D 社は,ゲームソフトウェア開発会社で三つのゲーム(ゲームα,ゲームβ,ゲームγ)をダウンロード販売している。D 社のゲームはいずれも利用者の操作するゲーム端末上で動作し,ゲームの進捗データやスコアはゲーム端末内に暗号化して保存される。D 社のゲームは世界中に利用者がおり,ゲーム本体及びゲームのシナリオデータ(以下,両方をゲームファイルという)はインターネット経由で配信されている。
D 社は,ゲームファイルの大容量化と利用者のグローバル化に伴い,ゲームファイルの配信をコンテンツ配信ネットワーク(以下,CDN という)事業者の E 社のサービスで行うことにした。
E 社 CDN は,多数のキャッシュサーバを設置する配信拠点(以下,POP という)を複数もち,その中から,ゲーム端末のインターネット上の所在地に対して最適な POP を配信元としてコンテンツを配信する。
ある POP が端末からアクセスを受けると,POP 内で LB がキャッシュサーバにアクセスを振り分ける。E 社 CDN のキャッシュサーバにコンテンツが存在しない場合は,D 社データセンターの配信サーバから E 社 CDN のキャッシュサーバにコンテンツが同期される。
配信方式の見直しプロジェクトは X さんが担当することになった。X さんは,E 社が提供している BGP anycast 方式の POP 選択方法を調査した。X さんが E 社からヒアリングした内容は次のとおりである。
E 社 BGP anycast 方式では,同じアドレスブロックを同じ AS 番号を用いてシンガポール POP 及び東京 POP の両方から BGP で経路広告する。シンガポール POP と東京 POP の間は直接接続されていない。ゲーム端末が接続する ISP では,E 社 AS の経路情報を複数の隣接した AS から受信する。どの経路情報を採用するかは BGP の経路選択アルゴリズムで決定される。ゲーム端末からの HTTPS リクエストのパケットは,決定された経路で隣接の AS に転送される。
BGP anycast 方式による E 社の経路広告イメージを図2に示す。
図2 BGP anycast 方式による E 社の経路広告イメージ
図2で IX は,レイヤー2 ネットワーク相互接続点であり,接続された隣接の AS 同士が BGP で直接接続することができる。
BGP での経路選択では,LP(LOCAL_PREF)属性については値が [ ウ ] 経路を優先し,MED(MULTI_EXIT_DISC)属性については値が [ エ ] 経路を優先する。E 社では,LP 属性と MED 属性が経路選択に影響を及ぼさないように設定している。これによって②E 社のある POP からゲーム端末へのトラフィックの経路は,その POP の BGP ルータが受け取る AS Path 長によって選択される。
X さんは,BGP のセキュリティ対策として何を行っているか,E 社の担当者に確認した。E 社 BGP ルータは,③隣接 AS の BGP ルータと MD5 認証のための共通のパスワードを設定していると説明を受けた。また,④アドレスブロックや AS 番号を偽った不正な経路情報を受け取らないための経路フィルタリングを行っていると説明があった。
〔配信拠点の保護〕
D 社では DDoS 攻撃を受けることが何度かあった。そこで X さんは,コンテンツ配信サーバへの DDoS 攻撃対策について,どのような対策を行っているか E 社の担当者に確認したところ,E 社では RFC 5635 の中で定義された Destination Address RTBH(Remote Triggered Black Hole)Filtering(以下,RTBH 方式という)の DDoS 遮断システムを導入しているとの回答があった。E 社 POP の概要を図3に示す。
図3 E 社 POP の概要(抜粋)
E 社の DDoS 遮断システムは,RFC 3954 で定義される NetFlow で得た情報を基に DDoS 攻撃の宛先 IP アドレスを割り出し,該当 IP アドレスへの攻撃パケットを廃棄することで,ほかの IP アドレスへの通信に影響を与えないようにする。DDoS 検知サーバは,E 社 POP 内の各 BGP ルータと iBGP ピアリングを行っている。
E 社の BGP ルータは,インターネット側インタフェースから流入するパケットの送信元と宛先の IP アドレス,ポート番号などを含む NetFlow パケットを生成する。生成された NetFlow パケットは DDoS 検知サーバに送信される。DDoS 検知サーバは,送られてきた NetFlow パケットを基に独自アルゴリズムで DDoS 攻撃の有無を判断し,攻撃を検知した場合は DDoS 攻撃の宛先 IP アドレスを取得する。
DDoS 検知サーバは,検知した DDoS 攻撃の宛先 IP アドレスへのホスト経路を生成し RTBH 方式の対象であることを示す BGP コミュニティ属性を付与して各 BGP ルータに経路広告する。RTBH 方式の対象であることを示す BGP コミュニティ属性が付いたホスト経路を受け取った各 BGP ルータは,そのホスト経路のネクストホップを廃棄用インタフェース宛てに設定することで,DDoS 攻撃の宛先 IP アドレス宛ての通信を廃棄する。
DDoS 遮断システムの今後の開発予定を E 社技術担当者に確認したところ,RFC 8955 で定義される BGP Flowspec を用いる対策(以下,BGP Flowspec 方式)を E 社が提供する予定であることが分かった。
BGP Flowspec 方式では,DDoS 検知サーバからの iBGP ピアリングで,DDoS 攻撃の宛先 IP アドレスだけではなく,DDoS 攻撃の送信元 IP アドレス,宛先ポート番号などを組み合わせて BGP ルータに広告して該当の通信をフィルタリングすることができる。
X さんは,⑤BGP Flowspec 方式の方が有用であると考え,E 社技術担当者に早期提供をするよう依頼した。
X さんは,E 社 CDN と DDoS 遮断システムを導入する計画を立て,計画は D 社内で承認された。
BGP-4(RFC 4271)の経路選択では,LOCAL_PREF は AS 内の iBGP で配られる「この経路をどれだけ好むか」の値で,大きいほど優先される。MED は隣接 AS に対して「自 AS へ入るならこの入口を使ってほしい」と伝える値で,同じ隣接 AS から受けた経路どうしでは小さいほど優先される(メトリックと同じ考え方)。
本文ではこのあと,E 社はこの2つの属性が経路選択に影響しないようにして,AS Path 長で経路が決まるようにしている。LP と MED の向きを理解していることが,設問2(2)で AS Path 長だけを比べる前提になる。
間違えやすい点。LP も MED も数値の属性だが,優先の向きが逆である。LP は「好み(大きいほど良い)」,MED は「距離やコスト(小さいほど良い)」と覚えると取り違えない。採点講評でも(1)の正答率がやや低かったとされている。
②E 社のある POP からゲーム端末へのトラフィックの経路は,その POP の BGP ルータが受け取る AS Path 長によって選択される
図2
BGP ピア(点線の両矢印)は,シンガポール POP の AS-E と AS-F の間,東京 POP の AS-E と AS-F の間,AS-F と AS-G の間,東京 POP の AS-E と AS-G の間(IX を経由)に張られている。
〔配信方式の見直し〕
図2で IX は,レイヤー2 ネットワーク相互接続点であり,接続された隣接の AS 同士が BGP で直接接続することができる。
東京 POP からゲーム端末へ返すトラフィックの経路は,東京 POP の BGP ルータが AS-G のアドレスブロックについて受け取った経路の AS Path 長で決まる。東京 POP は AS-G の経路を2通りで受け取る。IX 経由で AS-G と直接ピアを張っているので AS Path は「AS-G」の1つ,AS-F 経由では「AS-F AS-G」の2つである。短い方が選ばれるので,IX 経由の経路で配信される。
図2で東京 POP の AS-E と AS-G の間に,IX を通る BGP ピアが張られていることが根拠である。IX はレイヤー2 の相互接続点なので AS 番号をもたず,AS Path には現れない。そのため IX 経由は AS-G への直接の隣接になる。
間違えやすい点。「どちらの経路か」を途中通過する場所で答えるので,AS-F ではなく IX と答える。また,ゲーム端末から東京 POP へのリクエスト(逆向き)は AS-G 側の経路選択で決まるので,問われている配信の向きとは別である。
RTBH 方式は宛先 IP アドレスのホスト経路を廃棄用インタフェースに向けるので,攻撃を受けた IP アドレス宛ての通信は,正規の利用者の通信も含めて全て捨てられる。攻撃は止まるが,その IP アドレスのサービスは止まったままになり,結果的に攻撃者の狙い(サービス停止)を完成させてしまう。
BGP Flowspec(RFC 8955)は,送信元 IP アドレス,宛先ポート番号などを組み合わせたフィルタ条件を BGP で配る仕組みで,本文のとおり該当の通信だけをフィルタリングできる。攻撃のパケットだけを選んで捨て,正規の通信は通し続けられる。
30字に収める。解答例は「より細かい条件で選別して破棄することができる。」で23字。「正規の通信を止めずに済む」も同じことの裏返しだが,比較の要点は「宛先 IP アドレスだけでなく細かい条件で」選べることにある。
出典:令和6年度 春期 ネットワークスペシャリスト試験 午後Ⅰ 問1(表記を一部改変)
問2 SD-WAN による拠点接続
SD-WAN による拠点接続に関する次の記述を読んで,設問に答えよ。
G 社は,本社とデータセンター及び二つの支店をもつ企業である。G 社では,業務拡大による支店の追加が計画されている。支店の追加によるネットワーク構成の変更について,SD-WAN を活用することで,設定作業を行いやすくするとともに WAN の冗長化も行うという改善方針が示された。そこで,情報システム部の J さんが設計担当としてアサインされ,対応することになった。G 社の現行ネットワーク構成を図1に示す。
図1 G 社の現行ネットワーク構成(抜粋)
〔現行ネットワーク概要〕
G 社の現行ネットワーク概要を次に示す。
G 社には,データセンター,本社,支店 V 及び支店 W の四つの拠点がある。これらの拠点は,L 社が提供する MPLS VPN(以下,L 社 VPN という)を介して相互に接続している。
ルータ 1〜4 は,拠点間を接続する機器であり,L 社の PE ルータと対向する [ ア ] エッジルータである。
L 社の PE ルータは,G 社との間の BGP ピアに as-override を設定している。この設定によって,G 社の複数の拠点で同一の AS 番号を用いる構成が可能になっている。一般に,PE ルータにおける as-override 設定の有無によって,経路情報交換の処理をする際にやり取りされる経路情報が異なったものとなる。例えば,本社のルータ2に届く支店 V の経路情報は,①as-override 設定の有無で表1となる。②G 社現行ネットワークで利用している各拠点の IP アドレスと AS 番号を表2に示す。
エ:異なる AS の間の BGP は eBGP である。G 社(AS 65500)と L 社 VPN(AS 64500)は別の AS なので,ルータと PE ルータの間は eBGP になる。オ:インターネットで使わない AS のために予約された番号はプライベート AS 番号で,2 オクテットの範囲では 64512〜65534(RFC 6996)。65500 はこの範囲に入る。カ:アプリケーションなどの条件(ポリシー)に基づいて経路を選ぶルーティングはポリシーベースルーティングである。
a:表1は本社のルータ2に届く支店 V の経路なので,Prefix は表2の支店 V の IP アドレス 10.3.0.0/16 である。as-override の有無で Prefix は変わらない。
b:BGP はループ防止のため,受け取った経路の AS_PATH に自分の AS 番号が入っていると,その経路を捨てる。as-override 無しでは,支店 V(AS 65500)の経路は L 社 VPN(AS 64500)を通って「64500 65500」でルータ2 に届くが,ルータ2 自身も AS 65500 なので捨ててしまう。as-override は,PE ルータが相手の AS 番号と同じ AS 番号を AS_PATH の中で自分の AS 番号に書き換える機能で,65500 が 64500 に置き換わる。そのうえで PE ルータが自分の AS 番号を付けて送るので,AS PATH は「64500 64500」になる。
間違えやすい点。b を「64500」だけにすると,65500 を消したことになり AS Path 長が変わる。as-override は AS 番号を置き換えるので,AS Path の長さは設定無しと同じ2つのままである。
設問2(2)解答欄4つ
本文中の下線②について,G 社現行ネットワークで用いられている AS 番号は何か。表2中の c 〜 f を埋めて表を完成させよ。
G 社には L 社 VPN と接続するために AS 番号 65500 が割り当てられており,as-override によって複数の拠点で同じ AS 番号を使える構成になっている。表1の設定無しの AS PATH「64500 65500」からも,支店 V の AS 番号は 65500 だと分かる。したがってデータセンター(DMZ を含む),本社,支店 V,支店 W のどれも 65500 である。
as-override が必要になるのは,まさに全拠点が同じ AS 番号 65500 を使っているためである(設問2(1))。拠点ごとに別の AS 番号を使っていれば,AS_PATH に自分の AS 番号が入ることはなく,as-override は要らない。
間違えやすい点。L 社 VPN の AS 番号 64500 と取り違えない。c は DMZ(グローバルアドレス)も含むセルだが,AS 番号は拠点の AS として 65500 である。
支店 V の L 社 VPN 接続回線に障害があると,SD-WAN 装置3 の GE0 側のトンネルは全て使えなくなる。下線⑦のとおりインターネットを経由するので,SD-WAN 装置2 と SD-WAN 装置3 の間のインターネット側(GE1)のトンネル,つまり TE123 と TE132 を使う。
本社と支店 V の間には直接のトンネルがあるので,他の拠点を中継する必要はない。L 社 VPN の障害を素早く検知して切り替えるのが,設問4(2)の BFD の役割である。
間違えやすい点。本社側の L 社 VPN 回線は生きているが,相手の支店 V まで L 社 VPN では届かないので,本社側もインターネット側の TE123 を使う。
出典:令和6年度 春期 ネットワークスペシャリスト試験 午後Ⅰ 問2(表記を一部改変)
問3 ローカルブレイクアウトによる負荷軽減
ローカルブレイクアウトによる負荷軽減に関する次の記述を読んで,設問に答えよ。
A 社は,従業員 300 人の建築デザイン会社である。東京本社のほか,大阪,名古屋,仙台,福岡の 4 か所の支社を構えている。本社には 100 名,各支社には 50 名の従業員が勤務している。
A 社は,インターネット上の C 社の SaaS(以下,C 社 SaaS という)を積極的に利用する方針にしている。A 社情報システム部ネットワーク担当の B さんは,C 社 SaaS 宛ての通信が HTTPS であることから,ネットワークの負荷軽減を目的に,各支社の PC から C 社 SaaS 宛ての通信を,本社のプロキシサーバを利用せず直接インターネット経由で接続して利用できるようにする,ローカルブレイクアウトについて検討することにした。
〔現在の A 社のネットワーク構成〕
現在の A 社のネットワーク構成を図1に示す。
図1 現在の A 社のネットワーク構成(抜粋)
現在の A 社のネットワーク構成の概要を次に示す。
本社及び各支社は IPsec VPN 機能をもつ UTM でインターネットに接続している。
プロキシサーバは,従業員が利用する PC の HTTP 通信,HTTPS 通信をそれぞれ中継する。プロキシサーバではセキュリティ対策として各種ログを取得している。
DMZ や内部ネットワークではプライベート IP アドレスを利用している。
PC には,DHCP を利用して IP アドレスの割当てを行っている。
PC が利用するサーバは,全て本社の DMZ に設置されている。
A 社からインターネット向けの通信については,本社の UTM で NAPT による IP アドレスとポート番号の変換をしている。
〔現在の A 社の VPN 構成〕
A 社は,UTM の IPsec VPN 機能を利用して,本社をハブ,各支社をスポークとする [ ア ] 型の VPN を構成している。本社と各支社との間の VPN は,IP in IP トンネリング(以下,IP-IP という)でカプセル化し,さらに IPsec を利用して暗号化することで IP-IP over IPsec インタフェースを構成し,2 拠点間をトンネル接続している。①本社の UTM と支社の UTM のペアでは IPsec で暗号化するために同じ鍵を共有している。②この鍵はペアごとに異なる値が設定されている。
VPN を構成するために,本社と各支社の UTM には固定のグローバル IP アドレスを割り当てている。④IP-IP over IPsec インタフェースでは,IP Unnumbered 設定が行われている。また,⑤IP-IP over IPsec インタフェースでは,中継する TCP パケットの IP フラグメントを防止するための設定が行われている。
〔プロキシサーバを利用した制御〕
B さんが UTM について調べたところ,追加ライセンスを購入することでプロキシサーバ(以下,UTM プロキシサーバという)として利用できることが分かった。
B さんは,ネットワークの負荷軽減のために,各支社の PC から C 社 SaaS 宛ての通信は,各支社の UTM プロキシサーバをプロキシサーバとして指定することで直接インターネットに向けることを考えた。また,各支社の PC からその他インターネット宛ての通信は,通信相手を特定できないことから,各種ログを取得するために,これまでどおり本社のプロキシサーバをプロキシサーバとして指定することを考えた。各支社の PC から,C 社 SaaS 宛てとその他インターネット宛ての通信の流れを図3に示す。
図3 各支社の PC から,C 社 SaaS 宛てとその他インターネット宛ての通信の流れ
B さんは,各支社の PC が利用するプロキシサーバを制御するためにプロキシ自動設定(以下,PAC という)ファイルと Web プロキシ自動検出(以下,WPAD という)の導入を検討することにした。
B さんは,テスト用の PC とテスト用の UTM プロキシサーバを用意し,作成した PAC ファイルを利用することで,テスト用の PC から C 社 SaaS 宛ての通信が,期待どおりに本社のプロキシサーバを利用せずに,テスト用の UTM プロキシサーバを利用することを確認した。⑥B さんは各支社の PAC ファイルを作成した。
本文中の下線⑤について,中継する TCP パケットの IP フラグメントを防止するための設定を行わず,UTM で IP フラグメント処理が発生する場合,UTM にどのような影響があるか。10 字以内で答えよ。
解答例
転送負荷の増大
解説
本文の根拠
〔現在の A 社の VPN 構成〕
⑤IP-IP over IPsec インタフェースでは,中継する TCP パケットの IP フラグメントを防止するための設定が行われている。
図2
(2) (1)の IP パケットを更に IPsec で暗号化した IP パケット:左から“IP ヘッダー”,“ESP ヘッダー”,“元の IP パケット”(その中が“元の IP ヘッダー”と“元の IP ペイロード”),“ESP トレーラ”,“ESP 認証データ”が並ぶ。
図2のとおり,元の IP パケットには IP-IP の IP ヘッダーと,ESP ヘッダー・ESP トレーラ・ESP 認証データが加わる。元のパケットがイーサネットの MTU(1,500 バイト)いっぱいの大きさだと,カプセル化した後は MTU を超えるので,UTM は IP パケットを分割(フラグメント)して送ることになる。分割と,受信側での再組立ては UTM の処理を増やし,転送性能を落とす。
下線⑤の設定は,TCP の MSS(最大セグメント長)を小さく書き換えるなどして,はじめからカプセル化後も MTU に収まる大きさで通信させるものである。これを行わないと,フラグメントの処理が UTM の負荷になる。
図4について,DMZ にある Web サーバにアクセスする際,プロキシサーバを利用する場合はプロキシサーバ名を答えよ。プロキシサーバを利用しない場合は“利用しない”と答えよ。
解答例
利用しない
解説
本文の根拠
〔現在の A 社のネットワーク構成〕
DMZ や内部ネットワークではプライベート IP アドレスを利用している。
図4
(b):host が localhost,又は(a)で宣言した ip がプライベート IP アドレスやループバックアドレス,又は host が A 社の社内利用ドメイン名に属する場合,FindProxyForURL 関数の戻り値として“DIRECT”を返す。
DMZ の Web サーバにはプライベート IP アドレスが割り当てられている。PAC ファイルは (a) で host を IP アドレスに変換し,(b) でその ip がプライベート IP アドレス(10.0.0.0/8,172.16.0.0/12,192.168.0.0/16 のいずれか)なら“DIRECT”を返す。したがってプロキシサーバを利用せず直接アクセスする。
(b) は (c)(d) より前にあるので,先に (b) に当てはまれば (c)(d) は評価されない。仮に Web サーバのホスト名が A 社の社内利用ドメイン名 a-sha.jp に属していても,同じく (b) で“DIRECT”になる。
間違えやすい点。支社の PC から見て DMZ は本社にあるので「本社のプロキシサーバ」と考えがちだが,PAC の判定は上から順に行われ,(b) で直接通信と決まる。答えは指定どおり「利用しない」と書く。
プライベート IP アドレスのサーバは A 社内のサーバ(本社の DMZ のサーバ)である。(b) で“DIRECT”にしておかないと,これらへの通信も (d) に落ちて本社のプロキシサーバを経由することになる。社内のサーバへの通信までプロキシサーバが中継すると,本来不要な処理でプロキシサーバの負荷が増える。直接通信させれば,本社のプロキシサーバはインターネット宛ての通信の中継だけに専念できる。