
第1回 企業LANへのIPv6導入のポイント
鈴木伸介
日立製作所
2002/5/23
|
ここ数年で、アジアやヨーロッパでIPv6を盛り上げる動きが盛んになっている。その中でも、日本の動きが世界で一番早い。ところが、実際にIPv6ネットワークを運用する経験を持っているネットワーク管理者は、それほど多くないのが現状であると推測される。
本連載では、企業LANをIPv6対応させるときに気を付けるべきことを説明しながら、IPv6ネットワーク構築のノウハウを具体的に説明していく。今回はまず「自社ネットワークをIPv6化する」といったときに、考えるべきポイントをピックアップする。
| 企業網をIPv6化する意味 |
@ITの連載「IPv6ネットワークへの招待」でも述べられているように、IPv6はIPv4時代のインターネットを根本的に変革する技術ではない。極論すると、IPv4のアドレス幅を32bitsから128bitsに拡張しただけである。そのほかは、IPv4と基本的な考え方は変わっていないので、IPv4ネットワークを管理できる人にとって、IPv6ネットワークを管理することはそれほど難しくはないはずだ。
しかしながら、アドレス幅が広くなったことにより、IPv6はIPv4に比べてさまざまな利点を有することになった。企業網をIPv6化することの意義は、IPv6に対応するための投資コストに比べて、その利点によって得られるメリットでペイすることにある。仮に今はペイしなかったとしても、将来ネットワークをIPv6対応させるときのためにも、IPv6化を考慮に入れておくことだけは必要だろう。
以下、IPv6化の利点について詳説する。
●「NAT」が不要になる
一番大きい利点でありながら、誤解を招きがちな点でもあるので、詳しく説明しておく。
もともとNATは、IPv4グローバル・アドレス不足の短期的な解決策として導入された技術である。しかしながら、NATは内部ネットワークを外部から直接見えなくさせる機能も持ち合わせているため、現在ではNATといえば、そちらの機能のほうが重視されるといっても過言ではない。
「IPv6化してNATが不要になる」といわれるのは、前者のグローバル・アドレス不足問題が解決されることだけを意味する。この問題解決により、具体的には以下のような効果をあげることができる。
|
||
|
||
|
![]() |
| 図1 NATが複数あると収拾がつかない。部署B-D間以外では、かならずNATを越えることになるためPtoPアプリケーションが使えない |
|
一般に、NATについては「IPv6でNATが不要になると、NATで内部ネットワークを見えなくする機能が使えなくなるので危険である」といわれることが多い。しかしながら、これはあまり正しくない指摘である。
そもそも内部ネットワークを外から見えないようにフィルタリングや経路制御の設定をすることは、IPv6でも当然可能である。 NAT不要で危険だという指摘は、「“何もしないと”IPv6では内部ネットワークが外から丸見えになる」ということを意味しているに過ぎず、正しく設定すれば、IPv6でも外から内部が見えなくなるようなネットワークを構築することは可能である。
しかも、その手間はIPv4でもIPv6でも大差ない。「NATがあれば結構お手軽にセキュリティを確保できるのでは?」と思われる方もいらっしゃるかもしれないが、それは大きな間違いだ。このことは、Nimdaなどのようなメールを媒介にして感染するウイルスがNATの中にまで侵入している昨今の状況を見ていただければ、一目瞭然だろう。
●プラグ&プレイが標準装備
IPv6では、プロトコル自体にプラグ&プレイ機能が標準装備されている。そのためIPv4とは異なり、アドレス配布用にDHCPサーバを設定する必要はないし、エンド・ユーザーに対して「あなたはこのアドレスを使いなさい」といちいちアナウンスする必要もない。
プラグ&プレイが標準装備されているということは、PCをつなぐと必ずIPアドレスがもらえてしまうことを意味する。企業網を管理される方の中には、「そんな危険なものは使えない」と思われる方もいらっしゃるかもしれない。しかしながら、それは杞憂ではないだろうか、というのが筆者の意見だ。PCをネットワークにつなげば流れるパケットの中身を覗くことができるし、その中身からそのネットワークで使えるIPアドレスを類推することも容易にできるだからだ。別の言葉でいうと、アドレスを自動配布することが問題なのではなく、そもそも知らない人のPCが勝手に物理的にネットワークにつながれてしまうことが問題なので、「プラグ&プレイが危険だ」というのは指摘するポイントがずれているということだ。
IPv6のプラグ&プレイでは、DNSサーバのアドレスをプラグ&プレイする仕組みがないのが唯一の弱点である。万国共通の、ある固定のIPv6アドレス(well-known anycast address)をDNSサーバ用に設定しておくことにより、エンド・ユーザーのDNSサーバの設定の手間を軽減することが可能である。万国共通の固定されたDNSサーバ・アドレスを使う方法のほかにも、現在のIPv4と同様にDHCPでDNSサーバのアドレスを配ることもできる。
●技術の先取り
今後数年で、IPv4グローバル・アドレスが枯渇することが予測されている。そのため、IPv4グローバル・アドレス取得が困難になると同時に、IPv6が当り前のように普及することが予想される。
特に機器更新などに伴って新しくネットワークを組み直す場合は、最初からIPv6を考えておくことをお勧めする。IPv6を設計段階から頭に入れておくことにより、いまIPv6を導入しないにしても、後からいざIPv6を入れるとなったときに、あたふたしなくても済むはずだ。
| 企業網をIPv6化するポイント |
以下の図2で紹介する企業網を例にとって、企業網にIPv6を持ち込むとしたら、どこをどんな順番でIPv6化していくべきなのかを列挙していく。各個所のIPv6化の方法については、連載の次回以降で説明していく。
![]() |
| 図2 ある企業網における、要素ごとのIPv6導入ケース |
●対外線のIPv6化
やり方としては、
- 既存IPv4対外線上にIPv6 over IPv4 tunnel設定
- 既存IPv4対外線上にIPv6を直接流す設定
- IPv6用対外線を新規に引く
といった方法がある。下にいくほどお金はかかる方法であるが、IPv6とIPv4との干渉*2を防ぎやすいというメリットがある。
|
●ルータ/スイッチのIPv6化
やり方としては、
- IPv6 over IPv4 tunnelでIPv6未対応ルータ/スイッチを通過する方法
- 既存のIPv4ルータ/スイッチをIPv4/IPv6両方に対応させる方法
- 新規にIPv6用ルータ/スイッチを設置する方法
といった方法がある。下にいくほどお金はかかる方法であるが、IPv6とIPv4との干渉を防ぎやすいというメリットがある。
そのほか、イーサネット系のネットワーク限定の手としては、プロトコル単位でVLANを切っても対応可能である。物理的には同じ線で、論理的にIPv6対応のセグメントとIPv4対応のセグメントとを分離することになる。
●エンドノードのIPv6化
いろいろな手はあるが、一番簡単なのは最初からIPv6対応済のOSを使うことである。現在では、Windows XP/FreeBSD/SolarisといったOSが最初からIPv6対応済だ。
●サーバのIPv6化
いろいろなサーバがあるが、一番重要なのはDNSサーバである。何はともあれ、DNSでIPv6アドレスを扱えないことには、エンド・ユーザーが128bitsのIPアドレスを記憶しないといけなくなり、IPv6が使い物にならないからである。
ただし、DNS query自体をIPv6経由で行う必要は当面はない。IPv4でDNSサーバとの通信を行い、ホスト名に対応するIPv6アドレスを検索することができれば十分使い物になるからだ。最もメジャーなDNSの実装であるBINDでは、古くからホスト名に対応するIPv6アドレスを検索する機能をサポート済みなので、大抵の企業のDNSサーバでは、IPv6アドレスを登録することが可能なはずである。
そのほか有名どころのフリーなサーバ・アプリケーションのほとんどは、IPv6対応を完了している。一般に使われそうなものでIPv6化が完了していないのは、「Windowsファイル共有」「NIS」くらいのものだ。ゆえに、これらサーバをIPv6化する作業というのは、実質、ソフトウェアのバージョンアップとIPv6関連の設定ファイルを書くことくらいなものである。
|
||||||||||||||||
| 表1 各種サーバのIPv6対応状況 |
●IPv6〜IPv4トランスレータ
IPv6ホストからIPv4ホストへ通信するためのプロトコル変換装置。パケット単位で変換するもの、TCP/UDPのセッション単位で変換するもの、HTTPなどの特定のプロトコルのみ変換するものがあり、用途に応じて使い分ける必要がある。
●FAQ/オペレーションガイド/運用ルール
意外と忘れられがちだが、このあたりをIPv6対応させておかないと、事実上運用はできない。具体的には、以下のようなことを気を付けておけばいいだろう。
|
||
|
||
|
|
| 2つのIPv6化アプローチ |
企業網に実際にIPv6を導入する段階となったときには、前項で述べたIPv6化ポイントを、どの順番でIPv6対応させていくかを考えていく必要がある。その方法はいろいろあるが、おおまかにいって下の2つの方法に分けられるだろう。もちろん、実際には両者の折衷案だったりフェーズがオーバーラップしていたりすることになるだろう。
本連載では、次回以降「外から攻める方法」のアプローチで説明していくが、どちらの方法がいいかは企業網によりけりなので、ご自分の管理されているネットワークに照らし合わせて最適な方法を考える必要があるだろう。
●外からIPv6化
管理者主導でIPv6化を進める方法。管理者は安心して導入できるが、一般ユーザーへの教育がやや大変。
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
●内からIPv6化
一般ユーザー主導でIPv6化を進める方法。一般ユーザー側から草の根的に作られたネットワークなら、こちらの方が早い。逆に管理者の教育がやや大変。
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
|
↓
|
||||||
|
―
|
|
||||
次回からは、外側からIPv6対応にしていくアプローチを基本に、各要素をIPv6対応していきます。まずは、IPv6環境における対外線接続に関する部分から解説します。
| 「Master of IP Network総合インデックス」 |
ホワイトペーパー(TechTargetジャパン)
- どこまで出る? LTEの通信速度 (2010/3/17)
光ファイバに匹敵する通信速度を実現すると期待されているLTE。ホントにそんなに出るの? という疑問に答えます - インターネット世界の地図 (2010/2/23)
荷物の届け先まではどの道を通っていけばいいのでしょう? それを決める「経路選択」の仕組みを説明します - Androidアプリはビジネスになるのか (2010/2/12)
「iPhoneアプリの次はAndroid?!」NECビッグローブのAndroidアプリ販売サイト「andronavi」を通して、その可能性に迫る - 知られざるLTEのネットワーク構成 (2010/1/13)
LTEのネットワーク構成やプロトコルスタックを詳解。それぞれどんな役割を果たしているかを解説します
|
|
スキルアップ/キャリアアップ(JOB@IT)
スポンサーからのお知らせ
- - PR -
| 「いつかは壊れるサーバ」そんな故障に 迅速で安価に手軽に対応する方法とは? New! |
| 「特権ユーザー」の事件を防げ! 万能権限を持つユーザーの管理方法とは? New! |
| 仮想環境の構築とデータ保護の特効薬?! 実績と信頼性の高いパッケージで安心運用 |
| 仮想環境のバックアップもこれまでどおり 「まるごと取ってまるごと戻す」簡単運用 |
| おばかアプリ選手権、第4弾開催中!! ムダにカッコよくてくだらない作品求ム! |
| 社内ファイルサーバを“クラウド”に統合 VPN直結「クラウド型ストレージ」を紹介 |
| その数、なんと400台以上! グループ内 サーバの「統合管理」によるメリットは? |
| 美人!? まあまあ? 気になる いやし系!! PV急増で「美人時計」がとった手段とは? |
| 進化を続ける富士通ストレージETERNUS DX 製品開発者の自信を裏付けるものとは何か |
| 運用管理の課題を“2つの観点”から分析 ユーザー満足度の高い「仮想環境」とは? |
- - PR -
お勧め求人情報

**先週の人気講座ランキング**
〜CCNA編〜
| ◆ | TomcatやJBossなどAPサーバ環境に関する 情報を集約! “業務”用APサーバ大百科 New! |
| ◆ | 一気に解説! 最新のクラスタストレージ 「RAIDを超えたストレージ基準」……など New! |
| ◆ | クラウド的ユーザー体験の変化は脅威か? 仮想化技術を使いこなす運用管理術を紹介 New! |

| ◆ | 上司や部下、部署内メンバーとの情報共有 を“ガラッ”と変えるコラボツールとは? New! |
| ◆ | おばかアプリ選手権、第4弾開催中!! ムダにカッコよくてくだらない作品求ム! |
| ◆ | 社内ファイルサーバを“クラウド”に統合 VPN直結「クラウド型ストレージ」を紹介 |

| ◆ | Twitterのアカウントはなぜ突破された? メールによる新手の攻撃手法とその対策 |
| ◆ | もう仮想化のお試しフェイズは終わりだ! Hyper-V 2.0が基幹システムも仮想化 |
| ◆ | 美人!? まあまあ? 気になる いやし系!! PV急増で「美人時計」がとった手段とは? |

| ◆ | クライアント企業から求められる人材 ⇒IT技術と経営戦略を併せ持つ「戦略家」 |
| ◆ | .NET編集長が実践する「技術情報検索術」 サンプル・コードを簡単に探す“技”は? |
| ◆ | 業務効率と情報セキュリティ対策を両立! 手間なく確実に機密情報を守る方法とは? |

| ◆ | 進化を続ける富士通ストレージETERNUS DX 製品開発者の自信を裏付けるものとは何か |
| ◆ | 運用管理の課題を“2つの観点”から分析 ユーザー満足度の高い「仮想環境」とは? |

| ◆ | 【CTC事例】約30の基幹システムを統合! 膨大なバッジジョブを制御した方法は? |
| ◆ | 仮想化すればコストは削減できるか? 仮想化に必要な「3つの視点」を解説する |
| ◆ | その数、なんと400台以上! グループ内 サーバの「統合管理」によるメリットは? |








