平成30年度 秋期 午前 問39
セキュリティ
DNSに関する問題
DNS キャッシュサーバに対して外部から行われるキャッシュポイズニング攻撃への対策のうち,適切なものはどれか。
- ア外部ネットワークからの再帰的な問合せにも応答できるように,コンテンツサーバにキャッシュサーバを兼ねさせる。
- イ再帰的な問合せに対しては,内部ネットワークからのものだけを許可するように設定する。
- ウ再帰的な問合せを行う際の送信元のポート番号を固定する。
- エ再帰的な問合せを行う際のトランザクション ID を固定する。
答えと解説を見る
✓ これが正解イ再帰的な問合せに対しては,内部ネットワークからのものだけを許可するように設定する。
解説
再帰的な問合せを内部からだけに絞ります。
DNSのキャッシュサーバが外部から受けるキャッシュポイズニング攻撃への対策として、適切なものを選ぶ問いです。まず攻撃の筋道を押さえると、どこを塞げばよいかが見えてきます。攻撃する側は、まずキャッシュサーバに対して名前解決の再帰的な問合せを出します。キャッシュサーバは答えを持っていないので上位のサーバへ問い合わせますが、その返事が戻る前に、攻撃する側が偽の返事を大量に送りつけます。偽の返事が受け入れられると、誤ったIPアドレスがキャッシュに残り、以後そのキャッシュを引いた利用者は偽のサイトへ導かれてしまいます。ここから対策の軸が二つ出ます。一つ目は、そもそも外部の者に問合せの引き金を引かせないことです。再帰的な問合せに応じる相手を内部ネットワークだけに限れば、攻撃の最初の一手が成り立ちません。これが正解にあたります。二つ目は、偽の返事を受け入れにくくすることです。返事が受け入れられるには、問い合わせたときの送信元のポート番号とトランザクションIDの両方が一致している必要があるので、この二つを予測しにくい値にするほど、当てずっぽうで成功する確率は下がります。実務ではこの二つに加えて、応答に署名を付けて検証する仕組みを併せて用います。見分けの軸は、その手立てが攻撃する側にとって当てるべき値を増やす向きか減らす向きか、という一点です。
ほかの選択肢はなぜ違うのか
- ア外部ネットワークからの再帰的な問合せにも…:外部からの再帰的な問合せにも応じるようにし、さらにコンテンツサーバに役割を兼ねさせる内容です。前半は誰からの問合せにも答える状態そのもので、後半の兼用も、本来分けておくべき情報まで汚染に巻き込む構成になります。
- ウ再帰的な問合せを行う際の送信元のポート番…:問合せを出すときの送信元のポート番号を固定する内容です。返事が受け入れられる条件のうち一つが読めてしまうため、攻撃する側が当てるべき値が減り、偽の返事が通る確率が跳ね上がります。守りを弱める向きの手立てです。
- エ再帰的な問合せを行う際のトランザクション…:トランザクションIDを固定する内容です。こちらも一致させるべき値を攻撃する側に知らせることになり、偽の返事がほぼ確実に受け入れられてしまいます。固定するという形は、いずれも対策とは逆の向きに働きます。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- トランザクションデータベースへの一連の処理をひとまとめにした単位のこと。途中で失敗すると開始前の状態へ戻され、中途半端な更新が残りません。
出典:平成30年度 秋期 応用情報技術者試験 午前 問39
同じ用語が出る問題
- 令和7年度 秋期 午前 問33:TCPに関する問題(ポート番号)
- 令和7年度 秋期 午前 問32:IPアドレスに関する問題(DNS)
- 令和7年度 秋期 午前 問29:多版同時実行制御に関する問題(トランザクション)
- 令和7年度 春期 午前 問33:ウェルノウンポートに関する問題(ポート番号)
- 令和6年度 秋期 午前 問44:DNSSECの仕様(DNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)