Interactive Network Learning

通信の「どこまで成功したか」が、パケットの動きでわかる

パケットを1ステップずつ再生し、止まった装置や処理を正常系と比較できます。ヘッダとログを同じ時点で見比べ、次に確認すべき設定や証跡を判断する練習ができます。

Packet Story Labの観測画面 Client、Gateway、Firewall、Server間のパケット経路と、同じ時点で確認するヘッダ、ログ、模擬コマンドの証跡を示します。 ClientSYN送信 GatewayRoute FirewallAllow ServerSYN/ACK HeaderIP · Port · Flag Event logいま起きたこと Command確認する証跡
上段: パケット位置下段: 同じ時点の証跡1ステップずつ再生

シナリオのレベル

初級1つの通信段階と基本用語を確認

中級複数プロトコルや境界装置を比較

上級往復経路や複数レイヤーを関連付け

正常系期待する完了フローを確認

異常系失敗・拒否・障害後の復旧を確認

初級9ステップ
正常なWebアクセス

DNSからHTTP 200、Keep-Aliveまでの基準フローを学びます。

初級7ステップ
正常なDNS再帰名前解決

cache missから権威応答、positive cache、Aレコード取得までを追います。

初級4ステップ
DNS名前解決失敗

NXDOMAINでIPを得られず、通信開始前に止まる流れを学びます。

中級7ステップ
DNS timeout

UDP/53 Dropによる無応答をNXDOMAINと比較し、停止地点を切り分けます。

中級7ステップ
DNS SERVFAIL

Resolver到達後のAuthoritative無応答とRCODE 2を比較します。

初級5ステップ
正常なARPアドレス解決

GatewayのMACを解決し、Neighbor REACHABLEからTCP SYN送信へ進む流れを追います。

初級5ステップ
Gateway ARP失敗

次ホップMACを解決できず、TCP SYNを送れない状態を学びます。

初級6ステップ
正常な802.1Q VLAN trunk転送

Access VLAN分類、802.1Q tag、対向転送、ARP Replyまでを追います。

中級6ステップ
trunk allowed VLAN欠落

Access VLAN分類後、allowed list不一致で対向送信前に止まる境界を学びます。

中級6ステップ
正常なRSTP Root選出とloop防止

BPDU比較、Root選出、Port Role、Rapid収束、Broadcast配送を追います。

中級6ステップ
RSTPの意図しないAccess SW root選出

priority誤設定で通信は続いてもRootと転送経路が設計から変わる状態を比較します。

中級6ステップ
正常なLACP EtherChannel形成と片系継続

2 memberのbundle形成、flow hash、片系Down後の通信継続を追います。

中級6ステップ
LACP channel-group不一致による片member未参加

物理upでもKey不一致で1 memberがsuspendedとなる劣化状態を比較します。

初級8ステップ
正常なDHCPアドレス取得

Relay経由のDORA、BOUND、Gateway疎通までを追います。

中級8ステップ
DHCP Relay設定不備

DiscoverがRouterへ届いても中継されず、APIPAとなる流れを学びます。

中級9ステップ
DHCPアドレスプール枯渇

Server受信後にAvailable Lease 0件でOfferを生成できない流れを学びます。

中級8ステップ
VLAN不一致によるDHCP失敗

Access VLAN誤設定によりDiscoverが正しいRelayへ届かない流れを学びます。

初級6ステップ
正常なTCP 3-way handshake

SYN、SYN/ACK、ACKから両端ESTABLISHEDとTLS開始可能状態までを追います。

中級6ステップ
Firewall Drop

無応答の破棄、SYN再送、timeoutを境界ログと比較します。

中級7ステップ
Security GroupのHTTPS許可漏れ

許可元CIDR不一致、Flow Logs REJECT、Load Balancer未処理を比較します。

上級8ステップ
Network ACLの戻り通信許可漏れ

往路ACCEPTと復路ephemeral port REJECTをSGのstateful動作と比較します。

中級9ステップ
Web偵察・ポートスキャン兆候の検知

複数宛先portを相関し、一時遮断、アクセス成果確認、不要な公開rule削減までを追います。

中級8ステップ
公開SSHパスワードスプレーの検知・遮断

複数Userへの失敗を相関し、認証成功前の遮断、証跡保全、公開SSH廃止までを追います。

中級5ステップ
TCP RST接続拒否

明示的な拒否とFirewall Dropの違いを両端で確認します。

中級7ステップ
正常なTLS 1.3 handshake

SNI、暗号方式、証明書検証、FinishedからHTTP開始可能状態までを追います。

中級6ステップ
TLS証明書エラー

TCP成功後のSNI、SAN、証明書検証とHTTP未送信を追います。

中級6ステップ
TLSサーバー証明書期限切れ

SANとchainが正常でも、Not After超過でHTTP送信前に停止する流れを追います。

中級7ステップ
正常なIKEv2/IPsec VPN接続

暗号proposal、PSK認証、CHILD_SA、ESP通信までを追います。

中級6ステップ
IPsec VPNのPSK不一致

IKE_SA_INIT成功後、IKE_AUTHで認証失敗となる流れを追います。

中級7ステップ
正常なSAML SSOとMFA認証

AuthnRequest、MFA承認、Assertion検証、Session発行までを追います。

中級8ステップ
正常なKerberos認証とService利用

KDC探索、TGT、Service Ticket、相互認証、認可後のService利用までを追います。

中級9ステップ
時刻ずれによるKerberos認証失敗

KDC到達後の時刻検証失敗からNTP同期、Ticket再発行、Service復旧までを追います。

中級9ステップ
SPN不整合によるService Ticket取得失敗

TGT成功後のSPN検索失敗から所有関係確認、一意登録、Service復旧までを追います。

中級9ステップ
Kerberoasting兆候の検知・Service Account封じ込め

4769要求の偏りを検知し、端末・User封じ込め、AES・gMSA移行、監視下復旧までを追います。

中級6ステップ
SAML SSOのMFA拒否

一次認証成功後、MFA拒否でAssertionを発行しない流れを追います。

中級9ステップ
MFA push fatigueの検知・封じ込め

反復Pushを相関し、本人確認、sign-in block、既存Session全失効、強化MFAでの復旧までを追います。

中級9ステップ
漏えいAccess Keyの異常API利用検知・無効化

CloudTrail異常利用を相関し、KeyとSessionの無効化、影響確認、workload role移行までを追います。

中級7ステップ
正常な802.1X EAP-TLS認証

EAPOL、RADIUS、certificate検証、port許可、業務VLAN疎通までを追います。

中級6ステップ
EAP-TLS証明書期限切れ

RADIUS到達後の期限切れ検出、Access-Reject、port未許可を追います。

中級7ステップ
正常なOIDC Authorization Code+PKCE

認可要求、短命code、PKCE Token交換、ID Token検証、API利用までを追います。

中級6ステップ
OIDC redirect_uri不一致

認可endpoint到達後のURI拒否とcode・Token・Session未発行を追います。

中級9ステップ
正常なNAT/PATインターネット接続

Private・Public tuple、PAT entry、inside・outside capture、逆変換、HTTP 200までを追います。

中級8ステップ
SNAT設定漏れによるNAT変換失敗

inside SYN到達後のrule不一致、entry未作成、outside・Server 0件、timeoutを正常系と比較します。

上級9ステップ
PAT port pool枯渇による新規接続失敗

rule一致後の空きport 0件、既存flow継続、新規entry未作成・timeoutを比較します。

上級9ステップ
非対称経路によるNAT逆変換失敗

Firewall Aの往路entryと、session未同期のFirewall Bへ戻るSYN/ACKの逆変換失敗を比較します。

上級7ステップ
戻り経路なし

往路と復路、両端capture、経路表を関連付けて確認します。

上級9ステップ
VPC EndpointのPrivate DNS無効

public IP解決、default route不在、Endpoint未到達を突合してprivate経路を復旧します。

上級9ステップ
VPC Endpoint Security GroupのHTTPS許可漏れ

private IP解決後のENI Flow REJECTとpolicy未評価を突合します。

初級5ステップ
正常なICMP Ping

Echo RequestとReply、TTL、identifier、sequence、RTT、packet lossを追います。

上級6ステップ
MTU不一致

PMTUD black holeとICMP、DF、TCP再送を横断して確認します。

上級7ステップ
HSRP Active障害後のGateway切替

Hold timer、Standby昇格、gratuitous ARP、仮想Gatewayでの通信再開を追います。

上級7ステップ
HSRP uplink track漏れによるActive残留

Hello継続、priority不変、上位egress 0件によるblackholeを追います。

中級8ステップ
正常なOSPF隣接と経路学習

Hello、LSDB同期、Full、SPF、経路反映、疎通までを追います。

中級7ステップ
OSPF Area ID不一致

IP疎通成功後、HelloのArea不一致でNeighbor未形成となる流れを学びます。

上級7ステップ
OSPF MTU不一致によるExStart停滞

Hello成立後、DBDのMTU不一致でLSDB同期と経路学習へ進めない流れを追います。

上級8ステップ
OSPFリンク障害後の収束

主回線DownからLSA、SPF、予備経路への切替と通信再開を追います。

中級8ステップ
正常なBGP Sessionと経路広告

TCP、OPEN、KEEPALIVE、UPDATE、経路反映、疎通までを追います。

上級8ステップ
BGP peer ASN不一致

TCP/179成立後、OPEN検証でBad Peer ASとなる流れを学びます。

上級8ステップ
BGP経路未広告

Session成立後、network条件不成立でUPDATEを生成できない流れを学びます。

上級8ステップ
BGP next-hop到達不能によるRIB未反映

UPDATE受信後、recursive lookup失敗でbest pathとRIB反映へ進めない流れを追います。

上級8ステップ
BGP LOCAL_PREF誤設定による意図しないbest path

2 pathを受信して疎通できる一方、Backupの高いLOCAL_PREFにより設計外の経路を選ぶ流れを追います。

上級8ステップ
BGP AS_PATH prepend誤設定によるInbound経路偏り

Primary側へ誤適用したprependにより、Remote ASからのInboundがBackupへ偏る流れを追います。

初級7ステップ
正常なLoad Balancer経由HTTP 200

healthy target選択、Backend転送、Application処理、200応答を追います。

中級9ステップ
WAFでのWeb攻撃兆候検知とRate-based rule封じ込め

不審request急増を集約し、Edge遮断、Rate-based rule強化、影響と正常通信を確認します。

中級8ステップ
HTTP 429

利用上限判定、Backend未転送、Retry-Afterとbackoff後の再試行を追います。

中級7ステップ
HTTP 503

healthy targetがなく、Load Balancerで未転送となる状態を学びます。

上級7ステップ
HTTP 502

Backend転送後の接続resetを複数ログで相関します。

上級7ステップ
HTTP 504

Backendと依存DBの待機を処理時間とログから切り分けます。

8つの学習パス

全68シナリオを重複なく主パスへ順序付けています。基礎・技術別5パスと目的別実践3パスの全8パスをFree、登録不要で利用でき、進捗は保存しません。

基礎・技術別パス

通信の成立条件と技術領域ごとの停止境界を、基礎から順に学びます。

おすすめ順: STEP 01 Web通信の基礎 → STEP 02 名前解決・LAN障害 → STEP 03 TCP・TLS・Web障害 → STEP 04 NAT・クラウド接続・経路制御 → STEP 05 VPN・ID・認証

Free
STEP 01・対象: 最初に学ぶWeb通信の基礎

DHCP、DNS、ARP、ICMP、TCP、TLS、HTTPを正常系でつなぐ8教材・約40分。

学習成果: Webアクセスを構成する各レイヤーの順序と成功条件を説明できる。

Free
STEP 02・対象: 基礎から切り分けへ名前解決・LAN障害

DNS、ARP、VLAN trunk、RSTP、LACP、DHCPの停止地点、設計差、確認順序を比較する13教材・約65分。

学習成果: 端末、Switch、Router、Resolver、DHCP Serverの確認順序と意図したL2制御状態を選べる。

Free
STEP 03・対象: 実務の障害対応TCP・TLS・Web障害

TCP、Security Group、Network ACL、公開port偵察、復路、証明書、WAF、Rate Limit、Load BalancerとBackendを切り分ける13教材・約55分。

学習成果: TCP、TLS、HTTPのどの境界で停止したかを証跡から判断できる。

Free
STEP 04・対象: 経路制御を深めるNAT・クラウド接続・経路制御

NAT/PAT、SNAT障害、PAT資源枯渇、非対称逆変換、VPC Endpoint、MTU、HSRP、OSPF、BGPの変換、Gateway冗長化、経路、広告、選択、収束を追う19教材・約100分。

学習成果: 変換前後のtuple、PAT資源、仮想Gateway、装置別state、到達性、隣接、RIB、広告、選択、収束を別の観測点として確認できる。

Free
STEP 05・対象: 認証境界を学ぶVPN・ID・認証

IPsec、SAML、Kerberos障害・防御、MFA防御、802.1X、OIDC、公開SSH、Access Key対応を比較する15教材・約80分。

学習成果: 通信到達と認証・認可の成功を分け、発行されない後続成果物を確認できる。

目的別実践パス

複数領域の教材を、障害対応やセキュリティ対応など実務の目的で横断します。

Free
対象: 調査順序を身につける障害切り分け実践

DHCP、ARP、DNS、NAT、TCP、TLS、Load Balancer、Backend、依存先、戻り経路を、到達点と応答の違いから比較する17教材・約85分。

学習成果: 到達点、応答、責任装置を証跡で判断し、次の確認項目を選べる。

Free
対象: クラウド公開経路を追うクラウドWeb障害

DNS、VPC Endpoint、Security Group、Network ACL、戻り経路、Load Balancer、Backend、依存先、MTUを横断する10教材・約55分。

学習成果: ClientからクラウドBackendまでの責任境界を分け、確認するログとメトリクスを選べる。

Free
対象: 検知と初動対応を学ぶセキュリティ対応実践

境界防御、公開port偵察、WAF、公開SSH、Kerberos、Access Key、Rate Limit、MFA拒否とpush fatigue対応、OIDC入力検証を防御側から横断する10教材・約55分。

学習成果: 攻撃兆候と防御成功を区別し、影響確認、封じ込め、復旧、再発防止を選べる。

資格別カリキュラム

既存の初級・中級・上級とは分け、公式blueprintの版ごとに理解を補助するシナリオをまとめます。

Free
CCNA通信フロー理解

200-301 v1.1のL2転送、LACP topic 2.4、RSTP topic 2.5、IP接続、IPサービスに関係する12教材を、説明、確認、切り分けの観点で学びます。Ciscoによる公認・提携教材ではなく、完全な試験対策や合格を保証するものではありません。

Free
CCNP Enterpriseコア一部領域

350-401 ENCOR v1.1の3.0 Infrastructureと5.0 Securityに関係するRSTP、LACP、HSRP、OSPF、BGP、IPsecの正常・異常比較18教材を学びます。Ciscoによる公認・提携教材ではなく、CCNP Enterprise全範囲、CCIEラボ、完全な試験対策や合格を保証するものではありません。

正常なIKEv2/IPsec VPN接続の7ステップ

1. WANとIKE開始

UDP/500到達後、IKE_SA_INITで暗号proposal、DH値、nonceを交換します。

2. PSKによるPeer認証

秘密値を表示せず、IDとAUTH payloadの検証成功を確認します。

3. CHILD_SA確立

Traffic SelectorとESP SPIをinstallし、暗号化対象を確定します。

4. ESP通信と疎通

encaps・decaps counterと拠点間pingを関連付けます。

IPsec VPNのPSK不一致の6ステップ

1. UDP/500到達

peer IP、経路、境界ACLが正常であることを確認します。

2. IKE_SA_INIT成功

暗号proposalは一致し、暗号方式不一致ではないことを確認します。

3. IKE_AUTH失敗

PSK値を露出せず、peer IDとkeyring参照、AUTHENTICATION_FAILEDを確認します。

4. CHILD_SAなし

ESP SAとcounterが作成されず、暗号化通信を開始できないことを確認します。

正常なSAML SSOとMFA認証の7ステップ

1. AuthnRequest

SPがIssuer、ACS、request IDを含む認証要求をIdPへ送ります。

2. 一次認証とMFA

資格情報を記録せず、一次認証成功とMFA承認を監査結果で確認します。

3. Assertion検証

署名、Audience、Recipient、InResponseTo、有効期間をSPで検証します。

4. SP Session発行

Secure Cookieを発行し、認証済みHTTP 200までを追います。

SAML SSOのMFA拒否の6ステップ

1. SAML要求成功

Service到達とAuthnRequest検証が正常であることを確認します。

2. 一次認証成功

invalid passwordではなく、その後のMFA段階であることを確認します。

3. MFA拒否

transaction IDでUser拒否とIdP sign-in logを関連付けます。

4. Assertion未発行

成功AssertionとSP Sessionを発行せず、認証を停止します。

正常なKerberos認証とService利用の8ステップ

1. KDC探索と時刻確認

DNS SRVでrealmのKDCを特定し、ClientとKDCの時刻差が許容範囲内であることを確認します。

2. AS交換とTGT取得

pre-authentication付きAS-REQからAS-REPへ進み、Event ID 4768とTGT発行を関連付けます。

3. TGS交換とService Ticket取得

対象SPNを指定したTGS-REQからTGS-REPへ進み、Event ID 4769と暗号方式を確認します。

4. 相互認証とService利用

AP-REQとAP-REPでServiceがTicketを検証し、ACL認可後にKerberosでServiceを利用します。

時刻ずれによるKerberos認証失敗の9ステップ

1. KDC到達と時刻差検出

DNS SRVとport 88到達は成功しますが、Clientの420秒の時刻差が許容300秒を超えていることを確認します。

2. AS-REQ拒否と未発行境界

KRB_AP_ERR_SKEW、Event ID 4771、Failure Code 0x25を相関し、TGTと後続成果物が未発行であることを確認します。

3. NTP同期とcache purge

信頼するtime sourceへ再同期してoffsetを許容範囲へ戻し、既存Ticket cacheをpurgeします。

4. AS/TGS/AP再試行

TGTとService Ticketを再発行し、相互認証、ACL許可、NTLM fallbackなしのService利用まで確認します。

SPN不整合によるService Ticket取得失敗の9ステップ

1. TGT取得まで成功

KDC到達、時刻同期、AS交換、Event ID 4768成功を確認し、User認証の失敗ではないことを切り分けます。

2. TGS-REQのSPN検索失敗

接続先aliasから生成したSPNが未登録で、KDC_ERR_S_PRINCIPAL_UNKNOWNとEvent ID 4769の0x7になる境界を確認します。

3. 所有関係と一意性を修正

要求SPN、正規SPN、Service account、重複を参照専用で確認し、承認済み変更でalias SPNを一意登録します。

4. TGS/AP交換を再試行

4769成功、Service Ticket、相互認証、ACL許可、NTLM fallbackなしのService利用まで復旧を確認します。

Kerberoasting兆候の検知・Service Account封じ込めの9ステップ

1. 4769の偏りを正常基準と比較

通常3件/時・承認2 SPN・AES256に対し、5分間42件・18 SPN・RC4 14件をUserとClientで集約します。

2. Incidentと影響確認

Ticket発行とService利用を分け、AP交換、Session、data access、interactive sign-in、権限変更が0件であることを確認します。

3. 端末・User・Accountを段階封じ込め

端末隔離とUser blockを先行し、依存Serviceと所有者を確認して承認済みcredential rotationを実施します。

4. AES・gMSAで監視下復旧

RC4無効、AES-only、interactive logon禁止、最小権限、gMSAを適用し、正規Service成功と不審要求0件を確認します。

MFA push fatigueの検知・封じ込めの9ステップ

1. 反復Pushと拒否を相関

同一Userへの10分間6件のPush、全件拒否、攻撃時間窓の成功Assertion・新規Session 0件を突合します。

2. 別経路で本人確認

管理済みの連絡経路で本人を確認し、「心当たりなし」をIncidentへ記録します。

3. sign-in blockとSession失効

対象Userを一時blockし、既存IdP・SP Sessionを合計3件から0件へ失効します。

4. 強化MFAで監視下復旧

資格情報とfactorを安全に再登録し、FIDO2またはnumber matchingを有効化して本人操作だけを復旧します。

漏えいAccess Keyの異常API利用検知・無効化の9ステップ

1. 異常利用と成功操作を相関

文書用予約IP 192.0.2.91から5分間14件を検知し、read-only成功4件とwrite AccessDenied 10件をIncident IAM-6240へ集約します。

2. 所有者確認とKey無効化

台帳の既知連絡先で心当たりなしを確認して正規jobを止め、対象key参照をActiveからInactiveへ変更します。

3. Session失効と影響確認

発行済みSessionを2件から0件へ失効し、後続6件の全拒否と、resource変更・data object read・権限変更・永続化が0件であることを確認します。

4. workload roleで監視下復旧

長期Keyを1件から0件へ削除し、短期credentialのrole sessionで通常regionから正規API 1件を成功させ、旧Key利用0件を確認します。

正常な802.1X EAP-TLS認証の7ステップ

1. SupplicantとEAPOL

link up後、unauthorized状態でEAP IdentityをAccess SWへ送ります。

2. RADIUS中継

EAP payload、session ID、端末MAC、接続portをAccess-Requestで関連付けます。

3. EAP-TLS検証

秘密鍵を表示せず、client certificateのchain、用途、有効期間を検証します。

4. port許可と疎通

Access-Accept、AUTHORIZED、VLAN 20割り当て、Service疎通までを確認します。

EAP-TLS証明書期限切れの6ステップ

1. EAPOL成功

SupplicantとAccess SWのEAP Identity交換が正常であることを確認します。

2. RADIUS到達

Access-Request受信から、RADIUS未達やNAS client不一致を除外します。

3. 有効期間で拒否

NotAfterと検証時刻を比較し、certificate_expiredを停止境界として特定します。

4. port未許可

Access-Reject、UNAUTHORIZED、VLAN未割り当て、業務通信未到達を確認します。

正常なOIDC Authorization Code+PKCEの7ステップ

1. PKCEと認可要求

state・nonce・verifierを秘匿し、S256 challengeと登録済みredirect_uriを送ります。

2. User認証とcode

資格情報を記録せず認証・認可し、登録済みcallbackへ短命codeを返します。

3. Token交換

code_verifierをToken endpointで検証し、値を表示せずID TokenとAccess Tokenを発行します。

4. claims検証と利用

署名、issuer、audience、nonce、時刻を検証し、認証SessionとAPI 200まで確認します。

OIDC redirect_uri不一致の6ステップ

1. 認可endpoint到達

ClientとAuthorization ServerのHTTPS、PKCE準備、認可request受信は正常です。

2. URI完全一致失敗

登録値と末尾slash付きrequest値を比較し、invalid_requestとして拒否します。

3. 未登録URIへ戻さない

Authorization Server自身でエラーを表示し、callbackへcodeやerrorを送りません。

4. Token・Sessionなし

Token endpoint、Client Session、Resource ServerへのAPI requestがすべて未実行であることを確認します。

9つのステップ

1. 名前解決

DNSキャッシュを確認し、ResolverへAレコードを問い合わせます。

2. LAN配送

別ネットワーク宛ての次ホップであるデフォルトゲートウェイをARP解決します。

3. 接続と暗号化

TCP 3-way handshakeとTLS 1.3 handshakeでHTTPS通信路を確立します。

4. HTTPと戻り通信

HTTP GETと200 OKを往路・戻り経路の両方で確認し、接続をKeep-Aliveします。

正常なDHCPアドレス取得の8ステップ

1. INITとDiscover

IP未設定のClientがVLAN 10へDHCPDISCOVERをBroadcastします。

2. RelayとOffer

Routerがgiaddrを設定して中継し、Serverが利用可能LeaseをOfferします。

3. RequestとACK

ClientがOfferを選択し、ServerがLeaseとOptionをACKで確定します。

4. BOUNDと疎通

IP、Gateway、DNSを反映し、Default Gatewayへの疎通成功まで確認します。

正常なDNS再帰名前解決の7ステップ

1. Cache missと再帰Query

ClientがRD bit付きのAレコードQueryをResolverへ送ります。

2. 権威問い合わせ

ResolverがAuthoritative DNSへ到達し、NOERRORのAレコード応答を得ます。

3. Positive cache

ResolverがTTL付きで回答を保存し、同じ問い合わせへ再利用できる状態にします。

4. Client回答と次工程

Clientが宛先IPを取得し、そのIPへのTCP接続を開始します。

正常なOSPF隣接形成と経路学習の8ステップ

1. IP疎通とHello

直結IP疎通後、Area、Mask、timerが一致するHelloを相互送信します。

2. LSDB同期

DBD、LSR、LSU、LSAckを交換し、NeighborをFullへ進めます。

3. SPFと経路反映

同期したLSDBから最短pathを計算し、OSPF経路をRouting tableへinstallします。

4. Data plane確認

学習した経路で宛先prefixへpingし、0% lossを確認します。

正常なBGP Sessionと経路広告の8ステップ

1. IPとTCP/179

peer間疎通と3-way handshakeを完了し、OPEN交換へ進みます。

2. OPENとKEEPALIVE

一致するASNを検証し、FSMをEstablishedへ進めます。

3. networkとUPDATE

RIB完全一致prefixをLoc-RIBへ投入し、NLRIを対向へ広告します。

4. 経路反映と疎通

対向のPfxRcd 1とRouting tableを確認し、学習経路で疎通します。

正常なLoad Balancer経由HTTP 200の7ステップ

1. HTTPSとGET

TLSを確立し、Load BalancerのListenerへGETを送ります。

2. Healthy target選択

healthyなBackendを選び、request IDとClient情報を付けて転送します。

3. Application処理

Handlerと依存先が期限内に完了し、有効なHTTP 200を生成します。

4. Clientへ200返却

LB status 200、Target status 200、処理時間をログで相関します。

DNS名前解決失敗の4ステップ

1. キャッシュミス

ブラウザとOSに有効な回答がなく、Resolverへの問い合わせが必要になります。

2. DNS問い合わせ

存在しないホスト名のAレコードをUDP/53でResolverへ問い合わせます。

3. NXDOMAIN

RCODE 3を受信し、問い合わせ名が存在しないことをヘッダとdig出力で確認します。

4. 通信停止

宛先IPが得られないため、Web Server向けARP、TCP、TLS、HTTPへ進まないことを確認します。

DNS timeoutの7ステップ

1. キャッシュミスとQuery

設定済みResolverへUDP/53のA Queryを送信し、Client captureで送信を確認します。

2. Gateway転送

同じDNS IDがGatewayを通過することを確認し、Client LANとL3経路を切り分けます。

3. UDP/53 Dropと再送

Firewall deny logとResolver未受信を比較し、応答のないままQueryが再送される流れを追います。

4. TimeoutとWeb未開始

RCODEを受信せずtimeoutし、宛先IPがないためTCP、TLS、HTTPへ進まないことを確認します。

DNS SERVFAILの7ステップ

1. Client Query到達

ClientからResolverへQueryが届き、Client側のDNS到達性が正常であることを確認します。

2. 再帰問い合わせ

ResolverのCache miss後、別Transaction IDでAuthoritative DNSへ問い合わせる流れを追います。

3. Authoritative無応答

Authoritativeサービス停止により、Upstream Query 3件に対してResponseが0件となる状態を確認します。

4. SERVFAILとWeb未開始

ClientがRCODE 2を受信し、NXDOMAINのRCODE 3、Client timeoutのResponse 0件と比較します。

Firewall Dropの6ステップ

1. DNSとARP成功

名前解決とGateway到達は成功しており、失敗箇所がその先にあることを確認します。

2. TCP SYN送信

Web ServerのTCP/443へ送ったSYNがFirewallまで到達します。

3. 暗黙のDrop

Firewallが応答を返さず破棄し、DropとREJECT/RSTの違いを確認します。

4. 再送とTimeout

同一SYNの再送後に接続がタイムアウトし、TLSやHTTPへ進まないことを確認します。

Security GroupのHTTPS許可漏れの7ステップ

1. DNSと公開経路成功

Load Balancerの公開IPを取得し、Internet Gateway経由の経路がactiveであることを確認します。

2. TCP/443 SYN到達

SYNがLoad Balancer Interfaceへ届いても、Security Group評価前はBackendへ転送されません。

3. 許可元CIDR不一致

inbound TCP/443の許可元とClient IPが一致せず無応答でDropされる状態と、statefulな戻り通信を確認します。

4. 証跡とTimeout

Flow Logs REJECT、Load Balancer access log未記録、target転送0件を突合し、再送後のtimeoutまでを追います。

Network ACLの戻り通信許可漏れの8ステップ

1. DNSと公開経路成功

Load Balancerの公開IPとInternet Gateway経由のactiveな経路を確認します。

2. 往路NACLとSG許可

inbound TCP/443をACCEPTし、Security Groupを通過してLoad BalancerがSYNを受信します。

3. 復路NACLでDrop

SYN/ACKの宛先ephemeral portがoutbound ruleにないため、statelessなNACLが復路だけをREJECTします。

4. 証跡とTimeout

往路ACCEPT、復路REJECT、SG ALLOWを突合し、SYN再送後にTLS未開始でtimeoutする流れを追います。

VPC EndpointのPrivate DNS無効の9ステップ

1. Endpoint構成とDNS確認

EndpointがAvailableでもPrivate DNSが無効なら、AWSサービス標準hostnameはpublic IPを返すことを確認します。

2. public経路で停止

NAT Gatewayへのdefault routeがないため、public service IPへのTCP/443送信前に経路選択で停止します。

3. Endpoint未到達を証明

Endpoint connection数とEndpoint ENI Flow Logsが0件で、Endpoint SGとpolicyが未評価であることを突合します。

4. Private DNSで復旧

同じ標準hostnameがEndpoint ENIのprivate IPを返し、VPC local routeでTCP/443を開始する変化を追います。

VPC Endpoint Security GroupのHTTPS許可漏れの9ステップ

1. Private DNSとlocal route成功

標準hostnameがEndpoint ENIのprivate IPを返し、VPC local routeでTCP/443 SYNを送ります。

2. Endpoint SGでDrop

Endpoint SGの許可元sg-batchとApplicationのsg-appが一致せず、ENI境界で無応答となります。

3. ENI証跡を突合

Flow Logs REJECT、CloudTrail API記録0件、TLS未開始、Endpoint policy未評価を確認します。

4. Source SG許可で復旧

sg-appからのTCP/443を許可し、Flow ACCEPT、TCP ESTABLISHED、TLS開始までを追います。

公開SSHパスワードスプレーの検知・遮断の8ステップ

1. 公開境界と攻撃兆候を確認

TCP/22のFlow ACCEPTと、文書用予約IPから複数Userへ分散した認証失敗を突合します。

2. SIEMで相関して通知

接続元、対象User数、5分の時間窓を集約し、認証成功0件・Session 0件を含むIncidentを作成します。

3. 遮断と影響確認

承認済み手順で接続元を一時遮断し、Flow REJECT、新規認証失敗0件、権限変更0件を確認して証跡を保全します。

4. 公開SSHを廃止

Internet向けTCP/22とpassword認証を閉じ、Session ManagerまたはVPN経由の鍵認証へ管理経路を限定します。

Web偵察・ポートスキャン兆候の検知の9ステップ

1. 複数宛先portを相関

同一接続元・宛先への10分間12 portを集約し、443のACCEPT 1 portとREJECT 11 portsを確認します。

2. 一時遮断と影響確認

Incidentに接続元denyを関連付け、HTTP・WAF・Backend・認証の成功成果が0件であることを確認します。

3. 不要な公開ruleを削減

TCP/80と8080を削除し、公開ruleを3件から承認済みHTTPS 443の1件へ減らします。

4. 遮断確認と監視継続

後続通信の全件REJECTを確認し、接続元変更と公開設定ドリフトの検知を継続します。

WAFでのWeb攻撃兆候検知とRate-based rule封じ込めの9ステップ

1. 不審request急増を集約

接続元・Host・正規化分類・5分窓で120件を集約し、個別の入力内容は保存しません。

2. managed ruleの遮断を確認

全120件がEdgeでBLOCKされ403となり、正規利用者の利用量制御によるHTTP 429とは異なることを確認します。

3. Rate-based ruleで封じ込め

Incidentに基づいてCOUNTをBLOCKへ変更し、後続15件がLoad Balancer到達前に止まることを確認します。

4. 影響と可用性を確認

下流の成功成果0件と、別接続元からの正常request 3件がWAF ALLOW・Backend転送・HTTP 200となることを突合します。

TCP RST接続拒否の5ステップ

1. DNSとARP成功

名前解決とGateway到達は成功しており、失敗箇所がTCP接続先にあることを確認します。

2. SYNがServerへ到達

サーバー側captureでTCP/443宛てSYNを確認し、往路とFirewall通過を切り分けます。

3. RST/ACK返却

未待受portからの明示的な拒否応答とLISTEN socketの確認点を追います。

4. 即時接続失敗

SYN再送なしでConnection Refusedとなる点を、無応答でtimeoutするFirewall Dropと比較します。

TLS証明書エラーの6ステップ

1. TCP接続成功

DNSとARPに続いてTCP 3-way handshakeが完了し、L3/L4とTCP/443の待受が正常であることを確認します。

2. ClientHelloとSNI

接続先hostnameをSNIとして送信し、Serverが証明書を選ぶ条件を確認します。

3. SAN不一致

有効期間とchainは正常でも、接続先hostnameが証明書SANに含まれなければ検証に失敗することを確認します。

4. HTTP未送信

Clientがfatal TLS alertでhandshakeを中止し、HTTP GETを送らず証明書エラーになる流れを追います。

Gateway ARP失敗の5ステップ

1. DNS成功

宛先IPを取得できており、名前解決が原因ではないことを確認します。

2. ARP Request

別ネットワーク宛ての次ホップとなるGateway MACをブロードキャストで問い合わせます。

3. 再送とFAILED

ARP Replyがなく、neighbor entryがFAILEDになるまでを確認します。

4. TCP未送信

Ethernetフレームを組み立てられず、TCP SYNが端末外へ出ないことを確認します。

DHCP Relay設定不備の8ステップ

1. Client初期状態

有効なリースがなく、IP、Gateway、DNSが未設定のINIT状態を確認します。

2. DiscoverとVLAN転送

UDP 68から67へのDHCPDISCOVERをブロードキャストし、Access SWがVLAN 10内へ転送します。

3. Relay未設定でDrop

RouterはDiscoverを受信しますが、転送先IPが未設定のためDHCP Serverへ中継できません。

4. 再送、Timeout、APIPA

OfferがないままDiscoverを再送し、timeout後に169.254.0.0/16を自己割り当てして外部通信不能となります。

DHCPアドレスプール枯渇の9ステップ

1. DiscoverとVLAN転送

IPv4未設定のClientがDiscoverを送信し、Access SWがVLAN 10内へ転送します。

2. Relay成功とServer受信

Routerの中継カウンタとServer受信ログから、Relay経路とUDP/67到達性が正常であることを確認します。

3. Available Lease 0件

Active、Available、Excluded、Declinedの内訳を比較し、ServerがOfferを生成できない理由を確認します。

4. 再送、Timeout、APIPA

DiscoverはServerへ繰り返し届きますがOfferは0件のままで、Clientはtimeout後にAPIPAとなります。

VLAN不一致によるDHCP失敗の8ステップ

1. Untagged Discover

Clientは正常なDiscoverを送信しますが、所属VLANはSwitchのAccess port設定で決まります。

2. VLAN 20へ誤分類

本来VLAN 10の収容portがVLAN 20に設定され、Client MACもVLAN 20として学習されます。

3. VLAN 10 Relay未達

VLAN別captureとRelay counterから、Router受信0・Server受信0であることを確認します。

4. 再送、Timeout、APIPA

DiscoverはVLAN 20へ繰り返し入り、OfferがないままClientはtimeout後にAPIPAとなります。

正常なNAT/PATインターネット接続の9ステップ

1. 経路とGateway ARP

DNS cacheからPublic WebのIPを取得し、default routeとGateway MACでNAT Firewallまでの配送条件を確認します。

2. Inside tupleとPAT entry

inside captureのPrivate tupleを基準に、Public IPとsource portを割り当てたtranslation entryを確認します。

3. Outside到達と逆変換

Public WebにはPublic tupleが見え、戻りSYN/ACKは同じentryでPrivate tupleへ復元されます。

4. TLS・HTTP成功と往復hit

TLS 1.3とHTTP 200、Server access log、NAT entryのforward・reverse hit増加を同じflow IDで突合します。

SNAT設定漏れによるNAT変換失敗の8ステップ

1. 経路・ARP・inside到達成功

DNS、default route、Gateway ARPを通過し、Private tupleのSYNがFirewall insideへ届くことを確認します。

2. Source subnetのrule不一致

対象10.0.10.0/24がSNAT ruleに登録されておらず、rule lookup 0件で変換を開始できません。

3. Entry・outside・Server 0件

Public tupleは未割当で、translation table、outside capture、Public Server logがすべて0件であることを突合します。

4. 再送とtimeout

同じSYNの再送もNAT境界で止まり、SYN/ACK、TLS、HTTPを開始せず接続timeoutとなります。

PAT port pool枯渇による新規接続失敗の9ステップ

1. Pool 2/2と既存flow継続

Public port poolの空き0件を確認しつつ、割当済みentryを使う既存flowはHTTP 200を継続します。

2. 新規inside SYNとrule一致

新規Private tupleはFirewall insideへ届き、SNAT設定漏れと異なりPAT rule lookupは1件一致します。

3. Public port割当失敗

Available 0件によりPublic tupleと新規entryを作成できず、新規outside SYN・Server connectionは0件です。

4. 新規だけtimeout

新規SYN再送は同じ割当失敗となり、TLS・HTTP未開始でtimeoutする一方、既存flowはESTABLISHEDを維持します。

非対称経路によるNAT逆変換失敗の9ステップ

1. Firewall Aで往路PAT成功

Private tupleをPublic tupleへ変換し、Aのentry ACTIVEと変換後SYNのServer到達を確認します。

2. ServerがSYN/ACK送信

Serverは受信したPublic tupleへ正常に応答し、待受や往路障害を除外します。

3. 有効な復路がFirewall Bを選択

戻り経路不在ではなく、ECMP routeによりsession未同期のB outsideへSYN/ACKが到達します。

4. B entry 0でtimeout

Bは逆変換entryを見つけられず応答を破棄し、A reverse hit 0、Client SYN/ACK 0、TLS・HTTP未開始となります。

戻り経路なしの7ステップ

1. DNSとARP成功

名前解決とローカルGatewayへの到達が成功していることを確認します。

2. 往路SYN到達

サーバー側captureで受信SYNを確認し、ClientからWeb Serverまでの往路を切り分けます。

3. SYN/ACK送信

Web Serverが応答を生成しており、TCP/443の待受が正常であることを確認します。

4. 復路断とTimeout

Firewallの経路表と両端captureを比較し、応答未達によってTLSへ進まないことを確認します。

MTU不一致の6ステップ

1. 小パケット成功

TCPとTLSが成立しても、大型パケットの通過までは保証されないことを確認します。

2. 大型DFパケット

1500-byteのDF付きIPパケットがMTU 1400のトンネル区間へ到達します。

3. ICMP遮断

Fragmentation NeededがClientへ届かず、Path MTUを学習できないblack holeを確認します。

4. 再送と停止

同じTCP Sequenceとpacket sizeの再送を比較し、DF ping、tracepath、MTU/MSSの修正方針を確認します。

OSPF Area ID不一致の7ステップ

1. IP疎通成功

両RouterのInterfaceとpingが正常でも、OSPF隣接成立は別に確認する必要があります。

2. Hello相互送信

IP Protocol 89のHelloからArea ID、Mask、Hello・Dead intervalを両端で比較します。

3. Area不一致で破棄

R1のArea 0とR2のArea 1が一致せず、受信HelloがNeighbor処理前に破棄されます。

4. Neighbor・経路欠落

Fullへ進まずLSA交換も始まらないため、R2配下のOSPF経路を学習できません。

OSPFリンク障害後の収束の8ステップ

1. Full隣接と主経路

全NeighborがFullで、R1–R2のcost 10主経路とR3経由のcost 30予備経路を確認します。

2. 主回線DownとNeighbor喪失

物理link DownによりDead timerを待たず、R1–R2 NeighborがFullからDownへ遷移します。

3. LSA floodingとSPF

増加したRouter-LSA sequenceをR3経由で広報し、同期したLSDBからSPFを再計算します。

4. 予備経路へ収束

Next-hopをR3へ変更し、cost 30の経路install後にR1–R3–R2で通信を再開します。

BGP peer ASN不一致の8ステップ

1. IPとTCP/179成功

pingと3-way handshakeが成功し、下位到達性とBGP Sessionを分けて確認します。

2. OPEN送信

R1は誤ったlocal ASをMy ASとしてOPENへ格納し、R2へ送信します。

3. Bad Peer AS

R2のremote-as期待値と受信My ASが異なり、NOTIFICATION 2/2を返します。

4. Active・経路欠落

TCPを閉じてActiveへ戻り、UPDATE交換前のため受信prefixは0件のままです。

BGP経路未広告の8ステップ

1. Session成立

TCP/179とBGP FSMがEstablishedで、対向の受信prefixだけが0件であることを確認します。

2. network条件不成立

network指定の/24に対してRIBには2本の/25だけがあり、完全一致しない状態を確認します。

3. UPDATE未生成

Loc-RIB未投入、advertised-routes 0、Updates sent 0とR2のPfxRcd 0を照合します。

4. 経路追加と広告復旧

/24 Null0経路を追加し、UPDATE送信、R2のPfxRcd 1とRouting tableへのinstallまでを追います。

HTTP 503の7ステップ

1. HTTPS成功

DNS、ARP、TCP、TLSがすべて成功し、ClientとLoad Balancer間の通信が正常であることを確認します。

2. HTTP GET到達

GET /がHTTPS listenerへ到達し、TLS障害ではなくHTTP処理以降の障害であることを確認します。

3. healthy target 0件

Backend 2台のhealth check失敗により、Load Balancerがrequestを転送できない状態を追います。

4. 503と復旧判断

LB生成の503、Retry-After、target health、access log、Backend復旧後の200確認を順に確認します。

HTTP 504の7ステップ

1. HTTPSとGET到達

DNS、ARP、TCP、TLSが成功し、GET /reportsがLoad Balancerへ到達することを確認します。

2. healthy targetへ転送

503と異なりtargetが選択され、Backend access logへrequestが記録されることを確認します。

3. 依存DB待ち

health checkは成功していても、実requestがDB lock待ちで応答できない状態を追います。

4. 504と復旧判断

LBの30秒timeout、request IDによるログ相関、DB待ち解消、LB経由200までを確認します。

HTTP 502の7ステップ

1. HTTPSとGET到達

DNS、ARP、TCP、TLSが成功し、GET /api/ordersがLoad Balancerへ到達することを確認します。

2. healthy targetへ転送

503と異なりtargetが選択され、Backend application logへrequestが記録されることを確認します。

3. response前の接続reset

実request handlerの例外によって、有効なHTTP response headersより前にTCP RSTが返る状態を追います。

4. 502と復旧判断

LB生成502、503・504との差、request IDによるログ相関、Backend直アクセスとLB経由200までを確認します。

学習の焦点

予告・通信・解説で追う

ガイドは「ここから見る」で開始点を予告し、再生中はpacketと現在経路を追い、工程末は「結果を確認」と固定説明帯へ注目を移します。各ステップの観測点と次に起きることも並べて確認できます。

理解に合わせた再生速度

1xをゆっくり読める標準速度とし、0.5xのじっくり確認から2xの復習まで切り替えられます。

ステップ終了後の動作

フローは既定で次のステップへ自動で進み、停止または同じステップをループへ切り替えられます。ガイドは各工程の最後で停止し、「理解して次へ」または「もう一度見る」を選んで進めます。

MACとIPの役割

ルータを越えると次ホップ用MACアドレスが変わり、NATがなければ送信元・宛先IPは維持されることを差分で確認します。

暗号化後のHTTP

TLS確立後、HTTPメソッド、パス、レスポンス本文がApplication Dataとして暗号化されることを確認します。

戻り経路

往路だけでなく、ルーティングとFirewall状態が戻り通信にも必要であることを確認します。

よくある質問

実際のネットワークへ通信しますか?
いいえ。シナリオに定義した模擬イベントをブラウザ内で再生し、実コマンドや実パケットキャプチャは行いません。
どのプロトコルを確認できますか?
Ethernet、ARP、IP、ICMP、TCP、UDP、DNS、TLS、HTTP、IKEv2、IPsec、ESP、SAML、MFA、802.1X、EAPOL、EAP-TLS、RADIUS、OAuth 2.0、OpenID Connect、PKCEの関連ヘッダを確認できます。
68シナリオの所要時間は合計約355分です。Free、登録不要、保存なしで利用できます。