平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15
ネットワークセキュリティ
IPsecに関する記述
IPsec に関する記述のうち,適切なものはどれか。
- アIKE は IPsec の鍵交換のためのプロトコルであり,ポート番号 80 が使用される。
- イ暗号化アルゴリズムとして,HMAC-SHA1 が使用される。
- ウトンネルモードを使用すると,暗号化通信の区間において,エンドツーエンドの通信で用いる元の IP のヘッダを含めて暗号化できる。
- エホスト A とホスト B との間で IPsec による通信を行う場合,認証や暗号化アルゴリズムを両者で決めるために ESP ヘッダではなく AH ヘッダを使用する。
答えと解説を見る
✓ これが正解ウトンネルモードを使用すると,暗号化通信の区間において,エンドツーエンドの通信で用いる元の IP のヘッダを含めて暗号化できる。
解説
トンネルモードでは、元の IP ヘッダも含めて暗号化できます。
IPsec のトンネルモードは、元の IP パケットを丸ごと中身として包み、その外側に新しい IP ヘッダを付けて送る方式です。ESP で暗号化すると、包まれた元のパケットは、エンドツーエンドの通信で使う IP ヘッダも含めて暗号化されます。暗号化の区間では外側の新しいヘッダだけが見えるので、本来の送信元や宛先も隠せます。拠点どうしを VPN で結ぶ場面でよく使われます。見分けの軸は、IPsec の各要素がそれぞれ何を担当しているかです。
ほかの選択肢はなぜ違うのか
- アIKE は IPsec の鍵交換のための…:IKE が IPsec の鍵交換のためのプロトコルである点は正しいのですが、使うポート番号は 500 です。80 は Web の通信に使われる番号で、鍵交換とは関係がありません。番号の部分が誤りです。
- イ暗号化アルゴリズムとして,HMAC-SH…:HMAC-SHA1 は、ハッシュ関数を使ってデータが改ざんされていないかを確かめるためのアルゴリズムです。内容を秘匿する暗号化アルゴリズムではないので、暗号化に使うという記述は誤っています。
- エホスト A とホスト B との間で IP…:認証や暗号化のアルゴリズムを両者で取り決めるのは、鍵交換を担う IKE の役割です。AH は改ざんを検知するためのヘッダで、暗号化はせず、アルゴリズムを交渉する働きも持っていません。
この問題の用語
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- アルゴリズム問題を解くための、決まった手順や考え方そのものです。同じ問題でも手順によって、処理にかかる時間や必要な記憶量が変わります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問15
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問7:SYN/ACKパケットの問題(ポート番号)
- 令和7年度 秋期 午前Ⅱ 問6:XMLデジタル署名の特徴(アルゴリズム)
- 令和7年度 春期 午前Ⅱ 問14:タイミング攻撃の対策(アルゴリズム)
- 令和6年度 秋期 午前Ⅱ 問18:トンネリングを行えるプロトコル(IPsec)
- 令和4年度 秋期 午前Ⅱ 問13:IPv6に関する問題(IPsec)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)