過去問ドリル

LinuCレベル4 システムアーキテクト ネットワークとストレージの選定 問21

ネットワークとストレージの選定/拠点内のネットワーキング

複数のホストにまたがる仮想マシンやコンテナを、VXLANなどのL2 over L3のオーバーレイネットワークで接続する。設計上の判断として適切でないものはどれか。

当サイトのオリジナル問題(LinuCレベル4 システムアーキテクトの出題範囲「ネットワークとストレージの選定」に対応。実際の試験問題ではありません)

正解:D

解説

オーバーレイネットワークは、L2フレームをL3のパケットにカプセル化してホスト間を運ぶ方式です。カプセル化のヘッダ分だけ内側のMTUが減るため、MTUの設計を誤ると大きなパケットだけが通らない障害が起きます。VXLANはUDPで運ばれるため、使用するポートをファイアウォールで許可する必要があり、ブロードキャストなどのBUMトラフィックの扱いも方式ごとに決めておく必要があります。一方、カプセル化は暗号化ではないため、アンダーレイ上の盗聴対策が必要ならIPsecやWireGuardなどによる暗号化を別に組み合わせます(Docker overlayネットワークドライバの暗号化オプションもIPsecを使います)。

選択肢ごとの解説

  • A誤り(正しい記述)。VXLANのIPv4でのオーバーヘッドは約50バイトで、アンダーレイのMTUが1500のままなら内側は1450程度に下げる必要があります。
  • B誤り(正しい記述)。VXLANはUDPでカプセル化され、IANAが割り当てたポートは4789番です。実装によっては別の番号(例えばLinuxカーネルの既定の8472番)を使うため、実際の設定に合わせて許可します。
  • C誤り(正しい記述)。VXLANではBUMトラフィックの配送手段として、マルチキャスト、ヘッドエンドでの複製、EVPNなどの制御プレーンによる学習のいずれかを設計する必要があります。
  • D正しい(誤っている記述)。カプセル化は暗号化ではなく、外側のヘッダを外せば内側のフレームはそのまま読めます。秘匿が必要なら暗号化を別途組み合わせます。
LinuCレベル4 システムアーキテクトの問題を演習モードで解く