初級・中級では機器を1つずつ、そして「層」の存在に触れました。上級では、層モデルとカプセル化で全体を捉え直します。
概要 — まず全体をつかむ
詳細 — 1段階ずつ追う
機器を「層」で捉え直す
アニメーション『ネットワークに登場する機器の全体図』を開く
ネットワークは役割ごとの層の積み重ねです。代表的な整理が OSI 7層 と、実際に使われる TCP/IP 4層。各機器は「どの層で働くか」で位置づけられます。
- 物理層 — 信号(ケーブル・電波・NIC)
- L2 データリンク — MACアドレスで同一ネットワーク内を転送(スイッチ・ARP)
- L3 ネットワーク — IPアドレスで異なるネット間を中継(ルーター)
- L4 トランスポート — ポートとTCP/UDP(L4ロードバランサ・ファイアウォール)
- L7 アプリケーション — HTTP・DNSなど(L7LB・WAF)
やさしく言うと(中級)
アニメーション『ネットワークに登場する機器の全体図』を開く
通信では、データをまとめてではなく、小さなパケット(※1)に分けて送ります。各パケットの先頭(ヘッダ)には宛先IPと送信元IPが付き、途中の機器はそれを見て次へ転送します(返信もできる)。分けて送るので、混雑に強く、失った分だけ再送できます。
登場人物メモ:
- ※1 パケット — 小さく区切られたデータの1単位
- ※2 IPアドレス — ネット上の住所。宛先の指定に使う
カプセル化 — 包んで送り、開いて受ける
- アプリのデータに、TCPがヘッダを付ける(セグメント)
- それをIPが包む(パケット。宛先IP)
- さらにイーサネットが包む(フレーム。宛先MAC)
- 最後にビットとして物理的に送られる
- 受信側は、逆順に開いて(非カプセル化)アプリへ渡す
途中の機器は、自分の層のヘッダだけを見て仕事をします。ルーターはIP(L3)まで、スイッチはMAC(L2)まで。
やさしく言うと(中級)
- 相手の名前(ドメイン)を、DNSで住所(IPアドレス)に変換
- データをパケットに分け、宛先IPを付ける
- 途中の機器(ルーターなど)が、宛先を見て次の機器へ転送(ホップ)
- 相手に届いたら、パケットを組み立て直して元のデータに戻す
「住所を見て、次へ、また次へ」とバケツリレーで運ばれます。
層で考えると切り分けられる
- L1/L2 — 信号・MACの問題(ケーブル・スイッチ・ARP)
- L3 — 到達性(pingが通るか、経路・IP設定)
- L4 — ポート・接続(そのポートが開いているか、ファイアウォール)
- L7 — 名前解決・アプリ(DNS・証明書・HTTP)
「pingは通るのに名前で繋がらない」=L3はOKでL7(DNS)の問題、のように層で分けると原因の見当がつきます。
やさしく言うと(中級)
ネットワークは、役割ごとの層で整理すると見通しがよくなります(この体系では機器ごとに分けていますが、内部ではこう重なっています)。
アニメーション『カプセル化(層ごとに包む)』を開く
- 物理/信号 — ケーブル・電波(有線・無線・NIC)
- 住所と中継 — IPアドレスで宛先を決め、ルーターが中継
- 相手アプリの特定 — IPで機器を、ポート番号でアプリ(Webは80/443など)を指定する
- 約束事 — TCP/IP・HTTPなどの取り決め(プロトコル)
同じ住所と中継の上でも、運び方は2種類あります。
- TCP — 届いたか確認して再送・順序保証(Web・メールなど確実さ重視)
- UDP — 確認を省いて速さ優先(通話・動画配信・ゲームなど)
アニメーション『IPアドレスとポート番号』を開く
「家のネット」も「モバイル」も、この積み重ねの上で、途中の道が違うだけです。
⚠️ 層をまたぐ落とし穴
- MTUの不一致 — L3のIPパケットが経路のMTU(L2フレームで運べる上限)を超え、フラグメント(分割)される。PMTUD失敗だと詰まることも
- ARPスプーフィング — L2の住所を偽り、通信を横取り
- NAT越え — L3/L4のアドレス変換が、P2Pなどの通信を妨げる
- 層の思い込み — 「暗号化(TLS,L7)してるから安全」でも、L3の宛先やタイミングは見える
やさしく言うと(中級)
- 物理層 — ケーブル抜け・電波弱・NIC不良(そもそも信号が届かない)
- 住所・中継 — IPが取れていない(DHCP)、経路の問題
- 名前解決 — DNSが引けない(IPで直接なら繋がるのに、名前だと繋がらない)
- その先 — 相手のサーバ側の問題(ここからはWebの話)
理解度チェック
そのまま解けます(成績は保存されません)。無料アカウントを作ると、学習の記録と進捗の山登りが始まります。
問1. 送るデータに、各層でヘッダを順に付けて包んでいく仕組みを何と呼ぶ?
問2. WAF(Web Application Firewall)が主に働くのはどの層?
問3. スイッチ(L2)とルーター(L3)が「見る住所」の違いは?
問4. L4(トランスポート層)で機器が主に見るのはどれ?
問5. 「pingは通るのに、名前ではサイトに繋がらない」。最も疑わしいのはどの層の問題?
問6. TLS(HTTPSなど)で通信内容を暗号化していても、経路上から見えてしまうものはどれ?
問7. 1つのフレームで運べるデータの最大サイズを表す略語を英字3文字で答えてください。
問8. L2の住所(MACアドレス)を偽って通信を横取りする攻撃を何と呼ぶ?