平成24年度 秋期 午前Ⅱ 問12
セキュリティ実装技術
IPsecに関する問題
図はIPv4におけるIPsecのデータ形式を示している。ESPトンネルモードの電文中で,暗号化されているのはどの部分か。
IPsecのデータ形式:
| 新IPヘッダ | ESPヘッダ | オリジナルIPヘッダ | TCPヘッダ | データ | ESPトレーラ | ESP認証データ |
- アESPヘッダからESPトレーラまで
- イTCPヘッダからESP認証データまで
- ウオリジナルIPヘッダからESPトレーラまで
- エ新IPヘッダからESP認証データまで
答えと解説を見る
✓ これが正解ウオリジナルIPヘッダからESPトレーラまで
解説
暗号化されるのは、オリジナルIPヘッダからESPトレーラまでです。
ESPのトンネルモードでは、元のIPパケット全体を新しいIPヘッダで包んで送ります。暗号化の対象は、元のIPパケットであるオリジナルIPヘッダ、TCPヘッダ、データと、その後ろに付くESPトレーラです。新IPヘッダは、途中のルータが転送に使うので暗号化しません。ESPヘッダには、受信側が復号に使う取決めを選ぶための情報が入っているので、これも暗号化しません。ESP認証データは、暗号化した部分を含む範囲から計算して最後に付けるもので、暗号化の対象外です。暗号化は元のパケットとトレーラ、認証はESPヘッダからトレーラまで、と範囲を分けて覚えると整理できます。
ほかの選択肢はなぜ違うのか
- アESPヘッダからESPトレーラまで:ESPヘッダは、受信側がどの取決めで復号するかを判断するために読む部分なので、暗号化されません。ESPトレーラまでという終わりは合っていますが、始まりがESPヘッダでは範囲が広すぎます。
- イTCPヘッダからESP認証データまで:トンネルモードでは、オリジナルIPヘッダも暗号化して元の宛先を隠します。また、ESP認証データは暗号化の対象外なので、TCPヘッダから認証データまでという範囲は、始まりも終わりも合っていません。
- エ新IPヘッダからESP認証データまで:新IPヘッダまで暗号化すると、途中のルータが宛先を読めず転送できなくなります。新IPヘッダ、ESPヘッダ、ESP認証データは暗号化しないので、全体を暗号化するという説明は誤りです。
この問題の用語
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成24年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問12
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19(暗号化)
- 令和7年度 春期 午前Ⅱ 問17:テンペスト攻撃の説明とその対策(暗号化)
- 令和6年度 春期 午前Ⅱ 問21:IPsecに関する記述(暗号化)
- 令和6年度 春期 午前Ⅱ 問18(暗号化)
- 令和5年度 春期 午前Ⅱ 問16:ポリモーフィックに関する問題(暗号化)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)