平成28年度 秋期 午前Ⅱ 問18
セキュリティ実装技術
NTPに関する問題
NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対策として,適切なものはどれか。
- アNTP サーバの設定変更によって,NTP サーバの状態確認機能(monlist)を無効にする。
- イNTP サーバの設定変更によって,自ネットワーク外の NTP サーバへの時刻問合せができないようにする。
- ウファイアウォールの設定変更によって,NTP サーバが存在するネットワークのブロードキャストアドレス宛てのパケットを拒否する。
- エファイアウォールの設定変更によって,自ネットワーク外からの,NTP 以外の UDP サービスへのアクセスを拒否する。
答えと解説を見る
✓ これが正解アNTP サーバの設定変更によって,NTP サーバの状態確認機能(monlist)を無効にする。
解説
monlist を無効にし、増幅の踏み台にされるのを防ぎます。
NTP の増幅型 DDoS 攻撃では、攻撃者が送信元 IP アドレスを攻撃対象に偽った小さな問合せを NTP サーバへ送り、大きな応答を攻撃対象へ送り付けさせます。このように第三者のサーバの応答を反射させる攻撃はリフレクション攻撃と呼ばれます。悪用されるのが、NTP サーバの状態確認機能である monlist です。monlist への問合せには、そのサーバと最近通信した多数の相手の一覧が返されるため、問合せに比べて応答が非常に大きくなります。サーバの設定で monlist を無効にすれば、この大きな応答を引き出せなくなります。見分ける軸は、小さな要求から大きな応答を生む機能を止めているかどうかです。
ほかの選択肢はなぜ違うのか
- イNTP サーバの設定変更によって,自ネッ…:自ネットワーク外の NTP サーバへの時刻問合せを禁じても、外部から自分の NTP サーバへ届く偽装された問合せは止まりません。踏み台にされるのは問合せを受けて応答する側なので、対策の向きが逆です。
- ウファイアウォールの設定変更によって,NT…:ブロードキャストアドレス宛てのパケットを拒否するのは、ブロードキャストを使って多数の機器に応答させる別の種類の攻撃への対策です。NTP の増幅攻撃は NTP サーバ自体に直接問合せを送るので、この設定では防げません。
- エファイアウォールの設定変更によって,自ネ…:NTP 以外の UDP サービスへのアクセスを拒否しても、NTP そのものへの問合せは通過します。増幅に悪用されるのは NTP の機能なので、NTP への外部からの問合せが通る限り、踏み台にされる危険は残ります。
この問題の用語
- NTPネットワーク越しに機器の時計を正しい時刻へ合わせる決まりです。基準の時計から階層的に時刻を配り、機器どうしの時刻をそろえます。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- UDP届いたかを確かめず、速さを優先して送る通信の約束事です。TCPと同じくポート番号でアプリを見分け、音声や動画の配信に向きます。
出典:平成28年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問18
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問17:NTPに関する問題(NTP)
- 令和4年度 春期 午前Ⅱ 問21:DNSSECに関する問題(踏み台)
- 令和3年度 春期 午前Ⅱ 問17:リフレクタ攻撃に関する問題(NTP)
- 令和元年度 秋期 午前Ⅱ 問21:DNSに関する問題(踏み台)
- 平成28年度 秋期 午前Ⅱ 問20:ポート番号の組合せ(ファイアウォール)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)