全80問から、出題範囲の骨格が掴める28問だけを抜き出しました。まずはここだけ流して、必要なら全問へ進んでください。
全80問に進むこの28問の内容
出典: オリジナル想定問題(当サイト作成、実際の過去問ではありません)。公表されている出題範囲に基づく(最終更新 2026-10-01)
192.168.1.0/27というネットワークにおいて、ホストに割り当て可能なIPアドレスの数はいくつか。
- ✓30
- B32
- C62
- D14
解説
/27はホスト部が5ビットのため、2^5=32アドレスのうちネットワークアドレスとブロードキャストアドレスを除いた30個がホストに割り当て可能である。
根拠CCNA 200-301試験内容:ネットワークの基礎(IPv4アドレッシングとサブネッティング)
異なるVLANに属する2台のPCが通信できないという問題が発生し、スイッチのVLAN設定とポートのアクセスVLAN割り当てはすべて正しいことが確認された場合、次に確認すべき事項として最も適切なものはどれか。
- Aスパニングツリーのポート状態
- ✓VLAN間ルーティングを行うレイヤー3デバイスの設定
- CスイッチのMACアドレステーブルの容量
- Dケーブルの物理的な断線
解説
異なるVLAN間の通信にはレイヤー3でのルーティングが必要であり、VLAN設定自体が正しい場合はルーターやL3スイッチのルーテッドインターフェース設定を確認する必要がある。
根拠CCNA 200-301試験内容:ネットワークの基礎(VLANとルーティングの関係)
イーサネットフレームの送信元および宛先を識別するために使用される、ネットワークインターフェースカードに固有に割り当てられた48ビットの物理アドレスを何と呼ぶか。
- ✓MACアドレス
- BIPアドレス
- Cポート番号
- Dサブネットマスク
解説
MACアドレスはデータリンク層でフレームの送信元・宛先を識別するために使われる48ビットの物理アドレスである。
根拠CCNA 200-301試験内容:ネットワークの基礎(イーサネットとMACアドレス)
あるネットワークに60台のホストを収容できる最小のサブネットを割り当てたい場合、必要なホストビット数とサブネットマスクの組み合わせとして正しいものはどれか。
- ✓ホストビット6、255.255.255.192(/26)
- Bホストビット5、255.255.255.224(/27)
- Cホストビット7、255.255.255.128(/25)
- Dホストビット6、255.255.255.128(/25)
解説
ホストビット5では2^5-2=30台しか収容できないが、ホストビット6では2^6-2=62台収容できるため60台に対応できる最小のサブネットとなり、/26(255.255.255.192)が正しい。
根拠CCNA 200-301試験内容:ネットワークの基礎(サブネッティングとVLSM)
クライアントがDHCPサーバーからIPアドレスを取得する際に交換されるメッセージの正しい順序はどれか。
- ✓DHCP DISCOVER → DHCP OFFER → DHCP REQUEST → DHCP ACK
- BDHCP OFFER → DHCP DISCOVER → DHCP ACK → DHCP REQUEST
- CDHCP REQUEST → DHCP DISCOVER → DHCP OFFER → DHCP ACK
- DDHCP DISCOVER → DHCP REQUEST → DHCP OFFER → DHCP ACK
解説
DHCPの基本的な動作はDISCOVER、OFFER、REQUEST、ACKの順(DORA)で進行し、クライアントがブロードキャストでサーバーを探索し、サーバーがアドレスを提案し、クライアントが要求し、サーバーが確認応答する。
根拠CCNA 200-301試験内容:ネットワークの基礎(DHCPの動作)
192.168.10.0/24のネットワークを4つの部署に均等に分割してサブネット化する場合、各サブネットで使用可能なホストアドレスの数はいくつか。
- A30
- B126
- ✓62
- D14
解説
4分割するにはホストビットを2ビット借用して/26とする必要があり、ホストビットは6ビット残る。使用可能ホスト数は2の6乗-2=62である。
根拠CCNA 200-301 ネットワークの基礎:IPv4サブネッティングの計算
ユーザーのPCがネットワークに接続できないという報告を受け、体系的にトラブルシューティングを行う際、まず確認すべきものとして最も適切なものはどれか。
- Aアプリケーションのバージョンや設定内容
- B宛先ポート番号やセッションの確立状況
- CPCに設定されたIPアドレスやサブネットマスク
- ✓ケーブルの接続状態やインターフェースのリンクランプの点灯状況
解説
体系的なトラブルシューティングでは、OSI参照モデルの下位層である物理層から確認するのが基本であり、まずケーブル接続やリンク状態を確認する。
根拠CCNA 200-301 ネットワークの基礎:OSI参照モデルに基づくトラブルシューティングの基本的アプローチ
企業のネットワークで、社内の50台のPCが1つのパブリックIPアドレスを共有してインターネットに接続できるように設定されており、各PCの通信はポート番号によって区別され同時に多数のセッションを維持している。この技術は何と呼ばれるか。
- ✓PAT(NATオーバーロード)
- BスタティックNAT
- CダイナミックNAT(プールのみ、ポート変換なし)
- DDHCPリレー
解説
PAT(ポートアドレス変換)は送信元ポート番号を用いて1つのパブリックIPアドレスを複数の内部ホストで共有する技術であり、多数の同時セッションを1つのグローバルアドレスで処理できる。
根拠IPサービス - NAT(PAT/NATオーバーロード)
HSRPが構成された冗長構成のネットワークにおいて、アクティブルーターに障害が発生した。このときの動作として正しいものはどれか。
- Aネットワーク管理者が手動でスタンバイルーターを設定変更するまで通信は停止する
- ✓スタンバイルーターが仮想IPアドレスと仮想MACアドレスを引き継ぎ、新たなアクティブルーターとして動作する
- Cスタンバイルーターは新しい仮想IPアドレスを生成し、クライアントにARPで通知する
- D障害発生と同時にすべてのクライアントがデフォルトゲートウェイを再設定する必要がある
解説
HSRPではアクティブルーターに障害が発生すると、スタンバイルーターが既存の仮想IPアドレスと仮想MACアドレスをそのまま引き継いでアクティブルーターに昇格するため、クライアント側の設定変更は不要である。
根拠IPサービス - ファーストホップ冗長プロトコル(HSRP)
HSRPが有効化されたルーターのインターフェースが経由する状態遷移の正しい順序はどれか。
- AInitial → Listen → Learn → Speak → Standby → Active
- ✓Initial → Learn → Listen → Speak → Standby → Active
- CInitial → Speak → Listen → Learn → Standby → Active
- DInitial → Standby → Listen → Learn → Speak → Active
解説
HSRPの状態はInitialから始まり、Learn(仮想IP情報の学習)、Listen(Helloメッセージの監視)、Speak(自身のHello送信開始)、Standby、Activeの順に遷移する。
根拠IPサービス - ファーストホップ冗長プロトコル(HSRP)の状態遷移
ある企業でダイナミックNATを構成しており、パブリックIPアドレスのプールには6個のアドレスが割り当てられている。内部ネットワークには40台のホストが存在する場合、同時にインターネットへ接続できるホストの最大数はいくつか。
- A34
- B46
- ✓6
- D40
解説
ダイナミックNATはポート変換を行わず1つの内部アドレスに1つの外部アドレスを割り当てるため、同時に変換できるホスト数はプール内のパブリックIPアドレス数である6台までとなる。
根拠IPサービス - NAT(ダイナミックNATのアドレスプール)
ネットワーク機器間で時刻を同期するために使用されるプロトコルはどれか。
- ASNMP
- BSyslog
- ✓NTP
- DTFTP
解説
NTPはネットワーク機器間で正確な時刻を同期するために使用されるプロトコルであり、ログの時刻整合性やトラブルシューティングにおいて重要な役割を果たす。
根拠IPサービス - NTP(時刻同期)
SNMPv2cとSNMPv3のセキュリティ機能の違いに関する説明として正しいものはどれか。
- ✓SNMPv2cはコミュニティストリングによる平文の認証のみを使用するが、SNMPv3は認証と暗号化(プライバシー)の機能を提供する
- BSNMPv2cはメッセージの暗号化をサポートするが、SNMPv3は暗号化をサポートしない
- CSNMPv3はUDPを使用せずTCPのみで通信する仕様に変更された
- DSNMPv2cとSNMPv3はセキュリティ機能において実質的に同一である
解説
SNMPv2cはコミュニティストリングを平文で送信するため盗聴に弱いが、SNMPv3ではユーザーベースのセキュリティモデルにより認証と暗号化が可能になっている。これがSNMPv3導入の主な目的の一つである。
根拠CCNA 200-301試験内容 IPサービス - SNMP(v2およびv3)
NATにおける「inside global」アドレスの説明として正しいものはどれか。
- A外部ネットワークのホストが自身に割り当てられているグローバルに一意なアドレス
- B内部ネットワークのホストに割り当てられたプライベートアドレス
- ✓内部ネットワークのホストが外部ネットワークに対して見せる、グローバルに一意なアドレス
- D外部ネットワークのホストが内部ネットワークに対して見せるアドレス
解説
inside globalは、内部ホスト(inside local)が外部ネットワークと通信する際に外部から見えるグローバルアドレスであり、NATルーターによって変換された後のアドレスを指す。
根拠CCNA 200-301試験内容 IPサービス - NAT(スタティック、ダイナミック、ポートアドレス変換)
ネットワーク機器におけるAAAの各要素に関する説明として正しいものはどれか。
- AAuthenticationは利用状況を記録し、Authorizationはユーザーの身元を確認し、Accountingはアクセス権限を決定する
- BAuthorizationとAccountingは同一の機能であり、Authenticationとは独立して動作する
- CAccountingはユーザーの身元確認のみを行い、Authenticationは操作ログの記録を行う
- ✓Authenticationはユーザーの身元を確認し、Authorizationはアクセス可能なリソースや実行可能な操作を決定し、Accountingはユーザーの利用状況を記録する
解説
AAAはAuthentication(認証)、Authorization(認可)、Accounting(記録)の3要素で構成され、それぞれが異なる役割を担う。認証で身元を確認した後、認可で権限を決定し、記録で利用状況を残す。
根拠CCNA 200-301試験内容:セキュリティの基礎(AAAの概念)
802.1Xによるポートベース認証において、サプリカント、オーセンティケータ、認証サーバー間で行われる処理の正しい順序はどれか。
- A認証サーバーがオーセンティケータへ先にアクセス許可を通知し、その後サプリカントが認証情報を送信する
- ✓サプリカントがEAPOL-Startを送信し、オーセンティケータがEAP-Request/Identityで応答し、サプリカントがEAP-Response/Identityを返し、オーセンティケータが認証サーバーへ転送する
- Cオーセンティケータがサプリカントを経由せず直接認証サーバーへ接続要求を送信する
- Dサプリカントが認証サーバーと直接EAPメッセージを交換し、オーセンティケータは通信に関与しない
解説
802.1Xでは、サプリカントの接続開始要求に対しオーセンティケータが身元確認を要求し、その応答を認証サーバーへ中継するという順序で処理が進む。
根拠CCNA 200-301試験内容:セキュリティの基礎(802.1X)
スイッチでDHCPスヌーピングが有効化されており、攻撃者が接続しているポートがuntrustedとして設定されている環境で、攻撃者が不正なDHCPサーバーを稼働させクライアントへ偽の設定情報を配布しようとした場合の動作として正しいものはどれか。
- ✓untrustedポートから送信されたDHCP OFFERやDHCP ACKなどのサーバー応答メッセージはスイッチによって破棄される
- BDHCPスヌーピングはDHCP要求メッセージのみを検査し、サーバーからの応答メッセージは検査対象外のため通過する
- Cuntrustedポートに接続された機器からのDHCPメッセージはすべて信頼済みとして転送される
- DDHCPスヌーピングはVLAN単位ではなくスイッチ全体で一括して機能を無効化する
解説
DHCPスヌーピングはuntrustedポートから受信したDHCPサーバーの応答メッセージ(OFFER、ACK、NAKなど)を不正とみなして破棄し、正規のDHCPサーバーからの応答のみをtrustedポートから許可する。
根拠CCNA 200-301試験内容:セキュリティの基礎(DHCPスヌーピング)
ウイルスとワームの違いに関する説明として正しいものはどれか。
- Aワームは感染したファイルの実行を介して拡散するのに対し、ウイルスは宿主ファイルを必要とせず自己複製する
- Bウイルスとワームはどちらも自己複製せず、ユーザーの手動操作によってのみ拡散する
- Cワームは正規のソフトウェアに偽装して単独では動作せず、常にユーザーの認証情報を盗み出す
- ✓ウイルスは感染したファイルの実行を介して拡散するのに対し、ワームは宿主ファイルを必要とせずネットワークを介して自己複製し拡散する
解説
ウイルスは感染ファイルの実行をトリガーに拡散するのに対し、ワームは宿主ファイルなしにネットワークを通じて自律的に自己複製・拡散する点が異なる。
根拠CCNA 200-301試験内容:セキュリティの基礎(マルウェアの種類)
ルーターの拡張アクセスリストにおいて、受信したパケットが複数のエントリの条件に合致し得る場合の評価方法として正しいものはどれか。
- A最も具体的な条件を持つエントリが自動的に優先され、リスト内の記述順序は評価結果に影響しない
- Bリストの末尾から先頭に向かって順に評価され、最後に一致したエントリのアクションが適用される
- ✓エントリを先頭から順に評価し、最初に一致したエントリのアクション(許可または拒否)を適用してそれ以降のエントリは評価しない
- D一致する全てのエントリが評価され、その中で最も厳しい(拒否)アクションが常に優先して適用される
解説
アクセスリストは記述された順に上から評価され、最初に条件が一致したエントリのアクションが適用されると、それ以降のエントリの評価は行われない。
根拠CCNA 200-301試験内容:セキュリティの基礎(ACLの処理順序)
あるネットワークで、攻撃者が自身のMACアドレスをデフォルトゲートウェイのIPアドレスと関連付けた偽のARP応答を継続的に送信し、同一セグメント内の他端末の通信を自分経由で中継・傍受している。この攻撃は何と呼ばれるか。
- AMACフラッディング
- BDHCP飢餓攻撃
- ✓ARPスプーフィング(ARPポイズニング)
- DVLANホッピング攻撃
解説
偽のARP応答を送信してIPアドレスとMACアドレスの対応を偽装し、通信を自分経由に誘導して傍受・改ざんする手口はARPスプーフィング(ARPポイズニング)と呼ばれる。
根拠セキュリティの基礎 - 一般的なネットワーク攻撃(スプーフィング攻撃)
社員証による入退室管理が導入されたオフィスで、正規の社員が認証ドアを通過した直後に、身分証を提示していない見知らぬ人物がそのまま一緒にドアをすり抜けて入館した。この行為に該当する手口として最も適切なものはどれか。
- Aフィッシング
- ✓テールゲーティング(ピギーバック)
- Cプリテキスティング
- DDDoS攻撃
解説
認証を受けた正規の人物に続いて未認証の人物が物理的に侵入する手口はテールゲーティング(ピギーバック)と呼ばれるソーシャルエンジニアリングの一種である。
根拠セキュリティの基礎 - ソーシャルエンジニアリングの手法
従来型のネットワークデバイス管理とコントローラベースネットワーキングの違いに関する説明として正しいものはどれか。
- A従来型のネットワーク管理では、単一のコントローラがすべてのデバイスの設定を集中管理する。
- Bコントローラベースネットワーキングでは、各デバイスが個別にCLIで設定され、デバイス間で設定情報は共有されない。
- ✓コントローラベースネットワーキングでは、ネットワーク全体の制御ロジックが中央のコントローラに集約され、管理者はコントローラを通じて一元的に設定・管理を行う。
- D従来型とコントローラベースのいずれも、管理方式に本質的な違いはなく、使用するケーブルの種類が異なるのみである。
解説
コントローラベースネットワーキングでは各デバイスが個別にコントロールプレーンを持つのではなく、中央のコントローラが制御ロジックを集約し、管理者はコントローラのGUIやAPIを通じてネットワーク全体を一元的に設定・管理する。これに対し従来型はデバイスごとに個別のCLI設定が必要となる。
根拠CCNA試験範囲 自動化およびプログラマビリティ:従来のネットワークとコントローラベースネットワーキングの比較
ネットワーク管理者がRESTful APIを利用して、コントローラ上に新規のデバイスグループ設定を作成したい。この操作に使用すべきHTTPメソッドはどれか。
- AGET
- BDELETE
- CPUT
- ✓POST
解説
RESTful APIのCRUD操作において、新規リソースの作成(Create)にはPOSTメソッドが使用される。GETは取得、PUTは既存リソースの更新、DELETEは削除に対応する。
根拠CCNA試験範囲 自動化およびプログラマビリティ:REST APIの特徴(CRUD操作とHTTP動詞の対応)
ある企業は、管理対象のネットワークデバイスにエージェントソフトウェアを一切インストールせず、SSHを使用して構成管理を自動化したいと考えている。この要件に最も適した自動化ツールはどれか。
- APuppet
- BChef
- ✓Ansible
- DSNMP
解説
AnsibleはエージェントレスでSSH経由で対象デバイスに接続して構成管理を行う点が特徴であり、この要件に合致する。PuppetやChefは対象ノードにエージェントの導入が必要であり、SNMPは構成管理ツールではなく主に監視用プロトコルである。
根拠CCNA試験範囲 自動化およびプログラマビリティ:設定管理技術(Puppet、Chef、Ansible)の比較
ネットワーク管理者が200台のスイッチに同一のVLAN設定を、手動でのCLI入力を避け、再現性のある方法で一括適用したい。この要件を満たす最も適切な手法はどれか。
- A各スイッチにTelnetで個別にログインし、1台ずつ手動でCLIコマンドを入力する。
- ✓Ansibleなどの構成管理ツールでPlaybookを作成し、対象スイッチ群に一括適用する。
- CSNMPを用いて各スイッチのCPU使用率を定期的にポーリングする。
- DSyslogサーバーにログを集約し、管理者が目視でログを確認しながら個別に設定変更する。
解説
多数のデバイスに対して再現性のある一括設定変更を行うには、Ansible等の構成管理ツールでPlaybookを作成し自動化することが適切である。手動でのCLI入力は再現性・効率性に欠け、SNMPやSyslogは監視用途であり設定変更の自動化手段ではない。
根拠CCNA試験範囲 自動化およびプログラマビリティ:自動化がネットワーク管理に与える影響、設定管理技術の活用
Cisco DNA Centerの説明として正しいものはどれか。
- ✓ネットワークデバイスの検出・設定・監視・自動化を一元的に行うコントローラベースの管理プラットフォームである。
- B各スイッチに個別にインストールされるエージェントソフトウェアである。
- CL2スイッチング専用に設計されたハードウェアアプライアンスである。
- D特定のルーティングプロトコルの名称である。
解説
Cisco DNA Centerは、ネットワークデバイスの検出、一元的な設定管理、監視、自動化(RESTful APIを含む)を実現するコントローラベースの管理プラットフォームである。個々のデバイスに導入するエージェントやルーティングプロトコルとは異なる。
根拠CCNA試験範囲 自動化およびプログラマビリティ:Cisco DNA Centerイネーブルドデバイス管理
あるエンジニアがPythonのrequestsライブラリを使用してネットワークコントローラのREST APIにGETリクエストを送信したところ、HTTPステータスコード404が返却された。この状況の説明として最も適切なものはどれか。
- A認証情報が誤っているため、サーバーがリクエストを拒否した
- ✓リクエストした際に指定したURL(リソースパス)がサーバー上に存在しない
- Cサーバー内部で処理中に予期しないエラーが発生した
- Dリクエストが正常に処理され、要求したデータが返却された
解説
HTTPステータスコード404はリクエストされたリソースがサーバー上に見つからないことを示す。401は認証エラー、500はサーバー内部エラー、200は成功を示す。
根拠CCNA 自動化およびプログラマビリティ分野: RESTful APIの特徴(HTTPステータスコードを含むリクエスト/レスポンスの仕組み)
ネットワーク管理者がAPIから次のJSON形式のレスポンスを取得した。{"device": {"hostname": "R1", "status": "up"}} このデバイスの稼働状態を表す値を取得するために参照すべきキーはどれか。
- Ahostname.status
- Bstatus.device
- Cdevice.hostname
- ✓device.status
解説
JSONは階層構造を持ち、"device"オブジェクトの中の"status"キーが稼働状態を表す。したがってdevice.statusという経路で参照する。
根拠CCNA 自動化およびプログラマビリティ分野: JSON形式のデータの解釈