令和元年度 秋期 午前Ⅱ 問5
ネットワークセキュリティ
ファイアウォールに関する問題
ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
- アIP アドレスの変換が行われるので,内部のネットワーク構成を外部から隠蔽できる。
- イ暗号化されたパケットのデータ部を復号して,許可された通信かどうかを判断できる。
- ウ過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過させることができる。
- エパケットのデータ部をチェックして,アプリケーション層での不正なアクセスを防止できる。
答えと解説を見る
✓ これが正解ウ過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過させることができる。
解説
通過した要求に対応する戻りのパケットだけを通す方式です。
ダイナミックパケットフィルタリングは、ファイアウォールが通過させたリクエストのパケットを記録しておき、それに対応する応答のパケットだけを一時的に通す方式です。静的なパケットフィルタリングでは、戻りの通信を受け入れるためにポートを常に開けておく設定が必要になりがちです。ダイナミックな方式では、通信が始まったときだけ必要な通り道を開け、通信が終われば閉じるので、不要な穴を減らせます。見分ける軸は、パケットフィルタリングがヘッダの情報で通信を判断する仕組みだという点と、状態を覚えて戻りを通すという点です。
ほかの選択肢はなぜ違うのか
- アIP アドレスの変換が行われるので,内部…:IP アドレスを変換して内部のネットワーク構成を外から見えなくするのは NAT や NAPT の効果です。アドレス変換の働きであり、通信を通すかどうかを決めるフィルタリングの方式の説明ではありません。
- イ暗号化されたパケットのデータ部を復号して…:暗号化されたデータ部を復号して中身で判断することは、パケットフィルタリングの機能に含まれません。パケットフィルタリングが見るのは主に IP アドレスやポート番号などです。
- エパケットのデータ部をチェックして,アプリ…:データ部を検査してアプリケーション層の不正なアクセスを防ぐのは、アプリケーションゲートウェイや WAF の特徴です。IP アドレスやポート番号で判断するパケットフィルタリングの守備範囲を超えています。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- パケットフィルタリング通信を小さな単位ごとに見て、通すか止めるかを決める方式です。あて先や送信元の番号を条件にして、出入りを制限します。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
出典:令和元年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(パケットフィルタリング)
- 令和7年度 春期 午前Ⅱ 問8:コネクトバックの説明(復号)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問9:量子暗号の特徴(復号)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(パケットフィルタリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)