
第1回 企業LANへのIPv6導入のポイント
鈴木伸介
日立製作所
2002/5/23
|
ここ数年で、アジアやヨーロッパでIPv6を盛り上げる動きが盛んになっている。その中でも、日本の動きが世界で一番早い。ところが、実際にIPv6ネットワークを運用する経験を持っているネットワーク管理者は、それほど多くないのが現状であると推測される。
本連載では、企業LANをIPv6対応させるときに気を付けるべきことを説明しながら、IPv6ネットワーク構築のノウハウを具体的に説明していく。今回はまず「自社ネットワークをIPv6化する」といったときに、考えるべきポイントをピックアップする。
| 企業網をIPv6化する意味 |
@ITの連載「IPv6ネットワークへの招待」でも述べられているように、IPv6はIPv4時代のインターネットを根本的に変革する技術ではない。極論すると、IPv4のアドレス幅を32bitsから128bitsに拡張しただけである。そのほかは、IPv4と基本的な考え方は変わっていないので、IPv4ネットワークを管理できる人にとって、IPv6ネットワークを管理することはそれほど難しくはないはずだ。
しかしながら、アドレス幅が広くなったことにより、IPv6はIPv4に比べてさまざまな利点を有することになった。企業網をIPv6化することの意義は、IPv6に対応するための投資コストに比べて、その利点によって得られるメリットでペイすることにある。仮に今はペイしなかったとしても、将来ネットワークをIPv6対応させるときのためにも、IPv6化を考慮に入れておくことだけは必要だろう。
以下、IPv6化の利点について詳説する。
●「NAT」が不要になる
一番大きい利点でありながら、誤解を招きがちな点でもあるので、詳しく説明しておく。
もともとNATは、IPv4グローバル・アドレス不足の短期的な解決策として導入された技術である。しかしながら、NATは内部ネットワークを外部から直接見えなくさせる機能も持ち合わせているため、現在ではNATといえば、そちらの機能のほうが重視されるといっても過言ではない。
「IPv6化してNATが不要になる」といわれるのは、前者のグローバル・アドレス不足問題が解決されることだけを意味する。この問題解決により、具体的には以下のような効果をあげることができる。
|
||
|
||
|
![]() |
| 図1 NATが複数あると収拾がつかない。部署B-D間以外では、かならずNATを越えることになるためPtoPアプリケーションが使えない |
|
一般に、NATについては「IPv6でNATが不要になると、NATで内部ネットワークを見えなくする機能が使えなくなるので危険である」といわれることが多い。しかしながら、これはあまり正しくない指摘である。
そもそも内部ネットワークを外から見えないようにフィルタリングや経路制御の設定をすることは、IPv6でも当然可能である。 NAT不要で危険だという指摘は、「“何もしないと”IPv6では内部ネットワークが外から丸見えになる」ということを意味しているに過ぎず、正しく設定すれば、IPv6でも外から内部が見えなくなるようなネットワークを構築することは可能である。
しかも、その手間はIPv4でもIPv6でも大差ない。「NATがあれば結構お手軽にセキュリティを確保できるのでは?」と思われる方もいらっしゃるかもしれないが、それは大きな間違いだ。このことは、Nimdaなどのようなメールを媒介にして感染するウイルスがNATの中にまで侵入している昨今の状況を見ていただければ、一目瞭然だろう。
●プラグ&プレイが標準装備
IPv6では、プロトコル自体にプラグ&プレイ機能が標準装備されている。そのためIPv4とは異なり、アドレス配布用にDHCPサーバを設定する必要はないし、エンド・ユーザーに対して「あなたはこのアドレスを使いなさい」といちいちアナウンスする必要もない。
プラグ&プレイが標準装備されているということは、PCをつなぐと必ずIPアドレスがもらえてしまうことを意味する。企業網を管理される方の中には、「そんな危険なものは使えない」と思われる方もいらっしゃるかもしれない。しかしながら、それは杞憂ではないだろうか、というのが筆者の意見だ。PCをネットワークにつなげば流れるパケットの中身を覗くことができるし、その中身からそのネットワークで使えるIPアドレスを類推することも容易にできるだからだ。別の言葉でいうと、アドレスを自動配布することが問題なのではなく、そもそも知らない人のPCが勝手に物理的にネットワークにつながれてしまうことが問題なので、「プラグ&プレイが危険だ」というのは指摘するポイントがずれているということだ。
IPv6のプラグ&プレイでは、DNSサーバのアドレスをプラグ&プレイする仕組みがないのが唯一の弱点である。万国共通の、ある固定のIPv6アドレス(well-known anycast address)をDNSサーバ用に設定しておくことにより、エンド・ユーザーのDNSサーバの設定の手間を軽減することが可能である。万国共通の固定されたDNSサーバ・アドレスを使う方法のほかにも、現在のIPv4と同様にDHCPでDNSサーバのアドレスを配ることもできる。
●技術の先取り
今後数年で、IPv4グローバル・アドレスが枯渇することが予測されている。そのため、IPv4グローバル・アドレス取得が困難になると同時に、IPv6が当り前のように普及することが予想される。
特に機器更新などに伴って新しくネットワークを組み直す場合は、最初からIPv6を考えておくことをお勧めする。IPv6を設計段階から頭に入れておくことにより、いまIPv6を導入しないにしても、後からいざIPv6を入れるとなったときに、あたふたしなくても済むはずだ。
| 企業網をIPv6化するポイント |
以下の図2で紹介する企業網を例にとって、企業網にIPv6を持ち込むとしたら、どこをどんな順番でIPv6化していくべきなのかを列挙していく。各個所のIPv6化の方法については、連載の次回以降で説明していく。
![]() |
| 図2 ある企業網における、要素ごとのIPv6導入ケース |
●対外線のIPv6化
やり方としては、
- 既存IPv4対外線上にIPv6 over IPv4 tunnel設定
- 既存IPv4対外線上にIPv6を直接流す設定
- IPv6用対外線を新規に引く
といった方法がある。下にいくほどお金はかかる方法であるが、IPv6とIPv4との干渉*2を防ぎやすいというメリットがある。
|
●ルータ/スイッチのIPv6化
やり方としては、
- IPv6 over IPv4 tunnelでIPv6未対応ルータ/スイッチを通過する方法
- 既存のIPv4ルータ/スイッチをIPv4/IPv6両方に対応させる方法
- 新規にIPv6用ルータ/スイッチを設置する方法
といった方法がある。下にいくほどお金はかかる方法であるが、IPv6とIPv4との干渉を防ぎやすいというメリットがある。
そのほか、イーサネット系のネットワーク限定の手としては、プロトコル単位でVLANを切っても対応可能である。物理的には同じ線で、論理的にIPv6対応のセグメントとIPv4対応のセグメントとを分離することになる。
●エンドノードのIPv6化
いろいろな手はあるが、一番簡単なのは最初からIPv6対応済のOSを使うことである。現在では、Windows XP/FreeBSD/SolarisといったOSが最初からIPv6対応済だ。
●サーバのIPv6化
いろいろなサーバがあるが、一番重要なのはDNSサーバである。何はともあれ、DNSでIPv6アドレスを扱えないことには、エンド・ユーザーが128bitsのIPアドレスを記憶しないといけなくなり、IPv6が使い物にならないからである。
ただし、DNS query自体をIPv6経由で行う必要は当面はない。IPv4でDNSサーバとの通信を行い、ホスト名に対応するIPv6アドレスを検索することができれば十分使い物になるからだ。最もメジャーなDNSの実装であるBINDでは、古くからホスト名に対応するIPv6アドレスを検索する機能をサポート済みなので、大抵の企業のDNSサーバでは、IPv6アドレスを登録することが可能なはずである。
そのほか有名どころのフリーなサーバ・アプリケーションのほとんどは、IPv6対応を完了している。一般に使われそうなものでIPv6化が完了していないのは、「Windowsファイル共有」「NIS」くらいのものだ。ゆえに、これらサーバをIPv6化する作業というのは、実質、ソフトウェアのバージョンアップとIPv6関連の設定ファイルを書くことくらいなものである。
|
||||||||||||||||
| 表1 各種サーバのIPv6対応状況 |
●IPv6〜IPv4トランスレータ
IPv6ホストからIPv4ホストへ通信するためのプロトコル変換装置。パケット単位で変換するもの、TCP/UDPのセッション単位で変換するもの、HTTPなどの特定のプロトコルのみ変換するものがあり、用途に応じて使い分ける必要がある。
●FAQ/オペレーションガイド/運用ルール
意外と忘れられがちだが、このあたりをIPv6対応させておかないと、事実上運用はできない。具体的には、以下のようなことを気を付けておけばいいだろう。
|
||
|
||
|
|
| 2つのIPv6化アプローチ |
企業網に実際にIPv6を導入する段階となったときには、前項で述べたIPv6化ポイントを、どの順番でIPv6対応させていくかを考えていく必要がある。その方法はいろいろあるが、おおまかにいって下の2つの方法に分けられるだろう。もちろん、実際には両者の折衷案だったりフェーズがオーバーラップしていたりすることになるだろう。
本連載では、次回以降「外から攻める方法」のアプローチで説明していくが、どちらの方法がいいかは企業網によりけりなので、ご自分の管理されているネットワークに照らし合わせて最適な方法を考える必要があるだろう。
●外からIPv6化
管理者主導でIPv6化を進める方法。管理者は安心して導入できるが、一般ユーザーへの教育がやや大変。
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
●内からIPv6化
一般ユーザー主導でIPv6化を進める方法。一般ユーザー側から草の根的に作られたネットワークなら、こちらの方が早い。逆に管理者の教育がやや大変。
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
次回からは、外側からIPv6対応にしていくアプローチを基本に、各要素をIPv6対応していきます。まずは、IPv6環境における対外線接続に関する部分から解説します。
| 「Master of IP Network総合インデックス」 |
TechTargetジャパン
- 実機では測定できない性能を測定? (2012/2/7)
システムの完成前に、達成し得る性能値や必要なサーバリソースを知るには? その解となる「性能シミュレーション技法」を解説 - 性能チューニング個所の検討 (2012/1/30)
アプリのチューニングや環境増強で、どの程度改善が見込める? 今回からは「実際に活用できる性能対策」を解説します - 遅いところを直すだけでいいのですか? (2012/1/24)
負荷が集中したときの性能ボトルネックを改善するのに、アプリケーションサーバとDB、どちらを優先すべきでしょう? - cloudfoundry.comを使ってみよう (2012/1/19)
VMwareが提供するPaaSプラットフォーム「CloudFoundry」。注目を集めるこの基盤を活用してPaaSを構築!
|
|
キャリアアップ
スポンサーからのお知らせ
- - PR -
イベントカレンダー
- - PR -


