令和4年度 春期 午前Ⅱ 問18
セキュリティ実装技術
DNSサーバで管理されるネットワーク情報の中で,外部に公開する必要がない情報が攻撃者によって読み出されることを防止するための,プライマリDNSサーバの設定はどれか。
- アSOAレコードのシリアル番号を更新する。
- イ外部のDNSサーバにリソースレコードがキャッシュされる時間を短く設定する。
- ウゾーン転送を許可するIPアドレスを限定する。
- エラウンドロビンを設定する。
答えと解説を見る
✓ これが正解ウゾーン転送を許可するIPアドレスを限定する。
解説
ゾーン転送を許すIPアドレスを限定して情報の読出しを防ぎます。
ゾーン転送は、プライマリDNSサーバが管理するゾーンの情報を、セカンダリDNSサーバへまとめて複製するための仕組みです。この転送を誰にでも許していると、攻撃者もゾーン内のレコードを一括して取り出せてしまい、内部のホスト名やIPアドレスの構成といった、外部に知らせる必要のない情報まで読み出されます。そこで、ゾーン転送を許可する相手を、セカンダリDNSサーバのIPアドレスなどに限定します。ゾーンの情報を丸ごと渡す口は、正規の複製先にだけ開けておく、と考えると、どの設定が情報の読出しへの対策になるかが分かります。
ほかの選択肢はなぜ違うのか
- アSOAレコードのシリアル番号を更新する。:SOAレコードのシリアル番号は、ゾーンの内容が更新されたことをセカンダリDNSサーバに伝え、転送が必要かどうかを判断させるための値です。番号を更新しても、誰が情報を読み出せるかは何も変わりません。
- イ外部のDNSサーバにリソースレコードがキ…:キャッシュされる時間を短くすると、変更が早く行き渡るなど、情報の新しさに影響します。しかし攻撃者がゾーンの情報を問い合わせたり、まとめて取り出したりすることを防ぐ効果はありません。
- エラウンドロビンを設定する。:ラウンドロビンは、一つの名前に複数のIPアドレスを登録し、問合せのたびに答える順番を変えて負荷を分散させる設定です。負荷や可用性のための工夫であり、情報の読出しを防ぐものではありません。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
出典:令和4年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問18
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問22:キャッシュメモリに関する問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問20:DNSSECの機能(キャッシュ)
- 令和4年度 春期 午前Ⅱ 問21:DNSSECに関する問題(キャッシュ)
- 令和元年度 秋期 午前Ⅱ 問22(キャッシュ)
- 令和元年度 秋期 午前Ⅱ 問21:DNSに関する問題(キャッシュ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)