この記事は、 「ネットワーク中級編|構築・検証・障害切り分けを身につける」 の最終課題です。
第1章から第5章までで学んだVLAN、STP、EtherChannel、ルーティング、OSPF、DHCP、NAT、ACL、 パケット解析、障害切り分け、試験、障害報告を、1つの小規模オフィスネットワークへ統合します。
ネットワーク中級編 総合演習|小規模オフィスネットワークを設計・構築・試験・障害対応する
この演習では、与えられた要件からネットワークを設計し、設定方針を作り、正常性を試験したあと、 意図的に発生させた障害を切り分けます。最後に、調査根拠を整理した障害報告書まで作成します。 「設定できる」だけでなく、「正常を証明し、異常を説明できる」状態を目指しましょう。
個別の記事では、VLAN、OSPF、ACL、NATなどを技術ごとに学んできました。 しかし実務では、「今日はVLANだけ」「今日はACLだけ」と分離されているわけではありません。
1つの通信には、スイッチング、ルーティング、名前解決、アドレス配布、セキュリティ、 インターネット接続、監視などが同時に関係します。 総合演習では、複数の技術をつなげて考える力を確認します。
この総合演習で確認すること
- 要件からVLAN・IPアドレス・通信経路を設計できる
- VLAN間通信・OSPF・DHCPリレー・NAT・ACLの役割をつなげて説明できる
- STP・EtherChannelを含む冗長化の考え方を整理できる
- 正常性を証明する試験項目を作成できる
- 障害を物理・L2・L3・サービス・セキュリティの順に切り分けられる
- 確認結果を根拠として障害報告書へまとめられる
演習の進め方
- 最初は模範解答を開かず、自分で設計・判断してください。
- Packet Tracerなどが使える場合は実際に構築してください。環境がなくても、紙上で設定方針と確認コマンドを考えれば演習できます。
- 障害演習では、最初から答えを予想するのではなく、事実 → 仮説 → 確認 → 判断の順で進めてください。
- 最後に成果物を7点そろえ、自己採点します。
演習シナリオと要件
あなたは、社員約40名の小規模オフィスでネットワーク更改を担当することになりました。 現在はすべての端末が同じネットワークに存在しており、部署間の分離や管理通信の制限ができていません。
今回のミッション: 営業部・技術部・サーバー・管理用ネットワークを分離し、社内通信とインターネット接続を安全に提供する。 さらに、障害発生時に自力で原因を切り分け、報告できる状態を作る。
顧客から提示された要件
ネットワーク分割
- 営業部・技術部・サーバー・管理用を分離する
- 部署ごとに別VLANを使用する
- VLAN間通信はL3スイッチで行う
サービス
- 営業部・技術部PCへDHCPでIPアドレスを配布する
- DHCPサーバーはサーバーVLANへ配置する
- 社内DNSサーバーを利用する
外部通信・セキュリティ
- インターネット接続ではNATを使用する
- 営業部から管理VLANへの通信は禁止する
- 管理通信は管理VLANからのみ許可する
ルーティング要件
- CoreSWとEdge-R1間はOSPF area 0を使用する
- Edge-R1からデフォルトルートを配布する
- CoreSWは各VLANネットワークをOSPFへ広告する
冗長化要件
- AccessSW1とAccessSW2を接続する
- スイッチ間は2本のリンクをEtherChannel化する
- STPでループを防止し、想定したルートを使用する
今回使用する論理構成
小規模オフィスネットワーク
指定するアドレス
| 用途 | VLAN | ネットワーク | デフォルトゲートウェイ | 備考 |
|---|---|---|---|---|
| 営業部 | 10 | 192.168.10.0/24 | 192.168.10.1 | DHCP |
| 技術部 | 20 | 192.168.20.0/24 | 192.168.20.1 | DHCP |
| サーバー | 30 | 192.168.30.0/24 | 192.168.30.1 | 固定IP |
| 管理 | 99 | 192.168.99.0/24 | 192.168.99.1 | 管理者のみ |
| CoreSW–Edge-R1 | – | 10.0.0.0/30 | – | R1=.1 / Core=.2 |
| WAN | – | 203.0.113.0/30 | 203.0.113.1 | Edge-R1=.2 |
Phase 1:ネットワーク設計
まず設定コマンドを書かず、要件から「何をどこで実現するか」を整理します。 実務では、設定より前に設計意図を明確にすることが重要です。
VLAN一覧を作成する
VLAN ID、VLAN名、用途、ネットワーク、デフォルトゲートウェイを一覧にしてください。
解答例を見る
| VLAN | 名前 | 用途 | ネットワーク | GW |
|---|---|---|---|---|
| 10 | SALES | 営業部 | 192.168.10.0/24 | 192.168.10.1 |
| 20 | TECH | 技術部 | 192.168.20.0/24 | 192.168.20.1 |
| 30 | SERVER | サーバー | 192.168.30.0/24 | 192.168.30.1 |
| 99 | MGMT | 機器管理 | 192.168.99.0/24 | 192.168.99.1 |
通信要件を整理する
次の通信を「許可」「拒否」に分け、どの機能で制御するか答えてください。
- 営業PC → Web Server : TCP/443
- 営業PC → 管理VLAN : Any
- 技術PC → Web Server : TCP/443
- Admin-PC → CoreSW : SSH
- 営業PC / 技術PC → Internet : Web閲覧
解答例を見る
- 営業PC → Web Server TCP/443:許可。VLAN10側ACLで制御。
- 営業PC → 管理VLAN:拒否。VLAN10側ACLで192.168.99.0/24宛を拒否。
- 技術PC → Web Server TCP/443:許可。
- Admin-PC → CoreSW SSH:許可。管理VLANからの管理アクセスだけ許可。
- 営業/技術 → Internet:許可。CoreSWでR1へルーティングし、R1でNAT。
DHCPリレーの流れを説明する
営業PCが初めて接続したとき、VLAN10からVLAN30のDHCP Serverまでどのように要求が届くか説明してください。
解答例を見る
Sales-PCはVLAN10内へDHCP Discoverをブロードキャストします。ルーターは通常L2ブロードキャストを別VLANへ転送しないため、 CoreSWのVLAN10 SVIに設定したDHCP Relayが要求を受け取り、DHCP Server 192.168.30.10へユニキャストで中継します。 DHCP Serverは中継情報からVLAN10用スコープを選択し、応答をCoreSW経由でSales-PCへ返します。
ルーティング設計を整理する
CoreSWとEdge-R1でOSPFへ広告するネットワーク、デフォルトルートの扱いを整理してください。
解答例を見る
- CoreSW:192.168.10.0/24、20.0/24、30.0/24、99.0/24、10.0.0.0/30をarea 0へ広告。
- Edge-R1:10.0.0.0/30をarea 0へ参加。
- Edge-R1にはISP向けの静的デフォルトルートを設定し、OSPFへデフォルトルートを配布。
Phase 2:構築方針を作る
次に、設計した内容を機器設定へ落とします。ここではCisco IOS系の書式を例にします。 実機・シミュレーターの機種によって構文が異なる場合があります。
重要:コマンドを暗記する演習ではありません。「どの機能を、どのインターフェースに、何の目的で設定するか」を説明できることを優先してください。
1.CoreSWの設定方針
- VLAN 10 / 20 / 30 / 99を作成する
- 各VLANのSVIへデフォルトゲートウェイIPを設定する
ip routingでL3転送を有効化する- VLAN10 / VLAN20のSVIへDHCP Relayを設定する
- Edge-R1とのL3リンクを10.0.0.2/30で構成する
- OSPF area 0へ参加する
- 営業部から管理VLANへの通信をACLで拒否する
CoreSW 設定例を見る
ip routing
vlan 10
name SALES
vlan 20
name TECH
vlan 30
name SERVER
vlan 99
name MGMT
interface Vlan10
ip address 192.168.10.1 255.255.255.0
ip helper-address 192.168.30.10
ip access-group SALES-IN in
no shutdown
interface Vlan20
ip address 192.168.20.1 255.255.255.0
ip helper-address 192.168.30.10
no shutdown
interface Vlan30
ip address 192.168.30.1 255.255.255.0
no shutdown
interface Vlan99
ip address 192.168.99.1 255.255.255.0
no shutdown
interface GigabitEthernet1/0/24
no switchport
ip address 10.0.0.2 255.255.255.252
no shutdown
ip access-list extended SALES-IN
10 deny ip 192.168.10.0 0.0.0.255 192.168.99.0 0.0.0.255
20 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.20 eq 443
30 permit udp 192.168.10.0 0.0.0.255 host 192.168.30.53 eq 53
40 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.53 eq 53
50 permit ip 192.168.10.0 0.0.0.255 any
router ospf 1
network 10.0.0.0 0.0.0.3 area 0
network 192.168.10.0 0.0.0.255 area 0
network 192.168.20.0 0.0.0.255 area 0
network 192.168.30.0 0.0.0.255 area 0
network 192.168.99.0 0.0.0.255 area 0
2.Edge-R1の設定方針
- CoreSW側をNAT inside、WAN側をNAT outsideにする
- 社内4ネットワークをNAT対象にする
- ISP側へ静的デフォルトルートを設定する
- OSPF neighborをCoreSWと確立する
- デフォルトルートをOSPFへ配布する
Edge-R1 設定例を見る
interface GigabitEthernet0/0
ip address 10.0.0.1 255.255.255.252
ip nat inside
no shutdown
interface GigabitEthernet0/1
ip address 203.0.113.2 255.255.255.252
ip nat outside
no shutdown
ip access-list standard NAT-SOURCE
permit 192.168.10.0 0.0.0.255
permit 192.168.20.0 0.0.0.255
permit 192.168.30.0 0.0.0.255
permit 192.168.99.0 0.0.0.255
ip nat inside source list NAT-SOURCE interface GigabitEthernet0/1 overload
ip route 0.0.0.0 0.0.0.0 203.0.113.1
router ospf 1
network 10.0.0.0 0.0.0.3 area 0
default-information originate
3.AccessSWの設定方針
- 端末接続ポートを適切なaccess VLANへ割り当てる
- CoreSW接続を802.1Q trunkにする
- AccessSW1–AccessSW2間の2本をEtherChannel化する
- STPのroot bridgeが想定どおりになるように優先度を確認する
発展:Packet Tracerで構築する場合は、設定投入前の正常性確認、投入後のshowコマンド、 ping結果をスクリーンショットまたはメモで残してください。後の障害演習で「正常時との差分」が使えます。
Phase 3:試験項目を作る
構築が終わったら、「何となく通信できた」で完了にしてはいけません。 要件ごとに正常性を確認し、期待値と実測値を残します。
単体試験を作成する
機器単体で確認すべき項目を最低8項目作成してください。
試験項目例を見る
- VLAN 10 / 20 / 30 / 99が作成されている。
- 各SVIがup/upで正しいIPアドレスを持つ。
- Access portが正しいVLANへ所属している。
- trunkで必要VLANが許可されている。
- EtherChannelが1つのPort-Channelとしてupしている。
- STP root bridgeとport roleが想定どおりである。
- OSPF neighborがFULLである。
- CoreSWにデフォルトルートがOSPFで学習されている。
- Edge-R1のNAT inside / outsideが正しい。
- ACLが想定インターフェース・方向へ適用されている。
結合試験を作成する
端末からサービスまでのEnd-to-End通信を最低8項目作成してください。
試験項目例を見る
| No. | 送信元 | 宛先 | 確認 | 期待値 |
|---|---|---|---|---|
| 1 | Sales-PC | DHCP Server | DHCP取得 | 192.168.10.0/24を取得 |
| 2 | Tech-PC | DHCP Server | DHCP取得 | 192.168.20.0/24を取得 |
| 3 | Sales-PC | Web Server | HTTPS | 成功 |
| 4 | Tech-PC | Web Server | HTTPS | 成功 |
| 5 | Sales-PC | 192.168.99.1 | 管理VLAN通信 | 失敗 |
| 6 | Admin-PC | CoreSW | SSH | 成功 |
| 7 | Sales-PC | Internet | Web / ping | 成功 |
| 8 | Tech-PC | Internet | Web / ping | 成功 |
試験では「成功する通信」だけでなく、拒否されるべき通信が本当に拒否されることも確認します。 ACLやファイアウォールでは、許可試験と拒否試験の両方が必要です。
Phase 4:障害を切り分ける
ここからは、正常構成に意図的な障害が入った想定です。 各ケースで「原因」だけでなく、どの情報を根拠に、次に何を確認したかを回答してください。
営業PCだけIPアドレスを取得できない
申告:営業部のPCを起動すると169.254.x.xになり、社内・インターネットとも通信できない。技術部PCは正常。
問:最も可能性が高い原因、根拠、修正内容、復旧確認を記載してください。
解答例を見る
原因:VLAN10 SVIのDHCP Relay宛先が誤ってWeb Server 192.168.30.20になっている。
根拠:技術部は正常なのでDHCP Server自体は動作している。VLAN10だけ169.254.x.xであり、VLAN10のhelper-addressだけが192.168.30.20になっている。
修正:ip helper-address 192.168.30.10へ修正する。
復旧確認:Sales-PCでDHCP再取得し、192.168.10.0/24、GW 192.168.10.1、DNS 192.168.30.53を取得できることを確認する。
技術部だけインターネットへ出られない
申告:Tech-PCはCoreSW、Web Server、DNS Serverへ通信できるが、インターネットだけ利用できない。Sales-PCは正常。
問:障害箇所をL2、L3、NATの観点で絞り込んでください。
解答例を見る
Tech-PCから同一VLANのGWと別VLANのWeb Serverへ通信できているため、端末設定、VLAN20、Inter-VLAN Routingは正常と判断できます。 Sales-PCはInternetへ出られるため、WAN回線とR1の外側経路も正常です。
NAT-SOURCE ACLに192.168.20.0/24が含まれていないため、技術部通信だけNAT変換されません。
NAT ACLへpermit 192.168.20.0 0.0.0.255を追加し、NAT translationを確認します。
営業PCからWeb Serverへpingは通るがHTTPSだけ失敗する
申告:Sales-PCから192.168.30.20へpingは成功するが、ブラウザでHTTPS接続できない。Tech-PCからはHTTPS接続できる。
問:なぜpingだけ成功し、HTTPSが失敗するのか説明してください。
解答例を見る
pingはICMPであり、最後のpermit ip ... anyにより許可されています。一方HTTPSはTCP/443です。
ACLは上から順に最初に一致した条件で処理されるため、20行目のdeny tcp/443に一致して拒否され、30行目のpermitには到達しません。
20行目を削除または要件に沿って修正し、HTTPS接続とACL hit countを再確認します。
CoreSWがデフォルトルートを学習しなくなった
申告:全社でインターネット接続不可。社内VLAN間通信は正常。Edge-R1自体はISPへpingできる。
問:OSPFのどの動作が止まり、なぜデフォルトルートが消えたのか説明してください。
解答例を見る
Edge-R1のCoreSW向けインターフェースがpassive-interfaceになっているため、OSPF Helloを送信せずneighborが確立しません。 neighborがないためOSPF経由の経路交換ができず、Edge-R1が生成するデフォルトルート情報もCoreSWへ届きません。
passive-interface設定を解除し、neighborがFULLへ戻ること、CoreSWで0.0.0.0/0をOSPF経路として再学習すること、
端末からInternetへ通信できることを確認します。
障害切り分けでは、いきなり設定を変更しないでください。 「どこまでは正常か」を増やして、障害範囲を狭めることが基本です。
Phase 5:障害報告書を作る
最後に、Incident 2「技術部だけインターネットへ出られない」を題材に、障害報告書を作成してください。 原因だけでなく、影響範囲、時系列、確認結果、対応、復旧確認まで整理します。
障害報告を作成する
報告書の記載例を見る
【事象】
技術部VLAN20の端末からインターネットへ通信できない事象を確認。
【影響範囲】
VLAN20(192.168.20.0/24)の端末のみ。営業部VLAN10および社内サーバー通信は正常。
【確認結果】
Tech-PCからGWおよびServer VLANへの疎通は成功。Edge-R1のNAT-SOURCE ACLを確認したところ、192.168.20.0/24のpermit設定が存在しなかった。
【原因】
NAT対象ACLへのVLAN20ネットワーク登録漏れにより、VLAN20の送信元アドレスがNAT変換されていなかった。
【対応】
NAT-SOURCE ACLへ192.168.20.0/24を追加。
【復旧確認】
Tech-PCから外部宛通信が成功すること、Edge-R1でNAT translationが生成されることを確認。
【再発防止】
新規VLAN追加時の変更手順書へ「ルーティング・NAT・ACL・DHCP・監視の影響確認」をチェック項目として追加する。
実務ポイント:「設定漏れが原因でした」だけでは、他の担当者は判断過程を再現できません。 どの確認結果から、どの範囲を正常と判断し、どの設定差分で原因を確定したかを書き残します。
提出成果物
中級編の最終課題では、次の7点を成果物として残してください。
論理構成図
VLAN、主要機器、L3境界、外部接続を記載。
IPアドレス一覧
ネットワーク、GW、サーバー、L3リンクを整理。
VLAN一覧
VLAN ID、名称、用途、収容端末を整理。
ルーティング設計
SVI、OSPF、default route、経路の役割を整理。
ACL設計
送信元、宛先、サービス、許可・拒否、適用場所を整理。
試験項目書
単体・結合・拒否試験、期待値、実測値を記録。
障害調査報告書
事象、影響、確認、原因、対応、復旧確認を記録。
- 論理構成図から、端末→サーバー→インターネットの通信経路を説明できる
- 各VLANのネットワークとデフォルトゲートウェイを説明できる
- OSPFとデフォルトルートの役割を説明できる
- DHCP Relayが必要な理由を説明できる
- NAT対象ネットワークを説明できる
- ACLの許可・拒否理由を説明できる
- 障害時に確認順序と根拠を説明できる
自己採点と修了判定
各項目を25点満点で自己採点し、合計80点以上を中級編修了の目安とします。
中級編 修了目安
- 80点以上を目安にする
- VLAN・ルーティング構成を自分で作成できる
- 障害原因を「推測」ではなく確認結果から説明できる
- 調査結果を障害報告書として残せる
80点未満でも問題ありません。分からなかった箇所が、中級編で復習すべきテーマです。 VLAN・STPなら第1章、OSPFなら第2章、NAT・ACLなら第3章、障害切り分けなら第4章、報告・試験なら第5章へ戻って確認してください。
中級編のまとめ
- ネットワーク構築では、個別技術ではなく通信全体をつなげて考える
- 設計では、要件をVLAN・IP・ルーティング・セキュリティへ落とし込む
- 構築後は、成功通信だけでなく拒否される通信も試験する
- 障害対応では、正常な範囲を増やして原因候補を絞り込む
- 調査結果は、事象・影響・根拠・原因・対応・復旧確認として残す
中級編のゴールは「コマンドを知っていること」ではありません。 構成を理解し、正常を確認し、障害時には根拠をもって切り分け、その結果を説明できることです。
ここまでで、スイッチング、ルーティング、ネットワークサービスとセキュリティ、パケット解析、 障害切り分け、構成図、変更作業、試験、障害報告までを一通り学習しました。

コメント