過去問解きまくり研究所 ホーム

平成30年度 秋期 午前 問39

セキュリティ

DNSに関する問題

DNS キャッシュサーバに対して外部から行われるキャッシュポイズニング攻撃への対策のうち,適切なものはどれか。

答えと解説を見る

✓ これが正解イ再帰的な問合せに対しては,内部ネットワークからのものだけを許可するように設定する。

解説

再帰的な問合せを内部からだけに絞ります。

DNSのキャッシュサーバが外部から受けるキャッシュポイズニング攻撃への対策として、適切なものを選ぶ問いです。まず攻撃の筋道を押さえると、どこを塞げばよいかが見えてきます。攻撃する側は、まずキャッシュサーバに対して名前解決の再帰的な問合せを出します。キャッシュサーバは答えを持っていないので上位のサーバへ問い合わせますが、その返事が戻る前に、攻撃する側が偽の返事を大量に送りつけます。偽の返事が受け入れられると、誤ったIPアドレスがキャッシュに残り、以後そのキャッシュを引いた利用者は偽のサイトへ導かれてしまいます。ここから対策の軸が二つ出ます。一つ目は、そもそも外部の者に問合せの引き金を引かせないことです。再帰的な問合せに応じる相手を内部ネットワークだけに限れば、攻撃の最初の一手が成り立ちません。これが正解にあたります。二つ目は、偽の返事を受け入れにくくすることです。返事が受け入れられるには、問い合わせたときの送信元のポート番号とトランザクションIDの両方が一致している必要があるので、この二つを予測しにくい値にするほど、当てずっぽうで成功する確率は下がります。実務ではこの二つに加えて、応答に署名を付けて検証する仕組みを併せて用います。見分けの軸は、その手立てが攻撃する側にとって当てるべき値を増やす向きか減らす向きか、という一点です。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成30年度 秋期 応用情報技術者試験 午前 問39

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)