状況
2026年3月26日、08:47。運用チームの Teams チャンネルに通知が届いた。
[PROBLEM] CORE-SW-01 — Interface GigabitEthernet0/1: High Utilization (92.3%)
Severity: Average
Current value: 92.3% (threshold: 90%)
Time: 2026-03-26 08:47:03
霧島さんからも即座にメッセージが来た。「Zabbix のアラート拾った。確認お願いできる?」
アラートは High Utilization。ダウンではない。でも 90% 超えが続いているとなると、ユーザーへの影響が出ている可能性がある。まず何を確認すべきか。
ゴール: 5分以内に初報を出す。


現地で確認した情報
ステップ1 — ping でCORE-SW-01 の生死確認
アラートが来た機器がそもそも応答しているかを確かめる。
C:\> ping 10.1.1.10
Reply from 10.1.1.10: bytes=32 time=12ms TTL=63
Reply from 10.1.1.10: bytes=32 time=15ms TTL=63
Reply from 10.1.1.10: bytes=32 time=11ms TTL=63
Reply from 10.1.1.10: bytes=32 time=14ms TTL=63
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss)
Average = 13ms
CORE-SW-01 への ping は成功。機器はダウンしていない。ただし RTT が 12〜15ms — 通常は 1ms 未満なので、それなりに遅い。帯域が逼迫しているときは管理パケットも遅延することがある。
分かったこと: 「機器ダウン」ではない。帯域の問題。
ステップ2 — Zabbix の過去グラフで時間帯パターンを確認
Zabbix の GigabitEthernet0/1 帯域グラフ(過去24時間) を開く。
| 時刻 | 送信(Mbps) | 受信(Mbps) |
|---|---|---|
| 03/25 09:00 | 920 | 350 |
| 03/25 09:30 | 380 | 120 |
| 03/25 12:00 | 150 | 80 |
| 03/25 22:00 | 80 | 40 |
| 03/26 08:30 | 880 | 300 |
| 03/26 08:47 | 923 ← 現在 | 340 |
昨日の 09:00 にも同じくらいの急増(920Mbps)が起きていた。今日も 08:30 から上がり始め、08:47 に 923Mbps でアラートが発報。毎朝 08:30〜09:30 に帯域が急増するパターンが見える。
「毎朝同じ時間に起きている」ということは、ランダムな攻撃ではない。業務開始に合わせて何かが動いている可能性が高い。
ステップ3 — show interfaces で帯域使用率を数値で確認
Zabbix のグラフは 5分平均。もっと直接的な数値を機器側で確認する。
CORE-SW-01# show interfaces GigabitEthernet0/1
GigabitEthernet0/1 is up, line protocol is up
Hardware is Gigabit Ethernet, address is aabb.cc00.0101
Description: TO-FW-UPLINK
MTU 1500 bytes, BW 1000000 Kbit/sec, DLY 10 usec,
reliability 255/255, txload 235/255, rxload 87/255
...
5 minute input rate 341000000 bits/sec, 28000 packets/sec
5 minute output rate 922000000 bits/sec, 76000 packets/sec
0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored
Total output drops: 1247
txload 235/255 — 送信方向の帯域を 235÷255 = 92% 使っている。Zabbix の 92.3% とほぼ一致する。
5 minute output rate 922000000 bits/sec — 5分平均で送信方向が 922Mbps。1Gbps リンクで 78Mbps しか余裕がない。
output drops: 1247 — パケットが廃棄されている。キューが溢れた証拠だ。ユーザーが体感している速度低下の直接的な原因がここにある。
物理エラーはゼロ(CRC 0, input errors 0)。帯域の問題であり、ケーブルや物理障害ではない。
初報
証拠が揃った。5分が近い。初報を出す。
【初報】CORE-SW-01 GE0/1 帯域高負荷
- 事象: CORE-SW-01 の GigabitEthernet0/1(TO-FW-UPLINK)で送信帯域が逼迫
- 送信帯域: 922Mbps / 1Gbps(使用率 92%)
- パケットドロップ発生: output drops 1247
- 発生時刻: 2026-03-26 08:47(Zabbix アラート)
- 機器状態: 稼働中(ping 到達: RTT 13ms)
- 暫定境界: CORE-SW-01 GE0/1 の送信方向のみ逼迫。機器ダウンではない
- ユーザー影響: 上流リンク帯域が飽和しており、インターネット・外部アクセス全般に速度低下の可能性あり
- 確度: 中(帯域逼迫は確認済み。原因——何がトラフィックを送っているか——は未調査)
- 根拠: Zabbixアラート(92.3%) / ping成功(RTT 13ms) / Zabbix過去グラフ(毎朝08:30-09:30に急増パターン) / show interfaces txload 235/255 / output drops 1247
- 次のアクション: 帯域を占有しているトラフィックの内訳を調査(何が / どこから / どこへ)
- 次回更新: 09:30(症状が続くようであれば追加情報を報告)
「霧島さん、初報送ります。機器はダウンしていません。GE0/1 の送信帯域が 92% で逼迫しています。毎朝この時間帯に同じパターンが出ています」
霧島さんから返信が来た。「了解。その過去グラフのパターン、昨日から気になってたんです。帯域急増の原因を追ってください」
アラートの通知は「症状」を教えてくれる。「原因」は自分で調べなければならない。