午前I問題

VPN(Virtual Private Network)の基本的な仕組みに関する記述として、適切なものはどれか。

ア)VPNはインターネットのような公衆網上に、暗号化されたトンネルを構築して仮想的な専用線通信を実現する技術である。

イ)VPNを利用すれば、経路上の全ての通信機器がプロキシとして動作し通信内容を検査できる。

ウ)VPN接続では常にUDPプロトコルのみが使用され、TCPベースのトンネリングは存在しない。

エ)VPNはOSI参照モデルのアプリケーション層でのみ動作し、下位層のプロトコルには依存しない。

午前I の解答・解説を見る

正解: ア)

解説:

  • ア)正解。VPNは公衆網(インターネット等)上にトンネルを構築し、暗号化によって拠点間や端末・拠点間の通信を専用線のように保護する技術である。
  • イ)不正解。VPNのトンネル内は暗号化されているため、経路上の中間機器(プロキシ等)が通信内容を検査することはできない(VPNゲートウェイ自身を除く)。
  • ウ)不正解。IPsecはESP/AHでIPパケットを直接扱いUDPカプセル化(NATトラバーサル時)も行うが、SSL-VPNはTCP(443番ポート)を利用することが多く、VPN方式によって使用するトランスポート層プロトコルは異なる。
  • エ)不正解。IPsecはネットワーク層(IP層)、SSL-VPNはトランスポート層〜アプリケーション層に近い層で動作するなど、方式によって動作するレイヤは異なる。

午前II問題

IPsec、SSL-VPN、WireGuardの特徴を比較した記述のうち、適切なものはどれか。

ア)IPsecはIKEによる鍵交換とESP/AHによるパケット保護から構成され、拠点間接続(サイト間VPN)で広く利用される。

イ)SSL-VPNはネットワーク層で動作するため、専用のVPNクライアントソフトウェアが必須でありブラウザからの利用はできない。

ウ)WireGuardは多数の暗号スイートから選択できる柔軟性を特徴とし、実装のコード量はIPsecより大きい。

エ)IPsecはNAT環境下では動作せず、NAT越えが必要な場合は常にSSL-VPNを使用しなければならない。

午前II の解答・解説を見る

正解: ア)

解説:

  • ア)正解。IPsecはIKE(Internet Key Exchange)でSA(Security Association)を確立し、ESP(Encapsulating Security Payload)やAH(Authentication Header)でパケットの暗号化・認証を行う。ルータ間・拠点間を常時接続するサイト間VPNで広く利用される。
  • イ)不正解。SSL-VPNはトランスポート層のTLS/SSLを利用する方式で、クライアントレス型(Webブラウザのみで利用可能)とクライアント型の両方があるのが特徴。
  • ウ)不正解。WireGuardは対照的に、使用する暗号アルゴリズムを選択制ではなく固定(ChaCha20、Curve25519等の現代的な暗号一式に限定)することでシンプルさを実現しており、実装コード量はIPsecより大幅に少ない(数千行程度)とされる。
  • エ)不正解。IPsecはNAT-T(NAT Traversal、UDP 4500番でカプセル化)により、NAT環境下でも動作可能である。

午後問題

E社は複数の営業所とクラウド環境を接続する社内ネットワークを構築している。既存のIPsecによるサイト間VPNに加え、リモートワーク社員向けのアクセス手段を新たに導入することになった。候補として「クライアントレスSSL-VPN」と「WireGuardベースのVPN」が挙がっている。

設問1

リモートワーク社員が私物端末や外出先の共有PCから一時的に社内システムにアクセスするケースが多いという要件を踏まえ、「クライアントレスSSL-VPN」を選定する利点を40字以内で述べよ。

設問1の解答・解説を見る

正解例: 専用クライアントの事前インストールが不要で、Webブラウザのみで接続できるため。

解説・採点基準(計15点):

採点項目キーワード配点
クライアント不要の利点専用ソフトのインストールが不要8点
ブラウザ利用の利点ブラウザだけでアクセス可能/管理外端末での利用に適する7点

クライアントレスSSL-VPNはWebブラウザ経由でリバースプロキシ的に社内リソースへアクセスする方式で、専用ソフトウェアの導入が困難な私物端末・共有端末からの一時利用に適している。ただし対応できるアプリケーションがWebベースのものに限られやすい点や、ブラウザのセキュリティに依存する点は考慮が必要。

設問2

一方で、社給の管理端末を使う社員には高いスループットと低遅延が求められるリアルタイム通信アプリの利用があり、WireGuardの採用が検討されている。WireGuardがIPsecと比較して運用面・性能面で優れるとされる理由を、実装の観点から40字以内で述べよ。

設問2の解答・解説を見る

正解例: 実装がシンプルで処理オーバーヘッドが小さく、暗号スイート選択も不要で設定・監査が容易なため。

解説・採点基準(計15点):

採点項目キーワード配点
シンプルな実装コード量が少ない/実装がシンプル8点
性能・運用上の利点オーバーヘッドが小さい/設定項目が少なく監査しやすい7点

WireGuardはLinuxカーネルに統合される形で実装され、暗号アルゴリズムを選択制にしないことで設定ミスや脆弱な暗号スイートの選択を防ぎつつ、処理が軽量なためスループットが高く低遅延という性能面のメリットがある。IPsecは機能が豊富な反面、設定項目や実装コードが多く、脆弱性混入や設定ミスのリスクも相対的に高いとされる。

重要キーワード

用語説明
IPsecネットワーク層で動作するVPNプロトコル群。IKEによる鍵交換とESP/AHで構成
SSL-VPNTLS/SSLを利用したVPN方式。クライアントレス型がある
WireGuardシンプルな実装と高速性を特徴とする比較的新しいVPNプロトコル
NAT-TNAT Traversal。NAT環境下でIPsec通信をUDPカプセル化して通す仕組み
IKEInternet Key Exchange。IPsecのSA確立に使う鍵交換プロトコル
SA(Security Association)通信主体間で共有する暗号アルゴリズムや鍵などの合意情報

まとめ

  • 午前I視点: VPNがトンネリングと暗号化により公衆網上に仮想専用線を実現する基本原理を理解する
  • 午前II視点: IPsec(IKE+ESP/AH)、SSL-VPN(TLSベース)、WireGuard(軽量実装)の構成要素と特徴の違いを区別できるようにする
  • 午後視点: 利用シーン(管理端末か私物端末か、性能要件の有無)に応じたVPN方式選定の考え方を論述できるようにする