A 社 NW の OSPF のエリアは,エリア ID が 0.0.0.0 と表記される,a エリアだけで構成されている。
〔現在の A 社 NW〕
ループバック IP アドレスは,OSPF ルータを識別する b ID として利用されている。
〔現在の A 社 NW〕
PC に設定するデフォルトルートのネクストホップに相当する,c の可用性を向上するために,VRRP が動作している。
a は OSPF の用語そのままである。エリア ID 0.0.0.0(エリア0)は他の全てのエリアをつなぐ中心のエリアで,バックボーンエリアと呼ぶ(RFC 2328)。A 社 NW はこのエリアだけの単一エリア構成になっている。b は,OSPF ルータを一意に識別する32ビットの値であるルータ ID である。ループバックインタフェースは物理的なリンクが落ちてもダウンしないので,その IP アドレスをルータ ID に使うのが定石である。
c は,PC 側から見た“デフォルトルートのネクストホップ”,つまりデフォルトゲートウェイである。VRRP(RFC 5798)は,R20 と R21 で一つの仮想ルータを作り,その仮想 IP アドレスを PC のデフォルトゲートウェイとすることで,マスターのルータが止まってもバックアップが引き継げるようにする。本文の後に続く“VRRP のプライオリティの値は R20 を 105 に,R21 を 100 に設定している。”も,この冗長化の説明である。
間違えやすい点。業務影響の確認(下線④)は PC からの ping だが,ここは新 R10 自身からの ping で,インタフェースごとの疎通を確かめる。四つは順不同である。
出典:令和7年度 春期 ネットワークスペシャリスト試験 午後Ⅰ 問1(表記を一部改変)
問2 ネットワークの改善
ネットワークの改善に関する次の記述を読んで,設問に答えよ。
私立 U 中学校(以下,U 校という)では,600 台の PC を U 校のネットワークに接続して S 社の教育支援サービス(以下,E サービスという)を利用している。U 校では最近校内サービスの不具合に関する申告が多くの生徒から挙がってきたので,U 校は本ネットワークを設計,構築した T 社に調査を依頼し,T 社の V さんが担当になった。
〔U 校ネットワークの概要〕
V さんは U 校ネットワーク構成を確認した。U 校ネットワーク構成を図1に示す。
図1 U 校ネットワーク構成
ISP との接続は,最大 1 G ビット/秒のベストエフォート型インターネット接続サービスを契約して利用している。
ルータは ISP と接続しており,校内からインターネットへのアクセスに対し,NAPT を使って内部の a IP アドレスを ISP から割り当てられた b IP アドレスに変換している。この変換情報はルータの NAT 変換テーブルに NAPT 変換エントリーとして格納されている。
U 校内及び ISP 接続のルーティングは全てスタティックルーティングである。
AP は Wi-Fi 6 に対応しており,各教室に 1 台ずつ設置されている。L2SW は,最大 30 W を給電する c 機能をもち,イーサネットケーブル経由で AP に電力を供給している。
PC は,認証サーバによって IEEE802.1X 認証を行った上で,AP を介して U 校ネットワークに接続している。
DHCP サーバは,U 校ネットワークに接続した PC に IP アドレスやサブネットマスクなどを配布している。L3SW には DHCP リレーエージェントが設定されており,PC から送信された DHCPDISCOVER メッセージを DHCP サーバに中継している。①そのときに DHCP リレーエージェントは,giaddr フィールドに DHCPDISCOVER メッセージを受信したインタフェースの IP アドレスを格納している。
全てのネットワーク機器は,syslog サーバにシステムログを送信している。
E サービスは,複数のサーバで構成されるクラウド型サービスである。教員及び生徒は,E サービスに PC の Web ブラウザからアクセスしログインして利用している。
1 か月前から,毎朝始業直後の 8:00〜8:15 に E サービスの一つである自習ドリルを用いて全校生徒が一斉に学習している。
サーバ室の動画サーバには,教職員が管理している複数の教材動画が格納されており,全校生徒が授業や自習のときに PC で視聴している。
〔不具合のヒアリングと調査〕
V さんは,校内サービスの不具合に関する申告について U 校の教職員にヒアリングを行い,次のように整理した。
E サービスに対し,毎朝の自習ドリルの時間帯にアクセスすると,タイムアウト画面が出てログイン画面が表示されないと,一部かつ不特定の生徒からの申告がある。
E サービスに対し,毎朝の自習ドリルの時間帯にログインできたが,操作後の応答が遅いと,複数の生徒からの申告がある。それ以外の時間帯では申告はない。
校内の動画サーバの教材動画視聴は,時間帯や教室を問わず不具合申告はない。
②これらの結果から,V さんは PC から E サービスにアクセスしたときの,(1)インターネット接続帯域の不足,及び(2)NAPT 処理能力の不足,の二つの仮説を立てた。
(1)インターネット接続帯域の調査
V さんは,U 校の許可を得てルータのインターネット側ポートの通信量データを収集した。インターネット通信量(ダウンロード)を図2に示す。
図2 インターネット通信量(ダウンロード)
図2から,実効速度が約 200 M ビット/秒で頭打ちになっていることが判明した。また,この時ルータの CPU 負荷にはまだ余裕があることも確認した。頭打ちの原因を ISP に問い合わせて調査したところ,現在の契約では構成や時間帯によって実効速度はその程度になるとのことだった。V さんは実効速度を改善するために,インターネット接続サービスのベストエフォート型から d 型への契約変更を U 校に紹介することにし,ほかの原因の調査を継続した。
(2)NAPT 処理能力の調査
V さんは,U 校の許可を得て各ネットワーク機器の状態ログ,及び syslog サーバのログを収集し,内容を確認した。ルータの NAT 変換テーブルの状態を表1に,ルータのシステムログを図3に示す。
V さんは,二つの仮説の調査結果をまとめて上司の W 課長へ報告した。W 課長は,その報告の NAPT 処理能力に関しては更なる注意が必要と考え,資料を提示して V さんに説明した。HTTP バージョンと NAPT との関係を図4に示す。
図4 HTTP バージョンと NAPT との関係
次は W 課長と V さんとの会話である。
W 課長:NAPT 処理能力に着目したようですが,処理能力のほかに HTTP バージョンと NAPT 変換エントリー数との関係も意識しておく必要があると思います。
V さん:HTTP のバージョンが,NAPT 変換エントリー数と何か関係があるのですか。
W 課長:図4で説明しましょう。HTTP は長らく HTTP/1.1 が主流でしたが,Web サイトが地図などの詳細画像,動画,アニメーションなどのコンテンツから構成されるようになるにつれて,④ HoL(Head of Line)ブロッキングの問題が表面化してきました。これは一般的に,直列処理の場合,全ての処理が完了するまでに時間が掛かるという問題です。
V さん:HTTP/1.1 では,HoL ブロッキングはどのレイヤーで発生するのですか。
W 課長:HTTP レイヤーと TCP レイヤーの両方で発生します。HTTP レイヤーでは,例えば Web ページの表示のために 10 枚の画像データをダウンロードする場合,PC からの HTTP e と,それに対するサーバからの HTTP f を一つずつ 10 回実行することになり時間が掛かるので,一般的には複数の TCP コネクションで同時にダウンロードするように実装して対処します。
V さん:HTTP/1.1 では,TCP コネクションの数が増えそうですね。
W 課長:それを抑えるために,HTTP/2 では仮想的な通信単位であるストリームの概念が導入されました。ストリームにはそれぞれ g が付与され,一つの TCP コネクションの中で複数のストリームを利用できるようになり,HTTP セッションの多重化と h 処理ができるようになっています。
V さん:HTTP/2 によって TCP コネクションの数も少なくて済むようですね。
W 課長:さらに HTTP/3 では,TCP の代わりに UDP を利用し,ストリームは QUIC で実現することで,TCP レイヤーの HoL ブロッキングの問題を回避しています。最近の Web ブラウザの多くは HTTP/3 を実装しているので,どの HTTP バージョンが使われるかは主に HTTP サーバ側の実装に依存すると考えられます。
V さん:つまり,TCP と UDP それぞれに対するルータの NAT 変換テーブルの管理方法の違いと,E サービスで利用可能な HTTP バージョンが分かれば,もっと改善できるということですね。
W 課長:そうです。今回のケースでは,⑤ E サービスのサーバがもし HTTP/3 に対応していれば,表2の保持時間を調整することで,もっと NAT 変換テーブルを有効活用できると思います。ただし,極端な値にすると別の問題が発生するので,気を付けてください。
U 校の PC には 192.168.0.0/16 の範囲のアドレスが割り当てられている。これは RFC 1918 のプライベート IP アドレスで,インターネットでは使えない。ルータは NAPT で,送信元のプライベート IP アドレス(とポート番号)を ISP から割り当てられたグローバル IP アドレス(とポート番号)に変換してインターネットに送り出す。よって a はプライベート,b はグローバルである。
c は,イーサネットケーブルで電力を送る PoE(Power over Ethernet)のうち,給電側で最大 30 W を供給できる規格である。IEEE 802.3af(PoE)の給電は最大 15.4 W,IEEE 802.3at(PoE+)は最大 30 W なので,30 W なら PoE+ になる。Wi-Fi 6 の AP は消費電力が大きく,PoE+ で給電することが多い。
①そのときに DHCP リレーエージェントは,giaddr フィールドに DHCPDISCOVER メッセージを受信したインタフェースの IP アドレスを格納している。
〔U 校ネットワークの概要〕
DHCP サーバは,U 校ネットワークに接続した PC に IP アドレスやサブネットマスクなどを配布している。
DHCP サーバはサーバ室の 192.168.1.0/24 にあり,教室棟の PC とは別のセグメントにいる。DHCP サーバは,リレーされてきた DHCPDISCOVER を見ただけではどのセグメントの PC からの要求か分からない。そこでリレーエージェント(L3SW)は,要求を受けたインタフェースの IP アドレス(例えば 192.168.10.0/24 側のアドレス)を giaddr に入れて中継する。DHCP サーバは giaddr の値から PC が属するセグメントを識別し,そのセグメント用のアドレスプールから IP アドレスを選んで払い出す(RFC 2131)。
本文では,教室棟の1階・2階・3階でセグメントが分かれている(図1)。各階の PC に正しいセグメントのアドレスを配るために,この仕組みが要る。
E サービスに対し,毎朝の自習ドリルの時間帯にログインできたが,操作後の応答が遅いと,複数の生徒からの申告がある。
〔不具合のヒアリングと調査〕
②これらの結果から,V さんは PC から E サービスにアクセスしたときの,(1)インターネット接続帯域の不足,及び(2)NAPT 処理能力の不足,の二つの仮説を立てた。
申告は2種類ある。“ログインできたが応答が遅い”は,通信はできているが遅いという症状で,帯域の不足で説明できる。もう一つの“タイムアウトしてログイン画面が表示されない”は,接続そのものができない症状で,しかも一部の不特定の PC だけに起きている。帯域が足りないだけなら全ての PC が同じように遅くなるはずで,一部の PC だけ接続できないことは説明しにくい。
NAPT では,新しい通信を始めるたびにルータの NAT 変換テーブルにエントリーを作る。テーブルが満杯になると,その後に通信を始めた PC のパケットが捨てられ,接続できない。どの PC が溢れるかは通信を始めた順番しだいなので,“一部かつ不特定”の PC になる。実際,後の調査で図3の“IP NAT translation table full”のログが見つかっている。
ベストエフォート型は,“最大 1 G ビット/秒”のように上限だけを示し,実際の速度は回線の混み具合しだいで保証しない契約である。図2では約 200 M ビット/秒で頭打ちになっており,ISP もこの契約ではその程度になると答えている。一定の帯域を保証してもらうには,契約で帯域を確保する帯域確保型(帯域保証型)に変える。
本文は,ルータの CPU 負荷には余裕があることを確かめたうえで,頭打ちの原因を ISP 側の契約に求めている。機器ではなく契約の種類を変える話なので,ベストエフォート型と対になる型の名前を答える。
間違えやすい点。空欄の後に“型”が続くので,“帯域確保”だけを書く。“専用線”は接続方式の名前で,“ベストエフォート型から d 型”という対比には当てはまらない。
(ⅰ)local IP address,(ⅱ)local port number,(ⅲ)registered IP address,(ⅳ)assigned port number,(ⅴ)IP protocol の5列の表。
表1
注:a.b.c.d,a.b.c.e:ISP から割り当てられた IP アドレス。
〔U 校ネットワークの概要〕
この変換情報はルータの NAT 変換テーブルに NAPT 変換エントリーとして格納されている。
NAPT 変換エントリーの各欄が,誰によって決まった値かを考える。(ⅰ)local IP address と(ⅱ)local port number は PC が送ったパケットの送信元 IP アドレスとポート番号で,PC が決めている。(ⅴ)IP protocol もパケットの中身(TCP か UDP か)をそのまま写したものである。
これに対し(ⅲ)registered IP address は,ISP から割り当てられたグローバル IP アドレス(表1では a.b.c.d と a.b.c.e の2つ)のうちどれを使うかをルータが選んだ値である。(ⅳ)assigned port number も,変換後の送信元ポート番号としてルータが空いている番号を割り当てた値である(表1では 5001,5002,5003 と連番になっている)。
“全て”とあるので二つとも答える。表1の 192.168.30.15 の行は a.b.c.e で 5001 を使っており,グローバル IP アドレスが違えば同じポート番号を割り当てられることからも,(ⅲ)と(ⅳ)の組をルータが管理していることが分かる。
設問2(4)解答欄2つ
本文中の下線③について,現状の設定で問題なく同時利用できる PC 台数の上限を,整数で答えよ。また,全ての PC が問題なく同時利用するために,ルータの NAT 変換テーブルのエントリー数を最低幾つ以上に設定すればよいかを,整数で答えよ。ここで,PC 以外の通信は考慮しないものとする。
④ HoL(Head of Line)ブロッキングの問題が表面化してきました。これは一般的に,直列処理の場合,全ての処理が完了するまでに時間が掛かるという問題
〔HTTP バージョンと NAPT との関係〕
PC からの HTTP e と,それに対するサーバからの HTTP f を一つずつ 10 回実行することになり時間が掛かる
HoL ブロッキングは,列の先頭(Head of Line)の処理が終わらないと後ろに並んだ処理が進めない現象である。HTTP/1.1 では一つの TCP コネクション上でリクエストとレスポンスを順番にやり取りするので,先頭の画像のレスポンスが遅れると,後ろの画像のリクエストは先頭が終わるまで待たされる。TCP レイヤーでも,途中のセグメントが失われると,再送されるまで後続のデータをアプリケーションに渡せない。
本文の W 課長の説明どおり,10 枚の画像を一つずつ 10 回やり取りすれば,待ち時間が積み重なって全体の完了が遅くなる。
K 社 SaaS は,電子メールの送受信,ファイルの保存・参照・ダウンロードの機能を提供している。K 社 SaaS では,アクセスを許可する送信元を J 社のグローバル IP アドレスだけに制限し,利用時は利用者認証を行っている。
DMZ には,NTP サーバ及びプロキシサーバが設置されている。NTP サーバはプロバイダが提供する公開 NTP サーバと時刻同期しており,①社内のネットワーク機器,サーバ及び PC の時刻補正に利用されている。プロキシサーバは PC からインターネットへのアクセスに対して,登録した FQDN や IP アドレス宛ての通信をブロックする。PC のプロキシ設定は PAC ファイルを利用して,②インターネット上の Web サイトへはプロキシサーバを経由し,業務用サーバや K 社 SaaS へはプロキシサーバを経由せずに直接接続する設定としている。プロキシサーバは TCP/10080 で接続を待ち受ける設定にしている。
内部セグメントには,PC が設置されており,L3SW のもつ DHCP サーバ機能で IP アドレスなどが割り当てられている。
J 社のネットワークからインターネットには,FW がもつキャッシュ DNS サーバ及び NAPT の機能を利用してアクセスしている。FW の許可ルールを表1に示す。
表1 FW の許可ルール(抜粋)
〔SWG サービスの仕様調査〕
C 主任は SWG サービスの仕様を調査した。
SWG サービスは,セキュリティ機能及びプロキシ機能をもつクラウド型のサービスである。PC にエージェントソフト(以下,ソフト E という)を導入し,Web ブラウザからソフト E 及び SWG サービスを経由して Web サイトにアクセスする。④ SWG サービスは HTTPS 通信のコンテンツを調査する機能をもつ。SWG サービスを経由して Web サイトにアクセスする HTTPS 通信を信頼させるために,PC に証明書をあらかじめインストールする。
SWG サービスは,一部の Web サイトで実施される送信元アドレス制限に対応するため,契約した企業単位に固定のグローバル IP アドレス(以下,SWG-GIP という)を割り当てるサービスメニューをもつ。契約した企業の通信を SWG サービスが中継する際,送信元アドレスを SWG-GIP に変換する。
ソフト E を導入すると,PC のプロキシ設定が変更され,プロキシサーバとしてソフト E が設定される。ソフト E は PC のローカルプロキシとして動作し,HTTP 及び HTTPS の通信を SWG サービスの TCP/443 ポート宛てに中継する。ソフト E は SWG サービスに登録された直接接続リストをダウンロードして,このリストに登録された Web サイトには SWG サービスを経由させずに,ソフト E から直接接続する。ソフト E は,SWG サービスにアクセスするときに利用者認証を行い,認証に失敗した場合又は未認証の場合,ソフト E 及び SWG サービスは HTTP 及び HTTPS の通信をブロックする。
SWG サービスのセキュリティ機能を表2に示す。
表2 SWG サービスのセキュリティ機能(抜粋)
〔導入検討〕
C 主任は,SWG サービスの導入に向けて,F 課長と検討を行った。
F 課長:まずは,社内ネットワークの変更点を説明してください。
C 主任:PC から SWG サービスを利用するため,全ての PC にソフト E を導入します。これによって,社内で利用する PC 及びテレワーク勤務のために社外に持ち出した PC(以下,R-PC という)からのアクセスが,SWG サービスを経由するようになります。SWG サービスのサービスメニューを利用して,SWG-GIP を割り当ててもらいます。また,R-PC から業務用サーバに接続できるように,現在利用している社内のプロキシサーバは,設定を変更してフォワードプロキシサーバからリバースプロキシサーバに利用方法を変更します。⑥フォワードプロキシサーバの機能停止に伴って FW の許可ルールを削除し,リバースプロキシサーバのために許可ルールを追加します。
F 課長:SWG サービスを導入した場合,社内の PC から K 社 SaaS へのアクセス経路を教えてください。
C 主任:SWG サービス導入時のネットワーク構成を図2に示します。図2の⑦ (G),(F),(I),(H),(J)の経路になります。
図2 SWG サービス導入時のネットワーク構成
F 課長:FW に,⑧ PC が SWG サービスへ接続するための許可ルールが必要ですね。次に SWG サービスのセキュリティ機能の利用方針を説明してください。
C 主任:サイトブロック機能には,フォワードプロキシサーバでブロック先として登録していた FQDN や IP アドレスを設定します。レピュテーション機能では,安全性が高い Web サイトだけに接続させるため,導入時はできるだけしきい値を高く設定しておき,業務影響を確認しながら調整していきます。
F 課長:現在は,PC から業務用サーバ及び K 社 SaaS には直接接続していますが,SWG サービスを導入した場合にダイレクト通信機能は利用しないのですか。
C 主任:業務用サーバ及び K 社 SaaS には,SWG サービスを経由して通信させるため,ダイレクト通信機能は利用しない予定です。併せて,⑨ K 社 SaaS の設定を変更します。また,業務用サーバへ SWG サービスからの通信を FW で許可します。
F 課長:なるほど。PC,R-PC どちらも SWG サービスを経由させてセキュリティポリシーを合わせていますが,⑩通信の経路を考慮すると業務用サーバのプライベート IP アドレスは直接接続リストに登録した方が良いですね。
C 主任:分かりました。業務用サーバのプライベート IP アドレスを直接接続リストに登録します。
F 課長:SWG サービスは 90 日間のトライアル利用ができるので,機能確認や移行方法を検討してください。
FW の通信ログに残るのは,不正な通信の送信元 IP アドレスと時刻である。PC の IP アドレスは L3SW の DHCP サーバ機能で動的に割り当てられているので,同じ IP アドレスでも時刻によって使っていた PC が違う。DHCP のリースログには,いつ,どの MAC アドレス(どの PC)に,どの IP アドレスを貸し出したかが記録されているので,FW のログの時刻と IP アドレスを突き合わせれば PC を特定できる。
下線③に並ぶログのうち,IP アドレスと PC を結び付けるのは DHCP のリースログだけである。ここでも,設問1(1)の時刻の一致が前提になる。
HTTPS の通信は暗号化されているので,中身を調べるには SWG サービスがいったん TLS を終端して復号する必要がある。このとき SWG サービスは,PC に対してアクセス先の Web サイトになりすまし,自分の CA で署名したサーバ証明書を提示する。PC の Web ブラウザがこの証明書を信頼するには,その発行元である SWG サービスのルート証明書(ルート CA 証明書)が PC の信頼されたルート証明書として入っていなければならない。入っていなければ,ブラウザは証明書エラーを出す。
本文の“HTTPS 通信を信頼させるために,PC に証明書をあらかじめインストールする”は,この信頼の起点を PC に置く作業を指す。
隔離環境(サンドボックス)では,ファイルを実際に動かして振る舞いを観察する。遠隔操作が可能なマルウェアは,感染すると攻撃者が用意した指令サーバに接続し,命令を受け取ったり情報を送り出したりする。この指令サーバを C&C サーバ(Command and Control サーバ)と呼ぶ。隔離環境の中でファイルが C&C サーバへの通信を試みれば,マルウェアと判定できる。
フォワードプロキシとしての通信は,PC からプロキシサーバへの接続(項番7,TCP/10080)と,プロキシサーバからインターネットの Web サイトへの接続(項番2,TCP/80,TCP/443)の二つである。ソフト E の導入後は PC の Web アクセスが SWG サービスを経由するので,この二つは不要になる。
残りの項番を確かめる。項番1(DMZ から syslog サーバへのログ送信)と項番3(プロキシサーバから認証サーバへの RADIUS)は,リバースプロキシサーバになってもログの送信や利用者認証に使える。項番4〜6は NTP,項番8は K 社 SaaS への通信で,プロキシの機能とは関係がない。
直接接続リストに登録しない場合,社内の PC から業務用サーバへの通信は,PC→L3SW→FW→インターネット→SWG サービス→インターネット→FW→業務用サーバと,いったん社外の SWG サービスまで出て戻ってくる。業務用サーバのプライベート IP アドレスを直接接続リストに登録すれば,社内の PC はソフト E から L3SW を通って業務用サーバに直接つながる。社外の R-PC からはプライベート IP アドレスに届かないので,R-PC の通信はこれまでどおり SWG サービスとリバースプロキシサーバを通る。