サーバの構築

サーバの構築手順

LANケーブルの作成ポイント

芯線の配線

LANケーブル
芯線の配線

詳細

LANケーブル
上面図
LANケーブル
正面図

ポイント

ロードバー型コネクタ
  • ラジオペンチで芯線を1本ずつ芯線を引き出すこと
  • 芯線を引き出したらなるべく短く切ること
  • ロードバーは奥まできちんとはめ込むこと
貫通型コネクタ
  • 挿入前にニッパで先端を揃えると入れやすくなる
  • 芯線の並び方が間違っていないことを再度確認すること (コネクタ内部で順番が変わることあり)
  • 加締めるまで何度でも修正可能であるため、きちんと確認すること
6Aケーブル
  • 仕切り板は根元で切ること
  • ねじれている箇所はきちんとまっすぐにすること(上下に波を打たせるようにするとまっすぐになりやすい)

ネットワーク接続方式

通信サービス・方式 伝送媒体 説明 規格 特徴
無線LAN(Wi-Fi) 電波 構内で使用する無線LAN規格 IEEE 802.11
  • Wi-Fi 4 : IEEE 802.11n
  • Wi-Fi 5 : IEEE 802.11ac
  • Wi-Fi 6/6E : IEEE 802.11ax
  • Wi-Fi 7 : IEEE 802.11be
  • Wi-Fi 8 : IEEE 802.11bn(策定中)
  • 使用周波数帯
    • 2.4GHz
    • 5GHz
    • 6GHz帯
  • CSMA/CA方式でアクセス制御
  • 隠れ端末問題対策として
    RTS / CTS 方式
    (Request To Send : 送信局が送信前に受信局へ送信要求を通知する信号)
    (Clear To Send : RTSを受信した局が送信許可を応答する信号)
    を使用
  • セキュリティ機能として
    • MACアドレスフィルタリング : 登録されているMACアドレスをもつ機器だけが無線LANに接続可能
    • プライバシセパレータ(アクセスポイントアイソレーション) :
      同じアクセスポイントに接続されている機器同士の通信を禁止にする
    • 暗号化 : WPA3 / Enhanced Open等
    がある
公衆無線LAN 電波 駅・店舗等で提供される無線LANサービス IEEE 802.11
  • 不特定多数の利用者が接続
  • 盗聴対策としてVPN利用等のセキュリティ対策が必要
近距離無線通信 電波 低速・低消費電力のPAN(Personal Area Network)規格 IEEE 802.15.4
(Zigbee)
  • センサネットワークやIoT機器で利用
  • 通信速度は最大250kbps程度と低速
  • メッシュネットワークを構成でき、多数の機器を中継して接続できる
IEEE 802.15.1
(Bluetooth)
  • 2.4GHz帯(ISMバンド)を使用し、周波数ホッピング方式で干渉を軽減する(無線LANの2.4GHz帯と同じ周波数帯を使うため、電波干渉に注意)
  • 通信距離はクラスにより約1m〜100m程度
  • 従来方式(Classic : BR/EDR)と、低消費電力方式(BLE : Bluetooth Low Energy)がある
  • ヘッドセット・キーボード・マウス等の周辺機器接続や、ウェアラブル機器・ビーコンなどで利用
  • 現在の仕様は業界団体のBluetooth SIGが策定しており、IEEE 802.15.1は初期のBluetoothを標準化したもの
  • セキュリティ面ではペアリング時の認証・暗号化が重要で、ブルージャッキング(迷惑メッセージの送りつけ)やブルースナーフィング(無断でのデータ窃取)等の攻撃がある
ISO/IEC 18092
(NFC : Near Field Communication)
  • 13.56MHz帯を使用し、通信距離は約10cm以内
  • 非接触ICカード・電子マネー・スマートフォンのタッチ決済などで利用
  • BluetoothやWi-Fiのペアリング(接続設定)を、かざすだけで簡略化する用途にも使われる
WiMAX 電波 広帯域無線アクセス規格 IEEE 802.16
  • 広いエリアをカバーする無線通信
モバイル回線 電波 携帯電話網を利用したデータ通信 3G / 4G(LTE) / 5G 等
  • 広域をカバーし移動中も利用可能
LPWA
(Low Power Wide Area)
電波 低消費電力で広域(数km〜数十km)をカバーする無線通信の総称。少量のデータを低速で送るIoT向け LoRaWAN
(LoRa Alliance)
  • LoRa : 物理層の変調方式(チャープスペクトラム拡散)、LoRaWAN : その上位のMAC層プロトコル
  • 免許不要のサブGHz帯(日本では920MHz帯)を使用
  • 通信距離は見通しで数km〜十数km、通信速度は数百bps〜数十kbps程度
  • ゲートウェイを中心としたスター型で接続する
  • 農業・物流・設備監視などのセンサで利用
Wi-SUN
(IEEE 802.15.4gベース)
  • サブGHz帯(日本では920MHz帯)を使用
  • メッシュ型のネットワークを構成できる
  • スマートメーター(電力・ガス)やHEMS等で利用
NB-IoT / LTE-M
(3GPP)
  • 携帯電話網(免許帯)を利用するセルラー系のLPWA
  • 既存の基地局を利用できるため、広域を安定してカバーできる
  • NB-IoT : 狭帯域・低速・超低消費電力
  • LTE-M : NB-IoTより高速(最大約1Mbps)で、移動体や音声通話(VoLTE)にも対応
衛星通信 電波 通信衛星を経由して地上局・端末間で通信する方式。地上回線を敷設できない場所でも利用可能 静止軌道衛星(GEO)
  • 高度約36,000kmの静止軌道上にあり、1機で広い範囲をカバーできる
  • 距離が遠いため遅延が大きい(往復で0.5秒以上)
  • 船舶・航空機・山間部・離島や、災害時のバックアップ回線などで利用
低軌道衛星(LEO)
  • 高度数百km〜約2,000kmを周回する多数の衛星を連携させる(コンステレーション)
  • 距離が近いため、静止軌道衛星より遅延が小さい
  • 衛星が移動するため、地上側は衛星を切り替えながら通信する
  • 例 : Starlink
電話回線 銅線(メタリック) 音声伝送用に設計された回線 アナログ電話網(PSTN)
  • モデムを用いることでデータ通信にも流用可能
ISDN 電話回線(銅線) Integrated Services Digital Network : 音声・データ等をデジタル化して1本の回線で扱う通信網 ITU-T勧告(Iシリーズ)
  • 基本インタフェースは2B+D(Bチャネル64kbps×2 + Dチャネル16kbps)
  • 一次群速度インタフェースは23B+D(日本)
  • 日本ではINSネットのディジタル通信モードが2024年1月から段階的に提供終了
ADSL 電話回線(銅線) Asymmetric Digital Subscriber Line
既存の電話回線を利用したブロードバンド接続
-
  • 上り・下りで速度が非対称
VDSL 電話回線(銅線) Very high-speed Digital Subscriber Line : 既存の電話回線を利用した、ADSLより高速なブロードバンド接続 ITU-T勧告 G.993.x
(VDSL2 : G.993.2)
  • ADSLより高い周波数帯を使うため高速だが、距離が長くなると速度が低下する(数百m〜1km程度)
  • 集合住宅で、建物内までは光ファイバ、各戸へは既存の電話線を使う方式で利用される
  • 日本の集合住宅向けでは最大100Mbps程度
CATV
(ケーブルテレビ回線)
同軸ケーブル
(HFC : 光ファイバ + 同軸ケーブル)
ケーブルテレビの回線を利用したインターネット接続サービス DOCSIS
  • ケーブルモデムを用いて接続する
  • 幹線は光ファイバ、加入者宅までは同軸ケーブルのHFC構成が主流
  • 上り・下りで速度が非対称
  • 同じ地域の加入者で帯域を共有するため、混雑時は速度が低下することがある
PLC
(電力線通信 : Power Line Communication)
電力線(屋内配線) 電力線(コンセント)を通信回線として利用する技術 IEEE 1901
(HD-PLC / HomePlug AV 等)
  • コンセント間で通信でき、新たな配線工事が不要
  • 家電のノイズの影響を受けやすく、通信速度が変動しやすい
  • 無線LANが届きにくい場所の補完として利用
専用回線 銅線 / 光ファイバ 2地点間を1対1で接続する回線 -
  • 回線を占有するため高品質・高セキュリティ
  • 帯域幅は固定で他者と共有しない
フレームリレー 銅線 / 光ファイバ パケット交換技術の一種 ITU-T勧告
  • 可変長フレーム単位で伝送
  • 誤り訂正処理を簡略化し高速化を実現
VLAN
(Virtual LAN)
LANケーブル / 光ファイバ 物理的な配線とは無関係に、スイッチ上で論理的にLANを分割する技術
  • VLANごとにブロードキャストドメインが分割され、ブロードキャストの抑制・セキュリティの向上につながる
  • 異なるVLAN間の通信にはルータまたはL3SW(Inter-VLAN Routing)が必要
  • 端末をどの基準でVLANに所属させるかにより、右記の方式に分類される
ポートベースVLAN
  • スイッチの物理ポート単位でVLANを割り当てる方式(静的VLAN)
  • 設定が簡単・最も広く使われている
  • 設定 : どのポートにどのVLANを所属させるか
  • ポートに接続する機器を変更するとVLANの所属も変わってしまうため、機器の移動が多い環境では管理の手間が増える
アドレスベースVLAN
  • 端末のMACアドレスやIPアドレスに基づいてVLANを割り当てる方式(動的VLAN)
  • 端末単位で所属VLANが決まるため、同じ端末であればポートを差し替えても同じVLANに所属し続ける
  • あらかじめ端末のアドレスとVLANの対応表をスイッチに登録しておく必要がある
  • 端末数が多い環境では管理負荷が高くなる
ポリシーベースVLAN
  • あらかじめ定めたポリシー(規則)に基づいてVLANを割り当てる方式
  • ポリシーの例
    • プロトコルベースVLAN : プロトコルの種類(IP, IPXなど)やパケットの内容でVLANを構成
    • サブネットベースVLAN : サブネットごとにVLANを構成
  • 同一ポートに接続された端末でも、通信の種類ごとに異なるVLANへ振り分け可能
  • 柔軟な条件でVLANを分けられる反面、ポリシーの設計・設定が複雑になりやすく、対応する機器も限られる
タグVLAN(IEEE 802.1Q)
  • IEEE 802.1Qで規定された方式
  • イーサネットフレームにVLANを識別するためのタグ(VLAN ID)を付加する(Cisco独自のISL(Inter-Switch Link)ヘッダを用いる方式もある)
  • VLANタグは4バイトで、VLAN IDは12ビット(1〜4094)
  • トランクポートを使い伝送できるため、スイッチ間やスイッチ・ルータ間の接続で広く利用される
  • トランクポート : 複数のVLANに所属しているポート(1本のリンクで複数VLANのフレームを伝送できる)
VXLAN(RFC 7348)
(Virtual eXtensible LAN)
  • IPネットワーク上にL2セグメントをトンネリングするための技術(オーバーレイ技術)
  • UDPパケット(宛先ポート4789)の中にオリジナルのイーサネットフレームをカプセル化して伝送する
  • 24ビットのVNI(VXLAN Network Identifier)を用いることで、従来のタグVLAN(12ビット、最大4094個)の上限を超えて、1600万以上の仮想ネットワークを識別できる
  • データセンター間などL3ネットワークをまたいでL2セグメントを拡張したい場合に利用される
  • データセンタ内のマルチテナント環境でも利用される
PoE LANケーブル(ツイストペアケーブル) Power over Ethernet
LANケーブル(イーサネットケーブル)を通じて電力を供給する技術
IEEE 802.3
  • PoE : IEEE 802.3af (最大15.4W)
  • PoE+ : IEEE 802.3at (最大30W)
  • PoE++ : IEEE 802.3bt (最大60W / 90W)
  • 給電側をPSE(スイッチ・PoEインジェクタ等)、受電側をPD(IP電話・AP・カメラ等)と呼ぶ
  • 電源配線が不要になるためIP電話・無線LANアクセスポイント・監視カメラ等の設置に利用
ATM 光ファイバ Asynchronous Transfer Mode : 固定長セルで交換・伝送する方式 ITU-T勧告
  • 53バイト固定長セルで高速・低遅延伝送
SONET・SDH 光ファイバ 光伝送のための多重化規格 ITU-T勧告
  • 北米 : SONET、国際標準 : SDH
広域イーサネット 光ファイバ 通信事業者網上でイーサネットフレームを転送するサービス イーサネット(レイヤ2)
  • 拠点間をLANの延長として接続可能
FTTH 光ファイバ Fiber To The Home
加入者宅まで光ファイバを直接敷設する方式
-
  • 高速・大容量・低遅延
PON
(Passive Optical Network)
光ファイバ FTTHの方式の1つ。光スプリッタ(受動素子)で1本の光ファイバを分岐し、複数の加入者で共有する
  • 局側装置をOLT、加入者側装置をONUと呼ぶ
  • 光スプリッタは電源が不要で、設備の保守が容易
  • 加入者ごとに1本ずつ光ファイバを引く方式は、SS(Single Star)方式と呼ぶ
GE-PON
(IEEE 802.3ah)
  • 上り・下りとも最大1Gbps
  • イーサネットのフレームをそのまま扱う
G-PON
(ITU-T G.984)
  • 下り最大約2.4Gbps、上り最大約1.2Gbps
10G-EPON (IEEE 802.3av)
XG-PON (ITU-T G.987)
  • GE-PON / G-PONの後継となる、10Gbps級の高速規格
IP-VPN 光ファイバ等
(通信事業者網)
通信事業者のIP網を利用した閉域網サービス MPLS
  • MPLSラベルにより経路制御・帯域確保を実現
  • イントラネット・エクストラネットの構築に利用
VPN
(Virtual Private Network :
仮想専用線)
インターネット回線等(共用)
  • インターネットなどの公衆回線上に、暗号化・認証・トンネリングといった技術を用いて仮想的な専用回線を構築し、拠点間やリモート端末からの通信を安全に行うための技術
  • 専用回線と異なり、物理的な回線を占有しない「仮想的」な専用線
  • 専用回線より安価だが、帯域幅は保証されない
IPsec (ESP / AH)
  • IPsec VPN : ネットワーク層(第3層)でIPsec (ESP/AH) を用いて通信を暗号化・認証する方式 (VPN装置(IPsec-VPN))
  • IPsecの ESP(トンネルモード)によるカプセル化・暗号化 がVPNとして働く(ESPのトンネルモードがトンネリングの実体)
  • 拠点間VPN (サイト間VPN) で広く利用される
  • VPNルータやVPN対応ファイアウォール等の専用機器が必要
TLS
(TLS-VPN / SSL-VPN)
  • アプリケーション層(第7層)で動作し、Webブラウザ等からHTTPS (TCP/443) でアクセスするリモートアクセス型VPN (VPN装置(SSL-VPN))
  • 「SSL-VPN」は慣習的な呼称で、実際に使われているプロトコルはTLS (SSLはSSL 2.0/3.0の脆弱性により非推奨・廃止済み)
  • TLSは暗号化通信路を提供するプロトコルであり、単体にトンネルモード相当の機能はなく、レイヤ2フォワーディング方式等の実装方式と組み合わせることでVPNとして機能する
  • 専用クライアントが不要な場合が多く、外出先からの利用に適する
  • 実装方式として、レイヤ2フォワーディング方式・ポートフォワーディング方式・リバースプロキシ方式がある (下記の各行)
  • TLS(TCP)を基盤とするため、
    • 音声
    • 動画等のリアルタイム通信
    • フルトンネル型のL3 VPN
    等のUDPベースの通信を扱うには、UDP上で動作するDTLS(Datagram TLS)を用いる実装が多い
    (例 : Cisco AnyConnectのデータチャネル、OpenVPNのUDPモード)
  • UDPアプリケーションをTCP上のTLSでそのままトンネリングすると、輻輳制御が二重にかかり速度低下を招きやすい (TCP over TCP問題)
レイヤ2フォワーディング方式
(TLS-VPNの実装方式)
  • データリンク層のフレームをそのままトンネリングし、あたかも社内LANに接続しているかのような通信を実現
  • TLS(またはDTLS)の暗号化ペイロードの中に、IPパケットやイーサネットフレームをそのまま格納してカプセル化する
  • 専用クライアント (エージェント) のインストールが必要
ポートフォワーディング方式
(TLS-VPNの実装方式)
  • 特定のTCPポート宛の通信をブラウザ経由でトンネリングする方式
  • 対応可能なアプリケーション (ポート) が限定される
リバースプロキシ方式
(TLS-VPNの実装方式)
  • パケットのカプセル化を行わない点が他の2方式と異なる
  • VPNゲートウェイがHTTPSリクエストを一旦終端し、社内Webアプリの内容(URL等)を書き換えてブラウザに返す、アプリケーション層での代理アクセス方式
  • ブラウザだけで利用できる反面、対応できるのは基本的にWebアプリケーションに限られる


ネットワーク機器について

機器名 動作するOSI層 説明 種類 特徴
WAF
(Web Application Firewall)
アプリケーション層 (第7層) Webアプリケーションへの攻撃を
HTTP/HTTPS通信の内容から検知・防御
-
  • SQLインジェクションやXSSなど、アプリケーション層特有の攻撃を検知
  • IPS/IDSやファイアウォールでは防げない攻撃に対応できる
プロキシサーバ アプリケーション層 (第7層) クライアントに代わって外部との通信を中継 フォワードプロキシ
  • 代理する通信 : 社内端末 → インターネット
  • 主な用途 : URLフィルタリング、キャッシュなど
  • クライアントの実IPアドレスを隠蔽できる
リバースプロキシ
  • 代理する通信 : 外部 → 社内サーバ
  • 主な用途 : 負荷分散、SSLアクセラレーションなど
  • サーバの実IPアドレスを隠蔽できる
VPN装置
(SSL-VPN)
アプリケーション層 (第7層) TLS-VPN(SSL-VPN)の終端点となり、リモート端末からのHTTPS通信を受けて社内ネットワークへ接続させる装置 -
  • Webブラウザ等からHTTPS (TCP/443) でアクセスするリモートアクセス型VPNを提供する
  • 実装方式として、レイヤ2フォワーディング・ポートフォワーディング・リバースプロキシ方式がある(接続方式の「VPN」を参照)
  • 利用者認証やアクセス制御を行う
ロードバランサ
(負荷分散装置)
アプリケーション層 (第7層)
  • 複数のサーバへ通信を振り分けて負荷を分散
  • 可用性向上や特定サーバへの負荷集中防止の目的で利用
L7ロードバランサ
  • 振り分けの判断材料 : HTTPヘッダやURLなどの内容
トランスポート層 (第4層) L4ロードバランサ
  • 振り分けの判断材料 : IPアドレス・ポート番号
ゲートウェイ トランスポート層〜アプリケーション層 (第4〜7層) プロトコルが異なるネットワーク同士を変換して中継 -
  • 単なるIP中継ではなく、プロトコルやデータ形式そのものを変換する (例 : メールゲートウェイ、VoIPゲートウェイ)
  • 「ゲートウェイ」という語はデフォルトゲートウェイ (=ルータ) を指す場合もあり文脈で意味が変わる点に注意
ファイアウォール アプリケーション層 (第7層)
  • ネットワークの境界に設置し、通信を制御して内部ネットワークを外部の脅威から防御する
  • 判断に用いる情報の範囲(パケット単位 / セッション単位 / アプリケーションの内容)により、分類される
アプリケーションゲートウェイ型
(プロキシ型)
  • アプリケーション (HTTP・FTP・SMTPなど) ごとのプロキシが通信を終端し、代理で外部と通信する
  • コマンドやURLなど、アプリケーション層の内容まで検査できる
  • 内部と外部が直接通信しないため安全性が高い
  • 処理負荷が大きく、対応するプロトコルごとにプロキシが必要
ネットワーク層〜アプリケーション層 (第3〜7層) 次世代ファイアウォール
(NGFW)
  • ポート番号ではなく、通信するアプリケーションそのものを識別して制御できる
  • ユーザ単位での制御や、IPS機能の統合、TLS通信の復号検査などを備える
トランスポート層〜セッション層 (第4〜5層) サーキットレベルゲートウェイ型
  • クライアントとサーバの間のTCPセッションを2本に分けて中継し、内部と外部の直接接続を遮断する
  • アプリケーションプロトコルの中身は見ないため、アプリケーションに依存せず利用できる
  • 代表的なプロトコルとしてSOCKSがある
ネットワーク層〜トランスポート層 (第3〜4層) パケットフィルタリング型
  • アクセス制御リスト (ACL) に基づき、送信元/宛先IPアドレス・ポート番号・プロトコルでパケットごとに許可・拒否を判断する
  • セッション状態は管理しない(ステートレス)
  • 処理が単純で高速・低負荷
  • 戻りパケットも個別に許可ルールを書く必要があり、通信に使うポートを常時開放しがち
  • アプリケーション層の中身は見ない
ネットワーク層〜トランスポート層 (第3〜4層) ダイナミックパケットフィルタリング型
  • パケットフィルタリングを拡張し、通信の開始時にルールを確認して、戻りの通信に必要なポートを動的に開放する
  • 通信の終了後は開放したポートを閉じるため、ポートの常時開放を避けられる
  • FTPのデータコネクションのように、通信中にポート番号が動的に決まるものにも対応できる
  • ステートフルインスペクション型と同義に扱われることもある
ネットワーク層〜トランスポート層 (第3〜4層) ステートフルパケットフィルタリング型
(ステートフルインスペクション型)
  • セッション管理テーブルで通信の状態 (TCPの接続確立・終了など) を追跡し、正規のセッションに属するパケットだけを許可する
  • 戻りパケットは自動的に許可され、対応するセッションのない不正な応答は遮断できる
  • UDPやICMPも擬似的にセッションとして管理する
  • ACLのみで判断するパケットフィルタリング型より高度な制御が可能
  • アプリケーション層の中身までは基本的に見ない
IDS/IPS
(Intrusion Detection System /
Intrusion Prevention System)
アプリケーション層 (第7層) 通信やホストの挙動を監視し、不正アクセスや攻撃を検知(IDS)・遮断(IPS)する
  • IDS : 検知・通知が目的。通信経路の外に設置し、ネットワークタップやミラーポートで複製した通信を監視する
  • IPS : 通信経路上にインラインで設置し、検知した攻撃を遮断する
  • 検知方式として、既知の攻撃パターンと照合するシグネチャ型と、通常と異なる挙動を検知するアノマリ型がある
アプリケーション層まで解析する製品
  • アプリケーションプロトコルの内容(ペイロード)まで検査し、シグネチャと照合する
  • Web以外のプロトコルも検査の対象にできる
ネットワーク層 (第3層) ネットワーク層(IPヘッダ等)の解析が中心の製品
  • IPアドレスやパケットの異常(ポートスキャン・DoS攻撃など)の検知が中心
UTM
(Unified Threat Management)
アプリケーション層 (第7層) ファイアウォール・IPS・アンチウイルス・URLフィルタリングなど、複数のセキュリティ機能を1台に統合して一元管理する装置
  • 小規模拠点でも導入・運用しやすい
  • 1台に機能が集中するため、障害時の影響や処理負荷が課題になる
アプリケーション層まで検査する機能
  • IPS・アンチウイルス・URLフィルタリングなど
ネットワーク層 (第3層) ネットワーク層の機能
  • パケットフィルタリング・VPNなど
プロトコルアナライザ
(パケットアナライザ / パケットキャプチャ)
データリンク層〜アプリケーション層 (第2〜7層) ネットワーク上を流れるパケット (フレーム) をキャプチャし、各層のプロトコルごとに解読・表示して通信内容を分析するツール・装置
  • 用途 : ネットワーク障害の切り分け、性能分析、不正通信の調査など
  • キャプチャの方法 : ① 解析する端末自身のNICで取得する ② ネットワークタップやミラーポートで複製した通信を、監視用のNICで受信して取得する
  • 自分宛以外のフレームも取得するため、NICをプロミスキャスモードにして使う (NICの項を参照)
  • ②の場合は通信経路上に入らず、複製された通信を受け取るだけなので本線の通信に影響しない (本線はネットワークタップを通り、アナライザはその複製側につながる)
  • TLSなどで暗号化された通信は、復号しないとペイロードの内容を確認できない
  • IDS/IPSが自動で検知・遮断するのに対し、人が通信内容を詳しく解析するために使う
ソフトウェア型
  • PCにインストールして使う (例 : Wireshark、tcpdump)
  • 汎用のNICをプロミスキャスモードにしてキャプチャする
  • 手軽で低コスト
  • 高速回線ではPCやNICの処理能力が追いつかず、パケットロスが起きることがある
ハードウェア型 (専用機)
  • キャプチャ専用の機器で、高速回線でも取りこぼしにくい
  • タイムスタンプの精度が高く、通信の遅延分析などに向く
  • 高価
ルータ ネットワーク層 (第3層) 異なるネットワーク間のパケット中継 -
  • IPアドレスに基づき最適経路を選択してパケットを転送
  • ルーティングプロトコル (RIP、OSPF、BGPなど) に対応
  • NAT/NAPT、パケットフィルタリング (簡易ファイアウォール機能) を持つ製品もある
  • LAN-WAN間の接続点として利用されることが多い
VPN装置
(IPsec-VPN)
ネットワーク層 (第3層) IPsecの終端点となり、拠点間の通信を暗号化・認証してトンネルを構築する装置 -
  • IPsec (ESP/AH) を用いて通信を暗号化・認証する
  • ESP(トンネルモード)によるカプセル化・暗号化でVPNとして働く
  • 拠点間VPN (サイト間VPN) で広く利用される
  • VPNルータやVPN対応ファイアウォール等が該当する
L3SW
(レイヤ3スイッチ)
ネットワーク層 (第3層) + データリンク層 (第2層) ルーティング機能を内蔵したスイッチ -
  • L2SWの機能に加え、IPアドレスに基づくルーティングが可能
  • VLAN間通信 (Inter-VLAN Routing) を高速に処理
  • ハードウェア (ASIC) でルーティング処理を行うため、ルータより高速
  • WAN接続などの複雑なルーティングプロトコルには不向きな場合がある
L2SW
(レイヤ2スイッチ / スイッチングハブ)
データリンク層 (第2層)
  • ASIC
    (特定用途向け集積回路 : Application Specific Integrated Circuit)
    を搭載
  • 必要な相手にだけデータを送る(MACアドレステーブルに基づくフレーム転送)
  • ネットワーク(LAN内)のL2中継機器
  • ASICを搭載しているためソフトウェア処理のブリッジよりも高速にフレームを振り分けることが可能
  • 宛先MACアドレスを学習し、該当ポートにのみフレームを転送 (フラッディング/フォワーディング)
  • VLANによるブロードキャストドメインの分割が可能
  • IPアドレスやルーティングの概念は扱わない
  • スパニングツリープロトコル (STP) でループ防止
  • フレーム転送方式により、種類が分けられる
ストアアンドフォワード
  • 転送手順 :
    1. フレーム全て読み込み
    2. CRCチェック(FCSを検査)
    3. 転送
  • 速度 : 遅い (フレーム長に依存し、遅延は大)
  • 信頼性 : 高い (エラーフレームは破棄される)
  • 速度の異なるポート間でも転送可能
    現在の主流
カットアンドスルー方式
  • 転送手順 :
    1. フレームの先頭 6 [Byte] (送信先MACアドレス)読み込み
    2. 転送
  • 速度 : 速い (フレーム長に依存せず、遅延は最小)
  • 信頼性 : 低 (エラーフレームも転送される)
  • 速度の異なるポート間の転送は不可
フラグメントフリー方式
  • 転送手順 :
    1. フレームの先頭 64 [Byte]読み込み
    2. Runtフレーム(衝突により壊れたフレーム)除外
    3. 転送
  • 速度 : 中 (Runtフレーム除外可能)
  • 信頼性 : 中 (Runtフレーム以外のチェックは行わない)
  • ストアアンドフォワードとカットアンドスルー方式の中間的な方式
ブリッジ データリンク層 (第2層) 2つのセグメントをMACアドレスで中継・分割 -
  • L2SWの原型にあたる機器で、ポート数が少ない (2〜数ポート程度)
  • MACアドレステーブルを持ち、衝突ドメインを分割できる
  • STPの考え方はブリッジの時代から存在する
無線LANアクセスポイント
(AP)
データリンク層 (第2層) 無線端末を有線LANに接続する中継機器 -
  • IEEE 802.11規格に準拠
  • SSIDによるネットワーク識別、WPA2/WPA3による暗号化・認証を行う
  • 不正APによる「なりすまし」がセキュリティ上の脅威となる
ミラーポート
(SPANポート)
データリンク層 (第2層) スイッチが特定ポートの通信を別のポートへコピーして、監視機器に送る機能 -
  • 既存のスイッチの設定だけで利用でき、追加の機器は不要
  • コピー処理がスイッチの負荷になる
  • バッファ溢れによりパケットロスが起きることがある
  • ネットワークタップと比較される
  • コピー先ポートにつないだ監視機器のNICをプロミスキャスモードにして受信する (NICの項を参照)
NIC
(Network Interface Card /
ネットワークインターフェースカード)
物理層 (第1層) 〜データリンク層 (第2層) コンピュータやネットワーク機器をネットワークに接続し、通信媒体上の信号とフレームを相互に変換するインターフェース
  • 物理層 (PHY) : ケーブル上の電気信号・光信号・無線信号とビット列を相互に変換する
  • データリンク層 (MAC) : フレームの組み立て・分解、宛先MACアドレスの判定、FCSによる誤り検出を行う
  • 製造時に、原則として世界で一意なMACアドレス (48bit) が割り当てられる
  • 形態 : マザーボード搭載 (オンボード)・拡張カード・USB接続・無線LAN子機など
  • 受信したフレームをどこまでOSに渡すかによって、動作モードが分かれる
通常モード
  • 自分宛 (自NICのMACアドレス)・ブロードキャスト・参加中のマルチキャスト宛のフレームだけをOSに渡す
  • それ以外のフレームはNICが破棄する
  • 一般的な端末・サーバの通常の動作
プロミスキャスモード
(Promiscuous Mode)
  • 宛先MACアドレスに関係なく、NICが受信した全てのフレームをOSに渡す
  • プロトコルアナライザ (パケットキャプチャ) やIDSが、自分宛以外の通信を取得するために必要
  • L2SWは宛先MACアドレスのポートにしかフレームを転送しないため、スイッチ配下の端末で有効にしても他端末宛の通信は見えない
    → ミラーポートやネットワークタップで通信を複製して受け取る
  • リピータハブは全ポートにフレームを流すため、設定だけで他端末宛の通信を取得できた
  • 有効化には管理者権限が必要
  • 盗聴 (スニッフィング) にも悪用される。通信の暗号化 (TLS・IPsecなど) が対策になる
モニタモード
(Monitor Mode / 無線LAN)
  • 無線LANのNICで、アクセスポイントに接続 (アソシエーション) せずに、同じチャネル上の全てのIEEE 802.11フレームを受信する
  • 管理フレーム・制御フレームも取得できる
  • 無線LANのプロミスキャスモードは、接続中のネットワーク (BSS) のフレームだけが対象
  • 無線LANの解析や不正APの調査に利用される
ネットワークタップ 物理層 (第1層) 〜データリンク層 (第2層) 通信を分岐・複製して監視用に取り出す専用機器 -
  • 通信経路上に設置し、流れるトラフィックをそのまま複製して監視機器 (IDS/IPSなど) に送る
  • 本線の通信に影響を与えない (能動的な処理をしない) ため、可用性への影響が小さい
  • 不正侵入検知やパケットキャプチャなど、セキュリティ監視目的で利用される
  • スイッチへの負荷がなく、パケットロスが起きにくい (ミラーポートとの違い)
  • 複製した通信は、監視機器のNICをプロミスキャスモードにして受信する (NICの項を参照)
波長分割多重装置
(WDM装置)
物理層 (第1層) 複数の光信号を異なる波長で多重化して1本の光ファイバで伝送
  • 1本の光ファイバで大容量・長距離のデータ伝送を実現
  • データリンク層以上のプロトコルには依存しない (透過的に伝送)
  • 広域網 (バックボーン) やデータセンター間接続などで利用される
CWDM (粗波長分割多重)
  • 波長間隔 : 広い
  • 多重数 : 少ない
  • コスト : 低い
  • 主な用途 : 短〜中距離
DWDM (高密度波長分割多重)
  • 波長間隔 : 狭い
  • 多重数 : 多い
  • コスト : 高い
  • 主な用途 : 長距離・大容量
リピータ
リピータハブ
(通称 : バカハブ)
物理層 (第1層) 受信した電気信号を増幅・整形して全ポートに再送信 -
  • 宛先を判別せず、受信したポート以外の全ポートにそのまま流す (フラッディングのみ)
  • MACアドレスの学習やフィルタリングを一切行わない
  • 接続された全端末が1つの衝突ドメイン (コリジョンドメイン) を共有するため、通信効率が悪い
  • 現在はほぼ使われず、L2SW (スイッチングハブ) に置き換わっている
モデム / ONU 物理層 (第1層) 通信回線上の信号と、端末側の信号を相互に変換する装置 モデム
  • Modulator / Demodulator : デジタル信号とアナログ信号を相互に変換(変調・復調)する
  • 電話回線(ADSL等)やCATV回線などの接続で使用する
ONU
  • Optical Network Unit : 光信号と電気信号を相互に変換する加入者側の装置
  • FTTH(PON)の加入者宅に設置され、局側装置のOLTと対向する

Wi-Fi セキュリティ規格一覧

規格名 仕組み 概要 種類 内容 利用状況
WEP
  • 暗号化: RC4ストリーム暗号
  • 改ざん検出: CRC-32
  • IVは24ビットと短く、平文で送信される
  • 認証: オープンシステム認証 / 共有キー認証
  • 1997年、IEEE 802.11初期規格の暗号化方式
  • IV再利用により鍵が推測可能
  • FMS攻撃・KoreK攻撃等で数分程度で解読可能
WEP-40 (64ビット)
  • 40ビット鍵 + 24ビットIV
✖
WEP-104 (128ビット)
  • 104ビット鍵 + 24ビットIV
  • 鍵を長くしてもIV由来の弱点は解消されない
✖
WEP共有キー認証
  • APが送るチャレンジ文を端末がWEP鍵で暗号化して返す方式
  • 平文と暗号文の組を盗聴でき、鍵ストリームが漏洩する
  • オープンシステム認証よりも脆弱
✖
WPA
  • 暗号化: TKIP (RC4ベース)
  • パケット単位の鍵生成
  • 48ビットIV
  • 改ざん検出: MIC (Michael)
  • 認証: PSK または IEEE 802.1X (PSKの仕組みはWPA2を参照)
  • 2003年、Wi-Fi AllianceがWEPの代替として策定した暫定規格
  • 既存ハードはファーム更新で対応可能
  • TKIPは脆弱性が判明し、廃止済み
WPA-PSK
  • 事前共有鍵 (Pre-Shared Key) 方式
  • Personal向け
  • TKIPで暗号化
✖
WPA-Enterprise
  • IEEE 802.1X / EAP + RADIUSサーバで認証
  • TKIPで暗号化
✖
WPA2
  • 暗号化: CCMP (AES-CTR)
  • 改ざん検出: CBC-MAC
  • AES-128を使用
  • PSKの鍵導出手順
    1. パスフレーズとSSIDからPBKDF2-HMAC-SHA1 (4096回) でPMKを生成
    2. 4-wayハンドシェイクを実施
    3. PTK (通信鍵) を導出
  • 2004年、IEEE 802.11i準拠
  • 2006年以降、Wi-Fi認定機器で必須
  • KRACK攻撃 (2017) は実装側の修正で対策済み
  • PSKはハンドシェイクを取得されるとオフライン辞書攻撃を受けるため、長く複雑なパスフレーズが必要
WPA2-PSK
  • Pre-Shared Key方式 (Personal向け)
  • AES-CCMPで暗号化
  • パスフレーズ形式: 8〜63文字のASCII文字列
  • 64桁16進数形式: 256ビットのPMKを直接指定
〇
WPA2-Enterprise
  • IEEE 802.1X / EAP (EAP-TLS, PEAP等) + RADIUS
  • ユーザ・端末単位で認証
〇
WPA2 + PMF (802.11w)
  • 管理フレーム (認証解除等) を保護
  • 偽の認証解除攻撃への対策
  • WPA2では任意設定 (WPA3では必須)
〇
WPA/WPA2 混在モード (TKIP併用)
  • 互換性のためAESとTKIPを混在させる設定
  • TKIP側の脆弱性の影響を受ける
✖
WPA3
  • Personal: SAEで認証
  • 暗号化: AES-CCMP-128 / GCMP-256
  • PMF (保護された管理フレーム) が必須
  • SAEの手順
    1. Commit: パスワード要素から楕円曲線上の値を生成して交換
    2. Confirm: 双方が同じPMKを導出したことを確認
    3. 4-wayハンドシェイクで通信鍵を導出
  • 2018年策定
  • SAE (Simultaneous Authentication of Equals, IEEE 802.11-2016) でPSKを置換
  • Dragonflyハンドシェイク (PAKE) を採用
  • オフライン辞書攻撃への耐性を提供
  • 前方秘匿性を提供
  • 2020年7月以降、Wi-Fi認定機器で必須
WPA3-SAE (Hunting-and-Pecking)
  • SAEによるパスワード認証 (初期のパスワード要素導出方式)
  • サイドチャネル攻撃 (Dragonblood) が報告されている
  • PMF必須
〇
WPA3-SAE-H2E (Hash-to-Element)
  • ハッシュ関数で楕円曲線上の点へ変換
  • サイドチャネル耐性が高い
  • Wi-Fi 6E (6GHz帯) では必須
〇
WPA3-SAE-PK
  • パスワードに公開鍵のフィンガープリントを含める
  • 偽AP (Evil Twin) を検出可能
  • 公共Wi-Fi向け
〇
WPA3-Personal 移行モード
  • WPA3-SAEとWPA2-PSKを同一SSIDで併用
  • 旧端末との互換用
  • PMFは任意
〇
WPA3-Enterprise
  • IEEE 802.1X / EAP + RADIUS
  • PMF必須
〇
WPA3-Enterprise 192ビット
  • CNSA準拠の高セキュリティモード
  • GCMP-256
  • ECDH / ECDSA (P-384)
  • HMAC-SHA-384
〇
Enhanced Open
  1. OWE (Opportunistic Wireless Encryption, RFC 8110) で接続
  2. 接続ごとにDiffie-Hellman鍵交換を実施
  3. 端末ごとに個別の暗号鍵を生成
  • パスワード不要のオープンWi-Fiを暗号化するWi-Fi Alliance認証 (2018年)
  • 盗聴は防げる
  • APの真正性は検証しないため、偽APには無力
OWE
  • パスワードなしで端末ごとに暗号化
  • PMF必須
〇
OWE 移行モード
  • 非暗号化SSIDとOWE SSIDを併設
  • OWE非対応端末も接続可能
〇
オープン
  • 認証: オープンシステム認証 (実質的に認証なし)
  • 暗号化なし
  • パスワード不要で誰でも接続できる
  • 無線区間の通信内容が平文で、盗聴・改ざんが可能
  • 現在はOWE (Enhanced Open) への置換が推奨
オープン (暗号化なし)
  • SSIDのみで接続
  • すべての通信が平文
✖
Web認証 (キャプティブポータル)
  • 接続後にブラウザ上で認証・利用規約同意を行う
  • 無線区間は暗号化されない
  • 偽APによる認証情報の窃取に注意
✖
AOSS / WPS AOSS
  • バッファロー独自プロトコルでAPと端末が通信し、SSID・暗号キーを自動設定
AOSS
  • バッファロー独自の簡易設定機能 (2003年発表)
    標準規格ではなく、WPSの先駆けとなった旧称
  • 2009年以降のAirStationはAOSSとWPSの両方に対応し、両対応の端末ではWPSが優先される
AOSS (WEP / TKIP)
  • AP・端末双方のAOSSボタンを押すだけで設定
  • 暗号化レベルがWEPまたはTKIPになる場合がある
  • WEP・TKIPの脆弱性の影響を受ける
-
AOSS (AES)
  • WPA-PSK (AES) で暗号化 (WPA2表記には非対応)
  • AES非対応の端末が混在すると、全体の暗号強度が下がる場合がある
  • 1つのSSIDに設定できる暗号は1種類のため、接続機器のうち最も弱い暗号に合わせられる (マルチSSID対応機種を除く)
-
AOSS2
  • 設定時のみ起動する専用SSID (!AOSSで始まる) にスマートフォン等を接続し、ブラウザでAOSS2キー (3桁) を入力して設定
  • ボタン操作とブラウザ入力だけで、スマートフォン単体で設定可能
  • 専用SSIDへの接続時の通信は独自方式で暗号化
  • AOSS2対応ルーターが必要
-
WPS
  • レジストラ (AP) とエンロリー (端末) がWPSプロトコルで通信し、SSID・PSK等を自動配布
WPS
  • Wi-Fi Allianceによる簡易接続設定規格 (2007年)
WPS PINメソッド
  • 8桁PIN (実質7桁 + チェックサム)
  • 総当たり (Reaver等) やPixie Dust攻撃で脆弱で、通常は無効化を推奨
  • 前半4桁・後半3桁を別々に検証できるため、約11,000通りで総当たり可能
✖
WPS PBC (プッシュボタン)
  • APのボタン押下から約2分間のみ接続を受け付け
  • PIN入力が不要
〇
Easy Connect
  1. ConfiguratorがEnrolleeの公開鍵をブートストラップで取得
  2. DPP認証で相互に公開鍵を検証
  3. 設定情報 (Connector) を配布
  4. Connectorを用いてAPへ接続
  • Wi-Fi Allianceの規格 (2018年)。DPP (Device Provisioning Protocol) を採用
  • パスワード入力なしで端末を追加できる
  • WPS (PIN方式) の後継として位置付けられる
  • WPA2 / WPA3で利用可能
QRコード方式
  • QRコードに埋め込まれた公開鍵を読み取る
  • スマートフォンをConfiguratorとして利用可能
〇
NFC / BLE / PKEX 方式
  • 近接通信や共通コードによる鍵交換でブートストラップ
  • 画面のない機器にも対応
〇

VPN

| 用語 | 説明 | |---|---| | IPSec |
  • IP Security
  • ネットワーク層でパケット単位の暗号化・認証を行うプロトコル群の総称
  • AH・ESP・IKEなどで構成される
| | IKE |
  • Internet Key Exchange
  • IPsec通信に用いる暗号鍵を安全に交換・共有するためのプロトコル
  • UDP/500番ポートを使用
| | ISAKMP SA |
  • Internet Security Association and Key Management Protocol SA
  • IKEフェーズ1で確立される、IKEメッセージ自体を暗号化・認証するためのSA (Security Association)
  • IKE SAとも呼ばれる
  • このSA上でフェーズ2 (IPsec SAの確立) のネゴシエーションが行われる
| | ESP |
  • Encapsulating Security Payload
  • データの暗号化と認証 (改ざん検知) の両方を提供するIPsecのプロトコル
  • IPプロトコル番号50
| | AH |
  • Authentication Header
  • データの認証 (改ざん検知) のみを提供し、暗号化は行わないIPsecのプロトコル
  • IPプロトコル番号51
| | NATトラバーサル |
  • NAT Traversal (NAT-T)
  • NAT環境下でIPsec通信を行うための技術
  • ESPパケットをUDP/4500番ポートでカプセル化し、NAT機器を通過可能にする
| | PPP |
  • Point-to-Point Protocol
  • 2点間を1対1で接続するデータリンク層プロトコル
  • 認証・エラー検出機能を持つ
  • 認証方式としてPAP・CHAP・EAPを選択できる
  • PPTPやL2TPはPPPフレームをカプセル化して運ぶ
| | EAP |
  • Extensible Authentication Protocol (RFC 3748)
  • 認証方式を拡張できる認証フレームワーク
  • パスワード・証明書・ワンタイムパスワード等の様々な認証方式(EAPメソッド)を同じ枠組みで扱える
  • もともとはPPPの認証拡張 (RFC 2284) として開発され、その後、下位層に依存しない汎用フレームワークとなった
  • PPP、IEEE 802.1X (EAPOL)、IKEv2等の上で運ばれる
  • 以下のEAP-xxxは、EAPの上で動作する個別の認証方式
| | EAP-MD5 |
  • MD5ハッシュによるチャレンジレスポンス認証
  • サーバがクライアントを認証するだけの一方向認証で、サーバの正当性は確認できない
  • 暗号鍵を生成できず、辞書攻撃にも弱いため、無線LANでは使用不可
  • 認証にはユーザIDとパスワードを使用
| | PEAP
EAP-PEAP |
  • Protected EAP
  • サーバ証明書でサーバを認証してTLSトンネルを構築し、その中でEAPによるクライアント認証(MS-CHAPv2等)を行う
  • クライアント証明書が不要なため、証明書の配布・管理の負担が軽い
  • Microsoft・Cisco・RSAが提唱、Windows環境で広く利用される
| | EAP-TLS |
  • EAP Transport Layer Security
  • サーバ証明書とクライアント証明書の両方を用いた相互認証
  • パスワードを使わず、最も安全性が高い方式の一つ
  • 全クライアントに証明書を配布するPKIの運用負荷が大きい
| | EAP-TTLS |
  • EAP Tunneled TLS
  • サーバ証明書でTLSトンネルを構築し、その中でクライアント認証を行う
  • PEAPと異なり、トンネル内の認証にEAP以外(PAP・CHAP・MS-CHAP等)も使える
  • クライアント証明書は不要
| | EAP-LEAP
(LEAP) |
  • Lightweight EAP
  • Cisco独自の方式で、MS-CHAPをベースにした相互認証
  • 認証情報の交換が保護されず、辞書攻撃に脆弱なため非推奨
| | EAP-OTP |
  • EAP One-Time Password
  • ワンタイムパスワードを用いる認証方式
  • トークンなどで生成した使い捨てのパスワードを用いるため、盗聴されても再利用されない
| | EAPOL
(EAP over LAN) |
  • IEEE 802.1Xで規定される、サプリカント〜オーセンティケータ間でEAPを運ぶためのプロトコル
  • イーサネットフレームに直接EAPを格納する(EtherType 0x888E)
  • IPアドレスが割り当てられる前の段階で使える
  • 認証の開始・終了にEAPOL-Start・EAPOL-Logoffを使用
| | PPPoE |
  • PPP over Ethernet
  • イーサネット上でPPPを実現するプロトコル
  • FTTHなどのブロードバンド回線でユーザ認証に利用
| | PPTP |
  • Point to Point Tunneling Protocol
  • PPPをカプセル化してIPネットワーク上にトンネルを構築
  • VPN通信の実現に利用
  • 詳細は「トンネリング技術」を参照
| | IEEE 802.1X |
  • ポートベースのネットワークアクセス制御規格
  • 認証に成功するまで、スイッチのポートや無線LANのアソシエーションを通じた通信を許可しない
  • 認証プロトコルにEAP、認証サーバにRADIUSを用いるのが一般的
  • サプリカント・オーセンティケータ・認証サーバの3者で構成される
  • 有線LAN・無線LAN(WPA/WPA2/WPA3-Enterprise)で使用
  • サプリカント(端末) ⇐ EAPOL ⇒ オーセンティケータ ⇐ RADIUS ⇒ 認証サーバ
  • ⇐========     EAP      ========⇒
| | サプリカント |
  • Supplicant
  • 認証を要求する側(クライアント端末、または端末上の認証ソフト)
  • オーセンティケータとEAPOLで通信する
| | オーセンティケータ |
  • Authenticator
  • サプリカントと認証サーバの間で認証を仲介する装置(スイッチ、無線LANアクセスポイント、VPNゲートウェイ等)
  • RADIUSの用語ではNAS(Network Access Server)に相当
  • サプリカントとの間はEAPOL、認証サーバとの間はRADIUSでEAPメッセージを中継する
  • 認証結果に基づき、ポートの開放やVLANの割り当てを行う
  • 認証自体の判断は行わない
| | 認証サーバ |
  • Authentication Server
  • サプリカントの認証情報を検証して認証の可否を判断するサーバ
  • 通常はRADIUSサーバがこの役割を担う
  • ユーザ情報はローカルDBやActive Directory、LDAP等で管理
| | RADIUS |
  • Remote Authentication Dial-In User Service (RFC 2865)
  • 認証・認可・アカウンティング(AAA)を一元的に提供するプロトコル
  • UDPを使用(認証・認可: UDP/1812、アカウンティング: UDP/1813。旧ポートは1645・1646)
  • メッセージはAccess-Request・Access-Challenge・Access-Accept・Access-Rejectなど
  • オーセンティケータ(NAS : Network Access Server)と認証サーバは共有シークレットで相互に確認し、パスワード属性を保護する
  • EAPメッセージはRADIUSの属性に格納して転送(RFC 3579)
| | AAA |
  • Authentication・Authorization・Accounting
  • 認証(誰か)・認可(何をしてよいか)・アカウンティング(何をしたか)の3機能の総称
  • RADIUSやTACACS+が実装するモデル
|

トンネリング技術

 トンネリングとは、あるプロトコルのパケット・フレームを別のプロトコルのペイロードとして包み(カプセル化)、途中経路を意識せずに送る技術
 IPsec(ESPトンネルモード)やTLS/DTLSのペイロードへのカプセル化のほかに、以下のような技術がVPNで使われる
 トンネリング技術自体には暗号化機能がないものも多く、その場合はIPsec等と組み合わせて機密性を確保する

| 技術 | 階層 | 暗号化 | 概要 | |---|---|---|---| | IPsec ESP
(トンネルモード) | ネットワーク層 | あり |
  • 元のIPパケット全体をESPで暗号化し、新しいIPヘッダを付与して送信
  • 拠点間VPNの基本となるトンネリング
  • 単体ではユニキャストのIP通信のみが対象で、マルチキャストやルーティングプロトコルは通せない
| | TLS / DTLS | トランスポート層上 | あり |
  • TLS(TCP)またはDTLS(UDP)の暗号化ペイロード内にIPパケットやイーサネットフレームを格納
  • SSL-VPN(レイヤ2フォワーディング方式)で使用
| | PPTP | データリンク層 | 弱い
(MPPE) |
  • Point to Point Tunneling Protocol
  • PPPフレームをGRE(IPプロトコル番号47)でカプセル化
  • 制御接続にTCP/1723番ポートを使用
  • 認証にMS-CHAPv2、暗号化にMPPEを使うが、いずれも脆弱性が指摘されており現在は非推奨
| | L2TP | データリンク層 | なし |
  • Layer 2 Tunneling Protocol (RFC 2661)
  • PPPフレームをUDP/1701番ポートでカプセル化
  • PPTPとCisco独自のL2Fを統合した規格
  • 暗号化・認証機能を持たないため、通常はIPsecと組み合わせる
  • アクセス集線側をLAC(L2TP Access Concentrator)、終端側をLNS(L2TP Network Server)と呼ぶ
  • L2TPv3(RFC 3931)ではPPP以外のレイヤ2フレーム(イーサネット等)も転送可能
| | GRE | ネットワーク層 | なし |
  • Generic Routing Encapsulation
  • IPプロトコル番号47
  • 様々なプロトコルのパケットをIPパケットでカプセル化する汎用的な方式
  • マルチキャストやOSPF等のルーティングプロトコルもトンネル内で通せる
  • 暗号化・認証機能を持たない
  • PPTPの内部でも利用される
| | L2TP over IPsec
(L2TP/IPsec) | データリンク層 | あり |
  • L2TPのトンネルをIPsecで保護する組み合わせ
  • L2TPの通信(UDP/1701)をIPsec ESP(主にトランスポートモード)で暗号化
  • ユーザ認証はPPPの認証(PAP/CHAP/EAP等)、機器認証はIPsec(IKE)が担当
  • UDP/500・4500(NAT-T)・1701番ポートを使用
  • リモートアクセスVPNで広く利用される
| | GRE over IPsec | ネットワーク層 | あり |
  • GREトンネルをIPsecで保護する組み合わせ
  • IPsec単体では通せないマルチキャストやルーティングプロトコルをGRE経由で通しつつ、IPsecで暗号化できる
  • 拠点間VPNで動的ルーティング(OSPF・BGP等)を行いたい場合に利用
  • IPsecはトランスポートモード・トンネルモードのどちらでも使える
| | Q in Q | データリンク層 | なし |
  • IEEE 802.1ad(プロバイダブリッジ)で規定
  • VLANタグを2重に付与する技術
  • 外側がSタグ(サービスプロバイダ用、TPID 0x88A8)、内側がCタグ(顧客用、TPID 0x8100)
  • 顧客のVLAN構成を維持したまま通信事業者網を通過でき、広域イーサネットで利用される
  • VLAN IDが12bit(約4,000)に限られる制約の緩和にもなる
| | VXLAN | データリンク層
(UDP上) | なし |
  • Virtual eXtensible LAN (RFC 7348)
  • イーサネットフレームをUDP(宛先ポートUDP/4789)でカプセル化し、L3ネットワーク上にL2ネットワークを構築するオーバーレイ技術
  • VNI(VXLAN Network Identifier)は24bitで、約1,600万のセグメントを識別可能
  • VLANの4,094個の制限を超えられ、データセンタのマルチテナント環境で利用される
  • トンネルの端点をVTEP(VXLAN Tunnel End Point)と呼ぶ
  • 暗号化機能はなく、必要に応じてIPsec等と併用する
|

VPNの接続手順

 IKEフェーズ1でISAKMP SAを確立した後、IEEE 802.1X / RADIUSによる本人確認を行い、認証成功後にIKEフェーズ2でIPsec SAを確立してデータ通信へ進む
 リモートアクセスVPNでは、VPNゲートウェイがオーセンティケータ(NAS : Network Access Server)となり、IKEv2のEAP認証などの中で同様の手順で認証を行う

フェーズ 規格・プロトコル 内容 手順
IKEフェーズ1
  • IKE
    (ISAKMP)
  • Diffie-Hellman鍵交換
  • UDP/500、UDP/4500
    (NATトラバーサル)
ISAKMP SAの確立
  • 対向機器同士でDiffie-Hellman鍵交換を行い、以降の通信を保護するための共通鍵を生成
  • 事前共有鍵 (PSK) や電子証明書等を用いて相手を認証
  • この段階で確立されるSA (Security Association) をISAKMP SA (IKE SA) と呼ぶ
  • メインモード (6メッセージ、IPアドレス秘匿可) とアグレッシブモード (3メッセージ、高速だが認証情報が平文で流れる) の2方式がある
  • UDP/500番ポートを使用 (NAT環境下ではNATトラバーサルによりUDP/4500番ポートを使用)
本人確認
  • IEEE 802.1X
    (EAPOL)
  • EAP
    (EAP-TLS、PEAP等)
  • RADIUS

サプリカント・オーセンティケータ・RADIUSサーバ(認証サーバ)による、ユーザ・端末の本人確認の流れ

認証の開始
  • サプリカントがオーセンティケータにEAPOL-Startを送信し、認証を開始 (オーセンティケータ側から開始する場合もある)
  • この時点のポートは未認証状態で、EAPOL以外の通信は遮断される
ID情報の取得
  • オーセンティケータがサプリカントにEAP-Request/Identityを送信
  • サプリカントがEAP-Response/Identityでユーザ名(ID)を返答
認証サーバへの中継
  • オーセンティケータは受け取ったEAPメッセージをRADIUSのAccess-Requestに格納し、認証サーバへ転送
  • この後の認証サーバとサプリカントのやり取りはオーセンティケータが中継するだけで、内容は関知しない
EAP方式による認証
  • 認証サーバがEAP方式(EAP-TLS、PEAP等)を提示し、Access-Challengeで応答を要求
  • サプリカントとの間でEAP方式に応じた認証(証明書の検証、TLSトンネル内でのパスワード認証等)を、EAPOLとRADIUSを介して数回往復して実施
  • サーバ証明書を検証することで、サプリカント側は認証サーバ(接続先)の正当性も確認できる
認証結果の通知
  • 認証成功時: 認証サーバがAccess-Acceptを返し、オーセンティケータがサプリカントにEAP-Successを送信
  • 認証失敗時: Access-Rejectが返され、EAP-Failureを送信して接続を拒否
  • 成功時は、暗号鍵(無線LANではPMK等)の材料もAccess-Acceptで提供される
通信の許可・切断
  • オーセンティケータがポートを認証済み状態にして通信を許可 (RADIUSの属性による動的VLAN割り当ても可能)
  • VPNでは、この認証後に次のIKEフェーズ2 (IPsec SAの確立)・データ通信へ進む
  • オーセンティケータはAccounting-Requestで接続開始をRADIUSサーバに通知し、利用状況を記録 (アカウンティング)
  • 切断時は、サプリカントがEAPOL-Logoffを送信するか、セッションが切れると、ポートを未認証状態に戻す
  • オーセンティケータは接続時間・通信量等をAccounting-Request(Stop)で報告
IKEフェーズ2
  • IKE
    (クイックモード)
  • IPsec
    (ESP / AH)
IPsec SAの確立
  • IKEフェーズ1で確立したISAKMP SAによる暗号化通信路上で、クイックモードによりネゴシエーションを実施
  • 実際のデータ通信に使用するプロトコル (ESP/AH) や暗号アルゴリズム、鍵の有効期間等を取り決める
  • この段階で確立されるSAをIPsec SAと呼び、送信方向・受信方向でそれぞれ個別に生成される
データ通信
  • IPsec (ESP)
ESPによる暗号化通信
  • 確立したIPsec SAに基づき、ESPを用いてパケットを暗号化・認証した上で送受信
  • トンネルモード (IPヘッダを含めたパケット全体をカプセル化、拠点間VPNで使用) とトランスポートモード (ペイロードのみを保護、端末間通信で使用) の2方式がある
切断
  • IKE
  • IPsec
SAの削除
  • 鍵の有効期間 (ライフタイム) 満了や明示的な切断要求により、ISAKMP SA・IPsec SAを削除
  • 通信を継続する場合は、鍵の危殆化を防ぐためライフタイム満了前に再度ネゴシエーションを行い、SAを再生成 (鍵の再生成 : リキー)

ネットワークの異常検出方法

衝突検出方式

衝突検出方式 正式名称 用途 動作階層 概要
CSMA/CD Carrier Sense Multiple Access with Collision Detection 有線イーサネット(半二重) データリンク層(MAC副層)
  • 送信前にキャリアセンスで回線状態を確認
  • 送信中も回線を監視し衝突を検出
  • 衝突検出時はジャム信号を送出し送信を中断
  • ランダム時間待機後に再送(2進指数バックオフ)
  • 全二重通信では原理上使用されない
CSMA/CA Carrier Sense Multiple Access with Collision Avoidance 無線LAN(IEEE 802.11) データリンク層(MAC副層)
  • 無線では衝突検出が困難なため事前に回避する方式
  • IFS(フレーム間隔)とランダムバックオフで送信タイミングを分散
  • RTS/CTSのやり取りで隠れ端末問題を軽減
  • 受信側からのACKで送信成功を確認、未受信なら再送

ループ検出方式

ループ検出方式 内容 規格
STP(スパニングツリープロトコル)
  • BPDUを交換してルートブリッジを決定
  • ループとなる経路をブロッキングポートとして遮断
  • 障害時はブロック中のポートを有効化し経路を切替
  • 収束に数十秒かかる
IEEE 802.1D
RSTP(高速スパニングツリー)
  • STPと同じ仕組みでポート状態遷移を簡略化
  • 収束時間を数秒程度に短縮
IEEE 802.1w
MSTP(マルチプルスパニングツリー)
  • VLANごとに複数のスパニングツリーインスタンスを構成可能
  • VLAN単位で負荷分散した経路設計が可能
IEEE 802.1s

輻輳制御方式

ネットワーク経路上のルータなどでバッファ溢れによるパケット廃棄や遅延増大が起きないよう、送信側が事前に送信レートを抑制し、回線の混雑(輻輳崩壊)を防ぎつつ可能な限り高いスループットを得るための制御
トランスポート層で行われる

  • cwnd(輻輳ウィンドウ) : 送信側がネットワークの輻輳状況を考慮して決める、確認応答を待たずに送信できるデータ量
  • ssthresh(スロースタート閾値) : スロースタート(指数増加)から輻輳回避(線形増加)へ切り替える境界値
  • rwnd(受信ウィンドウ) : 受信側のバッファ空き容量に基づく制限値。輻輳制御ではなくフロー制御用の変数
  • 実際の送信可能量 : cwndとrwndのうち小さい方が採用される
方式 計算方法 特徴
スロースタート
  • ACK受信ごとにcwndを1MSSずつ増加(実質倍々に増加)
  • 通信開始時の急激な負荷集中を回避
輻輳回避
  • ACK受信ごとにcwndを1/cwnd(MSS単位)増加させる線形増加
  • ssthresh到達後、緩やかな増加へ移行
高速再送
  • 同一ACKを3回重複受信した時点で再送
  • タイムアウトを待たず再送し遅延を削減
高速回復
  • 高速再送後、cwndをssthreshまで下げ輻輳回避から再開
  • スロースタートを経ずスループット低下を抑制
Tahoe
  • 輻輳検知時にcwndを1に戻しスロースタートからやり直す
  • 実装は単純だが回復に時間がかかる
Reno
  • Tahoeに高速再送・高速回復を追加
  • 現在広く使われる基本方式
NewReno
  • 部分ACK受信時も再送を継続し複数ロスに対応
  • 複数パケットロス時の回復効率を改善
CUBIC
  • 3次関数(Cubic関数)で時間経過に応じcwndを増加
  • 高帯域・長遅延回線(LFN)向け

  • Linuxの標準アルゴリズム
BBR
  • 実測した帯域幅とRTTから最適送信レートを推定
  • パケットロスでなくモデルベースで制御

  • Googleが開発
RED
  • キュー長に応じた確率でランダムにパケットを破棄
  • ルータ側で行うAQM(Active Queue Management)の代表例
ECN
  • パケットを破棄せずIPヘッダに輻輳マーキングして通知
  • パケットロスを伴わない明示的輻輳通知

IPv4 / IPv6 アドレスの用途一覧

IPv4

| CIDR表記 (プレフィックス表記)
[IPアドレス] / [プレフィックス] | アドレス範囲 (ドットデシマル表記) | 区分 / 用途 | 規格 | 備考 | |---|---|---|---|---| | `0.0.0.0/1` | 0.0.0.0 ~ 127.255.255.255 | クラスA | RFC 791 | 先頭ビット `0` | | `128.0.0.0/2` | 128.0.0.0 ~ 191.255.255.255 | クラスB | RFC 791 | 先頭ビット `10` | | `192.0.0.0/3` | 192.0.0.0 ~ 223.255.255.255 | クラスC | RFC 791 | 先頭ビット `110` | | `224.0.0.0/4` | 224.0.0.0 ~ 239.255.255.255 | クラスD (マルチキャスト) | RFC 5771 | 先頭ビット `1110` | | `240.0.0.0/4` | 240.0.0.0 ~ 255.255.255.255 | クラスE (予約) | RFC 1112 | 将来利用のため予約。実質使用不可 | | `0.0.0.0/8` | 0.0.0.0 ~ 0.255.255.255 | Thisネットワーク | RFC 791 / RFC 1122 | 送信元としてのみ有効 | | `0.0.0.0/32` | 0.0.0.0 | 未指定アドレス (このホスト) | RFC 1122 | DHCP取得前の送信元などに使用 | | `10.0.0.0/8` | 10.0.0.0 ~ 10.255.255.255 | プライベート | RFC 1918 | 約1,677万アドレス | | `100.64.0.0/10` | 100.64.0.0 ~ 100.127.255.255 | 共有アドレス空間 (CGN用) | RFC 6598 | キャリアグレードNAT用 | | `127.0.0.0/8` | 127.0.0.0 ~ 127.255.255.255 | ループバック | RFC 1122 | 通常は `127.0.0.1` を使用 | | `169.254.0.0/16` | 169.254.0.0 ~ 169.254.255.255 | リンクローカル | RFC 3927 | APIPA。DHCP失敗時の自動設定 | | `172.16.0.0/12` | 172.16.0.0 ~ 172.31.255.255 | プライベート | RFC 1918 | 約104万アドレス | | `192.0.0.0/24` | 192.0.0.0 ~ 192.0.0.255 | IETFプロトコル割り当て | RFC 6890 | DS-Lite (`192.0.0.0/29`) など | | `192.0.2.0/24` | 192.0.2.0 ~ 192.0.2.255 | ドキュメント用 (TEST-NET-1) | RFC 5737 | 例示・ドキュメント用 | | `192.31.196.0/24` | 192.31.196.0 ~ 192.31.196.255 | AS112-v4 | RFC 7535 | 逆引きDNSの空振り応答用 | | `192.52.193.0/24` | 192.52.193.0 ~ 192.52.193.255 | AMT | RFC 7450 | マルチキャストのトンネル | | `192.88.99.0/24` | 192.88.99.0 ~ 192.88.99.255 | 6to4リレーAnycast (廃止) | RFC 3068 / RFC 7526 | 廃止済み | | `192.168.0.0/16` | 192.168.0.0 ~ 192.168.255.255 | プライベート | RFC 1918 | 家庭・小規模LANで一般的 | | `192.175.48.0/24` | 192.175.48.0 ~ 192.175.48.255 | AS112直接委任 | RFC 7534 | 逆引きDNS用 | | `198.18.0.0/15` | 198.18.0.0 ~ 198.19.255.255 | ベンチマークテスト | RFC 2544 | 機器の性能測定用 | | `198.51.100.0/24` | 198.51.100.0 ~ 198.51.100.255 | ドキュメント用 (TEST-NET-2) | RFC 5737 | 例示・ドキュメント用 | | `203.0.113.0/24` | 203.0.113.0 ~ 203.0.113.255 | ドキュメント用 (TEST-NET-3) | RFC 5737 | 例示・ドキュメント用 | | `224.0.0.0/24` | 224.0.0.0 ~ 224.0.0.255 | マルチキャスト: ローカルネットワーク制御 | RFC 5771 | TTL=1、ルーティングされない (`224.0.0.1` 全ホスト、`224.0.0.2` 全ルータ) | | `224.0.1.0/24` | 224.0.1.0 ~ 224.0.1.255 | マルチキャスト: インターネットワーク制御 | RFC 5771 | NTP (`224.0.1.1`) など | | `232.0.0.0/8` | 232.0.0.0 ~ 232.255.255.255 | マルチキャスト: SSM | RFC 4607 | Source-Specific Multicast | | `233.0.0.0/8` | 233.0.0.0 ~ 233.255.255.255 | マルチキャスト: GLOP | RFC 3180 | AS番号ベースの割り当て | | `233.252.0.0/24` | 233.252.0.0 ~ 233.252.0.255 | マルチキャスト: テスト用 | RFC 5771 | MCAST-TEST-NET | | `239.0.0.0/8` | 239.0.0.0 ~ 239.255.255.255 | マルチキャスト: 管理スコープ | RFC 2365 | プライベート相当のマルチキャスト | | `255.255.255.255/32` | 255.255.255.255 | 制限付きブロードキャスト | RFC 919 | 同一リンク内のみ |

IPv6

| CIDR表記 | 区分 / 用途 | 規格 | 備考 | |---|---|---|---| | `::/128` | 未指定アドレス | RFC 4291 | IPv4の `0.0.0.0` 相当 | | `::1/128` | ループバック | RFC 4291 | IPv4の `127.0.0.1` 相当 | | `::ffff:0:0/96` | IPv4射影アドレス | RFC 4291 | `::ffff:192.0.2.1` のような形式 | | `64:ff9b::/96` | NAT64 (Well-Known Prefix) | RFC 6052 | IPv6からIPv4への変換用 | | `64:ff9b:1::/48` | NAT64 (ローカル用途) | RFC 8215 | 組織内でのNAT64用 | | `100::/64` | Discard-Only | RFC 6666 | ブラックホール用。RTBHなどで利用 | | `2000::/3` | グローバルユニキャスト | RFC 4291 | 現在の割り当ては主にこの範囲 | | `2001::/23` | IETFプロトコル割り当て | RFC 2928 | 下記のTeredoなどを含む | | `2001::/32` | Teredo | RFC 4380 | IPv4 NAT越えのトンネル | | `2001:2::/48` | ベンチマークテスト | RFC 5180 | IPv4の `198.18.0.0/15` 相当 | | `2001:3::/32` | AMT | RFC 7450 | マルチキャストのトンネル | | `2001:4:112::/48` | AS112-v6 | RFC 7535 | 逆引きDNSの空振り応答用 | | `2001:10::/28` | ORCHID (廃止) | RFC 4843 | 廃止済み | | `2001:20::/28` | ORCHIDv2 | RFC 7343 | 暗号学的ハッシュ識別子 | | `2001:db8::/32` | ドキュメント用 | RFC 3849 | IPv6の例示アドレスで最も一般的 | | `2002::/16` | 6to4 | RFC 3056 | 非推奨 (RFC 7526) | | `2620:4f:8000::/48` | AS112直接委任 | RFC 7534 | 逆引きDNS用 | | `3fff::/20` | ドキュメント用 (大規模) | RFC 9637 | 2024年に追加された、より大きなドキュメント用範囲 | | `5f00::/16` | SRv6 SID | RFC 9602 | Segment Routing用 | | `fc00::/7` | ユニークローカルアドレス (ULA) | RFC 4193 | IPv6版プライベート。実際に使うのは `fd00::/8` | | `fd00::/8` | ULA (ローカル割り当て) | RFC 4193 | 40ビットのランダムなグローバルIDを生成して使う | | `fe80::/10` | リンクローカルユニキャスト | RFC 4291 | 通常は `fe80::/64` として使用 | | `fec0::/10` | サイトローカル (廃止) | RFC 3879 | 廃止済み。ULAに置き換え | | `ff00::/8` | マルチキャスト | RFC 4291 | 下記スコープ・サブ範囲を含む | | `ff02::/16` | マルチキャスト: リンクローカルスコープ | RFC 4291 | `ff02::1` 全ノード、`ff02::2` 全ルータ | | `ff02::1:ff00:0/104` | マルチキャスト: 被請求ノード | RFC 4291 | NDP (近隣探索) で使用 | | `ff05::/16` | マルチキャスト: サイトローカルスコープ | RFC 4291 | サイト内 | | `ff0e::/16` | マルチキャスト: グローバルスコープ | RFC 4291 | インターネット全体 | | `ff30::/12` | マルチキャスト: ユニキャストプレフィックスベース | RFC 3306 | `ff3x::/32` はSSM (RFC 4607) | | `ff70::/12` | マルチキャスト: Embedded RP | RFC 3956 | RPアドレスをグループアドレスに埋め込む |

ポート番号

TCP Well Known ポート (0〜1023) + α

| ポート番号 | プロトコル名 | 説明 | |---|---|---| | 7 | Echo | 受信データをそのまま送り返す疎通確認用 | | 20 | FTP-DATA | FTPのデータ転送用コネクション | | 21 | FTP | FTPの制御用コネクション | | 22 | SSH | Secure Shell (暗号化リモート操作) | | 23 | Telnet | 平文でのリモートログイン | | 25 | SMTP | メール送信 (Mail Transfer) | | 37 | Time | 時刻情報の取得 (旧式) | | 53 | DNS | ゾーン転送や大きな応答時に使用 | | 80 | HTTP | Webアクセス | | 88 | Kerberos | 認証チケットの発行・検証 | | 110 | POP3 | メール受信 (Post Office Protocol v3) | | 111 | RPCbind | RPCサービスのポート番号解決 (Portmapper) | | 113 | Ident | 接続元ユーザー識別 (Auth) | | 119 | NNTP | ネットニュース転送 | | 135 | MS RPC | Microsoft RPCエンドポイントマッパー | | 137 | NetBIOS Name Service | NetBIOS名前解決 | | 138 | NetBIOS Datagram | NetBIOSデータグラム配送 | | 139 | NetBIOS Session | NetBIOSセッションサービス (ファイル共有等) | | 143 | IMAP | メール受信 (サーバー上で同期管理) | | 179 | BGP | Border Gateway Protocol | | 389 | LDAP | 軽量ディレクトリアクセスプロトコル | | 443 | HTTPS | HTTP over TLS/SSL | | 445 | SMB | Windowsファイル・プリンタ共有 | | 464 | Kerberos Password | Kerberosパスワード変更・設定 | | 465 | SMTPS | SMTP over TLS/SSL | | 502 | Modbus/TCP | 産業用制御機器 (PLC等) との通信 | | 512 | rexec | リモートコマンド実行 (認証は平文パスワード) | | 513 | rlogin | リモートログイン (BSD系) | | 514 | rsh | リモートシェル実行 (BSD系) | | 587 | SMTP Submission | クライアントからのメール投稿用 | | 631 | IPP | Internet Printing Protocol (ネットワーク印刷) | | 636 | LDAPS | LDAP over TLS/SSL | | 853 | DoT | DNS over TLS (DNSクエリの暗号化) | | 873 | rsync | ファイル同期プロトコル | | 990 | FTPS | FTP over TLS/SSL (制御コネクション) | | 992 | Telnets | Telnet over TLS/SSL | | 993 | IMAPS | IMAP over TLS/SSL | | 995 | POP3S | POP3 over TLS/SSL | | 1433 | SQL Server | Microsoft SQL Serverへの接続 | | 1521 | Oracle DB | Oracle Databaseへの接続 (デフォルトリスナー) | | 1723 | PPTP | Point-to-Point Tunneling Protocol (制御コネクション) | | 1883 | MQTT | IoT機器向けの軽量Pub/Subメッセージング (平文) | | 3306 | MySQL | MySQL/MariaDBへの接続 | | 3389 | RDP | Remote Desktop Protocol (Windowsリモートデスクトップ) | | 5060 | SIP | セッション制御 (VoIP呼制御、平文) | | 5061 | SIPS | SIP over TLS/SSL | | 5222 | XMPP | インスタントメッセージング/一部IoT機器の制御 | | 8080 | HTTP Proxy | HTTPの代替ポート・プロキシ用途 | | 8883 | MQTTS | MQTT over TLS/SSL |

UDP Well Known ポート (0〜1023) + α

| ポート番号 | プロトコル名 | 説明 | |---|---|---| | 7 | Echo | 受信データをそのまま送り返す疎通確認用 | | 37 | Time | 時刻情報の取得 (旧式) | | 53 | DNS | ドメイン名解決の問い合わせ・応答 | | 67 | DHCP (Server) | DHCPサーバーからの応答 | | 68 | DHCP (Client) | DHCPクライアントからの要求 | | 69 | TFTP | Trivial File Transfer Protocol (軽量ファイル転送) | | 88 | Kerberos | 認証チケットの発行・検証 | | 111 | RPCbind | RPCサービスのポート番号解決 | | 123 | NTP | Network Time Protocol (時刻同期) | | 137 | NetBIOS Name Service | NetBIOS名前解決 | | 138 | NetBIOS Datagram | NetBIOSデータグラム配送 | | 161 | SNMP | ネットワーク機器の監視・管理 | | 162 | SNMP Trap | SNMPエージェントからの通知 | | 443 | HTTP/3 (QUIC) | QUICベースのHTTP/3通信 | | 500 | IKE | Internet Key Exchange (IPsecの鍵交換) | | 514 | Syslog | ログメッセージの転送 | | 520 | RIP | Routing Information Protocol | | 546 | DHCPv6 (Client) | DHCPv6クライアントからの要求 | | 547 | DHCPv6 (Server) | DHCPv6サーバーからの応答 | | 631 | IPP | Internet Printing Protocol (ネットワーク印刷) | | 1812 | RADIUS | 利用者認証 (Authentication) | | 1813 | RADIUS Accounting | 利用状況のアカウンティング | | 1900 | SSDP | Simple Service Discovery Protocol (UPnP) | | 4500 | IPsec NAT-T | NAT環境下でのIPsec通信 (NATトラバーサル) | | 5060 | SIP | セッション制御 (VoIP呼制御、平文) | | 5353 | mDNS | ローカルネットワーク内の名前解決 (Bonjour/Zeroconf) | | 5683 | CoAP | 省電力IoT機器向け軽量プロトコル (平文) | | 5684 | CoAPS | CoAP over DTLS |