過去問解きまくり研究所 ホーム

令和元年度 秋期 午前 問42

セキュリティ

DMZに関する問題

1台のファイアウォールによって,外部セグメント,DMZ,内部セグメントの三つのセグメントに分割されたネットワークがあり,このネットワークにおいて,Web サーバと,重要なデータをもつデータベースサーバから成るシステムを使って,利用者向けの Web サービスをインターネットに公開する。インターネットからの不正アクセスから重要なデータを保護するためのサーバの設置方法のうち,最も適切なものはどれか。ここで,Web サーバでは,データベースサーバのフロントエンド処理を行い,ファイアウォールでは,外部セグメントと DMZ との間,及び DMZ と内部セグメントとの間の通信は特定のプロトコルだけを許可し,外部セグメントと内部セグメントとの間の直接の通信は許可しないものとする。

答えと解説を見る

✓ これが正解ウWeb サーバを DMZ に,データベースサーバを内部セグメントに設置する。

解説

公開する側を DMZ に置き、守りたい側は内部に置きます。

外向けに公開するものと、守りたいものは、置く場所を分けるのが基本です。外から直接つながる必要があるのは、閲覧を受け付ける側だけです。ですからそちらは、外と内のあいだに設けた DMZ に置きます。重要なものを持つ側は、外の相手と直接やり取りさせたくありません。問題文は、外と内が直接やり取りすることを許していません。ですから内側へ置けば、外から届くには必ず DMZ の側を経ることになります。仮に外向けの側が破られても、そこから内側へは決められた道しか通れません。区画のあいだは、通してよい通信だけを決めて絞ります。両方を DMZ に置くと、重要なものが外に一段近づいてしまいます。両方を内側に置くと、公開のために外と内を直接つなぐ必要が出ます。段を一つはさむ、という考え方がこの設計の要です。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和元年度 秋期 基本情報技術者試験 午前 問42

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)