令和7年(2025年)ネスペ午後Ⅰ 問2 解答解説

設問1
(1)c:PoE+

以下の表より、30WはPoE+であることが分かるので答えもPoE+となる。

規格名IEEE規格タイプ
(給電能力のレベル)
最大給電電力(給電側/L2SW)
PoEIEEE 802.3afType 115.4 W(受電側最大12.95W)
PoE+IEEE 802.3atType 230.0 W(受電側最大25.5W)
PoE++IEEE 802.3btType 3 / 460.0 W 〜 90.0 W

PoEを勉強していると、TypeAやTypeBといった単語を耳にする。これは、PoEにおいてLANケーブルにどのように電力を流すかを示したもの
TypeA:1,2,3,6番のデータ転送用ピンの上に畳み込んで電力を流す方法
TypeB:1,2,3,6番のデータ転送用ピンは使わずに4,5,7,8番に電力を流す方法。
*1Gbpsの場合は8ピンすべてデータ転送に使うが基本的な動作は同じ。TypeAなら1,2,3,6番に電力を流し、TypeBなら4,5,7,8に流す。

(2)PCが属するセグメント

DHCPサーバはgiaddrフィールドを見ることによって、「あ、このセグメントね!ってことはこのプープから払い出そう!」と判断できる。これがないとどのプールから払い出せばよいかわからなくなってしまう。では、実際の流れを見ていこう!

▼DHCPの大まかな流れ

略称メッセージ名送信元 → 送信先役割・中身
DDHCPDISCOVERクライアント → サーバー「誰かIPアドレスを割り当ててください!」(ブロードキャスト)
ODHCPOFFERサーバー → クライアント192.168.10.15 を使わない?(仮提案)」
RDHCPREQUESTクライアント → サーバー「じゃあ、その 192.168.10.15 を使わせてください!」
ADHCPACKサーバー → クライアント「了解!確定したから使っていいよ(承認)」

▼DHCPリレーエージェントの流れ

1.【DISCOVER】PC → ルーター(リレーエージェント)
 PCはchaddrフィールドに自身のMACアドレスを格納し、L2ブロードキャストを送信する
2.【DISCOVER(転送)】ルーター →DHCPサーバー
 ルータは受信インタフェースのIPアドレスをgiaddrフィールドに格納する

ShellScript
#リレーエージェントの設定
interface Gi0/0
ip helper-address DHCPサーバのIPアドレス

3.【OFFER】DHCPサーバー →ルーター
 ・DHCPサーバはgiaddrフィールドを確認して適切なプールを特定する
 ・宛先をgiaddrフィールドのIPに設定してユニキャストで送信

ShellScript
ip dhcp pool プール名
network ネットワークアドレス プレフィックス長orサブネットマスク
default-router デフォルトルータのIPアドレス
dns-server DNSサーバのIP
lease 日 時間 分 #無限の場合はinfinite

4.【OFFER(転送)】ルーター → スイッチ → PC
 ルータはパケット内のchaddrを宛先として、ユニキャストで転送する
5.【REQUEST】PC → DHCPサーバー
 「そのIPアドレス使いたいです!」というリクエストを、DISCOVERと同じ中継手順(giaddrchaddr を使用)でDHCPサーバーへ送信。
6.【ACK】DHCPサーバー → PC
 ・DHCPサーバーが「承認(確定)」のACKを作成し、OFFERと同じ中継手順でPCへ返送
 ・PCのIPアドレス、サブネットマスク、デフォルトゲートウェイ、DNS等の設定が完了!

設問2
(1)ログイン画面が表示されない事象が一部かつ不特定だから

帯域不足の場合は、「つながるPC」と「接続すらできずにタイムアウトするPC」にぱっきり分かれることがないから。「帯域不足なら影響は全体に広がる(全員が遅くなる)はず。しかし、タイムアウトになるのが『一部』にとどまっているということは、全体に波及していない『早い者勝ちの定員オーバー(NAPT上限)』が起きていると考えるのが妥当である。

タイムアウト画面とは以下のような接続が正常にできないときに表示される画面のこと。

タイムアウトには主に2種類ある。接続タイムアウトセッションタイムアウト

種類今回の現象(接続タイムアウト)セッションタイムアウト
正式名称Connection Timeout(接続タイムアウト)Session Timeout(セッションタイムアウト)
どんな状態?接続すらできていない(返事が来ない)ログイン・接続は完了している
起きる理由相手サーバーやルーターから「応答(返事)」が規定時間内に返ってこないため。ログイン後、一定時間操作(通信)がないため防犯上切断された。
表示画面「このサイトにアクセスできません(恐竜画面)」「一定時間操作がなかったためログアウトしました」

(4)PC台数:327 エントリー数:120,000

PC台数:
 まず、1台当たり200セッションを使う。そしてセッションの上限数は65,536である。つまり65,536÷200=327.68となる。つまり327台である。
エントリー数:
 問題文中の最初にU校には600台のPCがあることが分かる。そして、1台200セッション使うので200×600=120,000となる。

設問3
(3)調整:UDPの保持時間を300秒より小さくする
   効果:未使用のUDPフローによるNAPT変換エントリーを早期に削除できる

HTTP/3ではアプリケーション層でセッション管理をしているので、NAPTのポート番号が変わったり、テーブルから一時的に削除されても通信を再開できる。だからこそ、ルータ側の保持期間を思い切って短くしても問題ない。というより、むしろ短くしなければならない!
なぜなら、今まではTCPで行われていたWeb通信をHTTP/3によりUDPが使われるようになり、大量のUDPフローが生まれる。それらをすべて300秒保持していたらエントリが足りなくなる。そのため、短くする。

通信プロトコル保持時間設定の意図・理由
TCP (SYN)30秒接続要求(SYN)送信後に応答が来ず失敗した通信のエントリーを、早期に破棄してリソースを解放するため。
TCP (FIN 又は RST 片方向)60秒一方のみからの切断要求で通信が滞った場合、再送処理などの猶予を確保しつつ一定時間で強制削除するため。
TCP (FIN 又は RST 双方向)1秒お互いに切断の合図を確認し通信が完全に終了したため、即座にエントリーを解放して再利用するため。
UDP300秒切断の概念がないため、通信途中でのタイムアウト(動画ストリーミングの途切れなど)を防ぐ目的で安全マージンを長めに取るため。
DNS60秒1リクエスト・1レスポンスで一瞬で終わる通信のため、通常のUDP(300秒)より短い時間で解放しテーブルの枯渇を防ぐため。
ICMP60秒pingなどの応答確認(Echo Request/Reply)は短時間で完了するため、一定時間の応答待ち猶予を持たせたのち破棄するため。

UDPを300秒から60秒などに短縮したらほかのプロトコルで影響でないの?————

UDPを使うプロトコルとしてはVoIP,Syslog,NTP,SNMPなどがある。そのうちのVoIPにはKeepAliveという機能があり、定期的にUDPパケットを発生させてタイムアウトを防ぐ仕組みがある。一方、Syslog,NTP,SNMPなどはその仕組みがない。しかし、一方向の通信(双方向が不要。送りっぱなしでOK)であるため特に問題はない。ではどうしてそもそも300秒に設定されているの?
*SNMP trapだけ例外
A.シンプルに、NATの規格であるRFCによって2~5分以上が推奨されているから。
*SNMP trapの場合は外からの通信がくるのでNAPTテーブルにないとブロックされてしまう。そのため、ポートを開けておくなどの特別な対応が必要になる。



p.9 Wi-Fi6とは———————–

では、Wi-Fi6を学ぶついでにWi-Fi4,5も以下の表で一緒に確認しましょう。

項目Wi-Fi 4Wi-Fi 5Wi-Fi 6
IEEE規格名IEEE 802.11nIEEE 802.11acIEEE 802.11ax
対応周波数帯2.4GHz / 5GHz5GHz のみ2.4GHz / 5GHz
最高変調方式64QAM (6bit)256QAM (8bit)1024QAM (10bit)
多重化・接続技術SU-MIMO(1対1)DL MU-MIMO(下りのみ)UL/DL MU-MIMO + OFDMA
省電力・混雑対策TWT / BSSカラーリング
最大通信速度600 Mbps6.9 Gbps9.6 Gbps

簡易的な速度体感—————-

正直、最大通信速度が600 Mbps、6.9 Gbps、9.6 Gbpsと言われてもイメージができない。なので、ここでは具体的な転送時間の目安(理論値)を見ていこう!

転送するデータ(容量)① 100 Mbps(格安スマホ/混雑Wi-Fi)② 1 Gbps(1,000 Mbps)(光回線/Wi-Fi 5, 6実効)③ 9.6 Gbps(9,600 Mbps)(Wi-Fi 6理論上MAX)
1秒あたりの転送量100 Mb(12.5 MB)1,000 Mb(125 MB)9,600 Mb(1,200 MB / 1.2 GB)
写真1枚
(5 MB = 40 Mb)
約 0.4 秒
40÷100
約 0.04 秒
40÷1000
約 0.004 秒
40÷9600
映画1本
(2 GB = 2,000 MB = 16,000 Mb)
約 2 分 40 秒(160秒)
16,000÷100
約 16 秒
16,000÷1000
約 1.6 秒
16,000÷9600
大容量ゲーム
(50 GB = 50,000 MB = 400,000 Mb)
約 1 時間 6 分 40 秒(4,000秒)
400,000÷100
約 6 分 40 秒(400秒)
400,000÷1000
約 41 秒
400,000÷9600

*例えば3GB(24000Mbp)のデータをダウンロードする際に、35.3Mbpsの速度なら24000/35.3=679.88s=11.33m。つまり11分ほどかかる計算になる。

Wi-Fi 6E,7,8 ————————

Wi-Fi4~6までは教科書などでよく目にする。では、その発展版として、6E~8も一緒に見ていこう!

規格Wi-Fi 6EWi-Fi 7Wi-Fi 8
IEEE規格名IEEE 802.11axIEEE 802.11beIEEE 802.11bn
テーマ6GHz帯の追加最高速度と低遅延高信頼性・途切れにくさ
利用周波数2.4 / 5 / 6 GHz2.4 / 5 / 6 GHz2.4 / 5 / 6 GHz
最大速度(理論値)9.6 Gbps46 Gbps46 Gbps
最大帯域幅160 MHz
*8チャネルボンディング
320 MHz
*16チャネルボンディング
320 MHz
*16チャネルボンディング
変調方式1024QAM(10bit)4096QAM(12bit)4096QAM(12bit)
目玉機能6GHzクリーン帯域
(6GHz帯を使い混雑を避けられるようになった)
MLO(帯域の複数同時利用)
プリアンブル・パンクチャリング
・MAPC
CoBF:動的ビームフォーミング
CoSR:パワー制御 / 出力調整
CoOFDMA:Dynamic Sub-channel
)
・ノンストップ・ローミング(切り替え遅延ゼロ)

Wi-Fi7 MLOってなに?——————————

MLOはMultiLinkOperationの略。Wi-Fi6Eまでは2.4,5,6GHと3つあっても1つの帯域しか使えなかった。しかし、Wi-Fi7からは5GHz帯と6GHz帯の両方を同時に使えるようになった。これにより、遅延が激減し、ゲームやWeb会議がほぼ途切れなくなった。
トライバンドMLOのように2.4,5,6GHと3つすべてを同時に使うことも可能だが、2.4はノイズが多かったり、速度が遅かったりするので速さを求めるのであれば2.4は束ねない。冗長性を求めているなら束ねてもOK。

Wi-Fi7 プリアンブル・パンクチャリング———————-

プリアンブル・パンクチャリングとは一言で言うと「虫食い(パンクチャー)にして重なっている部分だけを避けて残りを有効活用する」という意味である。
今までのWi-Fi6Eまでだと、使おうとする帯域の一部でも他と重なってしまうとその部分のチャネルボンディングはあきらめる。しかし、プリアンブル・パンクチャリングを使えば、重なっている部分のを取り除き、残りの部分を有効活用できるようになる。
具体的には、160MHz(8チャネルボンディング)をする際に、端の部分で干渉していると、今までであれば、80MHz(4チャネルボンディング)に落とす必要がある。しかし、プリアンブル・パンクチャリングを使えば、重なっている部分のみを取り除き140MHz帯として利用できるようになる。
これによって、周波数帯を有効活用できるようになる。

Wi-Fi8 マルチAP協調制御(MAPC)——————–

MAPCはMultiAccessPointCoordinationの略。AP同士で話し合って、優先度や出力を決定してバッティングとデータ破損を防ぐ仕組み。その仕組みを実現するためには様々な技術が使われている。それを見ていこう!

1.動的ビームフォーミング制御(CoBF:Coordinated BeamForming)
 AP同士が「お互いの狙う方法(指向性)をリアルタイムで共有する機能。これにより、電波出力の大小に依存しない通信が可能になる。
*指向性には八木アンテナ(一直線)、ダイポール(全範囲)、パッチ(中途半端に広い)といったような種類がある。
2.パワー制御・出力調整(CoSR:CoordinatedSpatialReuse)
 電波の強さを調整する機能。今までは100%で出力していたが、それだとほかのAPと干渉しやすくなってしまい通信の疎外になる。なので、必要な時に必要な強さだけ出力させられるようにした。

BSSカラーリングとマルチAP協調制御の違い———

BSSの解説:
Wi-Fiにはあるルールがある。それが、CSMA/CAである。これは、どこかのAPがしゃべっているときは、衝突が起こらないように自分は黙る。というルールがある。しかし、それを馬鹿みたいに従っていると、微弱な電波を拾っただけでも無駄に待機する時間が発生する。それを防ぐために、同一のBSS以外の電波(微弱な電波)を拾っても待機しないでそのまま使っちゃおうよというのがBSSである。

本題:
BSSは電波の強弱によって通信を維持できている。しかし、同一レベルの電波が来た場合、対処できなくなる。そのような電波の出力差がない場合でも通信を維持できる仕組みがマルチAP協調制御である。

なぜ6GHzを使うの?——————-

Wi-Fi6Eから急に6GHz帯が使われるようになった。これはなぜなのか?技術的な問題なのか何が変わったから急に6GHzを使えるようになったのか。また、なぜ6GHzだけなのか。帯域を増やしてメリットがあるなら7GHzや8GHzなど、ほかの帯域もどんどん増やせばいいのに。。。
要因1:周波数の特性
電波は高い周波数であればあるほど高速性が上がるが、その反面、障害物に弱くなる。そのため、家庭内で7GHz以上だと人が横切ったりするだけで切断されるので不向き。そのため、7,8GHzといった周波数帯は使われない。家庭内のスウィートスポット(現実的な着地点)が6GHzだったから。
要因2:7GHz以上は既に埋まっている
電波はいろいろな用途に使われている。そのため、既にぎゅうぎゅう詰めのところを、奇跡的に使えたのが6GHzであり、それ以外の周波数帯を簡単に追加したりといったことは困難だから。
要因3:コスト&パフォーマンス
高い周波数を扱うアンテナや半導体チップ(RFIC)は製造難易度も高く、スマホやPCに搭載すると端末価格が高騰する。また、バッテリー消費と発熱が凄まじいことになる。

7GHz以上が使われるのってどんな時?レーダー?

7GHz以上の高周波数帯は障害物に弱い性質があり遠くまでは届かないという特性がある。では、そんな特性はどんな時に使われるのか。よく聞くのは軍事や気象レーダーなどである。しかし、いまいちイメージがつかない。ということで見ていこう!
1.レーダーは「突き抜け」ではなく、「跳ね返り」を利用する
高周波数の特性は障害物の影響を受けやすいという特徴がある。しかし、この特性こそがれーがに向いている。レーダーは「遠くの小さな物体を感知して、跳ね返りをキャッチする」という目的がある。高周波の特性はレーダーにとって大きなメリットとなる。
2.海や空には障害物がない
家庭内では壁・ドア・家具・人などの障害物だらけの環境(NLOS:NotLineOfSight:非見通し環境)で通信しなければならない。しかし、航空・軍事・気象レーダーは大空、海上などの開かれた空間(LineOfSight:視通環境)で使われるため高周波数の壁を通り抜けないという弱点が問題にならない。
3.周波数が高いほど小さなものを精密に見分けられる
7GHz以上の高周波数帯は障害物に弱い性質があり遠くまでは届かないという特性がある。では、そんな特性はどんな時に使われるのか。よく聞くのは軍事や気象レーダーなどである。しかし、いまいちイメージがつかない。ということで見ていこう!
1.レーダーは「突き抜け」ではなく、「跳ね返り」を利用する
高周波数の特性は障害物の影響を受けやすいという特徴がある。しかし、この特性こそがれーがに向いている。レーダーは「遠くの小さな物体を感知して、跳ね返りをキャッチする」という目的がある。高周波の特性はレーダーにとって大きなメリットとなる。
2.海や空には障害物がない
家庭内では壁・ドア・家具・人などの障害物だらけの環境(NLOS:NotLineOfSight:非見通し環境)で通信しなければならない。しかし、航空・軍事・気象レーダーは大空、海上などの開かれた空間(LineOfSight:視通環境)で使われるため高周波数の壁を通り抜けないという弱点が問題にならない。
3.周波数が高いほど小さなものを精密に見分けられる
電波は、「自分の波長よりも小さいもの」はすり抜けてしまい、感知できない。2.4GHzの波長(約12cm)だと雨粒(数ミリ)に当たっても、電波が大きすぎてすり抜けてしまう。そのため、気象レーダーには使えません。

5GH帯でよく耳にするW52,W53,W56とは?

5GH帯でよく耳にするW52,W53,W56とは何なのだろうか。なぜ、51や57,58といったほかの数字は使わずにこんな中途半端なのか。
そもそもこれは周波数帯(グループ名)をあらわしている。周波数(GHz)の頭の数字をそのまま取って名前が付けられてる。
W525.2 GHz帯のグループ(チャンネル番号:36, 40, 44, 48)
W535.3 GHz帯のグループ(チャンネル番号:52, 56, 60, 64)
W565.6 GHz帯のグループ(チャンネル番号:100, 104, 108 … 144)
意図的にこのバラバラ数字を使っているわけではなく、Wi-Fi用に5GHz帯を絞り出す際にたまたま使えそうな周波数帯が52,53,56だったらから選ばれたという背景がある。飛んでいるほかの数字W51,57,58などは他の用途で既に使われている。

p.9 IEEE802.1xとは?————-

IEEE802.1xとはLANを利用するときの入り口制御を担当する仕組みがIEEE802.1xである。もし、これがないと、誰でも彼でも接続ができてしまいセキュリティ的にとてもやばい!なので、しっかりネットワークを利用するときは認証しようよね!という思想の元IEEE802.1xが生まれた。
▼具体例
有線接続の場合:
①機器がスイッチに接続
*初期状態はポートがブロック状態であるため、問答無用で認証プロセスへ流される
②スイッチのIEEE802.1x機能が働き、認証サーバとクライアントとのやり取りを仲介する
③クライアントが認証されるとスイッチ側で「あ、このポートからの通信は流してOKなんだな」と認識しポートをオープンにする
④クライアントがデータ通信を試みると、「あ、このポートからの通信は認証済みだから流そう!」と判断し、データ通信が成立する。

⑤もし、ケーブルが抜けたりするとポートは電気信号を受け取らなくなるのでダウンと判断し、また、ポートをブロック状態に戻す。そのため、新たにつながれたら、再度①からプロセスを辿る。
無線接続の場合:
①機器が電波をキャッチしAPに無線で接続
*この時点でユーザは、あ、「この電波はPersonalモードか!」やEnterpriseモードか」などを把握できる。
エンタープライズモードの場合は②へ
▼Personalモードの場合

ShellScript
【Personalモードの流れ】

 機器が電波(Beacon)をキャッチし「Personalモード(PSK)」だと把握する
 クライアントはあらかじめ入力されている「Wi-Fiパスワード(PSK)」を用意する
   (※AP側にも同じパスワードが設定されている)

 APとクライアントの間で「4-Way Handshake」を実行!
   ・パスワードそのものは絶対電波に流さない!
   ・「お互いに同じパスワードを知っていること」を数学的に証明し合う。
   ・その過程で、暗号鍵「PTK」を自動計算して作り出す。

 成功したら、APの「PTKリスト」に登録!
 データ通信が許可され、DHCPでIPアドレスを取得して通信開始!

②APはクライアントのMACアドレスをキーとしてPTKリストを確認する
PTKリストにある場合→当該キーを使い復号、認証を実施し問題がなければLANに流す
PTKリストにない場合→③へ進む

③APはクライアントにEAP-Requestを送信する
EAP-Requestはクライアントに対して「IDや証明書を出して認証してくださーい」と伝えるメッセージ。

④クライアントはEAPOLパケットをAPに渡す。
*わざわざEAPを使う理由は、IPアドレスがまだ割り当てられていないからである。そのため、L3のパケットではなく、L2の特別な認証用フレーム(EAPOL)を使う必要がある。
*EAP:認証をするためのメッセージをどうやって記載するかの規格
*EAPOL(EAP over LAN):EAPをLANで解釈できるようにしたフレーム

ShellScript
 EAPOLフレームの構造 
┌────────────────────────────────────────────────────────┐
| 宛先MACアドレス : APのMACアドレス                          |
| 送信元MACアドレス: クライアントのMACアドレス                |
| イーサタイプ     : 0x888E (「これは802.1X認証だよ」という目印)|
├────────────────────────────────────────────────────────┤
| EAPデータ本体    : (IDや証明書などの認証データ)             |
└────────────────────────────────────────────────────────┘
  IPヘッダー(192.168...等)は一切ついていません!

⑤APは認証サーバへ転送する
AP自体はIPアドレスを持っているので、EAPデータの本体だけを取り出してL3の形式に直したうえで、認証サーバへ転送する

⑥認証サーバとクライアントの間でTLSハンドシェイクのキャッチボール
認証サーバ⇔AP⇔クライアント間でEAPリクエストとEAPレスポンスのやり取りを繰り返していき、共通鍵(MSK)を生成する。
当該MSKは認証サーバからAPへ共有される。
⑦4way-handshakeを実施してPTKを作成
PTKからTK、KCK、KEKを生成してデータ通信の暗号化や認証を実施する。

PMKを生成する方法——————–

PMKは4ウェイハンドシェイクの材料の一つである。そのPMKがどのように作られるのかを見ていこう!
▼Personalモードの場合
①事前共有パスワード+SSIDをPBKDF2という鍵引き延ばし関数に入れる
②PBKDF2によりHMAC-SHA1というハッシュ計算を4096回繰り返す(=ストレッチング)
③出来上がった32バイト(256ビット)がそのままPMKになる

▼Enterpriseモードの場合
①TLSハンドシェイクで64バイトのMSKを生成する
②MSKの先頭32バイトを抽出してPMKを作る

p.9 DHCPリレーエージェント——————-

▼DHCPリレーエージェントのコマンド

ShellScript
interface G0/0
ip helper-address DHCPサーバのIP

Syslogサーバ——————

ShellScript
logging host SyslogサーバのIP #syslogサーバの宛先を指定
logging trap syslogサベリティ #syslogサーバに送信するログのレベルを指定
logging buffered syslogサベリティ #ローカルのバッファに格納するレベル





タイトルとURLをコピーしました