SSL-VPN レイヤ2フォワード方式
承知しました!
ここでは SSL-VPN レイヤ2フォワード方式 をテーマとしたネットワークスペシャリスト試験向けの択一問題を10問まとめました。解答と解説も付けています。
---
SSL-VPN レイヤ2フォワード方式に関する問題(10問)
---
問題1
SSL-VPNレイヤ2フォワード方式の動作層はどれか。
A. 物理層
B. データリンク層
C. ネットワーク層
D. アプリケーション層
【正解】B
【解説】レイヤ2フォワード方式はデータリンク層で動作し、VPNクライアントを仮想的にLANに参加させる。
---
問題2
SSL-VPNレイヤ2フォワード方式が提供する機能として正しいものはどれか。
A. NAT変換
B. リモートクライアントを社内LANに仮想的に接続する
C. SMTP暗号化
D. IPv6アドレス自動付与
【正解】B
【解説】レイヤ2フォワード方式はリモートクライアントを社内LANの同一ブロードキャストドメインに参加させる。
---
問題3
レイヤ2フォワード方式におけるクライアントのIPアドレスはどのように割り当てられるか。
A. クライアントが自動生成する
B. VPNゲートウェイがDHCPを中継する
C. サーバが固定割り当てするのみ
D. 常にIPv6のみ利用
【正解】B
【解説】レイヤ2フォワード方式ではDHCPを中継し、社内ネットワークのアドレスをそのまま利用できる。
---
問題4
SSL-VPNレイヤ2フォワード方式の利点として適切なものはどれか。
A. ルーティング設定が不要
B. LANブロードキャストを遮断できる
C. 必ずIPSecを利用する
D. クライアント証明書は不要
【正解】A
【解説】社内LANに直接参加させるため、VPN側でルーティング設定を細かく行う必要がない。
---
問題5
SSL-VPNレイヤ2フォワード方式の利用により可能となることはどれか。
A. クライアントのMACアドレスによる認証
B. DHCP・NetBIOSなどLAN特有のブロードキャスト利用
C. データベースの暗号化
D. IPv4アドレス枯渇回避
【正解】B
【解説】レイヤ2でLANに参加するため、DHCPやNetBIOSといったブロードキャストベースのプロトコルも利用可能となる。
---
問題6
SSL-VPNレイヤ2フォワード方式の課題として正しいものはどれか。
A. TCPヘッダが暗号化されない
B. ブロードキャストトラフィックがVPN経由で流れる
C. アプリケーションごとにVPN設定が必要
D. TLS暗号化ができない
【正解】B
【解説】LANと同一ドメインに参加するため、ブロードキャストもVPNトンネルを流れてしまい、帯域圧迫要因になる。
---
問題7
レイヤ2フォワード方式の実装例として適切なものはどれか。
A. SSL VPN Bridgeモード
B. GREトンネル
C. IPSecトランスポートモード
D. PPPoE
【正解】A
【解説】SSL-VPNゲートウェイがブリッジとして動作することでレイヤ2フォワードを実現する。
---
問題8
SSL-VPNレイヤ2フォワード方式が特に有効となる利用形態はどれか。
A. 社内LANのフル機能をそのまま利用したいリモートワーク
B. Webアプリケーション専用アクセス
C. SMTPサーバのみに接続するケース
D. ファイアウォールログ監査
【正解】A
【解説】LAN参加型のVPN方式であるため、フルLAN環境を利用したいケースに適している。
---
問題9
SSL-VPNレイヤ2フォワード方式の通信は主にどのポートを利用するか。
A. TCP/443
B. UDP/53
C. TCP/25
D. UDP/500
【正解】A
【解説】TLSを利用するため、HTTPSと同じTCP/443ポートを用いるのが一般的である。
---
問題10
SSL-VPNレイヤ2フォワード方式と比較して、レイヤ3フォワード方式の特徴はどれか。
A. LANに直接参加する
B. IPレベルでルーティングしてアクセス制御できる
C. ブロードキャストをそのまま転送する
D. NetBIOSを利用可能
【正解】B
【解説】レイヤ3フォワード方式はルーティングベースで動作し、必要なサブネットに限定したアクセス制御が可能。
---
📘 まとめ
SSL-VPNレイヤ2フォワード方式は「LANに仮想的に参加・ブロードキャスト利用可・443ポート利用・ルーティング不要」という特徴が問われやすいです。特に レイヤ3フォワード方式との比較問題 が出題されやすいです。
---
👉 次は午後Ⅰ形式の 短文解析・穴埋め問題 にしますか?
それとも午後Ⅱ形式の シナリオ型問題(リモートワークにおけるSSL-VPN導入時の課題分析) を作りましょうか?
承知しました 👍
先ほどの SSL-VPNレイヤ2フォワード方式(午後Ⅱ形式) をベースに、午後Ⅰっぽい 短文解析・穴埋め問題形式 にまとめ直しました。
---
午後Ⅰ短文解析・穴埋め問題(SSL-VPNレイヤ2フォワード方式)
---
問題1
SSL-VPNレイヤ2フォワード方式では、クライアントは社内LANに直接接続しているかのように見える。そのため、________ や DHCP といったLAN特有のプロトコルも利用可能となる。
→ 【解答】ARP
---
問題2
L2フォワード方式では、社内のブロードキャストがVPNトンネルを通過するため、利用者数が増えると ________ を圧迫する。
→ 【解答】帯域
---
問題3
レイヤ2フォワード方式では利便性が高い反面、リモートユーザが社内の ________ に直接アクセスできてしまう懸念がある。
→ 【解答】不要なサーバやプリンタ
---
問題4
L2方式の認証強化策として、証明書認証に加えて ________ 認証や二要素認証を導入することが有効である。
→ 【解答】ワンタイムパスワード(OTP)
---
問題5
VPNクライアントは通常、社内のDHCPサーバからIPアドレスを取得する。そのためリモートユーザが増えると ________ サーバの負荷が増大する。
→ 【解答】DHCP
---
問題6
リモートから直接ICMPで内部機器に到達できる場合、ネットワークの ________ が漏洩するリスクがある。
→ 【解答】トポロジ情報
---
問題7
L2方式では、古いプロトコルである ________ による名前解決が通ってしまうが、脆弱性が多いためDNSに統一することが推奨される。
→ 【解答】NetBIOS
---
問題8
VPNクライアントごとに仮想的な ________ が割り当てられるため、スイッチのMACテーブルに過剰なエントリが生成される。
→ 【解答】MACアドレス
---
問題9
SSL-VPN装置では、暗号化処理と ________ を同時に行うため、クライアント数増加によりCPU負荷が高騰しやすい。
→ 【解答】L2フレーム転送
---
問題10
L2フォワード方式が特に有効な利用シナリオは、社内 ________ やプリンタにリモートから直接アクセスする場合である。
→ 【解答】ファイルサーバ
---
---
特徴まとめ(午後Ⅰ風)
穴埋めは1〜3語で答えられる短文形式。
ネットワークスペシャリスト午後Ⅰで出題される プロトコル名・機能・リスク を強調。
午後Ⅱ形式での記述を学んだあと、午後Ⅰでの「知識確認」につなげられるように整理。
---
以下に SSL-VPNレイヤ2フォワード方式 を題材とした、ネットワークスペシャリスト試験午後Ⅱ形式(長文シナリオ型)の問題を10問まとめました。実際の試験形式を意識し、「シナリオ → 設問」という流れにしています。
---
午後Ⅱ形式問題(SSL-VPNレイヤ2フォワード方式)
---
問題1
ある企業はテレワーク環境を導入するにあたり、SSL-VPNを採用した。ユーザを社内LANに仮想的に参加させ、DHCPによってアドレスを払い出す方式を採用している。これによりリモートクライアントは社内と同じセグメント上で通信可能となった。
設問:この方式を何と呼ぶか、また利用できるLAN特有のプロトコルの例を1つ挙げよ。
---
問題2
SSL-VPNレイヤ2フォワード方式を導入した結果、VPN経由でブロードキャストが流れるようになり帯域を圧迫している。
設問:この現象が発生する理由を説明し、対策として有効なアクセス制御の考え方を述べよ。
---
問題3
あるシステムでは、SSL-VPNレイヤ2フォワード方式を利用してリモートユーザがファイルサーバやプリンタに直接アクセスできるようにしている。ところが、社内管理者は「不要なサーバにも接続できてしまう」と懸念している。
設問:この懸念が生じる技術的理由を説明し、レイヤ3フォワード方式との比較で利点と欠点を述べよ。
---
問題4
SSL-VPNレイヤ2フォワード方式を導入する際、クライアントの認証にはTLS証明書を利用した。ある利用者が証明書を紛失し、第三者が不正接続に成功した。
設問:この事故を防ぐための追加的な認証強化策を2つ挙げよ。
---
問題5
企業Aでは、SSL-VPNレイヤ2フォワード方式を採用してリモートワークを推進している。ところが、VPNを介した利用で社内DHCPサーバの負荷が急増している。
設問:このような負荷増加が生じる理由を説明し、解決策を1つ挙げよ。
---
問題6
ある企業でSSL-VPNレイヤ2フォワード方式を利用中、VPNクライアントが社内LANの機器に直接pingを送信できることが確認された。これにより、内部ネットワーク構成が外部に漏れるリスクがある。
設問:この方式のセキュリティ上のリスクを説明し、管理者が取るべきアクセス制御策を具体的に述べよ。
---
問題7
SSL-VPNレイヤ2フォワード方式を利用すると、リモートユーザが社内のWINSサーバを通じてNetBIOS名解決を行える。しかし、管理者は「古いプロトコルが外部にも利用可能となり危険」と指摘した。
設問:この懸念の背景を説明し、代替すべき推奨プロトコルを答えよ。
---
問題8
レイヤ2フォワード方式を用いるSSL-VPNでは、リモートクライアントにMACアドレスが付与されるため、ネットワーク機器側での制御に問題が生じた。具体的には、スイッチのポートセキュリティで不正なMACが大量に検出されるようになった。
設問:なぜこのような現象が起きるのかを説明し、運用上の回避策を述べよ。
---
問題9
ある企業では、SSL-VPNレイヤ2フォワード方式によりリモートワーク環境を構築しているが、利用者が増えるにつれてVPN装置のCPU負荷が高まり、処理性能が限界に近づいている。
設問:この負荷の主要因を説明し、拡張性を確保するためにどのような方式変更が有効か答えよ。
---
問題10
管理者はSSL-VPNレイヤ2フォワード方式を採用することで、リモートユーザがあたかもオフィス内にいるようにシステムを利用できると説明した。
設問:この「LANにいるように見える」特性が業務上有効となる具体的な利用シナリオを2つ挙げよ。
---
了解しました!
先ほど作成した SSL-VPNレイヤ2フォワード方式(午後Ⅱ形式問題 10問) に対して、模範解答例を整理しました。午後Ⅱらしく 「理由・根拠・具体例」 を含めて簡潔かつ深掘りした内容にしています。
---
模範解答例(SSL-VPNレイヤ2フォワード方式)
---
問題1
解答:
呼称:SSL-VPNレイヤ2フォワード方式(L2フォワード方式)
利用できるLAN特有のプロトコル例:NetBIOS、DHCP、ARP など
解説:L2フォワード方式は仮想的にリモートクライアントをLANセグメントに参加させるため、通常LAN内部で利用されるブロードキャストやARP、DHCPなども透過的に利用可能となる。
---
問題2
解答:
理由:ブロードキャストやマルチキャストがVPNトンネルを通過するため、リモートユーザ数が増えると帯域を圧迫する。
対策:VPNクライアントにフィルタリングを適用し、必要な通信(例:DHCP)以外のブロードキャストを制限する。
---
問題3
解答:
懸念理由:同一セグメントに参加するため、不要なサーバ・プリンタ・NASなどにも直接アクセス可能となる。
L3フォワード方式との比較:
L2方式 → LAN透過性が高く、利便性大。ただし制御が難しい。
L3方式 → IPルーティングベースで必要なネットワークだけに接続を制御可能。
---
問題4
解答:
対策例:
1. ワンタイムパスワード(OTP)や二要素認証の導入
2. 証明書のCRLやOCSPによる失効管理の徹底
3. デバイス証明書との組み合わせ認証
---
問題5
解答:
理由:VPNクライアントはDHCPでアドレスを取得するため、社内DHCPサーバがリモートユーザ分も処理する必要があり負荷増。
解決策:VPN装置側にDHCPリレー機能やローカルアドレスプールを設置し、DHCPサーバの負荷を軽減する。
---
問題6
解答:
リスク:リモートから内部ネットワーク機器に直接ICMPで到達可能となり、ネットワークトポロジ情報が漏れる。
対策:ACLでICMPやNetBIOSなどの制御を行い、必要最小限の通信のみ許可する。
---
問題7
解答:
懸念理由:NetBIOSやWINSは脆弱性が多く、情報漏えいや攻撃に悪用されやすい。
推奨プロトコル:DNSによる名前解決に統一する。
---
問題8
解答:
理由:VPNクライアントごとに仮想的にMACアドレスが割り当てられるため、スイッチのMACテーブル制御が過剰に働く。
回避策:スイッチでのMAC制御を調整(VPNインターフェースを例外化)、あるいはL3方式の利用へ移行する。
---
問題9
解答:
負荷の要因:暗号化処理(TLS)とL2フレーム転送を大量のクライアント分処理するためCPU負荷が高騰する。
解決策:レイヤ3フォワード方式に変更して、不要なL2ブロードキャストを削減し、効率的に処理させる。
---
問題10
解答:
利用シナリオ例:
1. 社内ファイルサーバやプリンタをリモートから直接利用する場合
2. 社内でのみ利用可能な業務アプリケーション(例:オンプレERP、グループウェア)にアクセスする場合
---
まとめ
L2フォワード方式の強み:LAN透過性が高く「LANにいるように見える」便利さ
弱み:ブロードキャストや古いプロトコルも通すため、帯域・セキュリティのリスク増大
対策:アクセス制御・認証強化・プロトコル制限・方式変更(L3移行)が重要
コメント
コメントを投稿