平成26年度 秋期 午前 問40
セキュリティ
ファイアウォールに関する問題
1 台のファイアウォールによって,外部セグメント,DMZ,内部ネットワークの三つのセグメントに分割されたネットワークがある。このネットワークにおいて,Web サーバと,重要なデータをもつ DB サーバから成るシステムを使って,利用者向けのサービスをインターネットに公開する場合,インターネットからの不正アクセスから重要なデータを保護するためのサーバの設置方法のうち,最も適切なものはどれか。ここで,ファイアウォールでは,外部セグメントと DMZ 間及び DMZ と内部ネットワーク間の通信は特定のプロトコルだけを許可し,外部セグメントと内部ネットワーク間の通信は許可しないものとする。
- アWeb サーバと DB サーバを DMZ に設置する。
- イWeb サーバと DB サーバを内部ネットワークに設置する。
- ウWeb サーバを DMZ に,DB サーバを内部ネットワークに設置する。
- エWeb サーバを外部セグメントに,DB サーバを DMZ に設置する。
答えと解説を見る
✓ これが正解ウWeb サーバを DMZ に,DB サーバを内部ネットワークに設置する。
解説
外に見せる側と絶対に見せない側を先に分けます。
設問の断り書きが、三つの区画のあいだで何が通るのかを決めています。外部セグメントと DMZ のあいだ、および DMZ と内部ネットワークのあいだは特定のプロトコルだけが通り、外部セグメントと内部ネットワークのあいだは通しません。ここへ二つの要求を当てはめます。公開するサービスの入口は、インターネットの利用者から届く位置になければなりません。重要なデータを抱える側は、インターネットから直接届かない位置になければなりません。判定の軸は、この二つを同時に満たしているか、という一点です。前者を DMZ へ、後者を最も奥へ置く組合せだけが両方を満たします。仮に入口が乗っ取られても、そこから奥へは限られた通信でしか進めないので、被害を一段で食い止められます。
ほかの選択肢はなぜ違うのか
- アWeb サーバと DB サーバを DMZ…:重要なデータを抱える側まで DMZ へ置くと、公開する側と同じ区画に並ぶことになります。公開側が破られたとき、次の一歩で同じ区画の中に手が届いてしまいます。
- イWeb サーバと DB サーバを内部ネッ…:どちらも最も奥へ置けば、外からの通信が届かないので守り自体は固くなります。しかし利用者向けのサービスが外から見えなくなり、公開するという目的そのものを果たせません。
- エWeb サーバを外部セグメントに,DB …:公開する側をファイアウォールの外側へ置くと、通信の絞り込みを一切受けられなくなります。重要なデータを抱える側も、外から限られた通信で直接届く位置に出てしまいます。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
出典:平成26年度 秋期 基本情報技術者試験 午前 問40
同じ用語が出る問題
- 令和7年度 科目A 問9:暗号の危殆化に該当するもの(不正アクセス)
- 令和6年度 科目A 問8(プロトコル)
- 令和5年度 科目A 問10:WAFの設置場所(ファイアウォール)
- 令和元年度 秋期 午前 問42:DMZに関する問題(DMZ)
- 平成31年度 春期 午前 問44(DMZ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)