平成28年度 春期 午前Ⅱ 問21
セキュリティ実装技術
プライマリDNSサーバの設定
DNSサーバに格納されるネットワーク情報のうち,外部に公開する必要がない情報が攻撃者によって読み出されることを防止するための,プライマリDNSサーバの設定はどれか。
- アSOAレコードのシリアル番号を更新する。
- イ外部のDNSサーバにリソースレコードがキャッシュされる時間を短く設定する。
- ウゾーン転送を許可するDNSサーバを限定する。
- エラウンドロビン設定を行う。
答えと解説を見る
✓ これが正解ウゾーン転送を許可するDNSサーバを限定する。
解説
ゾーン転送を許す相手を限ると、ゾーン情報の一括取得を防げます。
ゾーン転送は、プライマリDNSサーバがもつゾーンの情報をまとめてセカンダリDNSサーバへ複製するための仕組みです。この転送を誰にでも許していると、攻撃者もゾーン転送を要求して、そのゾーンに登録されたホスト名やIPアドレスを一覧で入手できてしまいます。その中には外部に公開する必要のない内部の情報も含まれ、攻撃の下調べに使われます。そこで、ゾーン転送を許可する相手を正規のセカンダリDNSサーバに限定します。外部の誰でも引ける問合せと、ゾーンを丸ごと渡す転送を分けて考え、後者の相手を絞ると覚えると判断できます。
ほかの選択肢はなぜ違うのか
- アSOAレコードのシリアル番号を更新する。:SOAレコードのシリアル番号は、ゾーンの情報が更新されたことをセカンダリDNSサーバに知らせ、複製のきっかけにする値です。更新しても、攻撃者による情報の読み出しを防ぐ効果はありません。
- イ外部のDNSサーバにリソースレコードがキ…:キャッシュされる時間を短くすると、外部のDNSサーバが古い情報や偽の情報を保持する期間は短くなります。しかし、ゾーンの情報そのものを読み出されることを防ぐ設定ではありません。
- エラウンドロビン設定を行う。:ラウンドロビンは、一つの名前に複数のIPアドレスを登録し、問合せのたびに順番に返して負荷を分散する設定です。情報の読み出しを防ぐ仕組みではなく、目的が異なります。
この問題の用語
- DNS人が読む名前と、機械が使う住所を対応づけて教えてくれる仕組み。これがないと、名前でつなぐことができません。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
出典:平成28年度 春期 データベーススペシャリスト試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問22:キャッシュメモリに関する問題(キャッシュ)
- 令和5年度 秋期 午前Ⅱ 問19:DRDoSに関する問題(DNS)
- 令和2年度 10月 午前Ⅱ 問21:DDoS攻撃に該当するもの(DNS)
- 平成31年度 春期 午前Ⅱ 問23:ロードバランサ方式の特徴(キャッシュ)
- 平成21年度 春期 午前Ⅱ 問15:DNSに関する問題(DNS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)