IP管理はリモートワークの基盤をどう支えるか
VPNが接続済みでも利用できないのはなぜか。アドレス範囲の重複、内部DNS、リモートアクセスの記録、そしてIPアドレスを本人識別の根拠とすることの限界を考えます。

異なる場所で働くには、アプリケーションへの明確な経路と、それを担うシステムの記録が必要です。
同僚が自宅からウェブを閲覧できるのに、社内アプリケーションを開けない。パスワードは正しく、VPNも接続済みと表示されている。それでも、原因はアドレスや名前にあるかもしれません。自宅と会社のネットワークでアドレス範囲が重複していたり、ノートパソコンが誤ったDNSリゾルバーに問い合わせていたりする可能性があります。
IPアドレス管理は、こうした問題を把握しやすくします。社内ネットワーク、リモートアクセス用のアドレスプール、クラウドのアドレス範囲、それらを使うサービスの記録をチームに提供します。その価値は、記録を、同僚が業務環境にアクセスする際の実際の経路と結び付けることにあります。
自宅からアプリケーションまでの経路を把握する
通常、ノートパソコンのローカルアドレスは自宅のルーターが割り当てます。企業のリモートアクセスサービスは、別のアドレスを提供することもあれば、アプリケーション単位のアクセスを提供することもあります。接続先は、オフィス、データセンター、クラウドネットワークのいずれかに置かれているかもしれません。これらは別々のシステムであり、管理者も異なることがよくあります。
勤務先のIPAMが、自宅のルーターまで自動的に管理するわけではありません。組織が管理できる部分と、観測できる依存関係を記録します。そうすることで、サポート担当者が不完全な台帳を、その人の接続の全体像だと思い込むのを防げます。
重複が問題になる接続環境で解消する
RFC 1918に記されているように、プライベートIPv4アドレスの範囲は、独立したネットワーク間で再利用できます。自宅のネットワークと社内の接続先が同じ範囲を使っていると、VPNによって、経路がどちらの宛先に向かうべきか曖昧になることがあります。
社内用とリモートアクセス用のアドレス範囲は、一緒に計画します。重複が起きたら、クライアントとゲートウェイに実際に設定されている経路を調べます。構成によっては、社内セグメントのアドレス変更、用途に応じたアドレス変換の設計、個別アプリケーションへのアクセス方式などが解決策になります。従業員全員に自宅のネットワークの再構築を求めるのではなく、ネットワーク設計上の選択として扱います。
名前とアドレスのつながりを維持する
DNSは、アプリケーションの名前を、クライアントが接続を試みるアドレスに変換します。DHCPは、それを使用するネットワークで構成情報を配布します。IPAMはアドレス計画を保持します。DDIとは、この三つの機能を統合することであり、動的IPアドレスの別名ではありません。
リモート接続の開始時と終了時に、どのリゾルバーが内部名を処理するかを試験します。IPv4とIPv6の両方が利用できる場合は、それぞれの動作を確認します。目的のアドレスに直接接続すれば動作しても、名前を使うとアプリケーションに接続できないことがあります。そのため、サポート手順では両方を調べる必要があります。
アドレスは調査の手掛かりであり、人そのものではない
リース情報やVPNセッションの記録から、一定の時間帯におけるアドレスと端末やアカウントの対応を確認できます。ただし、接続の共有、アドレス変換、再割り当てがあるため、アドレスだけでは本人識別の根拠として不十分です。問題を調査する際は、時刻、セッション、認証の記録を突き合わせ、それらの記録にアクセスできる人を、必要な担当者に限定します。
NISTのゼロトラスト・アーキテクチャでは、ネットワーク上の場所だけでは、暗黙の信頼を与える根拠として不十分だとされています。IPAMは有用な背景情報を提供できますが、本人確認、端末の検証、アプリケーションへのアクセス判断には、それぞれ独自の管理策が必要です。
入社時と退職時の手順を確実にする
新しく加わる同僚については、代表的な外部ネットワークから、アカウントと端末を使って必要なアプリケーションにアクセスできるかを確認します。リモートアクセス用のアドレスプール、名前解決、アクセス権限を点検します。アドレスの割り当てに成功したから全体の設定も機能しているはずだと考えず、不具合はその原因となったシステムの側に記録します。
同僚が退職するときは、ID管理システムとリモートアクセスシステムを通じてアクセス権を取り消します。必要に応じて社内のアドレス割り当てを解除し、過去のセッションを把握するために必要な履歴は残します。IPAMの行を削除するだけでは、認証情報は失効しません。
サポートに役立つ記録を整える
まずは一つのリモートアプリケーションについて、経路、関連するアドレス範囲、リゾルバー、担当チームを文書化します。接続の成功状況、障害の原因特定にかかる時間、未解決の記録不整合の件数を比較します。管理サービスに接続できない場合に、何が引き続き動作するかの試験も含めます。
利用するために、ネットワーク全体を理解する必要があってはなりません。適切な調整の仕組みは、現場のチームに問題解決に十分な背景情報を与え、ツールが変わっても組織が記録を保持できるようにします。検証可能で、担い手を交代できる調整という、より広い原則については、Lu Hengのノート72をご覧ください。基礎については、続けてIPAMの役割をお読みください。