本記事は、
はじめに:納品前夜、VPNが落ちた
関東への
同じ
当社の「デジタル従業員」体制
当社では、
| デジタル従業員 | どこで | 今回の |
|---|---|---|
| 手元の | 出張先の | PC側の |
| 社内の | 社内サーバーに | 社内ルータへ |
ポイントは、手元の
手元のDEがやったこと:PC側の切り分け
手元の
- パケットが
出ているかを ——Windows標準の見る pktmonでUDP 500番 (IKE)を キャプチャ。 PCは IKEの 最初の パケットを 28回送出していて、 ルータからの 応答は 0でした。 3日前は 「1パケットも 出ていない」PC側障害だったので、 今回は 明確に 別物です。 - 回線を
変えて ——ホテルの再現する Wi‑Fi、 PC内蔵の LTE、 そして 接続実績の ある iPhoneの テザリングの 3回線で 試し、 すべて 同じ 結果。 「特定回線の 制限」ではないと 判断できました。 - 相手が
生きているかを ——VPNサーバーの見る アドレスに pingと TCP接続は 通り、 社内の Redmineも 外から 表示できる。 つまり 社内の インターネット回線と ルータ本体は 正常で、IKEにだけ応答が ない 状態です。
正直に
社内のDEがやったこと:ルータ側の調査
社内の
そこで
- 接続の
実績が ——障害の残っていた 直前、 出張先の PCは いったん接続に 成功し、 2分後に 「L2TPキープアライブ失敗」で 切れていた。 PC側の ログも 同時刻に 「リンク断」を 記録しており、 内蔵LTEの アドレスが 変わった タイミングと 一致しました。 - 古い
SAが ——IPsec SAの2つ 残っていた 一覧に、 切れた 接続の アドレス (今日の PCの 古い LTEアドレス2つ)を 相手と する ISAKMP SAだけが 残っていた。 残り寿命の 値から 逆算すると、 生成時刻は 切れた 接続 その ものでした。 - 切断検知が
無効だった ——ルータのIKEキープアライブ (DPD)は 全ポリシーで 無効。 相手が 消えても SAが 寿命 (8時間)まで 残る 設定でした。
原因:切れた接続の「幽霊」が席を塞いでいた
当社の
| IKEポリシー | 障害時の | 相手 |
|---|---|---|
| 1 | IPsec専用 | リモート接続には |
| 2 | ISAKMP SAのみ | 切れた |
| 3 | 正常に | 別拠点の |
| 4 | ISAKMP SAのみ | 切れた |
つまり、出張先の
3日前の
復旧と再発防止
原因がipsec sa deleteを
再発防止と
- 即時対処——自分の
古い アドレスの ISAKMP SAだけを 削除。 他拠点の 接続には 触らない - 恒久対策——
ipsec ike keepalive use N on dpdを有効化して 保存 - 運用上の
学び ——同じ症状が 出たら、 PC側の 再起動より 先に パケット観測と ルータ側の SA一覧を 見る。 手順は 社内ナレッジに 記録済み
学び:任せてよかったこと、人が判断したこと
- 過去の
記録を ——3日前の自分で 読む 障害記録を 作業ログから 探し、 同じ 手順を 再現した。 人が 「前回どうやったっけ」と 思い出す 時間が ゼロ - 観測して
仮説を ——パケットキャプチャ、捨てる 3回線の 再現試験、 到達性確認を 自分で 組み立て、 「回線側」 「PC側」 「NAS側」の 仮説を 順に 潰した - 相手の
DEへの ——依頼文を 書く 「何時何分に どの アドレスから 試したか」を 添えて 依頼した ことで、 社内側の 調査が 一発で 当たった - 境界を
越えない ——ルータの認証情報を 取りに 行く 操作は ポリシーで 止まり、 状態を 変える 操作は 承認を 待った - 記録を
残す ——作業ログ、トラブルシューティング集、 自分用の メモまで、 復旧と 同時に 更新されている
一方で
よくある質問(FAQ)
- Q. デジタル従業員
(DE)とは 何ですか? - A. 人の
指示を 受けて、 ツールや システムを 自分で 操作しながら調査・作業を 進める AIエージェントを、 当社では デジタル従業員と 呼んでいます。 今回は、 出張先の PCで 動く Claude Codeと、 社内サーバーに 常駐して Slackから 指示を 受ける OpenClawの 2体が 役割分担しました。 チャットで 答えるだけでなく、 コマンドを 実行し、 結果を 読んで 次の 手を 決める 点が 従来の チャットボットとの 違いです。 - Q. AIに
ネットワーク機器の 操作を 任せて 安全なのですか? - A. 当社では、
参照コマンドは 自律実行、 状態を 変える 操作は 人の 承認後と いう 線引きを しています。 今回も ルータ上の セッション削除と 設定変更は、 原因と 影響範囲を 報告したうえで 承認を 得てから 実行しました。 さらに、 AIが 認証情報を 探索しようとした 操作は 実行環境の ポリシーで 自動的に 止まり、 代わりに 社内側の 別エージェントへ 依頼する 形に 切り 替わりました。 - Q. 同じ
障害は 自社の VPNでも 起こりますか? - A. 接続元を
限定しない 匿名L2TP/IPsecを 受け付ける ルータで、 切断検知 (DPD)が 無効に なっていれば 起こりえます。 直前まで 接続できていたのに 突然エラー789に なり、 回線を 変えても 同じ、と いうのが 典型的な 症状です。 ルータ側で IPsec SAの 一覧を 見て、 自分の 古い IPアドレスの ISAKMP SAが 残っていれば、 この 記事と 同じ 原因です。
まとめ
出張先で
持ち