5 新公開 Web サーバと新外部 DNS サーバ

デフォルトゲートウェイの機器名 新 FW1,新 FW2,IP アドレス 172.16.254.1(注1)

表1 公開 Web サーバと外部 DNS サーバ

デフォルトゲートウェイの機器名 FW1,FW2,IP アドレス 172.16.254.1(注1)

新 FW の DMZ 側の仮想 IP アドレスは,表5のとおり現行の FW と同じ 172.16.254.1 である。下線⑩で現行の L2SW1 と新 L2SW1 をつなぐと,現行の DMZ と新しい DMZ が一つのセグメントになる。このとき現行の FW がまだ DMZ につながっていると,同じセグメントに 172.16.254.1 をもつ機器が二つ存在することになり,ARP の応答が食い違ってサーバの通信がどちらの FW に行くか定まらない。

表8では⑨でケーブルを抜いてから⑩で接続する順になっている。⑨を先に行うことで,DMZ のデフォルトゲートウェイを新 FW だけにしている。

30字以内。解答例は「現行の FW と新 FW の仮想 IP アドレスが重複する。」で24字。何と何が重複するのかを書かないと点にならない。「IP アドレスが重複する」だけでは足りない。

採点講評(IPA)

設問6(1)~(5)は,正答率がやや低かった。移行設計では,現行の社内システムと新社内システムの構成を正しく把握し,移行期間中の構成,経路情報,作業手順などを理解することが重要である。本文中に示された条件を読み取り,正答を導き出してほしい。

設問6(5) 解答欄2つ

表8中の下線⑩の作業後に,新公開 Web サーバに不具合が見つかり,現行の公開 Web サーバに切り替えるときには,新 FW1 及び新 FW2 の設定を変更する。変更内容を,70 字以内で述べよ。また,インターネットから現行の公開 Web サーバに接続するときに経由する機器名を,【転送経路】の表記法に従い,経由する順に全て列挙せよ。【転送経路】インターネット → [経由する順に全て列挙] → 公開 Web サーバ

〔変更内容〕解答例

  • 静的NATの変換後のIPアドレスを,新公開Webサーバから現行の公開WebサーバのIPアドレスに変更する。

〔経由する機器〕解答例

  • 新ルータ1→新L2SW0→新FW1→新L2SW1→L2SW1
解説

本文の根拠

〔新社内システムへの移行の検討〕

新 FW1 及び新 FW2 には,インターネットから受信したパケットの宛先 IP アドレスを,新公開 Web サーバ及び新外部 DNS サーバのプライベート IP アドレスに変換する静的 NAT を設定する。

表8 DMZ のネットワーク構成変更作業

⑩ステップ4で,新サーバに不具合が見つかったときの切戻しに掛かる作業量を減らすために,現行の L2SW1 と新 L2SW1 間を接続する

表8 インターネット接続回線の切替作業

現行のルータ1に接続されているインターネット接続回線を,新ルータ1に接続する。

ステップ3の後,インターネットからの通信はすべて新ルータ1から新 FW に入る。新 FW は静的 NAT で,グローバル IP アドレス宛てのパケットを新公開 Web サーバのプライベート IP アドレスに変換している。現行の公開 Web サーバに切り戻すには,この変換後のアドレスを現行の公開 Web サーバのアドレス(表1の 172.16.254.10〜100 の範囲)に書き換えればよい。現行の公開 Web サーバは⑩でつないだ L2SW1 経由で新しい DMZ と同じセグメントにあり,デフォルトゲートウェイの 172.16.254.1 も今は新 FW なので,戻りの通信もそのまま新 FW を通る。

経路は,インターネット→新ルータ1→新 L2SW0→新 FW1(アクティブ)→新 L2SW1→L2SW1→公開 Web サーバとなる。新 FW1 は図3で新 L2SW1 に接続しており,⑩のケーブルも新 L2SW1 と L2SW1 の間にある。

変更内容は70字以内。解答例は「静的 NAT の変換後の IP アドレスを,新公開 Web サーバから現行の公開 Web サーバの IP アドレスに変更する。」で53字。「静的 NAT」「変換後」「新から現行へ」の三つをそろえる。講評は設問6(1)〜(5)の正答率がやや低かったとしている。

採点講評(IPA)

設問6(1)~(5)は,正答率がやや低かった。移行設計では,現行の社内システムと新社内システムの構成を正しく把握し,移行期間中の構成,経路情報,作業手順などを理解することが重要である。本文中に示された条件を読み取り,正答を導き出してほしい。

設問6(6) 解答欄2つ

表8中の下線⑪によって発生する通信について,新 FW の通信ログで確認できる通信を二つ答えよ。ここで,新公開 Web サーバに接続するための IP アドレスは,接続元が利用するフルサービスリゾルバのキャッシュに記録されていないものとする。

〔①〕解答例

  • 新公開Webサーバ宛てのWeb通信

〔②〕解答例

  • 新外部DNSサーバ宛てのDNS通信
解説

本文の根拠

表8 DMZ のネットワーク構成変更作業

⑪インターネットから新公開 Web サーバに接続できることを確認する

〔社内システムの概要〕

外部 DNS サーバは,DMZ のドメインに関するゾーンファイルを管理する権威サーバであり,インターネットから受信する名前解決要求に応答する。

〔新社内システムへの移行の検討〕

新社内システムのインターネット接続用サブネットには,現行の社内システムと同じグローバル IP アドレスを使うので,新外部 DNS サーバのゾーンファイルに,現行の外部 DNS サーバと同じゾーン情報を登録する。

インターネット上の接続元は,新公開 Web サーバの名前を IP アドレスに変換してから接続する。設問の条件でフルサービスリゾルバのキャッシュに記録が無いので,リゾルバは DMZ のドメインの権威サーバである新外部 DNS サーバに問い合わせる。その後,得たアドレスに対して Web の通信を行う。どちらも新 FW の静的 NAT を通るので,新 FW の通信ログに残る。

本文のとおり,ステップ3以後は新外部 DNS サーバが現行と同じゾーン情報をもってインターネットからの名前解決要求に応答しているので,DNS の問合せは新外部 DNS サーバに届く。

解答例は①「新公開 Web サーバ宛ての Web 通信」②「新外部 DNS サーバ宛ての DNS 通信」で,順不同。キャッシュの条件は,DNS の通信が発生することを確かにするために付いている。

設問6(7) 解答欄1つ

表8中の g に入れる適切な IP アドレスを答えよ。

〔g〕解答例

  • 172.17.11.1
解説

本文の根拠

表8 内部 NW のネットワーク構成変更作業

現行の L3SW1 及び L3SW2 の VLAN インタフェースに設定されている全ての IP アドレス,並びに静的経路情報を削除する。スタック L3SW の VLAN11 の VLAN インタフェースに設定されている IP アドレスを,g に変更する。

〔新社内システムへの移行の検討〕

全ての新サーバについて,デフォルトゲートウェイの IP アドレスは,現行のサーバと同じ IP アドレスにする。

表5 新ディレクトリサーバと新内部 DNS サーバ

新ディレクトリサーバと新内部 DNS サーバ:(省略),L3SW1,L3SW2,172.17.11.1(注2),11。

新ディレクトリサーバと新内部 DNS サーバのデフォルトゲートウェイは,現行と同じ 172.17.11.1 に設定してある(表5)。移行前は現行の L3SW1 と L3SW2 が VRRP でこのアドレスを持っていたが,表8で現行の L3SW の IP アドレスを削除する。そこでスタック L3SW の VLAN11 インタフェースを,一時的な 172.17.11.101 から 172.17.11.1 に変えて,デフォルトゲートウェイを引き継ぐ。

本文の「デフォルトゲートウェイの IP アドレスは,現行のサーバと同じ IP アドレスにする」は,この切替えでサーバの設定を変えずに済ませるための準備である。

間違えやすい点。現行の L3SW の削除を先に行うのは,172.17.11.1 が同じ VLAN に二重に存在しないようにするためである。

設問6(8) 60字以内

表8中の下線⑫について,スタック L3SW は,PC から受信した DHCPDISCOVER メッセージの giaddr フィールドに,受信したインタフェースの IP アドレスを設定して,新内部 DNS サーバに転送する。DHCP サーバ機能を提供している新内部 DNS サーバは,giaddr フィールドの値を何のために使用するか。60 字以内で述べよ。

解答例

  • PCが収容されているサブネットを識別し,対応するDHCPのスコープからIPアドレスを割り当てるため
解説

本文の根拠

表8 DHCP サーバの切替作業

⑫スタック L3SW に DHCP リレーエージェントを設定する

表8 新 PC の接続作業

スタック L3SW に,VLAN101〜VLAN103 の VLAN インタフェースを作成し,IP アドレスを設定する。

図1

注記2 PC 収容サブネット1の IP アドレスブロックは 172.17.101.0/24,VLAN ID は 101 である。

DHCPDISCOVER はブロードキャストなので,PC と別のサブネットにある新内部 DNS サーバには直接届かない。DHCP リレーエージェントが受け取り,受信したインタフェースの IP アドレスを giaddr に入れてユニキャストで DHCP サーバへ中継する(RFC 2131,RFC 1542)。DHCP サーバは giaddr を見て要求がどのサブネットから来たかを知り,そのサブネット用のアドレスプール(スコープ)から IP アドレスを選んで払い出す。応答も giaddr 宛てに返す。

G 社では PC 収容サブネットが三つ(172.17.101.0/24〜172.17.103.0/24)あり,スタック L3SW はそれぞれに VLAN インタフェースをもつ。新内部 DNS サーバは giaddr が 172.17.101.x か 172.17.102.x かなどで,割り当てるアドレスの範囲とデフォルトゲートウェイを決める。

60字以内。解答例は「PC が収容されているサブネットを識別し,対応する DHCP のスコープから IP アドレスを割り当てるため」で49字。「サブネットの識別」と「そのスコープから割り当てる」の二つを書く。「応答の送り先にするため」だけでは,設問の「何のために使用するか」の中心を外す。

出典:令和3年度 春期 ネットワークスペシャリスト試験 午後Ⅱ 問1(表記を一部改変)

問2 インターネット接続環境の更改

インターネット接続環境の更改に関する次の記述を読んで,設問1〜4に答えよ。

物品販売を主な事業とする A 社は,近年,ネット通販に力を入れている。A 社は,K 社が提供する SaaS を利用して,顧客との電子メールやビジネスチャット,ファイル共有などを行っている。A 社のシステム部では,老朽化に伴う A 社インターネット接続環境の新しい機器への交換とインターネット接続の冗長化の検討を進めている。システム部門の B 課長は,C さんをインターネット接続環境の更改の担当者として任命した。

A 社は,専用線を利用して,インターネットサービスプロバイダである Z 社を経由して,インターネットに接続している。現在の A 社ネットワーク環境を図1に示す。

インターネットに K 社が提供する SaaS が接続している。インターネットの下に Z 社のネットワークがあり,その中のルータ 10Z が A 社のルータ 10 に接続している。A 社では,ルータ 10 の下に L2SW10,その下に FW10 がある(ルータ 10,L2SW10,FW10 は網掛けの交換対象機器)。FW10 は3方向に接続している。1つ目は DMZ(破線の枠)の L2SW20 で,L2SW20 に権威 DNS サーバ2と公開 Web サーバが接続している。2つ目は内部セグメント(破線の枠)の L3SW40 で,L3SW40 の下に L2SW40,その下に複数の PC が接続している。3つ目はサーバセグメント(破線の枠)の L2SW30 で,L2SW30 に管理サーバ,プロキシサーバ,権威 DNS サーバ1,業務 Web サーバ,キャッシュ DNS サーバ,監視サーバが接続している。凡例:L2SW はレイヤ2スイッチ,L3SW はレイヤ3スイッチ,FW はファイアウォール。注記1 FW はクラスタ構成であり,物理的に2台の FW が論理的に1台の FW として動作している。注記2 網掛けは,交換対象機器を示す。
図1 現在の A 社ネットワーク環境(抜粋)

現在の A 社ネットワーク環境の概要は次のとおりである。

C さんは,インターネット接続環境の更改の検討を進めるに当たり,まず,インターネット接続環境の利用状況を調査することにした。

〔インターネット接続環境の利用状況の調査〕

管理サーバは,SNMP を用いて,5分ごとに A 社 NW 機器の情報を収集している。A 社 NW 機器のインタフェースの情報は,インタフェースに関する MIB によって取得できる。そのうち,インタフェースの通信量に関する MIB の説明を表1に示す。

列は,MIB の種類,説明。ifInOctets:インタフェースで受信したパケットの総オクテット数(32 ビットカウンタ)。ifOutOctets:インタフェースで送信したパケットの総オクテット数(32 ビットカウンタ)。ifHCInOctets:インタフェースで受信したパケットの総オクテット数(64 ビットカウンタ)。ifHCOutOctets:インタフェースで送信したパケットの総オクテット数(64 ビットカウンタ)。
表1 インタフェースの通信量に関する MIB の説明(抜粋)

例えば,ifInOctets はカウンタ値で,電源投入によって機器が起動すると初期値の 0 から加算が開始され,インタフェースでパケットを受信した際にそのパケットのオクテット数が加算される。機器は,管理サーバから SNMP で問合せを受けると,その時点のカウンタ値を応答する。①管理サーバは,5分ごとに SNMP でカウンタ値を取得し,単位時間当たりの通信量を計算し,統計データとして保存している。単位時間当たりの通信量の単位はビット/秒である。②カウンタ値が上限値を超える場合,初期値に戻って(以下,カウンタラップという)再びカウンタ値が加算される。通信量が多いとカウンタラップが頻繁に起きることから,インタフェースの通信量の情報を取得する場合には,32 ビットカウンタではなく,64 ビットカウンタを利用することが推奨されている。管理サーバに保存された統計データは,単位時間当たりの通信量の推移を示すトラフィックグラフとして参照できる。

統計データから,過去に何度か利用が増え,インターネットに接続する専用線に輻輳が起きていたことが判明したので,専用線を増速する必要があると C さんは考えた。また,統計データと通信ログ分析レポートから交換対象機器の通信量や負荷の状態を確認した結果,ルータ 10 及び L2SW10 は同等性能の後継機種に交換し,FW10 は性能が向上した上位機種に交換すればよいと C さんは考えた。

〔インターネット接続の冗長化検討〕

C さんは,インターネット接続の冗長化方法について Z 社に提案を求めた。Z 社の提案は,動的経路制御の一つである BGP を用いた構成であった。Z 社の提案した構成を図2に示す。

左に構成図,右に“各機器に付与されているアドレス一覧”の表がある。構成図:インターネットの下の Z 社のネットワークに,ルータ 10Z とルータ 11Z があり,両者は接続している。A 社のルータ 10 はインタフェース f で,ルータ 10Z のインタフェース h と接続し,この間は eBGP ピアである。A 社のルータ 11 はインタフェース g で,ルータ 11Z のインタフェース i と接続し,この間は eBGP ピアである。ルータ 10 とルータ 11 はインタフェース a と b で直接接続している。ルータ 10 のインタフェース c とルータ 11 のインタフェース d は L2SW10 に接続し,L2SW10 に FW10 のインタフェース e が接続している。ルータ 10 とルータ 11 の間,ルータ 10 と FW10 の間,ルータ 11 と FW10 の間は,それぞれ iBGP ピアである。a,b,c,d,e のインタフェースと L2SW10 を囲む破線の範囲が OSPF エリアである。アドレス一覧(機器名,インタフェース,IP アドレス/ネットマスク):ルータ 10Z h α.β.γ.1/30。ルータ 11Z i α.β.γ.5/30。ルータ 10 a α.β.γ.13/30,c α.β.γ.17/29,f α.β.γ.2/30,ループバック α.β.γ.8/32。ルータ 11 b α.β.γ.14/30,d α.β.γ.18/29,g α.β.γ.6/30,ループバック α.β.γ.9/32。FW10 e α.β.γ.19/29。凡例:破線の枠は OSPF エリア。注記1 L2SW は冗長構成であるが,図では省略している。注記2 a〜i は,各機器の物理インタフェースを示す。注記3 FW はクラスタ構成であり,物理的に2台の FW が論理的に1台の FW として動作している。注記4 表中の IP アドレスは,グローバル IP アドレスである。注記5 両矢印は,BGP ピアを示す。
図2 Z 社の提案した構成(抜粋)

Z 社の提案した構成の概要は次のとおりである。

C さんは,Z 社の提案を受け,BGP の標準仕様について調査を行った。

BGP では,それぞれの経路情報に,パスアトリビュートの情報が付加される。BGP パスアトリビュートの一覧を表2に示す。

列は,タイプコード,パスアトリビュート。2:AS_PATH。3:NEXT_HOP。4:MULTI_EXIT_DISC。5:LOCAL_PREF。
表2 BGP パスアトリビュートの一覧(抜粋)

AS_PATH は,経路情報がどの AS を経由してきたのかを示す AS 番号の並びである。eBGP ピアにおいて,隣接する AS に経路情報を広告する際に,AS_PATH に自身の AS 番号を追加する。また,⑤隣接する AS から経路情報を受信する際に,自身の AS 番号が含まれている場合はその経路情報を破棄する。

NEXT_HOP は,宛先ネットワークアドレスへのネクストホップの IP アドレスを示す。ネクストホップの IP アドレスは,ルータがパケットを転送する宛先を示す。eBGP ピアに経路情報を広告する際には,NEXT_HOP を自身の IP アドレスに書き換えて送信する。iBGP ピアに経路情報を広告する際には,NEXT_HOP を書き換えず,そのまま送信する。

MULTI_EXIT_DISC(以下,MED という)は,eBGP ピアに対して通知する,自身の AS 内に存在する宛先ネットワークアドレスの優先度である。MED はメトリックとも呼ばれる。

LOCAL_PREF は,iBGP ピアに対して通知する,外部の AS に存在する宛先ネットワークアドレスの優先度である。

BGP では,ピアリングで受信した経路情報を BGP テーブルとして構成する。この BGP テーブルに存在する,同じ宛先ネットワークアドレスの経路情報の中から,最適経路を一つだけ選択し,ルータのルーティングテーブルに反映する。A 社で利用している機器の最適経路選択アルゴリズムの仕様を表3に示す。

列は,評価順,説明。1:LOCAL_PREF の値が最も大きい経路情報を選択する。2:AS_PATH の長さが最も [ ア ] 経路情報を選択する。3:ORIGIN の値で IGP,EGP,Incomplete の順で選択する。4:MED の値が最も [ イ ] 経路情報を選択する。5:eBGP ピアで受信した経路情報,iBGP ピアで受信した経路情報の順で選択する。6:NEXT_HOP が最も近い経路情報を選択する。7:ルータ ID が最も小さい経路情報を選択する。8:ピアリングに使用する IP アドレスが最も小さい経路情報を選択する。
表3 最適経路選択アルゴリズムの仕様

最適経路の選択は,表3中の評価順に行われる。例えば,同じ宛先ネットワークアドレスの経路情報が二つあった場合には,最初に,LOCAL_PREF の値を評価し,値に違いがあれば最も大きい値をもつ経路情報を選択し,評価を終了する。値に違いがなければ,次の AS_PATH の長さの評価に進む。

なお,ルータのルーティングテーブルに最適経路を反映するためには,NEXT_HOP の IP アドレスに対応する経路情報が,ルータのルーティングテーブルに存在し,ルータがパケット転送できる状態にある必要がある。

C さんは,以上の調査結果を基に Z 社の提案した構成を確認した。C さんと Z 社の担当者との会話は,次のとおりである。

C さん:専用線の経路制御はどのように行いますか。

担当者:今回は,LOCAL_PREF を利用して,図2中の各ルータ及び FW のパケット送信を制御します。ルータ 10Z とルータ 11Z が経路情報を受信した際に,LOCAL_PREF の値をそれぞれ設定し,Z 社内部の機器に経路情報の広告を行います。ルータ 10 とルータ 11 が経路情報を受信した際も同様に,LOCAL_PREF の値をそれぞれ設定し,A 社内部の機器に経路情報の広告を行ってください。

C さん:BGP で広告する経路情報はどのようなものですか。

担当者:ルータ 10Z とルータ 11Z はデフォルトルートの経路情報の広告を行います。ルータ 10 とルータ 11 は A 社が割当てを受けているグローバル IP アドレスの経路情報の広告を行ってください。平常時の FW10 の BGP テーブルは表4のように,ルーティングテーブルは表5のようになるはずです。

列は,宛先ネットワークアドレス,AS_PATH,MED,LOCAL_PREF,NEXT_HOP。1行目:0.0.0.0/0,64496,0,200,[ ウ ]。2行目:0.0.0.0/0,64496,0,100,[ エ ]。
表4 FW10 の BGP テーブル(抜粋)
列は,宛先ネットワークアドレス,ネクストホップ,インタフェース。0.0.0.0/0:α.β.γ.8,e。α.β.γ.8/32:[ オ ],e。α.β.γ.9/32:[ カ ],e。
表5 FW10 のルーティングテーブル(抜粋)

C さん:分かりました。リンクダウンしないにもかかわらず,通信ができなくなるような専用線の障害時は,どのような動作になりますか。

担当者:BGP では,[ キ ] メッセージを定期的に送信します。専用線の障害時には,ルータが [ キ ] メッセージを受信しなくなることによって,ピアリングが切断され,AS 内の各機器の経路情報が更新されます。

C さん:分かりました。

担当者:ところで,⑥ BGP の標準仕様ではトラフィックを分散する経路制御はできません。BGP マルチパスと呼ばれる技術を使うことで,平常時からルータ 10 側,ルータ 11 側両方の専用線を使って,トラフィックを分散する経路制御ができますがいかがですか。教えていただいた,今回利用を検討されている機器はどれも BGP マルチパスをサポートしています。BGP マルチパスを有効にすると,BGP テーブル内の LOCAL_PREF や AS_PATH,MED の値は同じで,NEXT_HOP だけが異なる複数の経路情報を,同時にルーティングテーブルに反映します。その結果,ECMP(Equal-Cost Multi-Path)によってトラフィックを分散することができます。

C さん:いいですね。では,BGP マルチパスを利用したいと思います。

担当者:承知しました。各機器の設定例を後ほどお渡ししますので参考にしてください。

C さん:ありがとうございます。

〔インターネット接続の冗長化手順〕

C さんは,冗長化作業中にインターネット利用に対する影響が最小限となる,インターネット接続の冗長化手順の検討を行った。C さんが検討した冗長化手順を表6に示す。

列は,手順,作業対象機器,作業内容。手順1:ルータ 11Z,ルータ 11,機器の設置。手順2:ルータ 11Z,ルータ 11,ルータ 10,L2SW10,ケーブルの接続。手順3:ルータ 11Z,ルータ 11,ルータ 10,L2SW10,物理インタフェースの設定,IP アドレスの設定及び疎通の確認。手順4:ルータ 10,ルータ 11,[ ク ]。手順5:ルータ 10,ルータ 11,FW10,[ ケ ]。手順6:ルータ 10,ルータ 11,FW10,[ コ ]。手順7:ルータ 10,ルータ 11,ルータ 10Z,ルータ 11Z,[ サ ]。手順8:[ シ ],静的経路の削除。手順9:ルータ 10,L2SW10,FW10,後継機種又は上位機種に交換。
表6 C さんが検討した冗長化手順

手順1,2では,新たに導入する機器の設置及びケーブルの接続を行い,物理構成を完成する。手順3では,作業対象機器の物理インタフェースの設定及び IP アドレスの設定を行い,機器間で疎通の確認を行う。疎通の確認では,ping を用いて,パケットロスが観測されないことを確認する。手順4〜7で,BGP や OSPF を順次設定する。続いて,手順8を実施する。⑦ A 社からインターネットへ向かう通信については,手順8の静的経路の削除が行われた時点で,動的経路による制御に切替えが行われ,冗長化が完成する。最後に,手順9では,インターネット利用に対する影響が最小限になるように機器を操作しながら,作業対象機器をあらかじめ設定を投入しておいた後継機種又は上位機種に交換する。例えば,ルータ 10 の交換に当たっては,⑧通信がルータ 10 を経由しないようにルータ 10 に対して操作を行った後に交換作業を実施する。

C さんは,これまでの検討結果をインターネット接続環境の更改案としてまとめ,B 課長に報告した。B 課長は,専用線に輻輳が発生していたこと,及び監視サーバで検知できなかったことを問題視した。想定外のネットワーク利用などによって突発的に発生した通信や輻輳を迅速に検知できるように,単位時間当たりの通信量の監視(以下,トラフィック監視という)について,C さんに検討するよう指示した。

〔トラフィック監視の導入〕

監視サーバの死活監視は,監視対象に対して,1回につき ICMP のエコー要求を3パケット送信し,エコー応答を受信するかどうかを確認する。1分おきに連続して5回,一つもエコー応答を受信しなかった場合に,アラートとして検知する。エコー要求のタイムアウト値は1秒である。C さんは,⑨専用線の輻輳を検知するために,監視サーバの監視対象として,ルータ 10Z とルータ 11Z を追加することを考えたが,問題があるため見送った。

そこで,C さんは,通信量のしきい値を定義し,上限値を上回ったり,下限値を下回ったりするとアラートとして検知する監視(以下,しきい値監視という)の利用を検討した。通信を均等に分散できると仮定すると,インターネット接続の冗長化導入によって利用できる帯域幅は専用線2回線分になる。どちらかの専用線に障害が発生すると,利用できる帯域幅は専用線1回線分になる。C さんは,どちらかの専用線に障害が発生した状況において,専用線に流れるトラフィックの輻輳の発生を避けるためには,平常時から,それぞれの専用線で利用できる帯域幅の [ ス ]%を単位時間当たりの通信量の上限値としてしきい値監視すればよいと考えた。このしきい値監視でアラートを検知すると,トラフィック増の原因を調査して,必要であれば専用線の契約帯域幅の増速を検討する。

次に,C さんは,想定外のネットワーク利用などによって単位時間当たりの通信量が突発的に増えたり,A 社 NW 機器の故障などによって単位時間当たりの通信量が突発的に減ったりすること(以下,トラフィック異常という)を検知する監視の利用を検討した。C さんは機械学習を利用した監視(以下,機械学習監視という)の製品を調査した。

C さんが調査した製品は,過去に収集した時系列の実測値を用いて,傾向変動や周期性から近い将来の値を予測し,異常を検知することができる。例えば,単位時間当たりの通信量について,その予測値と新たに収集した実測値を基に,トラフィック異常を検知することができる。

C さんは,管理サーバに保存されている単位時間当たりの通信量の統計データを用いて,機械学習監視製品の試験導入を行った。C さんは,これまで検知できなかったトラフィック異常が検知できることを確認した。さらに,⑩管理サーバに保存されている,統計データとは別のデータについても,機械学習監視製品を用いて監視することで,トラフィック異常とは別の異常が検知できることを確認した。複数のデータを組み合わせて,機械学習監視製品を用いて監視することで,ネットワーク環境の状況を素早く,かつ,詳細に把握できることが分かった。

C さんは,機械学習監視製品の試験結果についてまとめ,B 課長に報告を行い,インターネット接続環境の更改に併せて,管理サーバにしきい値監視と機械学習監視製品を導入することが決まった。

その後,A 社では,C さんがまとめたインターネット接続環境の更改案を基に設備更改が実施され,また,しきい値監視と機械学習監視製品が導入された。

列は,宛先ネットワークアドレス,ネクストホップ,インタフェース。1行目:[ a ],(設問のため省略),e。2行目:[ b ],(設問のため省略),e。(問題冊子では設問2(2)の中に示されている表)
表7 FW10 のルーティングテーブル(抜粋)

出題趣旨(IPA)

システム部門がネットワークを運用する際には,ネットワークの状況を正確に把握できることが重要である。そのためには,情報取得の仕組みや情報の取り扱い,情報の見方について,正確に理解しておく必要がある。あわせて,ネットワークを常時監視する必要もある。また,与えられた課題に対して,どのような技術を用いて,どのように解決するか立案できることが重要である。利用したことがない技術が案として浮上した場合,その技術がどのようなものか調べ,正確に理解したうえで採用することが重要である。本問では,インターネット接続環境の更改を題材にしている。SNMPを用いたネットワーク利用状況の把握及びping監視と機械学習を用いた監視について問う。さらに,BGPやOSPFを用いたネットワーク設計と,プロトコルの特徴を踏まえた導入手順について問う。

設問と解答例

設問1(1)

本文中の下線①について,取得時刻 t におけるカウンタ値を Xt,取得時刻 t の5分前の時刻 t−1 におけるカウンタ値を Xt−1 としたとき,t−1 と t の間における単位時間当たりの通信量(ビット/秒)を算出する計算式を答えよ。ここで,1オクテットは8ビットとし,t−1 と t の間でカウンタラップは発生していないものとする。

解答例

  • (Xt-Xt-1)×8÷300
解説

本文の根拠

〔インターネット接続環境の利用状況の調査〕

①管理サーバは,5分ごとに SNMP でカウンタ値を取得し,単位時間当たりの通信量を計算し,統計データとして保存している。単位時間当たりの通信量の単位はビット/秒である。

表1 ifInOctets

ifInOctets:インタフェースで受信したパケットの総オクテット数(32 ビットカウンタ)。

カウンタ値は機器の起動からの累計オクテット数なので,2回の取得値の差 Xt-Xt-1 が5分間に通ったオクテット数になる。これをビットに直すために8を掛け,5分=300秒で割るとビット/秒になる。

本文の条件は「5分ごと」「単位はビット/秒」「1オクテットは8ビット」の三つで,それぞれ ÷300,×8 に対応する。

間違えやすい点。÷5 とすると単位がビット/分になる。×8 を忘れるとオクテット/秒になる。解答例は (Xt-Xt-1)×8÷300 で,同じ値になる式(×8/300 など)でもよい。

設問1(2) 35字以内

本文中の下線①について,利用状況の調査を目的として,単位時間当たりの通信量(ビット/秒)を求める際に時間平均することによる問題点を 35 字以内で述べよ。

解答例

  • 取得間隔の間で発生したバースト通信が分からなくなる。
解説

本文の根拠

〔インターネット接続環境の利用状況の調査〕

統計データから,過去に何度か利用が増え,インターネットに接続する専用線に輻輳が起きていたことが判明したので,専用線を増速する必要があると C さんは考えた。

〔インターネット接続環境の利用状況の調査〕

①管理サーバは,5分ごとに SNMP でカウンタ値を取得し,単位時間当たりの通信量を計算し,統計データとして保存している。

5分間の差分を300秒で割った値は,その5分間の平均である。数秒だけ回線を使い切るような短時間の集中(バースト)があっても,前後の空いている時間と均されて小さな値になり,グラフには現れない。

本文は,統計データから「輻輳が起きていた」ことを読み取っている。利用状況の調査では,平均では見えない一時的な集中こそが輻輳の原因になりうるので,5分平均だけで判断すると見落とす。

35字以内。解答例は「取得間隔の間で発生したバースト通信が分からなくなる。」で26字。「どこで(取得間隔の間)」「何が(短時間に集中した通信)」「どうなる(分からない)」の三つを入れる。

設問1(3)

本文中の下線②について,32 ビットカウンタでカウンタラップが発生した際に,通信量を正しく計算するためには,カウンタ値をどのように補正すればよいか。解答群の中から選び,記号で答えよ。ここで,取得時刻 t におけるカウンタ値を Xt,取得時刻 t の5分前の時刻 t−1 におけるカウンタ値を Xt−1,t−1 と t の間でカウンタラップが1回発生したとする。解答群 ア Xt を Xt+232 に補正する。 イ Xt を Xt+232−1 に補正する。 ウ Xt−1 を Xt−1+232 に補正する。 エ Xt−1 を Xt−1+232−1 に補正する。

解答例

  • ア
解説

本文の根拠

〔インターネット接続環境の利用状況の調査〕

②カウンタ値が上限値を超える場合,初期値に戻って(以下,カウンタラップという)再びカウンタ値が加算される。

〔インターネット接続環境の利用状況の調査〕

例えば,ifInOctets はカウンタ値で,電源投入によって機器が起動すると初期値の 0 から加算が開始され

32ビットカウンタ(SMIv2 の Counter32,RFC 2578)は 0〜232-1 の値をとり,上限を超えると 0 に戻る。つまり 232 を法とした値である。1回ラップしたときの本当の増加量は Xt+232-Xt-1 なので,Xt を Xt+232 に補正してから差をとればよい。答えはア。

具体的に確かめる。Xt-1=232-1(上限)のあと1オクテット受信すると 0 に戻り Xt=0 になる。本当の増加は1である。アなら (0+232)-(232-1)=1 で合う。イだと 0 になり,1足りない。

間違えやすい点。上限値が 232-1 なので「-1」を付けたくなるが,上限値から0に戻るまでにも1回加算が起きているので,足すのは値の個数の 232 である。ウ・エは Xt-1 を大きくするので差が負になる。

設問2(1) 60字以内

本文中の下線③について,図2中のルータ 10 やルータ 11 にはループバックインタフェースを作成し,iBGP のピアリングにループバックインタフェースに設定した IP アドレスを利用するのはなぜか。FW10 とのインタフェースの数の違いに着目し,60 字以内で述べよ。

解答例

  • ルータ10とルータ11はOSPFを構成するインタフェースが二つあり,迂回路を構成できるから
解説

本文の根拠

〔インターネット接続の冗長化検討〕

a〜e の各物理インタフェース及びループバックインタフェースでは,OSPF エリアを構成する。

〔インターネット接続の冗長化検討〕

③ルータ 10 とルータ 11 はループバックインタフェースに設定した IP アドレスを利用し,FW10 は e に設定した IP アドレスを利用して,互いに iBGP のピアリングを行う。

図2

ルータ 10 とルータ 11 はインタフェース a と b で直接接続している。ルータ 10 のインタフェース c とルータ 11 のインタフェース d は L2SW10 に接続し,L2SW10 に FW10 のインタフェース e が接続している。

ループバックインタフェースは物理インタフェースと違ってダウンしないので,そのアドレスへの経路が一つでも残っていれば到達できる。ルータ 10 とルータ 11 は OSPF エリアに物理インタフェースを二つ(ルータ 10 は a と c,ルータ 11 は b と d)もつので,片方が故障しても OSPF がもう片方の経路に切り替えてループバックアドレスへ届け,iBGP のピアリングが続く。物理インタフェースのアドレスでピアリングすると,そのインタフェースが落ちただけでピアが切れる。

FW10 は OSPF エリアに e の一つしかなく,e が落ちれば迂回路は無い。ループバックを作っても得がないので,e のアドレスをそのまま使っている。

60字以内。解答例は「ルータ 10 とルータ 11 は OSPF を構成するインタフェースが二つあり,迂回路を構成できるから」で45字。「インタフェースが二つ」「迂回路がある」の二つで,FW10(一つ)との違いを示す。

設問2(2) 解答欄2つ

FW10 のルーティングテーブルを表7に示す。本文中の下線④について,書き換える設定を行わない場合に,FW10 のルーティングテーブルに追加で必要になる情報はどのような内容か。表5を参考に,表7中の a,b に入れる適切な字句を答えよ。

〔a〕解答例

  • α.β.γ.0/30

〔b〕解答例

  • α.β.γ.4/30

〔備考〕順不同

解説

本文の根拠

〔インターネット接続の冗長化検討〕

④ iBGP のピアリングでは,経路情報を広告する際に,BGP パスアトリビュートの一つである NEXT_HOP の IP アドレスを,自身の IP アドレスに書き換える設定を行う。

〔インターネット接続の冗長化検討〕

eBGP ピアに経路情報を広告する際には,NEXT_HOP を自身の IP アドレスに書き換えて送信する。iBGP ピアに経路情報を広告する際には,NEXT_HOP を書き換えず,そのまま送信する。

〔インターネット接続の冗長化検討〕

なお,ルータのルーティングテーブルに最適経路を反映するためには,NEXT_HOP の IP アドレスに対応する経路情報が,ルータのルーティングテーブルに存在し,ルータがパケット転送できる状態にある必要がある。

図2

ルータ 10Z h α.β.γ.1/30。ルータ 11Z i α.β.γ.5/30。

ルータ 10Z とルータ 11Z はデフォルトルートを eBGP で広告し,そのとき NEXT_HOP を自分のアドレス(h の α.β.γ.1,i の α.β.γ.5)にする。下線④の書換え(いわゆる next-hop-self)をしないと,ルータ 10 とルータ 11 は iBGP で FW10 にこの NEXT_HOP のまま渡す。FW10 がこの経路をルーティングテーブルに入れるには,α.β.γ.1 と α.β.γ.5 へ届く経路が要る。h–f 間は α.β.γ.0/30,i–g 間は α.β.γ.4/30 なので,この二つのネットワークを表7に追加する必要がある。

表5では,書換えをしているので NEXT_HOP はループバックの α.β.γ.8 と α.β.γ.9 になり,それぞれ /32 の経路がある。表7はこれと同じ考え方で,書き換えない場合の NEXT_HOP を含むネットワークを並べたものになる。

講評はこの設問の正答率が低かったとしている。a と b は順不同。/32 でホストだけを書く答え(α.β.γ.1/32 など)ではなく,解答例は対向との接続ネットワーク(/30)で書いている。

採点講評(IPA)

設問2は,BGPを中心とした経路制御の問題であるが,(2)の正答率が低かった。本文中の説明を注意深く読み取り,経路制御の流れを順序立てて組み立て,正答を導き出してほしい。(4)キは,正答率が低かった。キープアライブなど,BGPに関する基本的な用語については,是非知っておいてほしい。

設問2(3) 20字以内

本文中の下線⑤について,経路情報を破棄する目的を 20 字以内で述べよ。

解答例

  • 経路のループを回避するため
解説

本文の根拠

〔インターネット接続の冗長化検討〕

AS_PATH は,経路情報がどの AS を経由してきたのかを示す AS 番号の並びである。eBGP ピアにおいて,隣接する AS に経路情報を広告する際に,AS_PATH に自身の AS 番号を追加する。

〔インターネット接続の冗長化検討〕

⑤隣接する AS から経路情報を受信する際に,自身の AS 番号が含まれている場合はその経路情報を破棄する。

AS_PATH に自分の AS 番号が入っている経路は,一度自分の AS を出て他の AS を回って戻ってきたものである。これを受け入れると,パケットが AS の間を回り続ける経路のループができる。BGP(RFC 4271)はこれを AS_PATH で見分けて捨てることで,AS をまたいだループを防いでいる。

本文は,広告のたびに AS_PATH に自身の AS 番号を追加すると説明しており,この並びを見れば経由した AS が分かる。

20字以内。解答例は「経路のループを回避するため」で13字。「ループ防止のため」でも趣旨は同じ。

設問2(4) 解答欄7つ

本文及び表3〜5中の [ ア ] 〜 [ キ ] に入れる適切な字句を答えよ。

〔ア〕解答例

  • 短い

〔イ〕解答例

  • 小さい

〔ウ〕解答例

  • α.β.γ.8

〔エ〕解答例

  • α.β.γ.9

〔オ〕解答例

  • α.β.γ.17

〔カ〕解答例

  • α.β.γ.18

〔キ〕解答例

  • キープアライブ
解説

本文の根拠

表3

2:AS_PATH の長さが最も [ ア ] 経路情報を選択する。

表3

4:MED の値が最も [ イ ] 経路情報を選択する。

表4

1行目:0.0.0.0/0,64496,0,200,[ ウ ]。2行目:0.0.0.0/0,64496,0,100,[ エ ]。

表5

0.0.0.0/0:α.β.γ.8,e。α.β.γ.8/32:[ オ ],e。α.β.γ.9/32:[ カ ],e。

〔インターネット接続の冗長化検討〕

平常時はルータ 10 側の専用線を利用し,障害などでルータ 10 側が利用できない場合は,ルータ 11 側を利用するように経路制御を行う。

〔インターネット接続の冗長化検討〕

BGP では,[ キ ] メッセージを定期的に送信します。

ア・イ:BGP の最適経路選択では,経由する AS が少ない(AS_PATH が短い)経路,MED が小さい経路を優先する(RFC 4271)。MED はメトリックなので小さいほど望ましい。

ウ・エ:平常時はルータ 10 側を使うので,LOCAL_PREF の大きい 200 の経路がルータ 10 から来たものである。下線④で NEXT_HOP は iBGP のピアリングに使う自身のアドレス,つまりループバックに書き換わるので,ウはルータ 10 のループバック α.β.γ.8,エはルータ 11 のループバック α.β.γ.9 になる。表5のデフォルトルートのネクストホップが α.β.γ.8 であることとも合う。オ・カ:FW10 はループバックへの /32 経路を OSPF で学習する。FW10 の e(α.β.γ.19/29)と同じサブネットにあるのはルータ 10 の c(α.β.γ.17)とルータ 11 の d(α.β.γ.18)なので,オは α.β.γ.17,カは α.β.γ.18 になる。キ:BGP は KEEPALIVE メッセージを定期的に送り,ホールドタイマの間に何も受信しなければピアが切れたと判断する(RFC 4271)。

講評はキの正答率が低かったとしている。オ・カをループバック自身のアドレスにすると,ネクストホップがまた再帰して転送先が決まらない。ネクストホップは直接つながったアドレスである。

採点講評(IPA)

設問2は,BGPを中心とした経路制御の問題であるが,(2)の正答率が低かった。本文中の説明を注意深く読み取り,経路制御の流れを順序立てて組み立て,正答を導き出してほしい。(4)キは,正答率が低かった。キープアライブなど,BGPに関する基本的な用語については,是非知っておいてほしい。

設問2(5) 50字以内

本文中の下線⑥について,BGP の標準仕様とはどのような内容か。本文中の字句を用いて 50 字以内で述べよ。

解答例

  • BGPテーブルから最適経路を一つだけ選択し,ルータのルーティングテーブルに反映する。
解説

本文の根拠

〔インターネット接続の冗長化検討〕

この BGP テーブルに存在する,同じ宛先ネットワークアドレスの経路情報の中から,最適経路を一つだけ選択し,ルータのルーティングテーブルに反映する。

〔インターネット接続の冗長化検討〕

ところで,⑥ BGP の標準仕様ではトラフィックを分散する経路制御はできません。

BGP の標準(RFC 4271)では,同じ宛先について BGP テーブルに複数の経路があっても,表3の順に比べて最適経路を一つだけ選び,ルーティングテーブルに入れる。ルーティングテーブルに経路が一つしかなければ,パケットは必ずその一本に流れるので,二つの専用線に分散することはできない。BGP マルチパスは,属性が同じで NEXT_HOP だけが違う経路を複数入れられるように拡張したものである。

設問は「本文中の字句を用いて」としており,本文の「最適経路を一つだけ選択し,ルータのルーティングテーブルに反映する」がそのまま答えの骨組みになる。

50字以内。解答例は「BGP テーブルから最適経路を一つだけ選択し,ルータのルーティングテーブルに反映する。」で42字。「一つだけ」を落とすと分散できない理由にならない。

設問3(1) 解答欄4つ

表6中の [ ク ] 〜 [ サ ] に入れる適切な字句を解答群の中から選び,記号で答えよ。解答群 ア eBGP の導入 イ iBGP の導入 ウ OSPF の導入 エ ループバックインタフェースの作成と IP アドレスの設定

〔ク〕解答例

  • エ

〔ケ〕解答例

  • ウ

〔コ〕解答例

  • イ

〔サ〕解答例

  • ア
解説

本文の根拠

表6

手順4:ルータ 10,ルータ 11,[ ク ]。手順5:ルータ 10,ルータ 11,FW10,[ ケ ]。手順6:ルータ 10,ルータ 11,FW10,[ コ ]。手順7:ルータ 10,ルータ 11,ルータ 10Z,ルータ 11Z,[ サ ]。

〔インターネット接続の冗長化手順〕

手順4〜7で,BGP や OSPF を順次設定する。

〔インターネット接続の冗長化検討〕

ルータ 10 とルータ 11 にはループバックインタフェースを作成し,これらに IP アドレスを設定する。

作業対象機器から絞れる。手順4はルータ 10 とルータ 11 だけなので,この2台にしか無いループバックインタフェースの作成と IP アドレスの設定(エ)。手順5・6はルータ 10,ルータ 11,FW10 で,OSPF と iBGP の両方がこの3台で動く。手順7はルータ 10Z とルータ 11Z を含むので eBGP の導入(ア)。

5と6の順は依存関係で決まる。iBGP はループバックアドレス同士でピアリングするので,先に OSPF でループバックへの経路ができていなければピアが張れない。したがって手順5が OSPF の導入(ウ),手順6が iBGP の導入(イ)。ループバックを OSPF で広告するので,エは OSPF より前に要る。

間違えやすい点。eBGP を先に入れると,外から学んだ経路を A 社内に配る iBGP がまだ無い。内側を先に固めてから外とつなぐ順になっている。

設問3(2) 解答欄1つ

表6中の [ シ ] に入れる適切な機器名を,図2中の機器名で全て答えよ。

〔シ〕解答例

  • ルータ10Z,ルータ10,FW10
解説

本文の根拠

表6

手順8:[ シ ],静的経路の削除。

現在の A 社ネットワーク環境の概要

ルータ 10Z には,A 社が割当てを受けているグローバル IP アドレスの静的経路設定がされており,これを基に Z 社内部のルータに経路情報の広告を行っている。

現在の A 社ネットワーク環境の概要

ルータ 10,FW10 及び L3SW40 の経路制御は静的経路制御を利用している。

BGP に切り替えた後も静的経路が残っていると,そちらが使われ続ける(設問3(3))。静的経路を設定しているのは,本文によるとルータ 10Z(A 社のグローバル IP アドレス宛て),ルータ 10,FW10,L3SW40 である。このうち BGP を導入するのはルータ 10Z,ルータ 10,FW10 で,これらの静的経路を削除すると動的経路に切り替わる。

L3SW40 は内部セグメントの機器で BGP も OSPF も入れない。FW10 へ向かう静的経路が今後も必要なので削除しない。ルータ 11 とルータ 11Z は新しく入れる機器で,もともと静的経路が無い。

図2中の機器名で全部答える。解答例は「ルータ 10Z,ルータ 10,FW10」。Z 社の機器であるルータ 10Z を落としやすいが,A 社宛ての経路をインターネットに流しているのはこの静的経路なので,削除しないと A 社への戻りの通信が BGP に切り替わらない。

設問3(3) 40字以内

本文中の下線⑦について,静的経路の削除が行われた時点で,動的経路による制御に切替えが行われる理由を 40 字以内で述べよ。

解答例

  • BGPの経路情報よりも静的経路設定の経路情報の方が優先されるから
解説

本文の根拠

〔インターネット接続の冗長化手順〕

⑦ A 社からインターネットへ向かう通信については,手順8の静的経路の削除が行われた時点で,動的経路による制御に切替えが行われ

現在の A 社ネットワーク環境の概要

ルータ 10,FW10 及び L3SW40 の経路制御は静的経路制御を利用している。

ルータは同じ宛先の経路を複数の方法(静的経路,OSPF,BGP など)で知っているとき,経路の情報源ごとの優先度(製品によって管理距離,アドミニストレーティブディスタンスなどと呼ぶ)で一つを選ぶ。一般に,人が設定した静的経路は動的経路制御で学んだ経路より優先される。手順7までで BGP のデフォルトルートを受け取っていても,FW10 やルータ 10 にはもともとの静的なデフォルトルートが残っているので,通信はそちらを使い続ける。手順8で静的経路を消すと,初めて BGP の経路が使われる。

この順序のおかげで,手順4〜7の設定中はそれまでの経路で通信が続き,インターネット利用への影響が小さくなる。

40字以内。解答例は「BGP の経路情報よりも静的経路設定の経路情報の方が優先されるから」で32字。講評は,異なるプロトコルを組み合わせるときの優先順位は経路制御の基本だとしている。

採点講評(IPA)

設問3は,(3),(4)の正答率がやや低かった。(3)は異なるプロトコルを組み合わせて用いる際に,これらの信頼性に基づいて優先順位を決める経路制御の基本である。また,(4)はネットワーク構成を変更する際に,利用者に対する影響を最小限にするための通信迂回操作の一つである。それぞれよく理解してほしい。

設問3(4) 20字以内

本文中の下線⑧について,ルータ 10 に対して行う操作はどのような内容か。操作の内容を 20 字以内で述べよ。

解答例

  • eBGPピアを無効にする。
解説

本文の根拠

〔インターネット接続の冗長化手順〕

例えば,ルータ 10 の交換に当たっては,⑧通信がルータ 10 を経由しないようにルータ 10 に対して操作を行った後に交換作業を実施する。

〔インターネット接続の冗長化検討〕

平常時はルータ 10 側の専用線を利用し,障害などでルータ 10 側が利用できない場合は,ルータ 11 側を利用するように経路制御を行う。

ルータ 10 の eBGP ピア(ルータ 10Z とのピアリング)を無効にすると,ルータ 10 はデフォルトルートを受け取らなくなり,iBGP で FW10 などへ広告していた経路も取り下げる。ルータ 10Z も A 社宛ての経路をルータ 10 から受け取らなくなる。その結果,行きも帰りもルータ 11 側の経路だけが残り,通信がルータ 10 を通らなくなる。ケーブルを抜いていきなり止めるより,経路が切り替わってから作業に入れるので,交換中の影響が小さい。

本文は,ルータ 10 側が使えない場合はルータ 11 側を使うように経路制御すると書いている。eBGP ピアの無効化は,この「ルータ 10 側が使えない」状態を計画的に作る操作である。

20字以内。解答例は「eBGP ピアを無効にする。」で13字。講評は,利用者への影響を最小限にするための通信迂回操作の一つだとしている。

採点講評(IPA)

設問3は,(3),(4)の正答率がやや低かった。(3)は異なるプロトコルを組み合わせて用いる際に,これらの信頼性に基づいて優先順位を決める経路制御の基本である。また,(4)はネットワーク構成を変更する際に,利用者に対する影響を最小限にするための通信迂回操作の一つである。それぞれよく理解してほしい。

設問4(1) 解答欄2つ

本文中の下線⑨について,問題点を二つ挙げ,それぞれ 30 字以内で述べよ。

〔①〕解答例

  • 輻輳時にエコー応答を受信することがあり検知できない。

〔②〕解答例

  • ルータ10Zとルータ11Zの障害時に誤って検知する。
解説

本文の根拠

〔トラフィック監視の導入〕

監視サーバの死活監視は,監視対象に対して,1回につき ICMP のエコー要求を3パケット送信し,エコー応答を受信するかどうかを確認する。1分おきに連続して5回,一つもエコー応答を受信しなかった場合に,アラートとして検知する。

〔トラフィック監視の導入〕

⑨専用線の輻輳を検知するために,監視サーバの監視対象として,ルータ 10Z とルータ 11Z を追加することを考えたが,問題があるため見送った。

①死活監視は,5分間(1分おき5回)に15個のエコー要求を送り,一つも応答が無いときだけアラートを出す。輻輳ではパケットが全部捨てられるわけではなく,一部の遅れや損失にとどまることが多い。15個のうち一つでも応答が返ればアラートにならないので,輻輳を見逃す。②逆に,エコー応答が返らないのは輻輳のときだけではない。ルータ 10Z やルータ 11Z 自体が故障したり停止したりしても応答は途絶えるので,輻輳ではないのに輻輳としてアラートを出してしまう。

本文の条件(3パケット,1分おきに5回,一つも受信しなかった場合)から①が,監視対象がルータそのものであることから②が導ける。

30字以内で二つ。解答例は①「輻輳時にエコー応答を受信することがあり検知できない。」②「ルータ 10Z とルータ 11Z の障害時に誤って検知する。」でどちらも26字。講評によると,ルータ 10Z と 11Z が Z 社の所有であることに着目した答えが目立ったが,求めているのは ICMP による監視の技術的な弱点である。

採点講評(IPA)

設問4(1)は,正答率がやや低かった。専用線の輻輳を検知するためにICMPによる死活監視を用いた際の問題について問うたが,技術的な観点ではなく,ルータ10Zとルータ11ZがZ社の所有であることに着目した解答が目立った。ネットワークスペシャリストとしてICMPの特徴をよく理解し,もう一歩踏み込んで考えてほしい。

設問4(2) 解答欄1つ

本文中の [ ス ] に入れる適切な数値を答えよ。

〔ス〕解答例

  • 50
解説

本文の根拠

〔トラフィック監視の導入〕

通信を均等に分散できると仮定すると,インターネット接続の冗長化導入によって利用できる帯域幅は専用線2回線分になる。どちらかの専用線に障害が発生すると,利用できる帯域幅は専用線1回線分になる。

〔インターネット接続の冗長化検討〕

ルータ 11 側の専用線の契約帯域幅は,ルータ 10 側の専用線と同じにする。

専用線1回線の帯域を B とする。平常時は均等に分散するので,全体の通信量を T とすると各回線に T/2 が流れる。片方が止まると残りの1回線に T が全部流れるので,輻輳しない条件は T≦B,つまり平常時の各回線の通信量 T/2 が B/2 以下,すなわち帯域幅の 50%以下である。したがって各専用線で 50%を上限値として監視すればよい。

本文は,2回線の契約帯域幅が同じであること,通信を均等に分散できることを前提にしている。この二つがあるので,単純に半分と言える。

答えは数値で「50」。単位の%は本文の空欄の後ろにあるので書かない。

設問4(3) 解答欄2つ

本文中の下線⑩について,統計データとは別のデータにはどのようなデータがあるか。本文中の字句を用いて 25 字以内で答えよ。また,そのデータを,機械学習監視製品を用いて監視することによって,どのようなトラフィック異常とは別の異常を検知できるようになるか。検知内容を 40 字以内で述べよ。

〔データ〕解答例

  • FWとプロキシサーバの通信ログデータ

〔検知内容〕解答例

  • 単位時間当たりの通信ログデータ量が突発的に増えたり減ったりしたこと
解説

本文の根拠

現在の A 社ネットワーク環境の概要

管理サーバには,A 社のルータ,FW,L2SW 及び L3SW(以下,A 社 NW 機器という)から SNMP を用いて収集した通信量などの統計データ,FW とプロキシサーバの通信ログデータが保存されている。

〔トラフィック監視の導入〕

さらに,⑩管理サーバに保存されている,統計データとは別のデータについても,機械学習監視製品を用いて監視することで,トラフィック異常とは別の異常が検知できることを確認した。

〔トラフィック監視の導入〕

C さんが調査した製品は,過去に収集した時系列の実測値を用いて,傾向変動や周期性から近い将来の値を予測し,異常を検知することができる。

管理サーバに保存されているのは,SNMP の統計データと,FW とプロキシサーバの通信ログデータの二つである。統計データとは別のデータは後者になる。機械学習監視製品は時系列の値から予測値を作り,実測値との違いで異常を見つけるので,通信ログデータの単位時間当たりの量を時系列として監視できる。ログの量が急に増えれば拒否された通信や不審な通信の多発,急に減ればプロキシや FW の停止など,通信量の統計とは別の異常に気付ける。

本文の「トラフィック異常」は,単位時間当たりの通信量が突発的に増えたり減ったりすることと定義されている。検知内容はこの定義の「通信量」を「通信ログデータ量」に置き換えた形になる。

データは25字以内,解答例は「FW とプロキシサーバの通信ログデータ」で18字。検知内容は40字以内,解答例は「単位時間当たりの通信ログデータ量が突発的に増えたり減ったりしたこと」で33字。データは「本文中の字句を用いて」とあるので,本文どおり「FW とプロキシサーバの」まで書く。

出典:令和3年度 春期 ネットワークスペシャリスト試験 午後Ⅱ 問2(表記を一部改変)