平成29年度 春期 午前 問41
セキュリティ
キャッシュポイズニング攻撃の問題
DNS キャッシュサーバに対して外部から行われるキャッシュポイズニング攻撃への対策のうち,適切なものはどれか。
- ア外部ネットワークからの再帰的な問合せにも応答できるように,コンテンツサーバにキャッシュサーバを兼ねさせる。
- イ再帰的な問合せに対しては,内部ネットワークからのものだけに応答するように設定する。
- ウ再帰的な問合せを行う際の送信元のポート番号を固定する。
- エ再帰的な問合せを行う際のトランザクション ID を固定する。
答えと解説を見る
✓ これが正解イ再帰的な問合せに対しては,内部ネットワークからのものだけに応答するように設定する。
解説
外部からの再帰的な問合せを受け付けない設定が答えです。
設問は、DNS キャッシュサーバが外部から受けるキャッシュポイズニング攻撃への対策として適切なものを選ばせています。この攻撃は、キャッシュサーバが上位のサーバへ名前を問い合わせている最中に、攻撃者が本物より先に偽の応答を届け、誤った対応づけをキャッシュに残させるものです。ここから対策の向きは二つに絞れます。一つは外部の相手にそもそも名前を引かせないこと、もう一つは偽の応答が本物になりすますために合わせる値を毎回変えて当てにくくすることです。再帰的な問合せに答える相手を内部ネットワークからのものだけに限る設定は、前者にあたります。外部の攻撃者は問合せを起こさせられなくなるので、偽の応答を差し込む機会そのものが失われます。対策を読むときは、攻撃者にとって当てやすくなるのか当てにくくなるのかを一つずつ確かめると迷いません。
ほかの選択肢はなぜ違うのか
- ア外部ネットワークからの再帰的な問合せにも…:自分の管理する名前を答える役割と、他人の名前を代わりに引いてくる役割を一つの機器に持たせ、しかも外からの問合せに応じさせる案です。誰でも好きなときに名前を引かせられる状態になり、仕掛ける入口を自分から広げてしまいます。
- ウ再帰的な問合せを行う際の送信元のポート番…:問合せに使う送信元のポート番号を毎回同じ値にする案です。偽物が本物らしく見えるために合わせるべき値が一つ減るので、かえって当てられやすくなります。実際の運用はこれと逆で、番号を毎回ばらばらに選びます。
- エ再帰的な問合せを行う際のトランザクション…:問合せに付ける番号を毎回同じ値にする案です。この番号は十六ビットしかなく、固定してしまえば攻撃者は推測する手間さえ省けます。当てにくくするという向きから最も遠い選び方になります。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- トランザクションデータベースへの一連の処理をひとまとめにした単位のこと。途中で失敗すると開始前の状態へ戻され、中途半端な更新が残りません。
出典:平成29年度 春期 応用情報技術者試験 午前 問41
同じ用語が出る問題
- 令和7年度 秋期 午前 問33:TCPに関する問題(ポート番号)
- 令和7年度 秋期 午前 問32:IPアドレスに関する問題(DNS)
- 令和7年度 秋期 午前 問29:多版同時実行制御に関する問題(トランザクション)
- 令和7年度 春期 午前 問33:ウェルノウンポートに関する問題(ポート番号)
- 令和6年度 秋期 午前 問44:DNSSECの仕様(DNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)