ネットワーク中級編 総合演習|小規模オフィスネットワークを設計・構築・試験・障害対応する

当ページのリンクには広告が含まれています。
ネットワーク中級編 50/全50記事

この記事は、 「ネットワーク中級編|構築・検証・障害切り分けを身につける」 の最終課題です。

第1章から第5章までで学んだVLAN、STP、EtherChannel、ルーティング、OSPF、DHCP、NAT、ACL、 パケット解析、障害切り分け、試験、障害報告を、1つの小規模オフィスネットワークへ統合します。

ネットワーク中級編 総合演習|小規模オフィスネットワークを設計・構築・試験・障害対応する

この演習では、与えられた要件からネットワークを設計し、設定方針を作り、正常性を試験したあと、 意図的に発生させた障害を切り分けます。最後に、調査根拠を整理した障害報告書まで作成します。 「設定できる」だけでなく、「正常を証明し、異常を説明できる」状態を目指しましょう。

対象レベルLevel 2・中級
想定時間90〜150分
課題形式設計+構築+障害対応
演習環境Packet Tracer等/紙上演習可
修了目安成果物7点+80%以上

個別の記事では、VLAN、OSPF、ACL、NATなどを技術ごとに学んできました。 しかし実務では、「今日はVLANだけ」「今日はACLだけ」と分離されているわけではありません。

1つの通信には、スイッチング、ルーティング、名前解決、アドレス配布、セキュリティ、 インターネット接続、監視などが同時に関係します。 総合演習では、複数の技術をつなげて考える力を確認します。

この総合演習で確認すること

  • 要件からVLAN・IPアドレス・通信経路を設計できる
  • VLAN間通信・OSPF・DHCPリレー・NAT・ACLの役割をつなげて説明できる
  • STP・EtherChannelを含む冗長化の考え方を整理できる
  • 正常性を証明する試験項目を作成できる
  • 障害を物理・L2・L3・サービス・セキュリティの順に切り分けられる
  • 確認結果を根拠として障害報告書へまとめられる
1設計要件を構成へ落とす
2構築設定方針を作る
3試験正常を証明する
4障害対応原因を絞り込む
5報告根拠を成果物にする

演習の進め方

  1. 最初は模範解答を開かず、自分で設計・判断してください。
  2. Packet Tracerなどが使える場合は実際に構築してください。環境がなくても、紙上で設定方針と確認コマンドを考えれば演習できます。
  3. 障害演習では、最初から答えを予想するのではなく、事実 → 仮説 → 確認 → 判断の順で進めてください。
  4. 最後に成果物を7点そろえ、自己採点します。

演習シナリオと要件

あなたは、社員約40名の小規模オフィスでネットワーク更改を担当することになりました。 現在はすべての端末が同じネットワークに存在しており、部署間の分離や管理通信の制限ができていません。

今回のミッション: 営業部・技術部・サーバー・管理用ネットワークを分離し、社内通信とインターネット接続を安全に提供する。 さらに、障害発生時に自力で原因を切り分け、報告できる状態を作る。

顧客から提示された要件

ネットワーク分割

  • 営業部・技術部・サーバー・管理用を分離する
  • 部署ごとに別VLANを使用する
  • VLAN間通信はL3スイッチで行う

サービス

  • 営業部・技術部PCへDHCPでIPアドレスを配布する
  • DHCPサーバーはサーバーVLANへ配置する
  • 社内DNSサーバーを利用する

外部通信・セキュリティ

  • インターネット接続ではNATを使用する
  • 営業部から管理VLANへの通信は禁止する
  • 管理通信は管理VLANからのみ許可する

ルーティング要件

  • CoreSWとEdge-R1間はOSPF area 0を使用する
  • Edge-R1からデフォルトルートを配布する
  • CoreSWは各VLANネットワークをOSPFへ広告する

冗長化要件

  • AccessSW1とAccessSW2を接続する
  • スイッチ間は2本のリンクをEtherChannel化する
  • STPでループを防止し、想定したルートを使用する

今回使用する論理構成

小規模オフィスネットワーク

Sales-PCVLAN 10 / DHCP
Tech-PCVLAN 20 / DHCP
Admin-PCVLAN 99 / Static
AccessSW1 / SW2Trunk / EtherChannel / STP
CoreSWSVI / Inter-VLAN Routing / DHCP Relay
10.0.0.2/30OSPF area 0
Edge-R110.0.0.1/30 / NAT / Default Route
Internet203.0.113.0/30
DHCP Server192.168.30.10
Web Server192.168.30.20 / HTTPS
DNS Server192.168.30.53
Server VLANVLAN 30

指定するアドレス

用途VLANネットワークデフォルトゲートウェイ備考
営業部10192.168.10.0/24192.168.10.1DHCP
技術部20192.168.20.0/24192.168.20.1DHCP
サーバー30192.168.30.0/24192.168.30.1固定IP
管理99192.168.99.0/24192.168.99.1管理者のみ
CoreSW–Edge-R1–10.0.0.0/30–R1=.1 / Core=.2
WAN–203.0.113.0/30203.0.113.1Edge-R1=.2

Phase 1:ネットワーク設計

まず設定コマンドを書かず、要件から「何をどこで実現するか」を整理します。 実務では、設定より前に設計意図を明確にすることが重要です。

1

VLAN一覧を作成する

VLAN ID、VLAN名、用途、ネットワーク、デフォルトゲートウェイを一覧にしてください。

VLAN一覧をここに作成してください。
解答例を見る
VLAN名前用途ネットワークGW
10SALES営業部192.168.10.0/24192.168.10.1
20TECH技術部192.168.20.0/24192.168.20.1
30SERVERサーバー192.168.30.0/24192.168.30.1
99MGMT機器管理192.168.99.0/24192.168.99.1
2

通信要件を整理する

次の通信を「許可」「拒否」に分け、どの機能で制御するか答えてください。

  • 営業PC → Web Server : TCP/443
  • 営業PC → 管理VLAN : Any
  • 技術PC → Web Server : TCP/443
  • Admin-PC → CoreSW : SSH
  • 営業PC / 技術PC → Internet : Web閲覧
許可/拒否、制御場所、使用機能を書いてください。
解答例を見る
  • 営業PC → Web Server TCP/443:許可。VLAN10側ACLで制御。
  • 営業PC → 管理VLAN:拒否。VLAN10側ACLで192.168.99.0/24宛を拒否。
  • 技術PC → Web Server TCP/443:許可。
  • Admin-PC → CoreSW SSH:許可。管理VLANからの管理アクセスだけ許可。
  • 営業/技術 → Internet:許可。CoreSWでR1へルーティングし、R1でNAT。
3

DHCPリレーの流れを説明する

営業PCが初めて接続したとき、VLAN10からVLAN30のDHCP Serverまでどのように要求が届くか説明してください。

DHCP Discoverがブロードキャストであること、CoreSWのSVI、DHCP Relayを含めて説明してください。
解答例を見る

Sales-PCはVLAN10内へDHCP Discoverをブロードキャストします。ルーターは通常L2ブロードキャストを別VLANへ転送しないため、 CoreSWのVLAN10 SVIに設定したDHCP Relayが要求を受け取り、DHCP Server 192.168.30.10へユニキャストで中継します。 DHCP Serverは中継情報からVLAN10用スコープを選択し、応答をCoreSW経由でSales-PCへ返します。

4

ルーティング設計を整理する

CoreSWとEdge-R1でOSPFへ広告するネットワーク、デフォルトルートの扱いを整理してください。

CoreSW広告:____ / Edge-R1広告:____ / Default Route:____
解答例を見る
  • CoreSW:192.168.10.0/24、20.0/24、30.0/24、99.0/24、10.0.0.0/30をarea 0へ広告。
  • Edge-R1:10.0.0.0/30をarea 0へ参加。
  • Edge-R1にはISP向けの静的デフォルトルートを設定し、OSPFへデフォルトルートを配布。

Phase 2:構築方針を作る

次に、設計した内容を機器設定へ落とします。ここではCisco IOS系の書式を例にします。 実機・シミュレーターの機種によって構文が異なる場合があります。

重要:コマンドを暗記する演習ではありません。「どの機能を、どのインターフェースに、何の目的で設定するか」を説明できることを優先してください。

1.CoreSWの設定方針

  • VLAN 10 / 20 / 30 / 99を作成する
  • 各VLANのSVIへデフォルトゲートウェイIPを設定する
  • ip routingでL3転送を有効化する
  • VLAN10 / VLAN20のSVIへDHCP Relayを設定する
  • Edge-R1とのL3リンクを10.0.0.2/30で構成する
  • OSPF area 0へ参加する
  • 営業部から管理VLANへの通信をACLで拒否する
CoreSW 設定例を見る
ip routing

vlan 10
 name SALES
vlan 20
 name TECH
vlan 30
 name SERVER
vlan 99
 name MGMT

interface Vlan10
 ip address 192.168.10.1 255.255.255.0
 ip helper-address 192.168.30.10
 ip access-group SALES-IN in
 no shutdown

interface Vlan20
 ip address 192.168.20.1 255.255.255.0
 ip helper-address 192.168.30.10
 no shutdown

interface Vlan30
 ip address 192.168.30.1 255.255.255.0
 no shutdown

interface Vlan99
 ip address 192.168.99.1 255.255.255.0
 no shutdown

interface GigabitEthernet1/0/24
 no switchport
 ip address 10.0.0.2 255.255.255.252
 no shutdown

ip access-list extended SALES-IN
 10 deny ip 192.168.10.0 0.0.0.255 192.168.99.0 0.0.0.255
 20 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.20 eq 443
 30 permit udp 192.168.10.0 0.0.0.255 host 192.168.30.53 eq 53
 40 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.53 eq 53
 50 permit ip 192.168.10.0 0.0.0.255 any

router ospf 1
 network 10.0.0.0 0.0.0.3 area 0
 network 192.168.10.0 0.0.0.255 area 0
 network 192.168.20.0 0.0.0.255 area 0
 network 192.168.30.0 0.0.0.255 area 0
 network 192.168.99.0 0.0.0.255 area 0

2.Edge-R1の設定方針

  • CoreSW側をNAT inside、WAN側をNAT outsideにする
  • 社内4ネットワークをNAT対象にする
  • ISP側へ静的デフォルトルートを設定する
  • OSPF neighborをCoreSWと確立する
  • デフォルトルートをOSPFへ配布する
Edge-R1 設定例を見る
interface GigabitEthernet0/0
 ip address 10.0.0.1 255.255.255.252
 ip nat inside
 no shutdown

interface GigabitEthernet0/1
 ip address 203.0.113.2 255.255.255.252
 ip nat outside
 no shutdown

ip access-list standard NAT-SOURCE
 permit 192.168.10.0 0.0.0.255
 permit 192.168.20.0 0.0.0.255
 permit 192.168.30.0 0.0.0.255
 permit 192.168.99.0 0.0.0.255

ip nat inside source list NAT-SOURCE interface GigabitEthernet0/1 overload
ip route 0.0.0.0 0.0.0.0 203.0.113.1

router ospf 1
 network 10.0.0.0 0.0.0.3 area 0
 default-information originate

3.AccessSWの設定方針

  • 端末接続ポートを適切なaccess VLANへ割り当てる
  • CoreSW接続を802.1Q trunkにする
  • AccessSW1–AccessSW2間の2本をEtherChannel化する
  • STPのroot bridgeが想定どおりになるように優先度を確認する

発展:Packet Tracerで構築する場合は、設定投入前の正常性確認、投入後のshowコマンド、 ping結果をスクリーンショットまたはメモで残してください。後の障害演習で「正常時との差分」が使えます。

Phase 3:試験項目を作る

構築が終わったら、「何となく通信できた」で完了にしてはいけません。 要件ごとに正常性を確認し、期待値と実測値を残します。

5

単体試験を作成する

機器単体で確認すべき項目を最低8項目作成してください。

例:CoreSWでVLAN10が存在し、SVIがup/upであること。
試験項目例を見る
  1. VLAN 10 / 20 / 30 / 99が作成されている。
  2. 各SVIがup/upで正しいIPアドレスを持つ。
  3. Access portが正しいVLANへ所属している。
  4. trunkで必要VLANが許可されている。
  5. EtherChannelが1つのPort-Channelとしてupしている。
  6. STP root bridgeとport roleが想定どおりである。
  7. OSPF neighborがFULLである。
  8. CoreSWにデフォルトルートがOSPFで学習されている。
  9. Edge-R1のNAT inside / outsideが正しい。
  10. ACLが想定インターフェース・方向へ適用されている。
6

結合試験を作成する

端末からサービスまでのEnd-to-End通信を最低8項目作成してください。

送信元、宛先、プロトコル、期待結果、実測結果を記載してください。
試験項目例を見る
No.送信元宛先確認期待値
1Sales-PCDHCP ServerDHCP取得192.168.10.0/24を取得
2Tech-PCDHCP ServerDHCP取得192.168.20.0/24を取得
3Sales-PCWeb ServerHTTPS成功
4Tech-PCWeb ServerHTTPS成功
5Sales-PC192.168.99.1管理VLAN通信失敗
6Admin-PCCoreSWSSH成功
7Sales-PCInternetWeb / ping成功
8Tech-PCInternetWeb / ping成功

試験では「成功する通信」だけでなく、拒否されるべき通信が本当に拒否されることも確認します。 ACLやファイアウォールでは、許可試験と拒否試験の両方が必要です。

Phase 4:障害を切り分ける

ここからは、正常構成に意図的な障害が入った想定です。 各ケースで「原因」だけでなく、どの情報を根拠に、次に何を確認したかを回答してください。

INCIDENT 1

営業PCだけIPアドレスを取得できない

申告:営業部のPCを起動すると169.254.x.xになり、社内・インターネットとも通信できない。技術部PCは正常。

Sales-PC> ipconfig IPv4 Address . . . . . : 169.254.10.25 Default Gateway . . . : CoreSW# show run interface vlan 10 interface Vlan10 ip address 192.168.10.1 255.255.255.0 ip helper-address 192.168.30.20 CoreSW# show run interface vlan 20 interface Vlan20 ip address 192.168.20.1 255.255.255.0 ip helper-address 192.168.30.10

問:最も可能性が高い原因、根拠、修正内容、復旧確認を記載してください。

原因:____ 根拠:____ 修正:____ 復旧確認:____
解答例を見る

原因:VLAN10 SVIのDHCP Relay宛先が誤ってWeb Server 192.168.30.20になっている。

根拠:技術部は正常なのでDHCP Server自体は動作している。VLAN10だけ169.254.x.xであり、VLAN10のhelper-addressだけが192.168.30.20になっている。

修正:ip helper-address 192.168.30.10へ修正する。

復旧確認:Sales-PCでDHCP再取得し、192.168.10.0/24、GW 192.168.10.1、DNS 192.168.30.53を取得できることを確認する。

INCIDENT 2

技術部だけインターネットへ出られない

申告:Tech-PCはCoreSW、Web Server、DNS Serverへ通信できるが、インターネットだけ利用できない。Sales-PCは正常。

Tech-PC> ping 192.168.20.1 … Success Tech-PC> ping 192.168.30.20 … Success Tech-PC> ping 203.0.113.1 … Failed Edge-R1# show access-lists NAT-SOURCE Standard IP access list NAT-SOURCE 10 permit 192.168.10.0 0.0.0.255 20 permit 192.168.30.0 0.0.0.255 30 permit 192.168.99.0 0.0.0.255

問:障害箇所をL2、L3、NATの観点で絞り込んでください。

確認済み事実 → 仮説 → 確認 → 原因 の順で整理してください。
解答例を見る

Tech-PCから同一VLANのGWと別VLANのWeb Serverへ通信できているため、端末設定、VLAN20、Inter-VLAN Routingは正常と判断できます。 Sales-PCはInternetへ出られるため、WAN回線とR1の外側経路も正常です。

NAT-SOURCE ACLに192.168.20.0/24が含まれていないため、技術部通信だけNAT変換されません。 NAT ACLへpermit 192.168.20.0 0.0.0.255を追加し、NAT translationを確認します。

INCIDENT 3

営業PCからWeb Serverへpingは通るがHTTPSだけ失敗する

申告:Sales-PCから192.168.30.20へpingは成功するが、ブラウザでHTTPS接続できない。Tech-PCからはHTTPS接続できる。

CoreSW# show access-lists SALES-IN Extended IP access list SALES-IN 10 deny ip 192.168.10.0 0.0.0.255 192.168.99.0 0.0.0.255 20 deny tcp 192.168.10.0 0.0.0.255 host 192.168.30.20 eq 443 30 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.20 eq 443 40 permit ip 192.168.10.0 0.0.0.255 any

問:なぜpingだけ成功し、HTTPSが失敗するのか説明してください。

プロトコル、ACLの上から順に評価される動作を含めて説明してください。
解答例を見る

pingはICMPであり、最後のpermit ip ... anyにより許可されています。一方HTTPSはTCP/443です。 ACLは上から順に最初に一致した条件で処理されるため、20行目のdeny tcp/443に一致して拒否され、30行目のpermitには到達しません。

20行目を削除または要件に沿って修正し、HTTPS接続とACL hit countを再確認します。

INCIDENT 4・発展

CoreSWがデフォルトルートを学習しなくなった

申告:全社でインターネット接続不可。社内VLAN間通信は正常。Edge-R1自体はISPへpingできる。

CoreSW# show ip ospf neighbor Neighbor ID State 10.0.0.1 – Edge-R1# show run | section router ospf router ospf 1 passive-interface GigabitEthernet0/0 network 10.0.0.0 0.0.0.3 area 0 default-information originate

問:OSPFのどの動作が止まり、なぜデフォルトルートが消えたのか説明してください。

Hello、neighbor、LSA、default routeの関係を意識してください。
解答例を見る

Edge-R1のCoreSW向けインターフェースがpassive-interfaceになっているため、OSPF Helloを送信せずneighborが確立しません。 neighborがないためOSPF経由の経路交換ができず、Edge-R1が生成するデフォルトルート情報もCoreSWへ届きません。

passive-interface設定を解除し、neighborがFULLへ戻ること、CoreSWで0.0.0.0/0をOSPF経路として再学習すること、 端末からInternetへ通信できることを確認します。

障害切り分けでは、いきなり設定を変更しないでください。 「どこまでは正常か」を増やして、障害範囲を狭めることが基本です。

Phase 5:障害報告書を作る

最後に、Incident 2「技術部だけインターネットへ出られない」を題材に、障害報告書を作成してください。 原因だけでなく、影響範囲、時系列、確認結果、対応、復旧確認まで整理します。

7

障害報告を作成する

【事象】 【影響範囲】 【発生・確認時刻】 【確認結果】 【原因】 【対応】 【復旧確認】 【再発防止】
報告書の記載例を見る

【事象】
技術部VLAN20の端末からインターネットへ通信できない事象を確認。

【影響範囲】
VLAN20(192.168.20.0/24)の端末のみ。営業部VLAN10および社内サーバー通信は正常。

【確認結果】
Tech-PCからGWおよびServer VLANへの疎通は成功。Edge-R1のNAT-SOURCE ACLを確認したところ、192.168.20.0/24のpermit設定が存在しなかった。

【原因】
NAT対象ACLへのVLAN20ネットワーク登録漏れにより、VLAN20の送信元アドレスがNAT変換されていなかった。

【対応】
NAT-SOURCE ACLへ192.168.20.0/24を追加。

【復旧確認】
Tech-PCから外部宛通信が成功すること、Edge-R1でNAT translationが生成されることを確認。

【再発防止】
新規VLAN追加時の変更手順書へ「ルーティング・NAT・ACL・DHCP・監視の影響確認」をチェック項目として追加する。

実務ポイント:「設定漏れが原因でした」だけでは、他の担当者は判断過程を再現できません。 どの確認結果から、どの範囲を正常と判断し、どの設定差分で原因を確定したかを書き残します。

提出成果物

中級編の最終課題では、次の7点を成果物として残してください。

OUTPUT 1

論理構成図

VLAN、主要機器、L3境界、外部接続を記載。

OUTPUT 2

IPアドレス一覧

ネットワーク、GW、サーバー、L3リンクを整理。

OUTPUT 3

VLAN一覧

VLAN ID、名称、用途、収容端末を整理。

OUTPUT 4

ルーティング設計

SVI、OSPF、default route、経路の役割を整理。

OUTPUT 5

ACL設計

送信元、宛先、サービス、許可・拒否、適用場所を整理。

OUTPUT 6

試験項目書

単体・結合・拒否試験、期待値、実測値を記録。

OUTPUT 7

障害調査報告書

事象、影響、確認、原因、対応、復旧確認を記録。

  • 論理構成図から、端末→サーバー→インターネットの通信経路を説明できる
  • 各VLANのネットワークとデフォルトゲートウェイを説明できる
  • OSPFとデフォルトルートの役割を説明できる
  • DHCP Relayが必要な理由を説明できる
  • NAT対象ネットワークを説明できる
  • ACLの許可・拒否理由を説明できる
  • 障害時に確認順序と根拠を説明できる

自己採点と修了判定

各項目を25点満点で自己採点し、合計80点以上を中級編修了の目安とします。

25点設計VLAN・IP・経路・ACLを要件から整理できた
25点構築・試験設定方針と正常性試験を作成できた
25点障害切り分け根拠を使って原因候補を狭められた
25点報告調査結果を第三者が追える形で整理できた

中級編 修了目安

  • 80点以上を目安にする
  • VLAN・ルーティング構成を自分で作成できる
  • 障害原因を「推測」ではなく確認結果から説明できる
  • 調査結果を障害報告書として残せる

80点未満でも問題ありません。分からなかった箇所が、中級編で復習すべきテーマです。 VLAN・STPなら第1章、OSPFなら第2章、NAT・ACLなら第3章、障害切り分けなら第4章、報告・試験なら第5章へ戻って確認してください。

中級編のまとめ

  • ネットワーク構築では、個別技術ではなく通信全体をつなげて考える
  • 設計では、要件をVLAN・IP・ルーティング・セキュリティへ落とし込む
  • 構築後は、成功通信だけでなく拒否される通信も試験する
  • 障害対応では、正常な範囲を増やして原因候補を絞り込む
  • 調査結果は、事象・影響・根拠・原因・対応・復旧確認として残す

中級編のゴールは「コマンドを知っていること」ではありません。 構成を理解し、正常を確認し、障害時には根拠をもって切り分け、その結果を説明できることです。

次のステップ:ネットワーク上級編へ

中級編では、構築・検証・障害切り分けを中心に学びました。 次の上級編では、与えられた構成を作る側から、要件を聞いて構成そのものを決める側へ進みます。

要件定義、IPアドレス設計、冗長化設計、BGP、クラウドネットワーク、セキュリティ、自動化などを通して、 設計理由とリスクを説明できるエンジニアを目指します。

ネットワーク中級編 50/全50記事・完了

ここまでで、スイッチング、ルーティング、ネットワークサービスとセキュリティ、パケット解析、 障害切り分け、構成図、変更作業、試験、障害報告までを一通り学習しました。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

コメント

コメントする

目次