平成31年度 春期 午前 問40
セキュリティ
DNSSECについての記述
DNSSEC についての記述のうち,適切なものはどれか。
- アDNS サーバへの問合せ時の送信元ポート番号をランダムに選択することによって,DNS 問合せへの不正な応答を防止する。
- イDNS の再帰的な問合せの送信元として許可するクライアントを制限することによって,DNS を悪用した DoS 攻撃を防止する。
- ウ共通鍵暗号方式によるメッセージ認証を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
- エ公開鍵暗号方式によるディジタル署名を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
答えと解説を見る
✓ これが正解エ公開鍵暗号方式によるディジタル署名を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
解説
公開鍵のデジタル署名で応答の正しさを確かめる方式です。
DNSSEC は、名前解決の応答が本物か、途中で書き換えられていないかを、受け手のクライアント側で確かめられるようにする拡張です。仕組みの中心は、応答を返すサーバが公開鍵暗号方式の秘密鍵でデジタル署名を作って一緒に返す、という点にあります。受け取ったクライアントは、対応する公開鍵で署名を検証し、応答が正しい送り手から出たもので、途中で改ざんされていないことを確かめられます。信頼の起点は上位のゾーンから鍵の指紋で辿っていく形になっており、途中の中継者ではなく、応答を作った側が確かに正しい持ち主だ、という保証を受け手側まで届けます。設問の記述にある、公開鍵によるデジタル署名で正当な応答であることを検証できる、という一文が、そのままこの拡張の骨組みを述べています。
ほかの選択肢はなぜ違うのか
- アDNS サーバへの問合せ時の送信元ポート…:問合せ時の送信元ポート番号をランダムに選択することで、不正な応答を防止すると述べています。これは応答を偽装する成功率を下げる工夫ですが、応答そのものを署名で検証する仕組みではありません。
- イDNS の再帰的な問合せの送信元として許…:再帰的な問合せの送信元として許可するクライアントを制限することで、DNSを悪用したDoS攻撃を防止すると述べています。これは踏み台化を減らすための設定運用の話で、応答の真正性を鍵で確かめる仕組みとは別の層です。
- ウ共通鍵暗号方式によるメッセージ認証を用い…:共通鍵暗号方式によるメッセージ認証を用いることで、正当なサーバからの応答であることをクライアントが検証できると述べています。この拡張が用いるのは公開鍵側の署名で、共通鍵での認証というのは仕組みの構成が違います。
この問題の用語
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- 共通鍵暗号方式「共通鍵暗号」と同じ意味です。同じ鍵を送る側と受け取る側の双方が持つやり方を、手順として言うときにこの言い方をします。
- メッセージ認証受け取った情報が途中で書き換えられていないか確かめること。送信者と受信者だけが持つ鍵を使うので、第三者には作れません。
- 公開鍵暗号方式「公開鍵暗号」と同じ意味です。配ってよい鍵と隠す鍵を対にして使うやり方を、手順として言うときにこの言い方をします。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:平成31年度 春期 応用情報技術者試験 午前 問40
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(デジタル署名)
- 令和6年度 春期 午前 問38:公開鍵暗号方式に関する問題(公開鍵暗号方式)
- 令和5年度 秋期 午前 問45:DNSSECについての記述(メッセージ認証)
- 令和5年度 秋期 午前 問37:楕円曲線暗号の特徴(共通鍵暗号方式)
- 令和2年度 10月 午前 問42(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)