令和元年度 秋期 午前Ⅱ 問21
セキュリティ実装技術
DNSに関する問題
DNS の再帰的な問合せを使ったサービス妨害攻撃(DNS リフレクタ攻撃)の踏み台にされることを防止する対策はどれか。
- アDNS サーバをキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
- イ問合せがあったドメインに関する情報を Whois データベースで確認してからキャッシュサーバに登録する。
- ウ一つの DNS レコードに複数のサーバの IP アドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
- エほかの DNS サーバから送られてくる IP アドレスとホスト名の対応情報の信頼性を,ディジタル署名で確認するように設定する。
答えと解説を見る
✓ これが正解アDNS サーバをキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
解説
キャッシュサーバを分離し、外部からの問合せを受けないようにします。
DNS リフレクタ攻撃では、攻撃者が送信元 IP アドレスを攻撃先に偽り、外部から再帰的な問合せを受け付ける DNS サーバへ問合せを大量に送ります。DNS サーバは問合せより大きな応答を偽の送信元、つまり攻撃先へ返すので、攻撃先に大量の通信が押し寄せます。踏み台にされないためには、再帰的な問合せを受け付けるキャッシュサーバを、インターネット側からは使えないようにすることが要点です。自ドメインの情報を外部へ答えるコンテンツサーバと役割を分ければ、外部に向けて再帰的な問合せを受け付ける必要がなくなります。踏み台対策は、誰からの問合せに答えるかを絞る方向で考えると見分けやすくなります。
ほかの選択肢はなぜ違うのか
- イ問合せがあったドメインに関する情報を W…:Whois で問い合わされたドメインの情報を確かめても、外部からの再帰的な問合せに答えてしまう状態は変わりません。偽の送信元へ応答を返す仕組みが残るので、踏み台にされることは防げません。
- ウ一つの DNS レコードに複数のサーバの…:一つのレコードに複数のサーバのアドレスを割り当てて振り分けるのは、DNS ラウンドロビンによる負荷分散の設定です。アクセスを分散させる工夫であり、外部からの問合せを断る対策にはなりません。
- エほかの DNS サーバから送られてくる …:応答の情報をデジタル署名で確かめるのは DNSSEC の仕組みで、偽の情報をキャッシュに入れられる攻撃への対策です。応答の正しさを確かめても、外部の誰にでも答える状態は残るので、踏み台対策にはなりません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- ディジタル署名デジタル署名の古い書き方で、指しているものは同じです。改ざんを見つけられるだけで、改変そのものを防ぐ力はありません。
出典:令和元年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問22:キャッシュメモリに関する問題(キャッシュ)
- 令和6年度 春期 午前Ⅱ 問4:OSPFだけに当てはまる特徴(データベース)
- 令和5年度 春期 午前Ⅱ 問17:NTPに関する問題(踏み台)
- 令和4年度 春期 午前Ⅱ 問21:DNSSECに関する問題(踏み台)
- 平成29年度 秋期 午前Ⅱ 問21:踏み台にされることを防止する対策(ディジタル署名)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)