平成28年度 春期 午前Ⅱ 問19
セキュリティ実装技術
DNSサーバの設定
DNSサーバに格納されるネットワーク情報のうち,外部に公開する必要がない情報が攻撃者によって読み出されることを防止するための,プライマリDNSサーバの設定はどれか。
- アSOAレコードのシリアル番号を更新する。
- イ外部のDNSサーバにリソースレコードがキャッシュされる時間を短く設定する。
- ウゾーン転送を許可するDNSサーバを限定する。
- エラウンドロビン設定を行う。
答えと解説を見る
✓ これが正解ウゾーン転送を許可するDNSサーバを限定する。
解説
ゾーン転送を許可するDNSサーバを限定して、情報の読出しを防ぎます。
ゾーン転送は、プライマリDNSサーバがもつゾーンの情報を、セカンダリのDNSサーバへまとめて複製するための仕組みです。見分ける軸は、どの設定が情報の読出しを防ぐかです。ゾーン転送を誰からでも受け付けると、攻撃者もゾーン内のホストの名前やIPアドレスの一覧をまとめて取り出せてしまい、外部に公開する必要のない内部の構成まで知られます。そこで、ゾーン転送を許可する相手を、正規のセカンダリのDNSサーバなどに限定します。情報をまとめて渡す仕組みには、渡す相手を絞る設定で守る、と覚えると選べます。
ほかの選択肢はなぜ違うのか
- アSOAレコードのシリアル番号を更新する。:SOAレコードのシリアル番号は、ゾーンの情報が更新されたかどうかを、セカンダリのDNSサーバが判断するために使う値です。更新を伝える手段であり、情報の読出しを制限する設定ではありません。
- イ外部のDNSサーバにリソースレコードがキ…:外部のDNSサーバにキャッシュされる時間を短くすると、変更が早く行き渡り、偽の情報が残る時間も短くできます。ただし情報を読み出す相手を制限する効果はなく、この目的には合いません。
- エラウンドロビン設定を行う。:ラウンドロビン設定は、一つの名前に複数のIPアドレスを登録し、問合せごとに順番に返して負荷を分散する設定です。アクセスを分けるための仕組みで、情報の読出しを防ぐものではありません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
出典:平成28年度 春期 エンベデッドシステムスペシャリスト試験 午前Ⅱ 問19
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問16:DNSSECに関する問題(DNS)
- 令和7年度 秋期 午前Ⅱ 問9:DRAMの特徴(キャッシュ)
- 令和6年度 秋期 午前Ⅱ 問3:キャッシュメモリに関する問題(キャッシュ)
- 平成30年度 春期 午前Ⅱ 問17:DNSラウンドロビンの問題(DNS)
- 平成26年度 春期 午前Ⅱ 問23:DNSラウンドロビンの問題(DNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)