arashi1977さんの助け合いフォーラム投稿一覧

助け合いフォーラムの投稿
2024/10/07 コメント
参考における、【チェイン】の図解が良く分からない
あ、「ホスト」が物理サーバかコンテナかは問わないことに注意してください。「自分自身(のアドレス)宛ではない」と言うことがポイントです。
2024/10/07 返信
CDPのメリットはなんなのでしょうか?

CDP(Cisco Discovery Protocol) はその名の通り「隣接しているCiscoデバイスの情報を確認」するためのシスコ独自のプロトコルです。
対してLLDP(Link-Layer Discovery Protocol) は IEEE 802.1AB で規定された「標準」プロトコルであり、シスコ以外のベンダーも実装して利用しています。

使い分けたいかどうかは環境によると思います。全部シスコ製品だから CDP 使う、でもいいですし、シスコも含むマルチベンダーで構成しているから LLDP を使う、とか。オールシスコだけど標準準拠でいきたいから LLDP ってのもありですね。

2024/10/07 返信
参考における、【チェイン】の図解が良く分からない

サーバ自身宛か、別のホストへ転送すべきものかを判断するための「ルーティング」ですね。サーバだからといって受け取る全てのパケットが「自分自身宛」とは限りません。

2024/10/05 コメント
バインディングデータベースとARPテーブルの違いについて
あれ?意図と違う伝わり方してしまいました。表現下手ですみません。 L2スイッチはARPテーブル持たないですよね、って言ってるつもりでした。
2024/10/04 返信
バインディングデータベースとARPテーブルの違いについて

ARPテーブルってARP(Address Resolution Protocol)によって解決した情報を記録してあるものですよね。で、ARPが何のためにあるかって、「あるIPアドレスを持つ装置のMACアドレス」を知りたいからですよね。その目的って「IPで通信するために、IPパケットの送信先になるMACアドレスを知る」ことです。

で、今回の話で言うと「L2スイッチ自体が誰かとIPで通信する」場合にはARPが必要ですしそのためのARPテーブルを持つわけですが、それがない前提ですよね?(スイッチは基本的にL2フレームをスイッチングするだけなので、IPで通信するものではない)
また、「(DHCPスヌーピング)バインディングデータベースがARPテーブルと同一視できるか」と言うお話であれば、DHCPどこいった?って話になりますよね。

と言うことで結局は

単に用途の違い

と言うことになるかなぁと思います。

2024/10/02 コメント
なぜレートベースが正解なのか
修正されたようですが&セキュリティ本職じゃないので今更かもしれませんが。 IPアドレスを頻繁に変更するのって「対策されたから」というのがモチベーションのはずであって、「頻繁に変更 **しながら** ちょっとずつリクエストを送る」というのは手間とか効果を考えると採用されにくい攻撃方法かなぁと思います。 なので、個人的には問題としても特におかしくないのではないかなと思っています。
2024/09/30 コメント
なぜレートベースが正解なのか
なるほど。 頻繁にIPアドレスを変更する不審な外部アクセスからの「過剰な」リクエストが - 変更した IP アドレスごとに「過剰」 - 頻繁に変更した IP アドレスからのリクエストの "合計が" 「過剰」 と考えた時に後者だったら IP アドレスごとのレートが閾値を超えないので効果が低いのでは、ということですね。 逆に前者の場合であれば適切と言えるという認識をお持ちだという理解で間違いないでしょうか?
2024/09/29 返信
なぜレートベースが正解なのか

攻撃元が異なるアドレスに切り替わったとしても、そのアドレスからの「過剰な」リクエストレートを判断基準にしているので特に問題ないと思うのですが…
もしよければ ksjym2 さんが「適切」と思われるこの問題の他の選択肢とその理由をお聞かせいただけないでしょうか?

2024/09/24 返信
なぜ宛先MACアドレスは「5555.5555.5555」ではないのか

宛先はSwitchBの「5555.5555.5555」だと考えたのですが

SwitchB の 5555.5555.5555 は「SwitchBそのもの」宛という意味になってしまうので違うんですね。SwitchB の向こうにいる RouterB に渡したいので、 6666.6666.6666 じゃないといけないのです。

なぜこのMACアドレスは「3」の位置ではなく、「4」の位置で使われるべきなのでしょうか。

ここはちょっと意図が読み取れなかったので、補足いただけるとありがたいです。

2024/09/23 返信
RB、RCはクラスフルネットワークの境界なのか

CCNAの問題ID: 6865の参考にも記載があります。抜粋すると

クラスBは第2オクテット(16ビット)までがネットワーク部なので「/16」となります。

です。

なので、128.0.0.0-191.255.255.255は

  • 128.0.0.0/16
  • 128.1.0.0/16
  • 128.2.0.0/16

のように、 /16 ごとがクラスフルの範囲です。クラスBのアドレス範囲だけではなく、ネットワーク部のサイズまで意識する必要があります。

2024/09/18 返信
問題文について

確かに。「または」ではなく「および」とかならわかります。

また、file.txtの中身が問題文に無い、行頭や行末の指定もないです。

ここはまぁそういうものです。どのような内容であったとしても設問の条件に合う行が抽出できる検索文字列を問われているので、 file.txt がどのような内容であったとしても設問の条件を満たすものを選べば良いので。

この問題はcatとcatsどちらも含むものを正解としていると認識しておりますが、いかがでしょうか?

ここは同じ認識です。

2024/09/18 返信
問題の改善

うーん…そもそも設問が

下図のSwitchに「switchport trunk allowed vlan add 110」を設定したときの動作について

なのですから、「設定が反映されたところまで」が表示されてたらそれはすでに問題として意味がないのではないでしょうか?「この状態にこの設定を入れたらどうなる?」という問題を「この状態のスイッチの動作として正しいものは?」に変えるべきということであれば、どの段階の図を表示するかではなく問題自体を変更するようにというお話になりますよね。
この問題と回答、解説に誤りがあるわけではないのであれば、問題の形式を変える必要性はないのではないかなぁと思います。

2024/09/14 返信
マルチAZ配置ではないAuroraでリードレプリカを使用

誤答解説のこの部分ですか?

シングルAZ構成では高可用性やフェイルオーバーを実現できませんので、誤りです。

確かに「フェイルオーバー」はシングルAZ構成でもできますが、当該AZ障害の場合はフェイルオーバーする先ごとなくなるので「高い可用性を確保」しているとは言えないから、ということなのかなぁと思います。そういう意味では記述が明確ではないかなぁって気がしますね (^^;

2024/09/08 返信
interface FastEthernet0/1のネットワークアドレスについて

192.168.20.18のホスト部は第4オクテットの.18を2進数表記したときの00001011の「1011」

ここが間違いですね。18を2進数表記したら 0001 0010(16+2) になります。 1011 だと「11(8+2+1)」です。

2024/09/07 返信
リンクローカルアドレス生成の過程

経緯や何かはこちらが参考になるかなと思います。

Geekなページ:IPv6アドレスにおける「インターフェース識別子」という名称の謎とModified EUI-64によるIPv6アドレス生成
https://www.geekpage.jp/blog/?id=2020-7-21-1

EUI-64では、グローバルに一意な値である場合にはuniversal/localビットが0なので、 64ビットのうち、最下位ビットのみが1となるような値(注:インターフェース識別子部分が「::1」となるようなアドレスのこと)は、グローバルに一意という意味があることになってしまいます。

たとえば、2001:db8::1というユニキャストIPv6アドレスを手動で設定したとき、Modified EUI-64ではなく、通常のEUI-64を採用していた場合、 インターフェース識別子に含まれるuビットが0 となるので、 64ビットのうち最下位ビットのみが1というインターフェース識別子がグローバルに一意であるものを示すことになってしまう わけです。

しかし、 手動設定での2001:db8::1というユニキャストIPv6アドレスの下位64ビットは世界で一意となるようなユニークな値ではありません。 こういう設定を行いたい人が多そうなので、 Modified EUI-64では、uビットが0の場合はlocalで、1の場合がuniversalという風に、意味を反転させたのです。

2024/09/01 コメント
ACL、バケットポリシーの解説について
引用された解説の記述は「顧客に向けて S3 の機能を説明している」のではなく、学習のために当該選択肢が正答とならない理由を書いてあるだけですので、パブリックアクセスの記載の有無がないことの何が問題なのか、yamamotok6さんがどのような修正を求めているのかを理解しきれずにいます。 ただ、残念ながら認識の齟齬がないようにという意図でのお願いについては斟酌いただけず、こちらの見解についても「頓知のような不毛な議論」と一蹴されてしまっておりますので、建設的な会話が進まないと判断いたしました。 疑問を解決する一助となることができず申し訳ありません。本件会話にお時間をいただきありがとうございました。
2024/08/31 コメント
ACL、バケットポリシーの解説について
> Sier としての立場でいうと「仕様を正しく理解することは非常に重要」と思います。つまり設定できるか・できないかを正しく把握する必要があるということです。紛らわしい誤解を招くような案内は NG です。私はこの解説を初めて読んだ際、パブリックアクセスは不可能と理解しました。後になって可能であることが分かりました。Sier として仕事をしている方は要注意ですね。 ここが不思議なのですが、「仕様を正しく理解する」ことと「書いていないから利用できないと判断した(私はこの解説を初めて読んだ際、パブリックアクセスは不可能と理解しました。)」ことは別ではないですか? バケットやオブジェクトにパブリックアクセス「できない」とはっきりと記載があるのであればそのように理解されるのは納得できるのですが、できるともできないとも書かれていないものを「パブリックアクセスは不可能と理解」したのは記述の問題ではなく「記載がないのなら使えないのだ」と判断されたから、ではないでしょうか?「可否の記載がないので一次情報を確認した上で、設定可能であることを確認した」場合と「記述にないから使えないものと理解していたのに、後になって可能であることを知った」では少し話が違うように感じました。 また、少なくとも誤答解説という観点ではパブリックアクセスができるかどうか以前に誤答である理由を明確にすれば良いだけなので、関係ない情報を記載しないことで学習者に学習してほしいポイントを明確にする(「非公開設定されたAmazon S3のデータ」と条件がある以上パブリックアクセスについて言及する必要はない)というだけのことかと思います。 「ここがこういう表現なのは誤解を招くので、具体的にはこう記述すべきではないか」という具体的ポイントが示されないまま ・記載内容として正確性に欠ける ・パブリックアクセスが不可であるような内容となっている ・紛らわしい誤解を招くような案内 とだけ書かれていても想像だけで会話することになりかねないと思っています。 Sier としての立場とのことですので要件定義や設計書レビューの経験がおありだという認識でいますので、どの記述の問題点をどのように修正すべきとお考えなのかを記述修正例と合わせてご提示いただけると建設的な会話になるかと思いますので、ご検討いただけると幸いです。
2024/08/29 コメント
ACL、バケットポリシーの解説について
> 解説の内容として「ACL、バケットポリシー」はパブリックアクセスが不可であるような内容となっていること 間違ってたらすみません。「〜がアクセス権限設定の対象なので、」という表現が「パブリックアクセス設定ができるのにそこに言及していない」という意図であっていますか? もしそうであればやはり前述の通り、ここは「設問の条件」を満たさない(=当該選択肢が誤答である)理由を記述している部分ですので、パブリックアクセスが可能であることを明記する必要性がないということだと思います。 また、参考について明確に「パブリックアクセスの設定ができる」と書いていないのは「パブリックアクセスが非推奨であること」も理由かなと思います。 提示されたリンク1つ目には ーーー 警告 すべてのユーザー (パブリックアクセス)または認証されたユーザーグループ (すべての AWS 認証ユーザー) のグループへの書き込みアクセスを許可しないことを強くお勧めします。 ーーー の記述、2つ目には ーーー 種類にかかわらず、S3 バケットへの匿名書き込みアクセスは一切付与しないことを強くお勧めします。 ーーー と、「パブリックアクセスを使用する」ことを強く否定しているので、ベストプラクティス的にも言及していないだけかなと思います。 そもそも「パブリックアクセスのブロック」というドキュメントもあるぐらいですし。 https://docs.aws.amazon.com/ja_jp/AmazonS3/latest/userguide/access-control-block-public-access.html 上記を踏まえても「できることをできると書いていない(書いてないだけであって「できない」とは書いていないので不正確かどうかの判断は私にはできません)」ことと「この設問の正解を導くにあたって必要な情報か否か(正答を導くには条件の考慮と十分な判断材料があれば良い)」はやはり別なので、書いていないからと言って「不正確であるため訂正が必要」であり「設問の条件は関係ありません」ということにはならないのではないかなと思います。
2024/08/28 返信
ufw default ⇒ ufw reset 動作

①ポリシーのデフォルト値そのものを変えてしまう

ですね。 iptables でいう、 -P オプションのことです。

①の場合、ufw resetは、ufw defaultで変える前の標準のデフォルトに戻るのではなく、
①で変えた後のデフォルトに戻ることになりますか?

その通りです。実機でやるとそのようになりますね。

$ sudo ufw status verbose
Status: inactive   ←初期状態はinactive(ufwが動作していない)
$ sudo ufw --force enable
Firewall is active and enabled on system startup
$ sudo ufw status verbose
Status: active
Logging: on (low)
Default: deny (incoming), allow (outgoing), disabled (routed)   ←incoming:deny, outgoing allow になっている
New profiles: skip
$ sudo ufw default allow incoming   ←incoming:allowにdefaultポリシーを変更
Default incoming policy changed to 'allow'
(be sure to update your rules accordingly)
$ sudo ufw status verbose
Status: active
Logging: on (low)
Default: allow (incoming), allow (outgoing), disabled (routed)   ←incoming:allowになっている
New profiles: skip
$ sudo ufw --force reset
Backing up 'user.rules' to '/etc/ufw/user.rules.20240828_140215'
Backing up 'before.rules' to '/etc/ufw/before.rules.20240828_140215'
Backing up 'after.rules' to '/etc/ufw/after.rules.20240828_140215'
Backing up 'user6.rules' to '/etc/ufw/user6.rules.20240828_140215'
Backing up 'before6.rules' to '/etc/ufw/before6.rules.20240828_140215'
Backing up 'after6.rules' to '/etc/ufw/after6.rules.20240828_140215'

$ sudo ufw status verbose
Status: inactive
$ sudo ufw --force enable
Firewall is active and enabled on system startup
$ sudo ufw status verbose
Status: active
Logging: on (low)
Default: allow (incoming), allow (outgoing), disabled (routed)   ←reset後もdefaultで設定した incoming:allow は変わっていない
New profiles: skip
2024/08/28 返信
ACL、バケットポリシーの解説について

以下の内容について疑問があります。
記載内容として正確性に欠けると思われます。

疑問なのか記述に対する訂正希望なのかがいまいちわからないので疑問についてのお話として考えてみました。
ただ、疑問のポイントがよくわからないのですが、設問の条件は

AWSアカウントを持っていないユーザーに、非公開設定されたAmazon S3のデータへアクセスさせたい。

なので、「AWSアカウントベースでの制御は不可」な相手に「非公開設定=パブリックアクセスではない」のオブジェクトを参照させたいというもののはずです。
「★1、★2 の記載」というのは「AWSアカウントを持っているユーザーがアクセス権限設定の対象なので」に対してのものだと理解したので「バケットポリシー or ACL でパブリックアクセスにすればできるじゃん」というご認識なのだと読み取りましたが、それは「非公開設定されたデータを非公開じゃなく世界中全てに公開する設定に変更すればいいじゃん」と同じことかと思いますので、上記の条件を無視(条件を勝手に変更)しているのでこの問題の回答を導くには不適切かなと思います。

2024/08/21 コメント
Macアドレステーブルにおける各エントリのMacアドレス表示について
> アクセスポートの先にはフロアスイッチや島ハブなどが接続される 伝え方が拙かったですかね。 「アクセスポートの先にフロアスイッチ」ではなく「フロアスイッチのアクセスポートの先に島ハブなど」です。 ・ルータからL3スイッチ(アクセスポート) ・L3スイッチから各フロアのフロアスイッチ(どちらもトランクポート) ・フロアスイッチ(アクセスポート)から島ハブ  → 部署(島)ごとに VLAN を割り当て、フロアスイッチの VLAN を接続先の島ハブに対応するアクセスポートに設定 という接続です。 > スイッチをトランクポートにして繋ぐ方がコリジョンドメインが増えて良いと思うのですが トランクポートにするということはそのポートの接続する先に存在する「複数の」 VLAN を1本のリンクにまとめるためだと思うのですが、例示した島ハブ(またはスイッチ)の場合、その配下は基本的に全て同一 VLAN に所属するかと思いますのでトランクポートにする必要性がないのではないでしょうか? > Macアドレステーブルに記載されるMacアドレスは、基本的に対向のハブやスイッチの先につながっている機器のものが記載されるが、Router on a Stick(など?)の場合は対向のスイッチのものが記載されるという認識でよろしいでしょうか? それは構成次第ですね。 私が確認した Router on a Stick の場合だと、ルータ側で用意したサブインターフェースは全てプライマリインターフェース(たとえば FastEthernet0/0)の MAC アドレスを使用するのでそのように見せることができた、ということです。
2024/08/21 コメント
Macアドレステーブルにおける各エントリのMacアドレス表示について
> アクセスポートの先にはPC,ルータが接続されるものだと思っていたのですが認識違いでしょうか? 基本はそうなのですが、そうでない場合もあります。 例としては、フロアスイッチ(その階のハブやスイッチを集約するスイッチ)と島ハブ(デスクが固まっている、いわゆる「島」ごとのハブ)をつなぐ場合なんかはそうですね。 > また、アクセスポートのFa0/2の対向にハブやスイッチが接続されている場合は、対向のハブやスイッチの先につながっているそれぞれ機器のMacアドレスがMacアドレステーブルに記載されるのでしょうか? はい。同一 VLAN(この問題では VLAN20)のポートである Fa0/2 の先に存在する MAC アドレスが記載されます。 > トランクポートであるGigabitEthernet0/1は対向のスイッチのMacアドレスがMacアドレステーブルに記載されているため、なぜ違いがあるのかが分かりません。 ここは↑のコメントに記載しましたが、「対向のスイッチのMACアドレス」は記録されないです。混乱させてしまい申し訳ありません。
2024/08/21 コメント
Macアドレステーブルにおける各エントリのMacアドレス表示について
> はい、トランクリンクなので対向スイッチの(同一) MAC アドレスが見えているという状況ですね。 ごめんなさい、ここは私の誤認がありました。トランクリンクの対向装置のMACアドレスが表示されるわけではありませんでした。 見るべきポイントは「同一インターフェースに複数の VLAN が紐づいている」ところから「Gi0/1はトランクリンクである」と判断できるという部分であり、MACアドレスが同一かは関係ありませんでした。 再現できるかなぁと思って試行錯誤してみましたが、Router on a Stick であればこのような見え方になりますね。
2024/08/20 返信
Macアドレステーブルにおける各エントリのMacアドレス表示について

GigabitEthernet0/1の場合は接続先のスイッチのMacアドレスが表示されているのでしょうか?

はい、トランクリンクなので対向スイッチの(同一) MAC アドレスが見えているという状況ですね。

また、FastEthernet0/2もトランクポートだと思うのですが、vlanが一つか複数かでMacアドレスの表示が変わってくるのでしょうか?

ここがよくわからなかったのですが、なぜトランクポートだと思ったのでしょうか?Fa0/2 が紐づいた VLAN は 20 だけしかないので、

interface FastEthernet0/2
 switchport mode access
 switchport access vlan 20

となっている Fa0/2 の先にスイッチまたはハブが接続されているという状況かと思うのですが…

2024/08/20 返信
CCNP STP問題の解答と解説に納得がいかない

これではFa0/11が非指定ポートになりブロッキング状態になります。そうなるとFa0/11がブロッキング状態なので、

正答は

Switch1(config)#interface FastEthernet 0/12
Switch1(config-if)#spanning-tree vlan 2 port-priority 16

と、Switch1 の Fa0/12 において VLAN2 のポートプライオリティを変更しているものです。VLAN1 の設定は変更していないので、Fa0/11 は設定前と同じく Switch1:Desg / Switch2:Root のままで転送はできると思いますが、「要件を満たせない」というのはどういう状況のことをおっしゃっていますか?

戻る