平成28年度 秋期 午前Ⅱ 問7
セキュリティ実装技術
IPsecに関する問題
図は IPv4 における IPsec のデータ形式を示している。ESP トンネルモードの電文中で,暗号化されているのはどの部分か。
データ形式の図:
| 新 IP ヘッダ | ESP ヘッダ | オリジナル IP ヘッダ | TCP ヘッダ | データ | ESP トレーラ | ESP 認証データ |
- アESP ヘッダから ESP トレーラまで
- イTCP ヘッダから ESP 認証データまで
- ウオリジナル IP ヘッダから ESP トレーラまで
- エ新 IP ヘッダから ESP 認証データまで
答えと解説を見る
✓ これが正解ウオリジナル IP ヘッダから ESP トレーラまで
解説
元の IP ヘッダから ESP トレーラまでが暗号化されます。
ESP トンネルモードでは、元の IP パケットをまるごと ESP で包み、その外側に新しい IP ヘッダを付けて送ります。暗号化の対象は、元のパケット全体(オリジナル IP ヘッダ、TCP ヘッダ、データ)と、末尾に付ける ESP トレーラです。新 IP ヘッダは途中のルータが転送に使うので暗号化できず、ESP ヘッダには受信側がどの鍵で復号するかを判断する情報が入るので平文のまま送ります。ESP 認証データは、ESP ヘッダから ESP トレーラまでを対象に計算した値で、暗号化の外に置かれます。見分ける軸は、受信側が復号する前に読む必要がある部分はどこかです。復号前に読む部分は平文、という原則で考えると範囲を決められます。
ほかの選択肢はなぜ違うのか
- アESP ヘッダから ESP トレーラまで:ESP ヘッダから ESP トレーラまでは、ESP 認証データによる改ざん検知の対象となる範囲です。ESP ヘッダには復号に使う鍵を特定する情報が入るため、暗号化されずに送られます。
- イTCP ヘッダから ESP 認証データま…:TCP ヘッダから始めると、トンネルモードで包んだ元の IP ヘッダが暗号化の外に出てしまいます。また ESP 認証データは暗号化した後に計算して付ける値で、暗号化の範囲には入りません。
- エ新 IP ヘッダから ESP 認証データ…:新 IP ヘッダは、途中のルータが宛先を読んで転送するために使うので、暗号化すると届かなくなります。ESP 認証データも暗号化の対象外で、全体を暗号化するという記述は成り立ちません。
この問題の用語
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成28年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19(暗号化)
- 令和7年度 春期 午前Ⅱ 問17:テンペスト攻撃の説明とその対策(改ざん)
- 令和6年度 春期 午前Ⅱ 問21:IPsecに関する記述(暗号化)
- 令和3年度 春期 午前Ⅱ 問18:前方秘匿性に関する問題(改ざん)
- 平成28年度 秋期 午前Ⅱ 問19:テンペスト技術の説明とその対策(改ざん)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)