令和6年度 秋期 午前 問44
セキュリティ
DNSSECの仕様
DNSSEC の仕様はどれか。
- アDNS キャッシュサーバで,権威 DNS サーバに名前を問い合わせるときの送信元ポート番号を問合せのたびにランダムに変える。
- イ権威 DNS サーバで公開鍵を公開し,秘密鍵を使ってリソースレコードにデジタル署名を付与する。DNS キャッシュサーバで,権威 DNS サーバから受信したリソースレコードのデジタル署名を検証する。
- ウ電子メールを送信するメールサーバの IP アドレスを権威 DNS サーバに登録する。電子メールを受信するメールサーバで,権威 DNS サーバに登録されている情報を用いて,送信元メールサーバの IP アドレスを検証する。
- エ電子メールを送信するメールサーバの公開鍵を権威 DNS サーバで公開し,秘密鍵を使って電子メールにデジタル署名を付与する。電子メールを受信するメールサーバで,電子メールのデジタル署名を検証する。
答えと解説を見る
✓ これが正解イ権威 DNS サーバで公開鍵を公開し,秘密鍵を使ってリソースレコードにデジタル署名を付与する。DNS キャッシュサーバで,権威 DNS サーバから受信したリソースレコードのデジタル署名を検証する。
解説
権威側が署名し、キャッシュ側が検証します。
設問は、DNSSEC の仕様がどれかを選ばせています。この拡張が守ろうとしているのは、名前を調べた答えが途中ですり替えられていないかという一点です。軸は、署名を付ける側も確かめる側も DNS のサーバどうしの間にあるかという点になります。正解は、権威 DNS サーバで公開鍵を公開し、秘密鍵を使ってリソースレコードにデジタル署名を付与し、DNS キャッシュサーバで受信したリソースレコードのデジタル署名を検証するという記述です。答えに署名が添えられていれば、受け取った側は中身が書き換わっていないことを確かめられ、偽の答えを蓄えずに済みます。なお、この仕組みは通信の中身を隠すものではないので、盗み見への備えは別に考える必要があります。
ほかの選択肢はなぜ違うのか
- アDNS キャッシュサーバで,権威 DNS…:問い合わせるたびに送信元ポート番号を変える運用を述べています。偽の答えを言い当てにくくする工夫ではありますが、届いた答えが本物かどうかを確かめる手立てではありません。
- ウ電子メールを送信するメールサーバの IP…:メールを送る側の機器のアドレスをあらかじめ登録し、受け取る側が照らし合わせるという記述です。守っている相手が電子メールの送り主であって、名前解決の答えではありません。
- エ電子メールを送信するメールサーバの公開鍵…:電子メールそのものに署名を付け、受け取る側がそれを確かめるという記述です。署名の対象がメールなので、名前を調べた答えに署名を添えるという設問の仕組みとは別になります。
この問題の用語
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
出典:令和6年度 秋期 応用情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 秋期 午前 問45:デジタル署名に関する問題(デジタル署名)
- 令和7年度 秋期 午前 問39:CRLに関する記述(公開鍵)
- 令和7年度 秋期 午前 問33:TCPに関する問題(ポート番号)
- 令和7年度 秋期 午前 問32:IPアドレスに関する問題(DNS)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(秘密鍵)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)