VPNを二本にすれば止まらない?|拠点接続・経路切替・LAN冗長化
VPNトンネルを二本作れば、回線が切れても業務は続けられるのでしょうか。二本とも同じアクセス回線を通るなら、その回線の故障で一緒に止まります。機器・回線・経路のどこを分けたかを確認しましょう。
事例:本社と支社を二つの経路でつなぐ
C社の本社は10.10.0.0/24、支社は10.20.0.0/24です。本社側のVPN機器は二台、外向きの回線も二系統で、支社への主経路と待機経路を用意します。通常は主経路を選び、異常を検知したときに待機経路へ切り替えます。
- 1. 通常の経路
- 2. 切替後の経路
- 3. 回線AのVPN
- 4. 回線BのVPN
- 5. 支社LAN
本社から支社へ二つの候補を描いた図です。回線・電源・支社側装置まで独立しているかは、図の本数だけでは確定できません。
図では支社側装置が共通です。その装置を冗長化しなければ、支社側の故障は残ります。複数の経路があっても、共通して通る箇所が故障すれば同時に止まり得ます。
VPNは何を守り、何を保証しない?
VPNは共用の通信網を使って拠点間などを結ぶ仕組みです。IPsec VPNでは認証、完全性や暗号化等の設定を用いてIP通信を保護します。トンネルモードでは元のIPパケットを内部へ収め、外側のIPヘッダでVPN装置間を届けます。
- 内側
業務の送信元と宛先。事例では本社端末から支社サーバへのIP通信です。
- 外側
インターネット等でVPN装置間を運ぶための送信元と宛先です。
- 終端
トンネルを処理する装置。終端より先の通信や端末の権限は別に確認します。
IPsecの利用だけで、必ず同じ暗号化条件になるわけではありません。採用するプロトコル、暗号方式、認証、鍵の更新、対向先の確認を確かめます。VPNは接続先端末の侵害や、許可された操作の不正利用まで解決しません。
暗号化しても回線が止まれば配送は止まります。暗号化は機密性等を守る手段、冗長化は停止の影響を減らす構成として分けて説明します。
障害時の経路は、どの条件で変わる?
通常の経路表で、支社ネットワークをどの次ホップへ送るかを決めます。主経路と待機経路が存在しても、主経路を利用不能と判断する条件と、代替経路を選ぶ手順が必要です。
状態 | 確認すること | 事例の選択 |
|---|---|---|
正常 | 主経路の到達条件を満たす | 主VPN機器を選ぶ |
故障検知 | 監視対象へ届かない条件を満たす | 主経路を対象外にする |
切替 | 待機経路が利用可能で、戻り経路もある | 回線Bを選ぶ |
復帰 | 安定確認と切戻し条件を満たす | 方針に従って主へ戻す |
リンクが上がっているだけでは、回線の先や対向サーバへの到達を保証しません。監視対象をVPN装置、対向拠点、業務サービスのどこに置くかで、検知できる障害範囲が変わります。
BFDは隣接・転送経路の障害を検知するためのプロトコルです。業務アプリの正常性を直接保証するものではありません。IPsecの対向監視やサービス監視も目的を分け、タイムアウト、誤検知、回復条件を決めます。
この事例で故障検知に3秒、経路変更に1秒、アプリ再接続に2秒かかり、処理は順に行うとすると、復旧まで計6秒です。並行処理の有無や設定によって結果が変わるため、各時間を無条件に足した一般式としません。
ゲートウェイの冗長化と、VPNの冗長化は同じ?
VRRPは複数のルータで仮想ルータの役割を引き継ぎ、端末が使うゲートウェイを継続させる仕組みです。端末は仮想IPを使い、通常の担当が停止すれば別の担当が引き継ぐ構成にできます。
VRRPの切替だけで、VPNトンネルやNAT、FWの接続状態がすべて引き継がれるわけではありません。状態同期、経路、戻り通信、鍵の設定を別に確認します。経路が変わるとTCPや業務セッションが再接続を必要とする場合があります。
二つの機能を組み合わせる場合も、監視対象と状態の保持は設計で確かめます。
LANのリンクを増やすと、なぜループが問題?
LANのスイッチを冗長に結び、フレームを循環させる経路を作ると、ブロードキャスト等が回り続け、学習や通信を妨げる場合があります。ループ防止では、通常使う経路と待機する経路を制御します。
STPやRSTPはループを避ける転送経路を作る仕組みです。根となるスイッチやポートの役割を決め、障害後に必要な経路を再構成します。リンクを増やした分が、平常時にすべて同時利用されるとは限りません。
リンクアグリゲーションは複数の物理リンクを一つの論理リンクとして扱います。LACPなどで組合せを管理し、複数の通信を分散できる構成があります。ただし一つの通信が必ず全リンクを同時に使い、速度が本数倍になるわけではありません。
1Gbit/sを二本束ね、同じ通信のフレームは一つのリンクへ割り当てる構成なら、一つの通信は2Gbit/sにはなりません。一本故障後の合計容量も減るため、通常時だけでなく故障時の負荷で足りるかを確認します。
切替試験で、何を成功とする?
回線を切ってpingが復帰するだけで終わらせず、業務要求、応答、再接続、処理の重複、管理通知まで確認します。送信経路と戻り経路が別機器を通ると、状態のあるFW等で通信が止まることもあります。
回線A・機器A・共通電源・対向装置など、故障させる対象と期待する動作を分けます。切戻しも試し、経路の揺れで再接続を繰り返さないか、残った経路の容量で業務を処理できるかを記録します。
演習1:共通の回線
条件:VPNトンネルは二本あるが、どちらも同じ支社のアクセス回線を通る。
問い:その回線の切断を回避できるか。
解答例:できない。二本とも同じ切断箇所に依存するため。
根拠:論理的な本数と物理的な独立性は別である。
誤答の理由:『VPNが二本だから回線故障も必ず回避』では共通故障を確認していない。
演習2:外側と内側
条件:IPsecトンネルモードで本社端末から支社サーバへ送る。
問い:外側のIPヘッダが主に届ける相手は誰か。
解答例:VPNを終端する対向装置。
根拠:外側はトンネルを運び、内部に業務のIPパケットを収める。
誤答の理由:『必ず支社の業務サーバが外側の宛先』はトンネル終端と業務宛先を混同している。
演習3:検知範囲
条件:VPN装置のインターフェースは正常だが、その先の通信網が停止した。
問い:リンク状態だけを監視して十分か。
解答例:十分ではない。必要な経路上の到達性を確認する監視を追加する。
根拠:リンクが生きていても、その先の配送ができない場合がある。
誤答の理由:『リンクアップは全経路の正常』という判断は監視範囲を超えている。
演習4:停止時間
条件:検知3秒、経路変更1秒、アプリ再接続2秒を順に行う。
問い:復旧までの時間を求める。
解答例:3+1+2=6秒。
根拠:この条件では各処理が直列に続く。
誤答の理由:『経路変更の1秒だけ』は検知とアプリ再接続を落としている。
演習5:一通信の速度
条件:1Gbit/s二本を束ね、各通信は一つのリンクへ割り当てる。
問い:一つの通信が必ず2Gbit/sになるか。
解答例:ならない。この割当てでは一つの物理リンクの容量に制限される。
根拠:合計容量と、一つの通信が利用する容量は異なる。
誤答の理由:『本数倍が一通信の速度』では分散単位を確認していない。
演習6:VRRPの限界
条件:仮想ゲートウェイを別機器へ引き継ぐが、NATとFWの状態は同期しない。
問い:既存のTCP接続がすべて継続すると言えるか。
解答例:言えない。状態の欠落や経路の変化による再接続の要否を確認する。
根拠:入口の担当を引き継ぐことと、各接続状態を維持することは別である。
誤答の理由:『仮想IPが同じなので全接続も同じ』は状態管理の条件を無視している。
出典と仕様を確認する
関連テーマを続けて学ぶ
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る