平成22年度 秋期 午前Ⅱ 問20
セキュリティ実装技術
IPスプーフィングに関する問題
ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IPスプーフィング(spoofing)攻撃に有効なものはどれか。
- ア外部から入るTCPコネクション確立要求パケットのうち,外部へのインターネットサービスの提供に必要なもの以外を阻止する。
- イ外部から入るUDPパケットのうち,外部へのインターネットサービスの提供や利用したいインターネットサービスに必要なもの以外を阻止する。
- ウ外部から入るパケットのあて先IPアドレスが,インターネットとの直接の通信をすべきでない自ネットワークのホストのものであれば,そのパケットを阻止する。
- エ外部から入るパケットの送信元IPアドレスが自ネットワークのものであれば,そのパケットを阻止する。
答えと解説を見る
✓ これが正解エ外部から入るパケットの送信元IPアドレスが自ネットワークのものであれば,そのパケットを阻止する。
解説
外部から来て送信元が自ネットワークのパケットを阻止します。
IPスプーフィングは、送信元IPアドレスを偽って、信頼されたホストからのパケットに見せかける攻撃です。外部から自ネットワークへ侵入しようとする攻撃者は、送信元を自ネットワーク内のアドレスに偽り、内部からの通信として扱わせようとします。しかし、本当に自ネットワークのホストが送ったパケットが、インターネット側から入ってくることはありません。そこで、外部から入るパケットの送信元IPアドレスが自ネットワークのものであれば、偽装されたものと判断して阻止します。送信元の偽装には送信元アドレスで対処する、と対応させると選べます。
ほかの選択肢はなぜ違うのか
- ア外部から入るTCPコネクション確立要求パ…:外部からのTCPの接続要求を、提供するサービスに必要なもの以外は止めるのは、不要なサービスへのアクセスを防ぐ対策です。送信元が偽装されているかどうかは確かめていません。
- イ外部から入るUDPパケットのうち,外部へ…:外部からのUDPパケットを、必要なサービスのもの以外は止める対策も、使っていないポートへのアクセスを防ぐものです。送信元アドレスの偽装を見抜く働きはありません。
- ウ外部から入るパケットのあて先IPアドレス…:あて先IPアドレスで、外部と直接通信すべきでないホストへのパケットを止める対策は、内部のホストを守る点では有効です。しかし送信元の偽装には着目しておらず、スプーフィングの対策には当たりません。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
出典:平成22年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問17:NTPに関する問題(ファイアウォール)
- 平成28年度 秋期 午前Ⅱ 問20:ポート番号の組合せ(ファイアウォール)
- 平成28年度 秋期 午前Ⅱ 問18:NTPに関する問題(ファイアウォール)
- 平成22年度 秋期 午前Ⅱ 問19:ポート番号の組合せ(ファイアウォール)
- 平成21年度 秋期 午前Ⅱ 問21:アクセスポイントに関する問題(ファイアウォール)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)