LANにつながらないのはなぜ?|DHCP・ARP・VLAN・802.1Xで切り分ける
LANケーブルを挿したのに、業務サイトを開けないのはなぜでしょうか。『つながらない』には、認証されない、IPアドレスを得られない、別のネットワークへ届かないなど、いくつもの原因があります。端末がどこまで進めたかを順に確かめます。
事例:新しいフロアだけで接続できない
C社は営業部の端末をVLAN 20へ収容しています。アドレスは10.20.0.0/24から配布し、ゲートウェイは10.20.0.1です。DHCPサーバは別のネットワークにあり、VLAN 20のルータが要求を中継します。
新しいフロアではLANのリンクは上がっていますが、端末が業務用アドレスを取得できません。スイッチの認証記録は成功、割当てVLANは20で、ルータのDHCP中継設定が未登録でした。リンクが上がることと、業務通信を許可されることは別です。
- 1. アドレス要求
- 2. VLAN内で到達
- 3. リレーで中継
この構成はDHCPリレーを使います。端末のブロードキャストを、そのまま別のLANへ転送するのではありません。
DHCPサーバ側でも、このネットワーク用のアドレス範囲と空きが必要です。中継の設定不足と、配布元の範囲不足は別々に確かめます。
最初に、何ができているかを分ける
段階 | 確認するもの | 分かること |
|---|---|---|
物理・リンク | ケーブル、リンク状態、エラー | 隣接機器とリンクが成立するか |
認証・VLAN | 認証結果、収容VLAN、ポート設定 | 適切なLANへ参加できるか |
アドレス | IP、マスク、ゲートウェイ、DHCP記録 | 必要な設定を持つか |
配送・経路 | ARP、スイッチ学習、経路表 | 次の機器まで届くか |
名前・アプリ | DNS応答、ポート、アプリ結果 | 接続先の特定とサービス利用ができるか |
pingが返らないだけでは、物理障害や相手停止を確定できません。ICMPを拒否する設定もあります。IP指定で通信できるが名前で失敗するなら、DNSを調べるなど、観測結果を一つの段階へ結び付けます。
DHCPは、何を受け取るまで完了しない?
DHCPはIPアドレスや利用条件を配布する仕組みです。新規取得ではDiscoverで配布元を探し、Offerを受け、Requestで選んだ設定を要求し、ACKで確定する流れを使います。Offerを受けただけでは利用確定まで完了していません。
DHCPリレー経由を一対のやり取りへまとめた図です。更新や再取得の流れは新規取得と同じとは限りません。
IPアドレス、サブネットマスク、ゲートウェイ、DNS等を確かめます。リースは使用期限で、更新に失敗し期限が切れる場合の挙動も確認します。配布元が複数ある場合は、選択したサーバと範囲が正しいかを追います。
DHCPリレーは別ネットワークのサーバへ要求を中継し、サーバが端末側の範囲を選ぶ情報を伝えます。リレー先だけでなく、往復の経路、許可規則、対象スコープの空き、ACKの到達を確認します。
IPv4のリンクローカルアドレス169.254.0.0/16を使う端末がある場合も、全製品で同じ挙動とは限りません。『169.254なのでサーバ故障』と断定せず、アドレスを得られない経路と端末の取得記録を調べます。
ARPは、遠いサーバのMACを調べる?
ARPはIPv4で、同じLAN内の次の送付先のIPアドレスからMACアドレスを調べる仕組みです。MACアドレスはLANでフレームを配送する識別子です。別ネットワークへ送る場合、端末が調べるのは通常デフォルトゲートウェイ等の次の中継先です。
端末 10.20.0.25/24
宛先 10.30.0.50
GW 10.20.0.1
IPの宛先:10.30.0.50
LANフレームの宛先:10.20.0.1に対応するMACIPの最終宛先と、そのLANでのフレームの宛先を分けます。ARPに応答がない場合は、同じVLANか、相手がいるか、アドレス重複やフィルタがないかを調べます。IPv6の隣接探索はARPではなく別の仕組みです。
スイッチは受信したフレームの送信元MACをポートへ対応付け、宛先MACに合うポートへ転送します。ARP表とスイッチのMACアドレス表は同じ表ではなく、確認する機器と対応関係が違います。
VLANの番号が違うと、何が届かない?
VLANは同じ物理スイッチ上でも、LANの範囲を論理的に分ける仕組みです。異なるVLAN同士の通信にはルータなどでの中継が必要です。VLANを分けただけで、ルータがすべての通信を自動的に拒否するわけではありません。
- アクセス
端末を一つのVLANへ収容するポートの設定。端末にタグを付けさせない構成もあります。
- トランク
複数VLANを機器間で運ぶリンク。タグ、許可VLAN、タグなし通信の扱いを双方で確認します。
- ルーティング
VLANをまたぐIP通信の中継。経路とアクセス規則の両方を確認します。
片側だけVLAN 20を許可しても、上流へのトランクで20を運ばなければ必要なサーバへ届きません。端末の収容先、スイッチ間のリンク、ルータの接続点を順に追います。ポートの名称や設定方法は製品で異なります。
802.1Xは、アドレス配布と同じ認証?
IEEE 802.1XはLANに参加する端末や利用者を認証し、ポートの利用を制御する仕組みです。認証を求める端末、制御するスイッチ等、認証サーバが関わります。端末側はサプリカント、スイッチ側はオーセンティケータと呼ばれます。
認証できなければ一般通信を制限する構成があります。ゲストVLANや認証失敗時の扱い、代替認証の有無は製品と設定で確認します。DHCPを直す前に、端末が必要なVLANで通信を許可されているかを確かめます。
802.1Xの認証成功だけでは、その後のアプリ権限や通信内容の暗号化をすべて保証できません。証明書の期限、端末時刻、認証サーバへの到達性、認証方式に必要な信頼設定も、失敗記録と合わせて確認します。
切り分け結果を、短い原因説明にする
事例ではリンクと認証は成功し、VLANも20ですが、別ネットワークのDHCPへ届く中継設定がありません。
『DHCPサーバが故障した』より、『VLAN 20の要求をサーバへ中継する設定がなく、アドレス配布を完了できない』と書くと根拠が対応します。
修正後はアドレス取得、ゲートウェイへの到達、DNS、業務サイトの利用まで確認します。手動でIPだけを設定して一時的に通信できても、配布経路が直ったことにはならず、重複の危険も残ります。
演習1:認証段階
条件:リンクは上がるが、802.1Xの認証結果が失敗で、一般通信を許可しない設定である。
問い:DHCPだけを先に調べてよいか。
解答例:認証失敗の理由とポートの許可状態を先に確認する。
根拠:一般通信が許可される前の段階で止まっている。
誤答の理由:『リンクが上がればLANへ参加できた』は物理と認証を混同している。
演習2:取得完了
条件:端末はDiscoverを送り、Offerを受け取った。Request以降の記録はない。
問い:アドレス取得が完了したと言えるか。
解答例:言えない。要求とACKの到達まで確認する。
根拠:Offerは候補の提示で、利用条件の確定まで記録されていない。
誤答の理由:『OfferにIPがあるので完了』は取得途中の段階を省いている。
演習3:中継の不足
条件:DHCPサーバは別ネットワーク。VLAN 20のDHCPリレーだけが未設定である。
問い:このフロアで配布が失敗する原因を述べる。
解答例:VLAN 20の端末要求を別ネットワークのDHCPサーバへ中継できないため。
根拠:LAN内の要求をサーバ側へ届ける仕組みが事例の構成で必要である。
誤答の理由:『DNSが未設定だから』ではIP配布の通信段階に対応しない。
演習4:ARPの対象
条件:端末10.20.0.25/24が別ネットワークの10.30.0.50へ送る。GWは10.20.0.1。
問い:端末がARPで調べるIPアドレスはどれか。
解答例:次の中継先である10.20.0.1。
根拠:LANフレームを最初に渡す相手がゲートウェイである。
誤答の理由:『10.30.0.50のMACを調べる』はARPのLAN内の範囲を超えている。
演習5:VLANの途中
条件:端末ポートはVLAN 20だが、上流へのトランクではVLAN 20を許可していない。
問い:上流へ通信できない理由を述べる。
解答例:必要なVLAN 20をスイッチ間リンクで運べないため。
根拠:端末ポートの収容と機器間の転送条件は別に必要である。
誤答の理由:『端末ポートが正しいので経路も正しい』では途中の条件を確認していない。
演習6:名前解決の失敗
条件:業務サーバへIP指定では接続できるが、名前指定で失敗する。
問い:次に調べる対象と記録を答える。
解答例:端末のDNS設定と、対象名の問合せ・応答結果を確認する。
根拠:IPでの到達より後の、名前をIPへ対応付ける段階に差がある。
誤答の理由:『ケーブルを必ず交換する』は観測された成功条件を使っていない。
出典と仕様を確認する
関連テーマを続けて学ぶ
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る