セキュリティ|令和4年度 ITパスポート試験 問64
a〜dのうち,ファイアウォールの設置によって実現できる事項として,適切なものだけを全て挙げたものはどれか。
- a 外部に公開するWebサーバやメールサーバを設置するためのDMZの構築
- b 外部のネットワークから組織内部のネットワークへの不正アクセスの防止
- c サーバルームの入り口に設置することによるアクセスを承認された人だけの入室
- d 不特定多数のクライアントからの大量の要求を複数のサーバに動的に振り分けることによるサーバ負荷の分散
- ✓ これが正解a,b
- a,b,d
- b,c
- c,d
解説
ファイアウォールは通信を選ぶ壁で、人の出入りは扱えません。
ファイアウォールは、ネットワークの境目に立って、通してよい通信と通してはいけない通信を、あらかじめ決めた規則にしたがって選り分ける仕組みです。したがって、外からの不正なアクセスを組織の内側へ入れないというbが実現できます。さらに、外に公開するWebサーバやメールサーバだけを、内側とも外側とも切り離した区画に置く形をDMZといい、これもファイアウォールで通信の行き来を仕切ることで作ります。よってaも実現できます。残る二つは受け持ちが違います。cは人の出入りを扱う話で、通信を選り分ける仕組みでは実現できません。dは多くの要求を複数のサーバへ振り分ける働きで、これは負荷を分けるための別の装置が受け持ちます。通信を選り分けるための壁だ、と押さえておくと迷いません。よって適切な組合せはaとbです。
ほかの選択肢はなぜ違うのか
- aとbは実現できますが、dの要求を複数のサーバへ動的に振り分ける働きが混じっています。これは負荷を分けるための装置の役目で、通してよいかどうかを選り分けるファイアウォールが受け持つ仕事ではありません。
- bは実現できますが、cのサーバルームへの入室の管理が混じっています。こちらは扉や鍵で人の出入りを制限する話で、通信を扱う仕組みでは実現できません。そのうえ、実現できるはずのaのDMZの構築が抜けています。守る場所が、通信の入口ではなく部屋の入口です。
- cもdもファイアウォールでは実現できません。人の入室を制限するのは施設を守る側の取組ですし、要求を振り分けて負荷を分けるのは別の装置の役目です。実現できるaとbの二つが、どちらも抜け落ちています。
この問題に関係する言葉
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
出典:令和4年度 ITパスポート試験 問64
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)