‹

令和6年度 春期 午後Ⅱ

令和6年度 春期に実施されたネットワークスペシャリスト試験 午後Ⅱの全2問(記述式)です。事例本文・設問・解答例と解説をそのまま読めます。

この試験について:ネットワークスペシャリスト試験について

この年度を解いてみる

問1 データセンターのネットワークの検討

データセンターのネットワークの検討に関する次の記述を読んで,設問に答えよ。

K 社は国内にデータセンターを所有する大手 EC 事業者である。データセンターのネットワークには,VXLAN(Virtual eXtensible Local Area Network)を利用している。K 社の情報システム部は,ネットワークの拡張性を向上させるために EVPN(Ethernet VPN)の適用を計画しており,EVPN を用いた VXLAN の技術検証を行うことを検討している。

〔VXLAN の概要〕

RFC 7348 で規定された VXLAN では,VXLAN ヘッダー内の a ビットの VNI(VXLAN Network Identifier)を用いて,約 1,677 万個のレイヤー2 のオーバーレイネットワークをレイヤー b のネットワーク上に構成できる。VXLAN トンネルの端点である VTEP(VXLAN Tunnel End Point)は,VXLAN のカプセル化及びカプセル化の解除を行う。VTEP 及び VXLAN トンネルの構成例を図1に示す。

中央に楕円で“レイヤー [ b ] のネットワーク”がある。左に L3SW が1台あり,その中に VTEP がある。L3SW にはサーバが2台接続している。右には L3SW が2台(上と下)あり,それぞれの中に VTEP があり,それぞれにサーバが2台接続している。L3SW と楕円のネットワークの間は実線の回線でつながる。VXLAN トンネル(破線)は,左の VTEP と右上の VTEP の間,左の VTEP と右下の VTEP の間,右上の VTEP と右下の VTEP の間の3本が,楕円のネットワークを通って張られている。凡例:L3SW:レイヤー3スイッチ,破線:VXLAN トンネル。
図1 VTEP 及び VXLAN トンネルの構成例

図1中の L3SW の VTEP は,サーバから受信したイーサネットフレームに,VXLAN ヘッダー,c ヘッダー及び IPv4 ヘッダーを付加した IP パケット(以下,VXLAN パケットという)を,宛先の VTEP(以下,リモート VTEP という)に転送する。転送される VXLAN パケットの送信元及び宛先には,各 VTEP に割り当てられた IP アドレスを利用する。VXLAN パケットの構造を図2に示す。

左から順に“IPv4 ヘッダー”,“[ c ] ヘッダー”,“VXLAN ヘッダー”,“イーサネットフレーム”の4つの欄が並ぶ。
図2 VXLAN パケットの構造

VTEP は,イーサネットフレームの宛先に応じて VXLAN パケットの宛先を決定するための情報として,リモート VTEP から受信した VXLAN パケットから次の情報を組み合わせて学習する。

K 社の現行のネットワークでは,VTEP は,自身に接続されたサーバからリモート VTEP に接続されたサーバ宛てのイーサネットフレームを,次の方式を選択して転送する。

〔現行の検証ネットワーク〕

K 社は,現行のネットワークの維持管理のために,検証ネットワーク(以下,検証 NW という)を構築している。現行の検証 NW を図3に示す。

破線の枠“OSPF エリア0”の中に,上段の L3SW01,L3SW02 と,下段の L3SW11,L3SW12,L3SW21,L3SW22,L3SW31,L3SW32 がある。L3SW01 と L3SW02 はそれぞれ下段の6台の L3SW 全てと接続している(L3SW01 と L3SW02 の間,下段の L3SW 同士の間には回線がない)。物理サーバが3台あり,それぞれ2枚の NIC をもつ。1台目の物理サーバの NIC は L3SW11 と L3SW12 に1本ずつ接続し,中の仮想スイッチに VM11,VM12,VM13 が接続している。2台目の物理サーバの NIC は L3SW21 と L3SW22 に接続し,仮想スイッチに VM21,VM22,VM23 が接続している。3台目の物理サーバの NIC は L3SW31 と L3SW32 に接続し,仮想スイッチに VM31,VM32,VM33 が接続している。凡例:VM:仮想サーバ,NIC:ネットワークインタフェースカード。下に“L3SW のループバックインタフェースの IP アドレス”の表があり,列は機器名,IP アドレス/プレフィックス長。L3SW01 10.0.0.1/32,L3SW02 10.0.0.2/32,L3SW11 10.0.0.11/32,L3SW12 10.0.0.12/32,L3SW21 10.0.0.21/32,L3SW22 10.0.0.22/32,L3SW31 10.0.0.31/32,L3SW32 10.0.0.32/32。
図3 現行の検証 NW(抜粋)

図3の概要を次に示す。

現行の検証 NW の VLAN,VXLAN 及び VTEP を図4に示す。

L3SW11,L3SW21,L3SW31 の中にそれぞれ VTEP がある。L3SW11 の VTEP には VLAN 110(VM11),VLAN 120(VM12),VLAN 130(VM13)がつながる。L3SW21 の VTEP には VLAN 210(VM21),VLAN 220(VM22),VLAN 230(VM23)がつながる。L3SW31 の VTEP には VLAN 310(VM31),VLAN 320(VM32),VLAN 330(VM33)がつながる。VXLAN(破線)は4本ある。VNI 10010 は L3SW11,L3SW21,L3SW31 の VTEP を結ぶ。VNI 10020 は L3SW11 と L3SW21 の VTEP を結ぶ。VNI 10030 は L3SW11 と L3SW31 の VTEP を結ぶ。VNI 10040 は L3SW21 と L3SW31 の VTEP を結ぶ。凡例:実線は VLAN,破線は VXLAN。注記 L3SW12,L3SW22 及び L3SW32 の VTEP に係る構成は省略している。下に2つの表がある。“VM の IP アドレスと VLAN ID”(列は VM 名,IP アドレス/プレフィックス長,VLAN ID):VM11 192.168.1.1/24 110,VM12 192.168.1.1/24 120,VM13 192.168.1.1/24 130,VM21 192.168.1.2/24 210,VM22 192.168.1.2/24 220,VM23 192.168.1.2/24 230,VM31 192.168.1.3/24 310,VM32 192.168.1.3/24 320,VM33 192.168.1.3/24 330。“VXLAN のカプセル化に用いる対応表”(列は機器名,VLAN ID,VNI,グループアドレス):L3SW11 は 110 10010 239.0.0.1,120 10020 239.0.0.2,130 10030 239.0.0.3。L3SW21 は 210 10010 239.0.0.1,220 10020 239.0.0.2,230 10040 239.0.0.4。L3SW31 は 310 10010 239.0.0.1,320 10040 239.0.0.4,330 10030 239.0.0.3。
図4 現行の検証 NW の VLAN,VXLAN 及び VTEP(抜粋)

図4の概要を次に示す。

レイヤー2 のネットワークにおける VM11 及び VM23 と各 VM の通信可否を表1に示す。

行は通信元,列は通信先(VM11,VM12,VM13,…,VM31,VM32,VM33)。通信元 VM11:VM11 は −,VM12 は ×,VM13 は ×,VM31 は ○,VM32 は ×,VM33 は ×。通信元 VM23:VM11 は [ ア ],VM12 は [ イ ],VM13 は [ ウ ],VM31 は [ エ ],VM32 は [ オ ],VM33 は [ カ ]。凡例:○:通信可,×:通信不可,−:通信元と通信先が同じ。
表1 レイヤー2 のネットワークにおける VM11 及び VM23 と各 VM の通信可否(抜粋)

〔現行の検証 NW における VTEP の動作〕

図4中の VM11 と VM31 の ARP 通信における VTEP の動作を,次に示す。

(1)〜(4)の動作完了後に確認できる,L3SW11 及び L3SW31 が学習した VXLAN についての情報を,表2に示す。

列は機器名,VM の MAC アドレス,VNI,リモート VTEP の IP アドレス。L3SW11:AC-αβ-F1-00-00-31,VNI は [ キ ],リモート VTEP の IP アドレスは [ ク ]。L3SW31:AC-αβ-F1-00-00-11,VNI は [ ケ ],リモート VTEP の IP アドレスは [ コ ]。注記1 AC-αβ-F1-00-00-11 は,VM11 の MAC アドレスである。注記2 AC-αβ-F1-00-00-31 は,VM31 の MAC アドレスである。
表2 L3SW11 及び L3SW31 が学習した VXLAN についての情報

〔EVPN の概要〕

K 社の情報システム部では,S 課長から指示を受けた Q 主任が,EVPN を用いた VXLAN の技術検証を検討することになった。Q 主任が調査した EVPN の概要を示す。

RFC 7432 及び RFC 8365 で規定された EVPN は,RFC 4760 で規定された MP-BGP(Multiprotocol Extensions for BGP-4)を用いて,オーバーレイネットワークを制御するための情報を交換する。VXLAN のネットワークに EVPN を適用した場合,コントロールプレーンに EVPN を用いてオーバーレイネットワークを制御して,データプレーンに VXLAN を用いてイーサネットフレームを転送する。

図1の構成例に対して EVPN を適用した場合の EVPN の主な機能について,Q 主任が K 社の現行のネットワークと比較して確認した内容を次に示す。

機能1:リモート VTEP に関する情報の学習について

現行のネットワークでは,VTEP は受信した VXLAN パケットからリモート VTEP の情報を学習する。EVPN を適用した場合,VTEP は MP-BGP を用いて,リモート VTEP の IP アドレス及び VNI などの情報をあらかじめ学習する。

機能2:リモート VTEP に接続されたサーバに関する情報の学習について

現行のネットワークでは,VTEP は受信した VXLAN パケットから,リモート VTEP に接続されたサーバの MAC アドレス,VNI 及びリモート VTEP の IP アドレスの情報を学習する。EVPN を適用した場合,VTEP は MP-BGP を用いて,リモート VTEP に接続されたサーバの MAC アドレス,VNI 及びリモート VTEP の IP アドレスなどの情報をあらかじめ学習する。

機能3:サーバとの接続について

現行のネットワークでは,複数の VTEP とサーバの接続にリンクアグリゲーションを利用できない。EVPN を適用した場合,VTEP は MP-BGP を用いて,自身に接続されたサーバを識別する ESI(Ethernet Segment Identifier)という識別子を交換できるようになる。同じ ESI を設定した論理インタフェースをもつ複数の VTEP は,サーバとの接続にリンクアグリゲーションを利用できる。

〔新検証 NW の設計〕

Q 主任は,現行の検証 NW を基に,EVPN を用いた VXLAN を検証するためのネットワーク(以下,新検証 NW という)を設計することにした。新検証 NW を図5に示す。

物理的な構成は図3と同じ。破線の枠“MP-BGP AS65001 OSPF エリア0”の中に,上段の L3SW01,L3SW02 と,下段の L3SW11,L3SW12,L3SW21,L3SW22,L3SW31,L3SW32 がある。L3SW01 と L3SW02 はそれぞれ下段の6台の L3SW 全てと接続している。点線の両矢印の iBGP ピアが,L3SW01 と L3SW02 の間,L3SW01 と L3SW11 の間,L3SW02 と L3SW11 の間に描かれている。物理サーバが3台あり,それぞれ2枚の NIC をもつ。1台目の物理サーバの2枚の NIC は L3SW11 と L3SW12 に接続し,この2本の回線はリンクアグリゲーションを用いて接続する回線として楕円で束ねられている。物理サーバの中の仮想スイッチに VM11,VM12,VM13 が接続している。同様に2台目の物理サーバは L3SW21 と L3SW22 にリンクアグリゲーションで接続し,VM21,VM22,VM23 をもつ。3台目の物理サーバは L3SW31 と L3SW32 にリンクアグリゲーションで接続し,VM31,VM32,VM33 をもつ。凡例:点線の両矢印:iBGP ピア,楕円で束ねた線:リンクアグリゲーションを用いて接続する回線。注記 iBGP ピアのうち,L3SW01 と L3SW02 との間,L3SW01 と L3SW11 との間及び L3SW02 と L3SW11 との間を例として図示している。
図5 新検証 NW(抜粋)

現行の検証 NW から新検証 NW に流用される設計を次に示す。

新検証 NW に追加される EVPN についての設計を次に示す。

新検証 NW における,現行の検証 NW から変更される設計を次に示す。

Q 主任は,EVPN の機能1〜3,図3〜5 を参照して,新検証 NW の設計及び EVPN の機能を,上司の S 課長に説明した。2人の会話を次に示す。

Q 主任が検討した新検証 NW の設計及びテスト内容は,情報システム部で承認された。Q 主任は EVPN の技術検証の実施のため,新検証 NW の構築に着手した。

出題趣旨(IPA)

データセンター事業者や通信事業者のように大規模なネットワークを運用する企業では,ネットワークの拡張性やマルチテナントへの対応は重要な課題である。このような課題に対応するために,VXLAN及びEVPNを利用する企業は少なくない。VXLAN及びEVPNを利用したネットワークの導入や運用には,レイヤー2及びレイヤー3のネットワーク技術について正しく理解することが重要である。本問では,VXLANを利用して構成されたネットワークにEVPNを適用する事例を通じて,VXLAN及びEVPNを解説した。データセンターのネットワークに利用されるVXLAN及びEVPNの検討を題材として,受験者が修得した技術と経験が,実務で活用できる水準かどうかを問う。

設問と解答例

設問1(1) 解答欄3つ

本文,図1及び図2中の a 〜 c に入れる適切な字句又は数値を答えよ。

〔a〕解答例

  • 24

〔b〕解答例

  • 3

〔c〕解答例

  • UDP
解説

本文の根拠

〔VXLAN の概要〕

VXLAN ヘッダー内の a ビットの VNI(VXLAN Network Identifier)を用いて,約 1,677 万個のレイヤー2 のオーバーレイネットワークをレイヤー b のネットワーク上に構成できる。

〔VXLAN の概要〕

VXLAN ヘッダー,c ヘッダー及び IPv4 ヘッダーを付加した IP パケット(以下,VXLAN パケットという)

a は数から逆算できる。2 の 24 乗は 16,777,216 で,本文の「約 1,677 万個」に一致する。RFC 7348 も VNI を 24 ビットのフィールドとして定めており,VLAN ID(12 ビット,約 4,000 個)の上限を超えるために設けられた。b は,VXLAN がレイヤー2 のフレームを IP パケットに包んで運ぶ技術なので,下にあるネットワーク(アンダーレイ)はレイヤー3 である。図1の楕円の中を L3SW 同士が IP でつながっていることとも合う。

c は VXLAN ヘッダーと IPv4 ヘッダーの間に入るトランスポート層のヘッダーで,RFC 7348 では UDP である(宛先ポート番号は IANA 割当ての 4789)。図2の並び「IPv4 ヘッダー/c ヘッダー/VXLAN ヘッダー/イーサネットフレーム」は,外側から順に IP,UDP,VXLAN,元のフレームという入れ子を表している。

間違えやすい点。a はビット数を問うているので「24」と書く(バイト数の 3 ではない)。c は TCP ではない。VXLAN はトンネルなので,再送や順序制御は中身の通信に任せ,UDP で軽く包む。採点講評でも c の正答率が低かったとされている。

採点講評(IPA)

設問1では,(1)cの正答率が低かった。VXLANはデータセンターのネットワークなどに採用される事例が少なくない。また,VXLANのカプセル化は,VXLANを理解する上で重要な技術の一つである。是非知っておいてもらいたい。

設問1(2) 解答欄3つ

本文中の下線①〜③について,それぞれの情報が図2中のどのヘッダー又はイーサネットフレームに含まれるか。図2中の字句を用いて答えよ。

〔①〕解答例

  • イーサネットフレーム

〔②〕解答例

  • VXLANヘッダー

〔③〕解答例

  • IPv4ヘッダー
解説

本文の根拠

〔VXLAN の概要〕

リモート VTEP から受信した VXLAN パケットから次の情報を組み合わせて学習する。

〔VXLAN の概要〕

転送される VXLAN パケットの送信元及び宛先には,各 VTEP に割り当てられた IP アドレスを利用する。

図2

左から順に“IPv4 ヘッダー”,“c ヘッダー”,“VXLAN ヘッダー”,“イーサネットフレーム”の4つの欄が並ぶ。

VXLAN パケットの各部分が何を運んでいるかを対応させる。① リモート VTEP に接続されたサーバの MAC アドレスは,サーバが送ったフレームそのもの,つまりカプセル化された内側のイーサネットフレームの送信元 MAC アドレスにある。② VNI は VXLAN ヘッダーの中のフィールドである(〔VXLAN の概要〕の冒頭のとおり)。③ リモート VTEP の IP アドレスは,本文のとおり VXLAN パケットの送信元 IP アドレスに使われるので,外側の IPv4 ヘッダーにある。

この3つを組み合わせて学習するのは RFC 7348 の学習動作で,受信した VTEP は「内側の送信元 MAC アドレス」と「VNI」と「外側の送信元 IP アドレス」を対応づけて覚える。次にそのサーバ宛てのフレームが来たとき,外側の宛先 IP アドレスに③を入れて送れるようになる。

間違えやすい点は①。「MAC アドレスだからイーサネットフレームのヘッダー」と考えるのはよいが,図2の字句で答えるので「イーサネットフレーム」と書く。外側のフレームは図2に描かれていない。

設問1(3) 45字以内

本文中の下線④について,宛先 IP アドレスを IP マルチキャストのグループアドレスにして転送する目的を,45 字以内で答えよ。

解答例

  • 同じレイヤー2のネットワークをもつ全てのリモートVTEPに転送するため
解説

本文の根拠

〔VXLAN の概要〕

④イーサネットフレームが,BUM(Broadcast,Unknown Unicast,Multicast)フレームの場合には,図2中の IPv4 ヘッダーの宛先 IP アドレスに,IP マルチキャストのグループアドレスをセットして転送する

〔現行の検証 NW における VTEP の動作〕

IP マルチキャストのグループアドレスを宛先にして,グループに参加する全てのリモート VTEP に転送する

図4 VXLAN のカプセル化に用いる対応表

L3SW11 は 110 10010 239.0.0.1,120 10020 239.0.0.2,130 10030 239.0.0.3。

BUM フレームは,宛先が全員(ブロードキャスト)か,宛先の場所がまだ分からない(Unknown Unicast)か,複数の相手(マルチキャスト)なので,特定の1つのリモート VTEP には送れない。同じレイヤー2 のネットワーク(同じ VNI)に属するサーバをもつ全てのリモート VTEP に届ける必要がある。そこで RFC 7348 は,VNI ごとに IP マルチキャストのグループを対応させ,BUM フレームをそのグループ宛てに送る方法を示している。グループに参加している VTEP にだけ,アンダーレイのマルチキャストルーティングで複製して届く。

本文でも,図4の対応表で VNI とグループアドレスが1対1に対応しており(10010 は 239.0.0.1 など),〔現行の検証 NW における VTEP の動作〕(1)で「グループに参加する全てのリモート VTEP に転送する」と書かれている。L2 のブロードキャストを,L3 のネットワーク上で同じ範囲に広げるための仕組みである。

45字に収める。解答例は「同じレイヤー2のネットワークをもつ全てのリモートVTEPに転送するため」で35字。要素は「同じレイヤー2 のネットワーク(同じ VNI)をもつ」と「全てのリモート VTEP に」の2つ。「全ての VTEP に送るため」だけでは,無関係な VNI の VTEP にまで送ることになり,グループアドレスを VNI ごとに分けている意味が出ない。

設問2(1) 解答欄2つ

本文中の d,e に入れる適切な字句を答えよ。

〔d〕解答例

  • LSDB

〔e〕解答例

  • 最短経路
解説

本文の根拠

〔現行の検証ネットワーク〕

L3SW は,OSPF で交換する LSA(Link State Advertisement)の情報から d というデータベースを作成する。次に,d を基に,それぞれの L3SW を根とする e ツリーを作成して,ルーティングテーブルに経路情報を登録する。

OSPF(RFC 2328)はリンクステート型のルーティングプロトコルである。各ルータは LSA で自分のリンクの状態を広告し,受け取った LSA を集めてエリア内のトポロジー全体を表すデータベースを作る。これが LSDB(Link State Database)で,同じエリアの全ルータが同じ内容をもつ。

次に各ルータは,LSDB を基に自分を根(ルート)とした最短経路ツリー(SPF ツリー)をダイクストラ法で計算し,各宛先への最短経路をルーティングテーブルに登録する。本文の「それぞれの L3SW を根とする」が,自分を起点に計算することを表している。

間違えやすい点。d は「ルーティングテーブル」ではない。ルーティングテーブルは計算の結果で,本文でも最後に出てくる。e は「スパニング」(STP のスパニングツリー)と混同しやすいが,OSPF が作るのはコストの合計が最小になる経路の木なので「最短経路」。「SPF」と書いても意味は同じだが,空欄の後ろが「ツリー」なので最短経路ツリーとなる語を入れる。採点講評では e の正答率が低かったとされている。

採点講評(IPA)

設問2では,(1)e,(2)の正答率が低かった。OSPFは多くのネットワーク技術者にとって設計,構築及び運用など,様々な場面で必要とされる技術である。OSPFの仕組みや仕様を正しく理解してほしい。

設問2(2) 20字以内

本文中の下線⑤について,K 社においてルータ ID は,OSPF のネットワーク内で何を識別するものか。20 字以内で答えよ。

解答例

  • OSPFが動作する各L3SW
解説

本文の根拠

〔現行の検証ネットワーク〕

⑤LSA に含まれるルータ IDには,それぞれの L3SW のループバックインタフェースに割り当てた IP アドレスを使用している。

〔現行の検証ネットワーク〕

L3SW の経路制御には OSPF を用いている。

図3

L3SW01 10.0.0.1/32,L3SW02 10.0.0.2/32,L3SW11 10.0.0.11/32,L3SW12 10.0.0.12/32,L3SW21 10.0.0.21/32,L3SW22 10.0.0.22/32,L3SW31 10.0.0.31/32,L3SW32 10.0.0.32/32。

OSPF のルータ ID は,OSPF を動かしているルータ1台1台を識別する32ビットの値である(RFC 2328 は,AS の中でルータを一意に識別する番号と定めている)。LSA には広告元のルータ ID が入り,LSDB の中で「どのルータのリンク情報か」を区別するのに使われる。IPv4 アドレスと同じ形式で書くが,アドレスそのものではなく名札である。

K 社の現行の検証 NW では OSPF を動かしているのは L3SW で,図3のとおり8台の L3SW それぞれのループバックインタフェースに別々の IP アドレスが付いている。これをルータ ID に使っているので,ルータ ID は各 L3SW を識別するものになる。

20字に収める。解答例は「OSPFが動作する各L3SW」で14字。設問は「K 社において」何を識別するかを問うので,一般論の「ルータ」ではなく本文の機器名 L3SW で答える。「インタフェース」や「ネットワーク」は誤り。ルータ ID は機器単位で1つであり,インタフェースごとには付かない。採点講評では(2)の正答率が低かったとされている。

採点講評(IPA)

設問2では,(1)e,(2)の正答率が低かった。OSPFは多くのネットワーク技術者にとって設計,構築及び運用など,様々な場面で必要とされる技術である。OSPFの仕組みや仕様を正しく理解してほしい。

設問2(3) 45字以内

本文中の下線⑥について,ECMP を用いるために必要となる設計を,“経路”と“コスト”という字句を用いて 45 字以内で答えよ。

解答例

  • 複数ある経路のそれぞれの経路について,コストの合計値を同じ値にする。
解説

本文の根拠

〔現行の検証ネットワーク〕

⑥OSPF の ECMP(Equal-Cost Multipath)によって,トラフィックを負荷分散している。

図3

L3SW01 と L3SW02 はそれぞれ下段の6台の L3SW 全てと接続している(L3SW01 と L3SW02 の間,下段の L3SW 同士の間には回線がない)。

ECMP は名前のとおり「コストの等しい複数の経路」にトラフィックを分ける仕組みである。OSPF は宛先ごとにコストの合計が最小の経路を選ぶので,最小の経路が1本しかなければそれだけが使われ,負荷分散にならない。複数の経路で合計コストが同じ最小値になるように,インタフェースのコストを設計しておく必要がある(RFC 2328 も等コストの経路が複数あればそれらを保持して分散できるとしている)。

図3では,例えば L3SW11 から L3SW31 へは L3SW01 経由と L3SW02 経由の2本の経路がある。どちらも2区間なので,各区間のコストを同じにしておけば合計コストが等しくなり,ECMP で両方を使える。

45字に収める。解答例は「複数ある経路のそれぞれの経路について,コストの合計値を同じ値にする。」で34字。設問の指定語“経路”と“コスト”を使い,「経路ごとの合計(区間の和)」を同じにすることを書く。「コストを同じにする」だけでは,1本の回線のコストのことか経路全体のことかが分からない。

設問2(4) 45字以内

本文中の下線⑦について,VTEP の IP アドレスに物理インタフェースの IP アドレスではなく,ループバックインタフェースの IP アドレスを使用するのはなぜか。45 字以内で答えよ。

解答例

  • 一つの物理インタフェースに障害があってもVTEPとして動作できるから
解説

本文の根拠

〔現行の検証ネットワーク〕

⑦VTEP の IP アドレスには,それぞれの L3SW のループバックインタフェースに割り当てた IP アドレスを使用している。

図3

L3SW01 と L3SW02 はそれぞれ下段の6台の L3SW 全てと接続している

物理インタフェースの IP アドレスは,そのインタフェース(回線)が障害で落ちると使えなくなり,そのアドレスへの経路も消える。ループバックインタフェースは機器の中の論理的なインタフェースで,特定の回線に依存せず,機器が動いている限り up のままである。OSPF でループバックのアドレスを広告しておけば,残っている回線を経由してそのアドレスに到達できる。

図3では,下段の各 L3SW は L3SW01 と L3SW02 の2台に回線をもつ。VTEP のアドレスを片方の回線の物理インタフェースに付けると,その回線が切れた時点で VTEP として通信できなくなる。ループバックに付けておけば,もう一方の回線経由で VXLAN パケットを受け続けられる。ルータ ID(⑤)にループバックを使うのも同じ理由である。

45字に収める。解答例は「一つの物理インタフェースに障害があってもVTEPとして動作できるから」で34字。要素は「物理インタフェース(回線)の障害」と「それでも VTEP として動作(通信)を続けられる」の2つ。「アドレスが変わらないから」だけでは,何が起きたときに困らないのかが書けていない。

設問2(5) 解答欄6つ

表1中の [ ア ] 〜 [ カ ] に入れる適切な通信可否を,表1の凡例に倣い“○”又は“×”で答えよ。

〔ア〕解答例

  • ×

〔イ〕解答例

  • ×

〔ウ〕解答例

  • ×

〔エ〕解答例

  • ×

〔オ〕解答例

  • ○

〔カ〕解答例

  • ×
解説

本文の根拠

図4 VM の IP アドレスと VLAN ID

VM11 192.168.1.1/24 110,VM12 192.168.1.1/24 120,VM13 192.168.1.1/24 130,VM21 192.168.1.2/24 210,VM22 192.168.1.2/24 220,VM23 192.168.1.2/24 230,VM31 192.168.1.3/24 310,VM32 192.168.1.3/24 320,VM33 192.168.1.3/24 330。

図4 VXLAN のカプセル化に用いる対応表

L3SW21 は 210 10010 239.0.0.1,220 10020 239.0.0.2,230 10040 239.0.0.4。L3SW31 は 310 10010 239.0.0.1,320 10040 239.0.0.4,330 10030 239.0.0.3。

表1

通信元 VM11:VM11 は −,VM12 は ×,VM13 は ×,VM31 は ○,VM32 は ×,VM33 は ×。

レイヤー2 で通信できるのは,同じ VNI(同じレイヤー2 のネットワーク)に属する VM 同士だけである。VTEP は受信したフレームの VLAN ID を対応表で VNI に変換してカプセル化し,受信側は VNI を自分の対応表で VLAN ID に戻す。VNI が違えば別のネットワークで,互いのフレームは届かない。

VM23 は VLAN 230 で,L3SW21 の対応表では VNI 10040 になる。VNI 10040 をもつのは L3SW21 の VLAN 230 と L3SW31 の VLAN 320(VM32)だけである。したがって VM23 と通信できるのは VM32 だけで,オが ○,ほかは全て × になる。VM11・VM12・VM13 は VNI 10010・10020・10030,VM31 と VM33 は VNI 10010・10030 で,いずれも 10040 ではない。表1の VM11 の行(VNI 10010 で VM31 とだけ ○)で同じ読み方を検算できる。

間違えやすい点は IP アドレスにつられること。VM23 と VM21・VM22 は同じ 192.168.1.2 で,VM31〜VM33 はどれも同じ 192.168.1.0/24 に属するが,これはレイヤー2 の到達性を決めない。決めるのは VNI の一致だけである。

設問3(1)

本文中の下線⑧について,VXLAN パケットの宛先 IP アドレスを答えよ。

解答例

  • 239.0.0.1
解説

本文の根拠

〔現行の検証 NW における VTEP の動作〕

⑧VM11 から受信した VM31 の MAC アドレスを問い合わせる ARP 要求フレームに対して VXLAN のカプセル化を行い,IP マルチキャストのグループアドレスを宛先にして,グループに参加する全てのリモート VTEP に転送する。

図4 VM の IP アドレスと VLAN ID

VM11 192.168.1.1/24 110

図4 VXLAN のカプセル化に用いる対応表

L3SW11 は 110 10010 239.0.0.1

ARP 要求はブロードキャストなので BUM フレームに当たり,本文④のとおり外側の宛先 IP アドレスには IP マルチキャストのグループアドレスが入る。どのグループかは,受信したフレームの VLAN ID から対応表で決まる。

VM11 は VLAN 110 に属する。L3SW11 の対応表で VLAN ID 110 は VNI 10010,グループアドレス 239.0.0.1 に対応する。よって VXLAN パケットの宛先 IP アドレスは 239.0.0.1 である。VNI 10010 をもつ L3SW21・L3SW31 の VTEP も同じ 239.0.0.1 のグループに参加しているので,そこへ届く。

間違えやすい点。宛先を VM31 の IP アドレス(192.168.1.3)や L3SW31 の VTEP の IP アドレス(10.0.0.31)にしない。前者はカプセル化された内側の ARP の中身で,後者は VM31 の場所をまだ知らないので使えない(それを知るための ARP である)。

設問3(2) 45字以内

本文中の下線⑨の動作について,L3SW31 が L3SW11 の VTEP 宛てに転送するために,L3SW11 から ARP 要求フレームを含む VXLAN パケットを受信したときに学習する情報を,45 字以内で答えよ。

解答例

  • VM11のMACアドレス,VNI及びL3SW11のVTEPのIPアドレス
解説

本文の根拠

〔現行の検証 NW における VTEP の動作〕

⑨VM31 から受信した ARP 応答フレームに対して,VXLAN のカプセル化を行い,L3SW11 の VTEP 宛てに転送する。

〔VXLAN の概要〕

VTEP は,イーサネットフレームの宛先に応じて VXLAN パケットの宛先を決定するための情報として,リモート VTEP から受信した VXLAN パケットから次の情報を組み合わせて学習する。

〔VXLAN の概要〕

イーサネットフレームが,VTEP によって学習されているサーバ宛てのユニキャストの場合には,図2中の IPv4 ヘッダーの宛先 IP アドレスに,リモート VTEP の IP アドレスをセットして転送する。

ARP 応答は VM31 から VM11 宛てのユニキャストである。L3SW31 の VTEP がこれを L3SW11 の VTEP 宛てに直接(ユニキャストで)送れるのは,VM11 がどのリモート VTEP の先にいるかを既に学習しているからである。その学習の機会は,直前の(1)で L3SW11 から届いた ARP 要求入りの VXLAN パケットしかない。

〔VXLAN の概要〕の①〜③のとおり,VTEP は受信した VXLAN パケットから「内側のフレームの送信元 MAC アドレス」「VXLAN ヘッダーの VNI」「外側の IPv4 ヘッダーの送信元 IP アドレス」を組み合わせて学習する。ARP 要求の送信元は VM11,VNI は 10010,外側の送信元は L3SW11 の VTEP なので,「VM11 の MAC アドレス,VNI(10010),L3SW11 の VTEP の IP アドレス(10.0.0.11)」を学習する。これで VM11 宛てのユニキャストの転送先が決まる。

45字に収める。解答例は「VM11のMACアドレス,VNI及びL3SW11のVTEPのIPアドレス」で36字。3つの情報を本文の①〜③の順にそろえ,それぞれ「誰の」ものかを具体的に書く。「送信元の MAC アドレスと IP アドレス」では,VM11 の IP アドレス(192.168.1.1)と読めてしまう。

設問3(3) 解答欄4つ

表2中の [ キ ] 〜 [ コ ] に入れる適切な字句を,図3及び図4中の字句を用いて答えよ。

〔キ〕解答例

  • 10010

〔ク〕解答例

  • 10.0.0.31

〔ケ〕解答例

  • 10010

〔コ〕解答例

  • 10.0.0.11
解説

本文の根拠

表2

L3SW11:AC-αβ-F1-00-00-31,VNI は [ キ ],リモート VTEP の IP アドレスは [ ク ]。L3SW31:AC-αβ-F1-00-00-11,VNI は [ ケ ],リモート VTEP の IP アドレスは [ コ ]。

図3

L3SW11 10.0.0.11/32

図3

L3SW31 10.0.0.31/32

図4 VXLAN のカプセル化に用いる対応表

L3SW31 は 310 10010 239.0.0.1

表2は,ARP のやり取りの後に各 L3SW が学習した「相手の VM の MAC アドレス,VNI,その VM がいるリモート VTEP の IP アドレス」の組である。L3SW11 は(3)の ARP 応答(VM31 から)を受けて VM31 の情報を,L3SW31 は(1)の ARP 要求(VM11 から)を受けて VM11 の情報を学習している(設問3(2))。

VNI はどちらも 10010 である(VM11 の VLAN 110 と VM31 の VLAN 310 はともに VNI 10010)。リモート VTEP の IP アドレスは,VTEP にループバックインタフェースのアドレスを使っているので図3の表から読む。L3SW11 から見たリモート VTEP は L3SW31 で 10.0.0.31(ク),L3SW31 から見たリモート VTEP は L3SW11 で 10.0.0.11(コ)である。

間違えやすい点。採点講評のとおり,クとコを逆にする誤りと,VM の IP アドレス(192.168.1.x)を書く誤りが多い。表2の行の機器名は「学習した側」,MAC アドレスの列は「相手の VM」なので,リモート VTEP は相手の VM がつながる L3SW になる。

採点講評(IPA)

設問3では,(3)ク,コの正答率がやや低かった。クとコの解答が逆であったり,VMのIPアドレスにしていたりする誤った解答が散見された。L3SW11及びL3SW31で行われる処理自体は複雑ではないので,本文をよく読んで正答を導き出すよう心掛けてもらいたい。

設問4(1) 解答欄2つ

本文中の下線⑩について,ルートリフレクタを用いる利点を“iBGP”という字句を用いて 25 字以内で答えよ。また,図5中の L3SW01 及び L3SW02 をルートリフレクタとして冗長化するときに,ループを防止するために設定する ID の名称を答えよ。

〔利点〕解答例

  • iBGPピアの数を減らすことができる。

〔名称〕解答例

  • クラスターID
解説

本文の根拠

〔新検証 NW の設計〕

⑩L3SW01 及び L3SW02 を MP-BGP のルートリフレクタにして,L3SW01 と L3SW02 との間で iBGP ピアリングを行う。

〔新検証 NW の設計〕

L3SW11,L3SW12,L3SW21,L3SW22,L3SW31 及び L3SW32 をルートリフレクタのクライアントにして,L3SW01 及び L3SW02 と iBGP ピアリングを行う。

図5

注記 iBGP ピアのうち,L3SW01 と L3SW02 との間,L3SW01 と L3SW11 との間及び L3SW02 と L3SW11 との間を例として図示している。

利点。BGP(RFC 4271)では,iBGP ピアから受け取った経路を別の iBGP ピアへ広告しない。このため AS 内の全ルータに経路を行き渡らせるには,本来は全ての BGP ルータ同士で iBGP ピアを張るフルメッシュが要る。新検証 NW の8台なら 8×7÷2=28 本である。ルートリフレクタ(RFC 4456)は,クライアントから受け取った経路を他のクライアントへ反射する例外を認める仕組みで,クライアントはルートリフレクタとだけピアを張ればよい。本文の設計では L3SW01・L3SW02 間の1本と,6台のクライアントがそれぞれ2台と張る12本の計13本で済み,クライアント1台当たりでは7本が2本になる。

名称。ルートリフレクタを2台で冗長化すると,一方が反射した経路がもう一方に届き,また反射されて戻る,という循環が起こりうる。RFC 4456 はこれを防ぐため,同じクラスターのルートリフレクタに共通の CLUSTER_ID を設定し,反射するときに経路の CLUSTER_LIST 属性に自分の CLUSTER_ID を加える。受け取った経路の CLUSTER_LIST に自分の CLUSTER_ID があれば捨てる。したがって答えは「クラスター ID」である。

25字に収める(利点)。解答例は「iBGPピアの数を減らすことができる。」で19字。指定語“iBGP”を使い,「ピア(セッション)の数が減る」ことを書く。「設定が簡単になる」だけでは何が減るのかが書けていない。名称は,ルータ ID や AS 番号と書く誤りに注意する(冗長化した2台は同じ AS で,ルータ ID は機器ごとに別)。

採点講評(IPA)

設問4では,(1)の正答率が低かった。設問2のOSPFと同様に,BGPも様々な場面で利用されている重要なネットワーク技術である。BGPについても理解を深めてほしい。

設問4(2) 解答欄2つ

本文中の f,g に入れる適切な字句を,本文中の字句を用いて答えよ。

〔f〕解答例

  • Unknown Unicast

〔g〕解答例

  • ESI
解説

本文の根拠

〔新検証 NW の設計〕 Q 主任の発言

“機能2”によって,BUM フレームのうちの f によるフラッディングの発生を低減できます。

〔VXLAN の概要〕

BUM(Broadcast,Unknown Unicast,Multicast)フレーム

〔EVPN の概要〕 機能3

自身に接続されたサーバを識別する ESI(Ethernet Segment Identifier)という識別子を交換できるようになる。同じ ESI を設定した論理インタフェースをもつ複数の VTEP は,サーバとの接続にリンクアグリゲーションを利用できる。

〔新検証 NW の設計〕 Q 主任の発言

同一の物理サーバに接続されていることを識別させるために,同じ g を設定します。

f。Unknown Unicast は,宛先 MAC アドレスの場所(どのリモート VTEP の先にいるか)をまだ学習していないユニキャストで,VTEP は仕方なく BUM として全てのリモート VTEP に送る(フラッディング)。機能2 では,VTEP が MP-BGP でリモートの VM の MAC アドレス,VNI,リモート VTEP の IP アドレスを「あらかじめ」学習する(RFC 7432 の MAC/IP Advertisement ルート)。通信が始まる前から宛先が分かっているので,Unknown Unicast になる場面が減る。Broadcast(ARP 要求など)や Multicast は宛先が本来複数なので,学習しても減らない。

g。機能3 のとおり,EVPN では同じ物理サーバ(イーサネットセグメント)につながっていることを ESI で表す。2台の L3SW のリンクアグリゲーションの論理インタフェースに同じ ESI を設定すると,互いに MP-BGP で ESI を交換し,同じサーバへの2本の回線を1つの束として扱える(RFC 7432 のマルチホーミング)。

本文中の字句で答える設問なので,f は BUM の説明にある表記どおり「Unknown Unicast」,g は機能3 の「ESI」と書く。f に「ブロードキャスト」と書く誤りに注意する。

設問4(3) 25字以内

本文中の下線⑪について,現行の検証 NW と比較したときの利点を 25 字以内で答えよ。

解答例

  • 二つの回線の帯域を有効に利用できる。
解説

本文の根拠

〔新検証 NW の設計〕 Q 主任の発言

⑪EVPN の“機能3”によって,リンクアグリゲーションを用いて接続します

〔現行の検証ネットワーク〕

物理サーバの二つの NIC はアクティブ/スタンバイ構成であり,L3SW11,L3SW21 及び L3SW31 に接続する NIC をアクティブにしている。

〔新検証 NW の設計〕

物理サーバの二つの NIC をアクティブ/アクティブ構成にして,リンクアグリゲーションを用いて L3SW に接続する。

現行の検証 NW では,物理サーバの2つの NIC はアクティブ/スタンバイで,平常時に通信するのはアクティブ側の1本だけである。スタンバイ側の回線は障害に備えて待っているだけで,帯域は使われない。

新検証 NW では機能3 により,別々の L3SW につながる2本の回線をリンクアグリゲーションで束ね,NIC をアクティブ/アクティブにする。平常時から2本とも通信に使うので,使える帯域が2本分になり,片方が切れても残りで通信を続けられる。比較の相手が「アクティブ/スタンバイ」であることが本文から読み取るべき点である。

25字に収める。解答例は「二つの回線の帯域を有効に利用できる。」で18字。冗長化そのもの(片方が切れても通信できる)は現行のアクティブ/スタンバイでも実現できているので,現行と比べた利点にはならない。「2本の回線を同時に使える」ことを書く。

設問4(4) 20字以内

本文中の下線⑫について,VTEP は宛先 IP アドレスにセットするリモート VTEP の IP アドレスをどのように学習するか。20 字以内で答えよ。

解答例

  • MP-BGPを用いて学習する。
解説

本文の根拠

〔新検証 NW の設計〕 Q 主任の発言

⑫ARP 要求フレームをカプセル化した全ての VXLAN パケットをキャプチャして,宛先 IP アドレスを確認します

〔EVPN の概要〕 機能1

EVPN を適用した場合,VTEP は MP-BGP を用いて,リモート VTEP の IP アドレス及び VNI などの情報をあらかじめ学習する。

〔新検証 NW の設計〕

VTEP の BUM フレームの転送には,IP ユニキャストを用いる設定にする。

新検証 NW では IP マルチキャストを使わず,BUM フレーム(ARP 要求など)を IP ユニキャストで送る。ARP 要求を1つのグループアドレス宛てに送る代わりに,同じ VNI をもつリモート VTEP の1台ずつに宛先 IP アドレスを変えて複製して送る。そのためには,どのリモート VTEP がその VNI をもっているかを事前に知っていなければならない。

現行の NW では,リモート VTEP の情報は受信した VXLAN パケットから学習していた。EVPN の機能1 では,VTEP は MP-BGP を用いてリモート VTEP の IP アドレスと VNI をあらかじめ学習する(RFC 8365 では,EVPN の Inclusive Multicast Ethernet Tag ルートで,各 VTEP が BUM を受け取る VNI と自分の IP アドレスを広告する)。

20字に収める。解答例は「MP-BGPを用いて学習する。」で15字。問われているのは「どのように」なので,学習の手段(MP-BGP)を書く。「VXLAN パケットから学習する」は現行の NW の方法で,BUM を最初に送る時点では使えない。

設問4(5) 40字以内

本文中の下線⑫について,ある VLAN ID をセットされた ARP 要求フレームは,VTEP によってどのようなリモート VTEP に転送されるか。“VNI”という字句を用いて 40 字以内で答えよ。

解答例

  • VLAN IDに対応するVNIをもつ全てのリモートVTEP
解説

本文の根拠

〔新検証 NW の設計〕 Q 主任の発言

BUM フレームを受信した VTEP は,学習したリモート VTEP の情報を参照して,VLAN ID に対応する VNI をもつ各リモート VTEP を宛先に転送できるようになります。

〔新検証 NW の設計〕

新検証 NW の VLAN,VXLAN 及び VTEP を図4と同じ論理構成にする。

ARP 要求はブロードキャストなので BUM フレームである。VTEP は受信したフレームの VLAN ID を対応表で VNI に変換し,その VNI をもつリモート VTEP の全てに,1台ずつユニキャストで送る。VNI が違うリモート VTEP は別のレイヤー2 ネットワークなので送らない。これは現行の検証 NW でグループアドレスに参加する VTEP に届けていたのと同じ範囲を,ユニキャストの複製で実現していることになる。

本文では Q 主任が「VLAN ID に対応する VNI をもつ各リモート VTEP を宛先に転送できる」と説明している。新検証 NW は図4と同じ論理構成なので,例えば VM11(VLAN 110,VNI 10010)の ARP 要求は,VNI 10010 をもつ L3SW21 と L3SW31 の VTEP 宛てに(図4で構成が省略されている L3SW12 などは除いて考える)送られる。⑫のキャプチャでは,これらの VTEP の IP アドレスを宛先とするパケットが並ぶはずである。

40字に収める。解答例は「VLAN IDに対応するVNIをもつ全てのリモートVTEP」で29字。指定語“VNI”を使い,「VLAN ID に対応する VNI をもつ」という絞り込みと,「全ての」という範囲の両方を書く。「全てのリモート VTEP」だけでは VNI の違う VTEP にも送ることになる。

出典:令和6年度 春期 ネットワークスペシャリスト試験 午後Ⅱ 問1(表記を一部改変)

問2 電子メールを用いた製品サポート

電子メールを用いた製品サポートに関する次の記述を読んで,設問に答えよ。

Y 社は,企業向けに IT 製品を販売する会社であり,電子メール(以下,メールという)を使用して,販売した製品のサポートを行っている。Y 社では,取扱製品の増加に伴って,サポート体制の強化が必要になってきた。そこで,サポート業務の一部を,サポートサービス専門会社の Z 社に委託することを決定し,Y 社の情報システム部の X 主任が,委託時のメールの運用方法を検討することになった。

Y 社のネットワーク構成を図1に,外部 DNS サーバ Y が管理するゾーン情報を図2に,社内 DNS サーバ Y が管理するゾーン情報を図3に示す。

インターネットに Y 社の FW が接続している。FW には DMZ(破線の枠)の L2SW と内部 LAN(破線の枠)の L3SW が接続している。DMZ の L2SW には,メール中継サーバ Y1(y-mail1),メール中継サーバ Y2(y-mail2),外部 DNS サーバ Y(y-ns1)が接続している。内部 LAN では,L3SW に L2SW が2台接続している。一方の L2SW はサーバセグメント(破線の枠)の社内メールサーバ Y(y-mail3)と社内 DNS サーバ Y(y-ns2)に接続している。もう一方の L2SW はサポートチーム(破線の枠)の複数の PC に接続している。凡例:FW:ファイアウォール,L2SW:レイヤー2スイッチ,L3SW:レイヤー3スイッチ。注記 y-ns1,y-ns2,y-mail1,y-mail2,及び y-mail3 はホスト名である。
図1 Y 社のネットワーク構成(抜粋)
次の5行のゾーン情報である。1行目 $TTL 172800。2行目 y-sha.com. IN MX 20 y-mail1.y-sha.com.。3行目 y-sha.com. IN MX 1 y-mail2.y-sha.com.。4行目 y-mail1.y-sha.com. IN A 200.a.b.1。5行目 y-mail2.y-sha.com. IN A 200.a.b.2。注記 200.a.b.1 及び 200.a.b.2 はグローバル IP アドレスである。
図2 外部 DNS サーバ Y が管理するゾーン情報(抜粋)
次の6行のゾーン情報である。1行目 $TTL 172800。2行目 y-mail3.y-sha.lan. IN A 192.168.1.1。3行目 mail.y-sha.lan. 60 IN A 192.168.0.1。4行目 mail.y-sha.lan. 60 IN A 192.168.0.2。5行目 y-mail1.y-sha.lan. IN A 192.168.0.1。6行目 y-mail2.y-sha.lan. IN A 192.168.0.2。
図3 社内 DNS サーバ Y が管理するゾーン情報(抜粋)

Y 社では,サポート契約を締結した顧客企業の担当者(以下,顧客という)からの製品サポート依頼を,社内メールサーバ Y に設定された問合せ窓口のメールアドレスである,[email protected] で受け付けている。このメールアドレスはグループアドレスであり,[email protected] 宛てのメールは,Y 社のサポート担当者のメールアドレスに配信される。サポート担当者は,送信元メールアドレスが [email protected] にセットされた製品サポートのメール(以下,サポートメールという)を,社内メールサーバ Y を使用して顧客に返信している。

〔Y 社のネットワーク構成とセキュリティ対策の背景〕

Y 社のネットワーク構成とメールのなりすまし防止などの情報セキュリティ対策の背景について次に示す。

FW に設定されている静的 NAT を表1に示す。

列は 宛先のホスト,宛先 IP アドレス,変換後の IP アドレス。1行目 y-mail1.y-sha.com,[ ア ],[ イ ]。2行目 y-mail2.y-sha.com,省略,省略。
表1 FW に設定されている静的 NAT(抜粋)

送信元メールアドレスの詐称の有無に対しては,DNS の c と呼ばれる名前解決によって,送信元メールサーバの IP アドレスからメールサーバの FQDN を取得し,その FQDN と送信元メールアドレスのドメイン名が一致した場合,詐称されていないと判定する検査方法が考えられる。しかし,③攻撃者は,自身が管理する DNS サーバの PTR レコードに不正な情報を登録することができるので,ドメイン名が一致しても詐称されているおそれがあることから,検査方法としては不十分である。このような背景から,受信側のメールサーバが送信元メールアドレスの詐称の有無を正しく判定できるようにする手法として,送信ドメイン認証が生まれた。

送信ドメイン認証の技術には,送信元 IP アドレスを基に,正規のサーバから送られたかどうかを検証する SPF(Sender Policy Framework)や,送られたメールのヘッダーに挿入された電子署名の真正性を検証する DKIM(DomainKeys Identified Mail)などがある。Y 社では SPF 及び DKIM の両方を導入している。

〔Y 社が導入している SPF の概要〕

SPF では,送信者のなりすましの有無を受信者が検証できるようにするために,送信者のドメインのゾーン情報を管理する権威 DNS サーバに,SPF で利用する情報(以下,SPF レコードという)を登録する。Y 社では,外部 DNS サーバ Y に SPF レコードを TXT レコードとして登録している。

Y 社が登録している SPF レコードを図4に示す。

次の1行のレコードである。y-sha.com. IN TXT "v=spf1 +ip4:[ ウ ] +ip4:[ エ ] -all"
図4 Y 社が登録している SPF レコード

Y 社が導入している SPF による送信ドメイン認証の流れを次に示す。

〔Y 社が導入している DKIM の概要〕

DKIM は,送信側のメールサーバでメールに電子署名を付与し,受信側のメールサーバで電子署名の真正性を検証することで,送信者のドメイン認証を行う。電子署名のデータは,メールの g 及び本文を基に生成される。

DKIM では,送信者のドメインのゾーン情報を管理する権威 DNS サーバを利用して,電子署名の真正性の検証に使用する鍵を公開する。鍵長は,2,048 ビットより大きな鍵を利用することも可能である。しかし,DNS をトランスポートプロトコルである h で利用する場合は,DNS メッセージの最大長が i バイトという制限があるので,i バイトに収まる鍵長として,一般に 2,048 ビットの鍵が利用される。

DKIM の電子署名には,第三者認証局(以下,CA という)が発行した電子証明書を利用せずに,各サイトの管理者が生成する鍵が利用できる。

Y 社では,Y 社のネットワーク運用管理者が生成した鍵などの DKIM で利用する情報(以下,DKIM レコードという)を,外部 DNS サーバ Y に TXT レコードとして登録している。

Y 社が登録している DKIM レコードを図5に,DKIM レコード中のタグの説明を表2に示す。

次の1行のレコードである。sel.ysha._domainkey.y-sha.com. IN TXT "v=DKIM1; k=rsa; t=s; p=(省略)"。注記 sel.ysha は,y-sha.com で運用するセレクター名を示し,y-sha.com. は,電子署名を行うドメイン名を示す。
図5 Y 社が登録している DKIM レコード
列は タグ,説明。v:バージョン番号を示す。指定する場合は“DKIM1”とする。k:電子署名の作成の際に利用する鍵の形式を指定する。t:DKIM の運用状態が本番運用モードの場合は“s”を指定する。p:Base64 でエンコードした [ オ ] のデータを指定する。
表2 DKIM レコード中のタグの説明(抜粋)

DKIM における送信側は,電子署名データなどを登録した DKIM-Signature ヘッダーを作成して送信するメールに付加する処理(以下,DKIM 処理という)を行う。DKIM では,一つのドメイン中に複数のセレクターを設定することができ,セレクターごとに異なる鍵が使用できる。セレクターは,DNS サーバに登録された DKIM レコードを識別するためのキーとして利用される。

DKIM-Signature ヘッダー中のタグの説明を表3に示す。ここで,DKIM-Signature ヘッダーの構成図は省略する。

列は タグ,説明。b:Base64 でエンコードした電子署名データ。d:電子署名を行ったドメイン名。s:複数の DKIM レコードの中から鍵を取得する際に,検索キーとして利用するセレクター名。
表3 DKIM-Signature ヘッダー中のタグの説明(抜粋)

Y 社は,顧客宛てのサポートメールに対する DKIM 処理を,メール中継サーバ Y1 及び Y2 で行っている。Y 社では,ドメイン名が y-sha.com でセレクター名が sel.ysha のセレクターを設定している。Y 社が送信するメールの DKIM-Signature ヘッダー中の s タグには,図5中に示したセレクター名の sel.ysha が登録されている。

Y 社が導入している DKIM による送信ドメイン認証の流れを次に示す。

〔Z 社に委託するメールの運用方法の検討〕

まず,X 主任は,自社のメールシステムのセキュリティ運用規程に,次の規定があることを確認した。

次に,メールの運用方法の検討に当たって,X 主任は,Z 社のネットワーク構成とサポート体制を調査した。

Z 社のネットワーク構成を図6に,外部 DNS サーバ Z が管理するゾーン情報を図7に示す。

Z 社の FW はインターネットに接続し,インターネットには図1に示した Y 社のネットワークも接続している。Z 社の FW には L2SW と L3SW が接続している。L2SW には外部 DNS サーバ Z(z-ns1)とメール中継サーバ Z(z-mail1)が接続している。L3SW には社内メールサーバ Z(z-mail2),社内 DNS サーバ Z(z-ns2),及び複数のチームの L2SW が接続している。チームは破線の枠で,サポートチーム A の L2SW に複数の PC が,サポートチーム Y の L2SW に複数の PC が接続しており,その間にも他のチームがあることが省略記号で示されている。注記1 z-ns1,z-ns2,z-mail1 及び z-mail2 はホスト名である。注記2 サポートチーム A は,A 社向けのサポート業務を行い,サポートチーム Y は,Y 社向けのサポート業務を行うチームである。
図6 Z 社のネットワーク構成(抜粋)
次の2行のゾーン情報である。1行目 z-sha.co.jp. IN MX 10 z-mail1.z-sha.co.jp.。2行目 z-mail1.z-sha.co.jp. IN A 222.c.d.1。注記 222.c.d.1 はグローバル IP アドレスである。
図7 外部 DNS サーバ Z が管理するゾーン情報(抜粋)

Z 社は,複数の企業から受託したメールを用いたサポート業務を,チームを編成して対応している。

X 主任は,Z 社のネットワーク構成,サポート体制及び Y 社のメールシステムのセキュリティ運用規程を基に,Z 社に委託するメールによるサポート方法を,次のようにまとめた。

次に,セキュリティ運用規程の(え)に対応するために,Z 社に委託するサポートメールへの SPF と DKIM の導入方法を検討した。

SPF には,⑥DNS サーバに SPF で利用する情報を登録することで対応できると考えた。

DKIM には,図6中のメール中継サーバ Z で,送信元メールアドレスが [email protected] のメールに対して DKIM 処理を行うことで対応できると考えた。このとき,顧客のメールサーバが,外部 DNS サーバ Y を使用して DKIM の検査を行うことができるように,DKIM-Signature ヘッダー中の d タグで指定するドメイン名には j を登録し,⑦s タグで指定するセレクター名は sel.zsha として,Y 社と異なる鍵を電子署名に利用できるようにする。また,外部 DNS サーバ Y に,sel.zsha セレクター用の DKIM レコードを追加登録する。

委託時のメールの運用方法がまとまったので,検討結果を上司の W 課長に説明したところ,⑧“Z 社のサポートチーム Y 以外の部署の従業員が,送信元メールアドレスに [email protected] をセットしてサポート担当者になりすました場合,顧客のメールサーバでは,なりすましを検知できない”,との指摘を受けた。そこで,X 主任は,追加で実施する対策について調査した結果,S/MIME(Secure/MIME)の導入が有効であることが分かった。

〔S/MIME の調査と実施策〕

S/MIME では,受信者の MUA(Mail User Agent)によるメールに付与された電子署名の真正性の検証で,なりすましやメール内容の改ざんが検知できる。

MUA による電子署名の付与及び電子署名の検証の手順を表4に示す。

列は 処理 MUA,手順,処理内容。送信者の MUA の手順1:ハッシュ関数 h によってメール内容のハッシュ値 a を生成する。手順2:⑨ハッシュ値 a を基に,電子署名データを作成する。(⑨から末尾までに下線)手順3:送信者の電子証明書と電子署名付きのメールを送信する。受信者の MUA の手順4:⑩受信したメール中の電子署名データからハッシュ値 a を取り出す。(⑩から末尾までに下線)手順5:ハッシュ関数 h によってメール内容のハッシュ値 b を生成する。手順6:⑪ハッシュ値を比較する。(⑪から末尾までに下線)
表4 MUA による電子署名の付与及び電子署名の検証の手順

X 主任は,S/MIME 導入に当たって Y 社と Z 社が実施すべき事項について検討し,次の四つの実施事項をまとめた。

X 主任は,サポートメールに SPF と DKIM だけでなく新たに S/MIME も導入したメールの運用方法と,サポート委託を開始するまでに Y 社及び Z 社で実施すべき事項を W 課長に報告した。報告内容が承認されたので,X 主任は,委託時のメールの運用を開始するまでの手順書の作成,及び Z 社の窓口担当者との調整に取り掛かった。

次の1行の形式である。ホストの IP アドレス IN PTR ホストの FQDN。(問題冊子では設問1(5)の中に示されている図)
図8 PTR レコードの形式(抜粋)

出題趣旨(IPA)

特定の企業や官公庁などが保有する知財情報や個人情報などの重要な情報の窃取,改ざんなどを行う標的型メール攻撃が広がっており,攻撃手口が巧妙なことから,発見が難しく被害が増加している。標的型メール攻撃は,なりすましメールによって行われることが多い。対策を怠ると,攻撃の被害者になるだけでなく,加害者になってしまうこともある。このような状況を基に,本問では,メールによるサポート業務を他社に委託する場合のなりすまし防止対策を題材として,受験者が修得したネットワーク技術が,標的型メール攻撃の対策に有効な送信ドメイン認証の導入検討に活用できる水準かどうかを問う。

設問と解答例

設問1(1)

本文中の下線①について,転送先のメール中継サーバの FQDN を答えよ。

解答例

  • mail.y-sha.lan
解説

本文の根拠

〔Y 社のネットワーク構成とセキュリティ対策の背景〕

①社内メールサーバ Y からメール中継サーバに転送されるとき,②DNS ラウンドロビンによってメール中継サーバ Y1 又は Y2 に振り分けられる。

図3

3行目 mail.y-sha.lan. 60 IN A 192.168.0.1。4行目 mail.y-sha.lan. 60 IN A 192.168.0.2。

図3

5行目 y-mail1.y-sha.lan. IN A 192.168.0.1。6行目 y-mail2.y-sha.lan. IN A 192.168.0.2。

DNS ラウンドロビンは,1つの名前に複数の A レコードを登録し,問合せのたびに異なるアドレス(又は異なる順序)を返させて,アクセス先を振り分ける方法である。社内メールサーバ Y は社内 DNS サーバ Y で名前解決するので,図3の中から「同じ名前に2つの A レコード」があるものを探す。

mail.y-sha.lan が 192.168.0.1 と 192.168.0.2 の2つをもち,5・6行目からそれぞれメール中継サーバ Y1(y-mail1)と Y2(y-mail2)のアドレスだと分かる。社内メールサーバ Y は転送先を mail.y-sha.lan と設定しておけば,Y1 と Y2 に振り分けられる。

間違えやすい点。y-mail1.y-sha.lan や,図2の y-sha.com の MX に書かれた y-mail1.y-sha.com は1台だけを指す名前で,振り分けにならない。FQDN は末尾のドットを除いて「mail.y-sha.lan」と書けばよい。

設問1(2) 25字以内

本文中の下線②について,社内メールサーバ Y からメール中継サーバ Y1 又は Y2 へのメール転送時に,振分けの偏りを小さくするために実施している方策を,25 字以内で答えよ。

解答例

  • TTLを60秒と短い値にしている。
解説

本文の根拠

図3

1行目 $TTL 172800。

図3

3行目 mail.y-sha.lan. 60 IN A 192.168.0.1。4行目 mail.y-sha.lan. 60 IN A 192.168.0.2。

〔Y 社のネットワーク構成とセキュリティ対策の背景〕

サポート担当者が送信したサポートメールが①社内メールサーバ Y からメール中継サーバに転送される

DNS の応答は,レコードの TTL(秒)の間キャッシュされる。キャッシュが有効な間,問い合わせた側は同じ結果を使い続けるので,ラウンドロビンで順序が変わっても次の問合せまで振り分け先は変わらない。図3の既定の $TTL は 172800 秒(2日)で,これのままだと社内メールサーバ Y は2日間同じ中継サーバに送り続けることになる。

mail.y-sha.lan の2行だけは TTL を個別に 60 秒と短くしている。このゾーンを引くのは実質的に社内メールサーバ Y の1台だけなので,キャッシュが早く切れて名前解決が頻繁に行われるようにしないと,振り分けが1台に偏る。採点講評もこの点(送信元が社内メールサーバ Y だけの構成では,生存時間を短くして名前解決要求を頻繁に発生させる必要がある)を指摘している。

25字に収める。解答例は「TTLを60秒と短い値にしている。」で17字。「TTL を短くする」という方策と,図3にある具体的な値(60 秒)を入れる。「A レコードを複数登録する」はラウンドロビンそのものの仕組みで,偏りを小さくする追加の方策ではない。

採点講評(IPA)

設問1では,(2)の正答率が低かった。本問の構成のように,送信元が社内メールサーバYだけの場合,振分けの偏りを小さくするには,DNSキャッシュの生存時間を短くして,社内DNSサーバYに対する名前解決要求を頻繁に発生させる必要があることを理解してほしい。

設問1(3) 解答欄3つ

本文中の a 〜 c に入れる適切な字句を答えよ。

〔a〕解答例

  • Preference

〔b〕解答例

  • y-mail2

〔c〕解答例

  • 逆引き
解説

本文の根拠

〔Y 社のネットワーク構成とセキュリティ対策の背景〕

顧客が送信したサポートメールがメール中継サーバに転送されるときは,外部 DNS サーバ Y に登録された MX レコードの a 値によって,平常時は,ホスト名が b のメール中継サーバが選択される。

図2

2行目 y-sha.com. IN MX 20 y-mail1.y-sha.com.。3行目 y-sha.com. IN MX 1 y-mail2.y-sha.com.。

〔Y 社のネットワーク構成とセキュリティ対策の背景〕

DNS の c と呼ばれる名前解決によって,送信元メールサーバの IP アドレスからメールサーバの FQDN を取得し

a と b。MX レコードはドメイン宛てのメールを受け取るサーバを示し,各レコードに優先度の値(Preference)をもつ。RFC 1035 は MX の PREFERENCE を「値が小さいほど優先」と定めている。図2では y-mail1 が 20,y-mail2 が 1 なので,平常時は値の小さい y-mail2 が選ばれ,y-mail2 が応答しないときに y-mail1 が使われる。

c。名前から IP アドレスを求めるのが正引き,IP アドレスから名前(FQDN)を求めるのが逆引きである。逆引きは in-addr.arpa ドメインの PTR レコードを引いて行う。本文の下線③や設問1(5)の図8で PTR レコードが出てくるのもこのためである。

間違えやすい点。b は数値の大きい y-mail1 を選ばないこと(優先度の「高い」を数値の大きさと取り違えやすい)。b はホスト名を問うているので FQDN の y-mail2.y-sha.com ではなく「y-mail2」と書く。a は MX の値の名前なので「Preference」(優先度)で,「TTL」や「重み」ではない。

設問1(4) 解答欄2つ

表1中の [ ア ],[ イ ] に入れる適切な IP アドレスを答えよ。

〔ア〕解答例

  • 200.a.b.1

〔イ〕解答例

  • 192.168.0.1
解説

本文の根拠

〔Y 社のネットワーク構成とセキュリティ対策の背景〕

FW には,インターネットから DMZ のサーバ宛ての通信に対して,静的 NAT が設定されている。

表1

1行目 y-mail1.y-sha.com,[ ア ],[ イ ]。

図2

4行目 y-mail1.y-sha.com. IN A 200.a.b.1。

図3

5行目 y-mail1.y-sha.lan. IN A 192.168.0.1。

インターネットから y-mail1.y-sha.com に届く通信の宛先は,外部 DNS サーバ Y が返すグローバル IP アドレスである。図2の4行目から 200.a.b.1 で,これがアの「宛先 IP アドレス」になる。FW はこれを DMZ の中で使うアドレスに書き換えて中継する。

メール中継サーバ Y1 の DMZ 側のアドレスは,社内 DNS サーバ Y の図3に y-mail1.y-sha.lan として 192.168.0.1 が登録されている。これがイの「変換後の IP アドレス」である。同じ機器に,外向けの名前(y-sha.com)と内向けの名前(y-sha.lan)で2つのアドレスが対応している。

間違えやすい点。ア・イを逆にしない。表1の列の順は,インターネットから来たパケットの宛先(変換前)→変換後である。イに mail.y-sha.lan の 192.168.0.2 を書かないこと(それは Y2 のアドレス)。

設問1(5) 45字以内

本文中の下線③について,攻撃者が PTR レコードに対して行う不正な操作の内容を,次に示す図8を参照して 45 字以内で答えよ。

解答例

  • メールサーバのFQDNに,詐称したメールアドレスのドメイン名を登録する。
解説

本文の根拠

〔Y 社のネットワーク構成とセキュリティ対策の背景〕

送信元メールサーバの IP アドレスからメールサーバの FQDN を取得し,その FQDN と送信元メールアドレスのドメイン名が一致した場合,詐称されていないと判定する検査方法が考えられる。

〔Y 社のネットワーク構成とセキュリティ対策の背景〕

③攻撃者は,自身が管理する DNS サーバの PTR レコードに不正な情報を登録することができる

図8

ホストの IP アドレス IN PTR ホストの FQDN

本文の検査方法は,送信元メールサーバの IP アドレスを逆引きして得た FQDN のドメイン名が,送信元メールアドレスのドメイン名と一致するかを見る。逆引きの結果は,その IP アドレスの逆引きゾーンを管理する者が PTR レコードに書いた内容そのものである。

攻撃者は自分のメールサーバの IP アドレスについて逆引きを管理できる(自身が管理する DNS サーバ)。図8の形式で,「ホストの IP アドレス」に自分のメールサーバのアドレスを,「ホストの FQDN」に詐称したいドメイン(例えば y-sha.com)を含む名前を登録すれば,逆引きの結果が詐称先のドメインになり,検査を通ってしまう。PTR レコードは正引きのゾーンの持ち主の同意なく書けるので,逆引きの結果だけでは本物か判断できない。

45字に収める。解答例は「メールサーバのFQDNに,詐称したメールアドレスのドメイン名を登録する。」で36字。図8の欄の名前を使い,「FQDN の欄に」「詐称したメールアドレスのドメイン名を」登録する,と書く。「偽の IP アドレスを登録する」は逆で,IP アドレスは攻撃者の本物のサーバのものである。

設問2(1) 解答欄2つ

図4中の [ ウ ],[ エ ] に入れる適切な IP アドレスを答えよ。

〔ウ〕解答例

  • 200.a.b.1

〔エ〕解答例

  • 200.a.b.2

〔備考〕順不同

解説

本文の根拠

〔Y 社が導入している SPF の概要〕

SPF では,送信者のなりすましの有無を受信者が検証できるようにするために,送信者のドメインのゾーン情報を管理する権威 DNS サーバに,SPF で利用する情報(以下,SPF レコードという)を登録する。

〔Y 社が導入している SPF の概要〕

(ⅱ) サポートメールは,社内メールサーバ Y からメール中継サーバ Y1 又は Y2 を経由して,顧客のメールサーバに転送される。

図2

4行目 y-mail1.y-sha.com. IN A 200.a.b.1。5行目 y-mail2.y-sha.com. IN A 200.a.b.2。

SPF レコード(RFC 7208)には,そのドメインのメールを送信してよいサーバの IP アドレスを並べる。ip4: の後に IPv4 アドレスを書き,先頭の + は「一致すれば正当(Pass)」,末尾の -all は「それ以外は全て不正(Fail)」を意味する。

Y 社のメールをインターネットへ送り出すのはメール中継サーバ Y1 と Y2 である。顧客のメールサーバから見た送信元 IP アドレスは,FW の静的 NAT で変換されたグローバル IP アドレスになる。図2から Y1 は 200.a.b.1,Y2 は 200.a.b.2 である。よってウ・エにはこの2つが入る(順不同)。

間違えやすい点。192.168.0.1 などのプライベートアドレスは,顧客のメールサーバには見えないので書いても意味がない。社内メールサーバ Y のアドレス(192.168.1.1)も,インターネットへ直接送っていないので対象外である。

設問2(2) 解答欄3つ

本文中の d 〜 f に入れる適切な字句を答えよ。

〔d〕解答例

  • SMTP

〔e〕解答例

  • MAIL FROM

〔f〕解答例

  • y-sha.com
解説

本文の根拠

〔Y 社が導入している SPF の概要〕

(ⅲ) 顧客のメールサーバは,メール中継サーバ Y1 又は Y2 から,メール転送プロトコルである d の e コマンドで指定されたメールアドレスのドメイン名の f を入手する。顧客のメールサーバは,DNS を利用して,f ドメインのゾーン情報を管理する外部 DNS サーバ Y に登録されている SPF レコードを取得する。

〔Y 社が導入している SPF の概要〕

(ⅰ) サポート担当者は,送信元メールアドレスが [email protected] にセットされたサポートメールを,顧客宛てに送信する。

図4

y-sha.com. IN TXT

d。メールサーバ間でメールを転送するプロトコルは SMTP(RFC 5321)である。

e。SMTP では,本文を送る前に MAIL FROM コマンドで送信者のアドレス(エンベロープの送信者,リターンパス)を,RCPT TO コマンドで宛先を伝える。SPF(RFC 7208)が検査するのは,この MAIL FROM で示されたアドレスのドメインである(HELO/EHLO のドメインも検査対象になりうる)。受信側はそのドメインの SPF レコードを DNS で引き,接続してきたサーバの IP アドレスと照合する。

f。サポートメールの送信元アドレスは [email protected] なので,ドメイン名は y-sha.com であり,図4の SPF レコードもこの名前で登録されている。間違えやすい点として,e に RCPT TO(宛先)や,メールのヘッダーの From: を書かないこと。SPF はヘッダーではなく SMTP のやり取りの中の MAIL FROM を見る。

設問2(3) 50字以内

本文中の下線④について,正当性の確認方法を,50 字以内で答えよ。

解答例

  • 送信元のメールサーバのIPアドレスが,SPFレコードの中に登録されていること
解説

本文の根拠

〔Y 社のネットワーク構成とセキュリティ対策の背景〕

送信元 IP アドレスを基に,正規のサーバから送られたかどうかを検証する SPF(Sender Policy Framework)

〔Y 社が導入している SPF の概要〕

(ⅳ) 顧客のメールサーバは,④取得した SPF レコードに登録された情報を基に,送信元のメールサーバの正当性を検査する。

図4

"v=spf1 +ip4:[ ウ ] +ip4:[ エ ] -all"

SPF の検査(RFC 7208 の check_host)は,SMTP で接続してきた相手(送信元のメールサーバ)の IP アドレスが,SPF レコードに書かれた条件に当てはまるかを調べる。Y 社の SPF レコードは「+ip4: で挙げた2つのアドレス(メール中継サーバ Y1・Y2)なら正当,それ以外(-all)は不正」という内容である。

本文も,SPF を「送信元 IP アドレスを基に,正規のサーバから送られたかどうかを検証する」技術と説明している。したがって正当性の確認方法は,送信元のメールサーバの IP アドレスが SPF レコードに登録されているかを確かめることになる。

50字に収める。解答例は「送信元のメールサーバのIPアドレスが,SPFレコードの中に登録されていること」で38字。要素は「送信元メールサーバの IP アドレス」と「SPF レコードに登録されている(一致する)」の2つ。「ドメイン名が一致すること」は設問1(5)の不十分な逆引きの検査と同じで,SPF の説明にならない。

設問3(1) 解答欄3つ

本文中の g 〜 i に入れる適切な字句又は数値を答えよ。

〔g〕解答例

  • ヘッダー

〔h〕解答例

  • UDP

〔i〕解答例

  • 512
解説

本文の根拠

〔Y 社が導入している DKIM の概要〕

電子署名のデータは,メールの g 及び本文を基に生成される。

〔Y 社が導入している DKIM の概要〕

鍵長は,2,048 ビットより大きな鍵を利用することも可能である。しかし,DNS をトランスポートプロトコルである h で利用する場合は,DNS メッセージの最大長が i バイトという制限があるので,i バイトに収まる鍵長として,一般に 2,048 ビットの鍵が利用される。

〔Y 社が導入している DKIM の概要〕

送られたメールのヘッダーに挿入された電子署名の真正性を検証する DKIM(DomainKeys Identified Mail)

g。DKIM(RFC 6376)の署名は,本文のハッシュ値と,From: や Subject: などの指定したヘッダーフィールドを対象に計算する。どのヘッダーを署名したかは DKIM-Signature ヘッダーの h= タグに記録される。本文だけでなくヘッダーも署名するので,From: の書換えも検知できる。

h と i。DNS は通常 UDP で問合せと応答を行い,RFC 1035 は UDP で運ぶ DNS メッセージを 512 バイトに制限している(超える応答は TC ビットを立て,TCP で問い合わせ直す。EDNS0(RFC 6891)で拡張もできる)。公開鍵は TXT レコードに Base64 で入れるので,2,048 ビットの RSA 公開鍵で Base64 にしておよそ 400 文字弱になり 512 バイトに収まるが,4,096 ビットでは収まらない。

間違えやすい点。g は「件名」や「宛先」のような個別の項目ではなく「ヘッダー」全体の語で答える。i は 1 メッセージの上限の数値で,TXT レコードの1文字列の上限(255 バイト)と混同しないこと。

設問3(2) 解答欄2つ

図5の DKIM レコードで指定されている暗号化方式のアルゴリズム名,及び表2中の [ オ ] に入れる適切な鍵名を答えよ。

〔アルゴリズム名〕解答例

  • RSA

〔オ〕解答例

  • 公開鍵
解説

本文の根拠

図5

sel.ysha._domainkey.y-sha.com. IN TXT "v=DKIM1; k=rsa; t=s; p=(省略)"

表2

k:電子署名の作成の際に利用する鍵の形式を指定する。

表2

p:Base64 でエンコードした [ オ ] のデータを指定する。

〔Y 社が導入している DKIM の概要〕

DNS サーバを利用して,電子署名の真正性の検証に使用する鍵を公開する。

アルゴリズム名。図5の DKIM レコードは k=rsa で,表2のとおり k タグは鍵の形式を指定する。したがって暗号化方式は RSA である(RFC 6376 では k= の既定値も rsa)。

オ。DKIM では,送信側が秘密鍵で署名し,受信側が DNS から取得した公開鍵で検証する。DNS に登録するのは誰でも取得できる情報なので,載せるのは公開鍵である。p タグには Base64 でエンコードした公開鍵のデータを入れる(RFC 6376 の鍵レコードの p= タグ)。本文も「検証に使用する鍵を公開する」と書いている。

間違えやすい点。オに「秘密鍵」を書かないこと。秘密鍵は署名するメール中継サーバ Y1・Y2 の中だけに置く。アルゴリズム名に「SHA-256」を書くのも誤り。SHA-256 はハッシュ関数で,署名方式の rsa-sha256 のうち鍵の形式として k タグが示すのは RSA の部分である。

設問3(3) 50字以内

本文中の下線⑤について,電子署名の真正性の検査によって送信者がなりすまされていないことが分かる理由を,50 字以内で答えよ。

解答例

  • 受信したメールが正規のメールサーバから送信されたものかどうかが分かるから
解説

本文の根拠

〔Y 社が導入している DKIM の概要〕

Y 社は,顧客宛てのサポートメールに対する DKIM 処理を,メール中継サーバ Y1 及び Y2 で行っている。

〔Y 社が導入している DKIM の概要〕

(ⅴ) 顧客のメールサーバは,⑤取得した DKIM レコードに登録された情報を基に,電子署名の真正性を検査する。

〔Y 社が導入している DKIM の概要〕

(ⅵ) 正当なメールサーバから送信されたメールなので,なりすましメールではないと判断してメールを受信する。

DKIM の署名は,秘密鍵を持つ者にしか作れない。Y 社でその秘密鍵を持ち,DKIM 処理を行っているのはメール中継サーバ Y1 と Y2 だけである。顧客のメールサーバが,外部 DNS サーバ Y から取得した公開鍵で署名を検証して真正だと確認できれば,そのメールは Y1 か Y2,つまり Y 社の正規のメールサーバが署名して送り出したものだと分かる。

本文の流れでも,(ⅴ)で署名の真正性を検査した結果,(ⅵ)で「正当なメールサーバから送信されたメール」と判断している。また署名はヘッダーと本文から作るので,途中で書き換えられていないことも同時に分かる。採点講評も,Y1 と Y2 が DKIM 処理を行う構成から「Y 社のメールサーバから送信されたこと」を導くよう求めている。

50字に収める。解答例は「受信したメールが正規のメールサーバから送信されたものかどうかが分かるから」で36字。問いは「送信者がなりすまされていないことが分かる理由」なので,「正規のメールサーバから送信されたことが分かる」という因果を書く。「電子署名が正しいから」では設問文の言い換えで,なぜそれがなりすまし無しにつながるかが抜けている。

採点講評(IPA)

設問3では,(3)の正答率が低かった。本問の構成では,メール中継サーバY1とY2がDKIM処理を行うことから,受信したメールに付与された電子署名が真正であれば,当該メールがY社のメールサーバから送信されたことが分かることを導き出してほしい。

設問4(1) 解答欄2つ

本文中の下線⑥について,登録する DNS サーバ名及び DNS サーバに登録する情報を,それぞれ,図1又は図6中の字句を用いて答えよ。

〔DNSサーバ名〕解答例

  • 外部DNSサーバY
  • y-ns1

〔登録する情報〕解答例

  • メール中継サーバZのIPアドレス
  • z-mail1のIPアドレス
解説

本文の根拠

〔Z 社に委託するメールの運用方法の検討〕

SPF には,⑥DNS サーバに SPF で利用する情報を登録することで対応できると考えた。

〔Z 社に委託するメールの運用方法の検討〕

サポートチーム Y のサポート担当者は,送信元メールアドレスが [email protected] にセットされたサポートメールを,社内メールサーバ Z を使用して Y 社の顧客宛てに送信する。

図7

1行目 z-sha.co.jp. IN MX 10 z-mail1.z-sha.co.jp.。2行目 z-mail1.z-sha.co.jp. IN A 222.c.d.1。

〔Y 社が導入している SPF の概要〕

Y 社では,外部 DNS サーバ Y に SPF レコードを TXT レコードとして登録している。

委託後は,Z 社のサポート担当者が [email protected] を送信元にしたメールを Z 社から送る。顧客のメールサーバは MAIL FROM のドメイン y-sha.com の SPF レコードを引いて,接続してきたサーバの IP アドレスを照合する。今の SPF レコードには Y1・Y2 のアドレスしか無いので,Z 社から届いたメールは -all により不正と判定されてしまう。

Z 社のメールがインターネットに出ていくのは,図6の DMZ にあるメール中継サーバ Z(z-mail1)からである(社内メールサーバ Z は内部にあり,外とのメールは中継サーバを通る構成)。したがって,y-sha.com の SPF レコードを管理している外部 DNS サーバ Y(y-ns1)に,メール中継サーバ Z の IP アドレス(図7の 222.c.d.1)を ip4: として追加登録すればよい。

間違えやすい点。登録先を Z 社の外部 DNS サーバ Z にしないこと。SPF レコードは MAIL FROM のドメイン(y-sha.com)の権威 DNS サーバに置く。登録する情報も社内メールサーバ Z(z-mail2)ではなく,インターネットに送り出す z-mail1 のアドレスである。図1・図6中の字句で答えるので,名称(外部 DNS サーバ Y,メール中継サーバ Z)でもホスト名(y-ns1,z-mail1)でもよい。

設問4(2) 解答欄1つ

本文中の j に入れる適切な字句を答えよ。

〔j〕解答例

  • y-sha.com
解説

本文の根拠

〔Z 社に委託するメールの運用方法の検討〕

顧客のメールサーバが,外部 DNS サーバ Y を使用して DKIM の検査を行うことができるように,DKIM-Signature ヘッダー中の d タグで指定するドメイン名には j を登録し

表3

d:電子署名を行ったドメイン名。

〔Y 社が導入している DKIM の概要〕

(ⅳ) 顧客のメールサーバは,DKIM-Signature ヘッダー中の d タグに登録されたドメイン名である y-sha.com と s タグに登録されたセレクター名を基に,DNS を利用して,当該ドメインのゾーン情報を管理する外部 DNS サーバ Y に登録されている DKIM レコードを取得する。

受信側は,DKIM-Signature ヘッダーの s タグ(セレクター)と d タグ(ドメイン)を組み合わせた「セレクター._domainkey.ドメイン」という名前で DKIM レコード(公開鍵)を引く(RFC 6376)。図5の sel.ysha._domainkey.y-sha.com がその形である。

顧客のメールサーバに外部 DNS サーバ Y の DKIM レコードを引かせたいので,d タグには外部 DNS サーバ Y が管理するドメイン y-sha.com を入れる。するとメール中継サーバ Z が署名したメールでも,公開鍵は sel.zsha._domainkey.y-sha.com として外部 DNS サーバ Y から取得される。本文の「外部 DNS サーバ Y に,sel.zsha セレクター用の DKIM レコードを追加登録する」とも対応する。

間違えやすい点。Z 社のドメイン z-sha.co.jp を書かないこと。それだと鍵は Z 社の DNS から引かれ,送信元アドレス([email protected])のドメインとも一致しない。

設問4(3) 50字以内

本文中の下線⑦について,異なる鍵を利用することによる,Y 社におけるセキュリティ面の利点を,50 字以内で答えよ。

解答例

  • メール中継サーバZから鍵が漏えいしても,Y社で実施中のDKIMの処理は影響を受けない。
解説

本文の根拠

〔Z 社に委託するメールの運用方法の検討〕

⑦s タグで指定するセレクター名は sel.zsha として,Y 社と異なる鍵を電子署名に利用できるようにする。

〔Y 社が導入している DKIM の概要〕

DKIM では,一つのドメイン中に複数のセレクターを設定することができ,セレクターごとに異なる鍵が使用できる。

〔Z 社に委託するメールの運用方法の検討〕

DKIM には,図6中のメール中継サーバ Z で,送信元メールアドレスが [email protected] のメールに対して DKIM 処理を行うことで対応できると考えた。

メール中継サーバ Z で署名するには,署名用の秘密鍵を Z 社のサーバに置く必要がある。Y 社と同じ鍵(sel.ysha)を渡すと,Z 社から鍵が漏えいしたとき,Y 社自身のメール中継サーバ Y1・Y2 の署名まで偽造できるようになり,Y 社は自社の鍵を作り直して DNS の登録も差し替えなければならない。

セレクターを分けて Z 社専用の鍵(sel.zsha)を使えば,漏えいしても影響は sel.zsha の鍵に限られる。その DKIM レコードを削除・更新すればよく,Y 社が Y1・Y2 で行っている sel.ysha による DKIM 処理はそのまま続けられる。採点講評も,鍵の漏えい時に発生する影響から具体的な内容を導くよう求めている。

50字に収める。解答例は「メール中継サーバZから鍵が漏えいしても,Y社で実施中のDKIMの処理は影響を受けない。」で43字。要素は「どこから何が漏えいした場合か(メール中継サーバ Z から鍵が)」と「Y 社の DKIM 処理が影響を受けない」の2つ。「安全性が高まる」だけでは具体的な利点になっていない。

採点講評(IPA)

設問4では,(3)及び(4)の正答率が低かった。(3)については,鍵の漏えい時に発生する影響を基に,影響の具体的な内容を導き出してほしい。(4)については,Z社から社外に送信されるメールは,DKIM処理を行う同じメール中継サーバZから送信される構成であることを基に,正答を導き出してほしい。

設問4(4) 40字以内

本文中の下線⑧について,顧客のメールサーバでは,なりすましを検知できない理由を,40 字以内で答えよ。

解答例

  • なりすましメールも,メール中継サーバZから社外に転送されるから
解説

本文の根拠

〔Z 社に委託するメールの運用方法の検討〕

⑧“Z 社のサポートチーム Y 以外の部署の従業員が,送信元メールアドレスに [email protected] をセットしてサポート担当者になりすました場合,顧客のメールサーバでは,なりすましを検知できない”

〔Z 社に委託するメールの運用方法の検討〕

DKIM には,図6中のメール中継サーバ Z で,送信元メールアドレスが [email protected] のメールに対して DKIM 処理を行うことで対応できると考えた。

図6

L3SW には社内メールサーバ Z(z-mail2),社内 DNS サーバ Z(z-ns2),及び複数のチームの L2SW が接続している。

SPF も DKIM も,確かめているのは「どのサーバから送られたか」「そのドメインの鍵で署名されたか」であり,誰がメールを書いたかではない。委託後は,メール中継サーバ Z の IP アドレスが SPF レコードに登録され,メール中継サーバ Z は送信元が [email protected] のメールに DKIM の署名を付ける。

図6では,サポートチーム Y も他のチーム(サポートチーム A など)も同じ社内メールサーバ Z を使い,社外へのメールは同じメール中継サーバ Z から出ていく。そのため Z 社の他の部署の従業員が送信元を [email protected] にして送れば,そのメールも同じメール中継サーバ Z から送られ,SPF は Pass,DKIM の署名も正当になる。顧客のメールサーバからは正規のサポートメールと区別できない。採点講評も,Z 社から社外へのメールが同じメール中継サーバ Z から送信される構成であることに着目するよう求めている。

40字に収める。解答例は「なりすましメールも,メール中継サーバZから社外に転送されるから」で31字。要素は「なりすましメールも」「(正規のメールと同じ)メール中継サーバ Z から送られる」の2つ。これが S/MIME(サポート担当者の PC に入れた電子証明書と秘密鍵で,送信者の MUA が署名する方法)を追加する動機につながる。

採点講評(IPA)

設問4では,(3)及び(4)の正答率が低かった。(3)については,鍵の漏えい時に発生する影響を基に,影響の具体的な内容を導き出してほしい。(4)については,Z社から社外に送信されるメールは,DKIM処理を行う同じメール中継サーバZから送信される構成であることを基に,正答を導き出してほしい。

設問5は,IPAが“不備により成立しない”としたため,収録していません。

出典:令和6年度 春期 ネットワークスペシャリスト試験 午後Ⅱ 問2(表記を一部改変)