平成30年度 秋期 午前Ⅱ 問19
セキュリティ実装技術
IPsecに関する記述
IPsecに関する記述のうち,適切なものはどれか。
- アESPのトンネルモードを使用すると,暗号化通信の区間において,エンドツーエンドの通信で用いる元のIPヘッダを含めて暗号化できる。
- イIKEはIPsecの鍵交換のためのプロトコルであり,ポート番号80が使用される。
- ウ暗号化アルゴリズムとして,HMAC-SHA1が使用される。
- エホストAとホストBとの間でIPsecによる通信を行う場合,認証や暗号化アルゴリズムを両者で決めるためにESPヘッダではなくAHヘッダを使用する。
答えと解説を見る
✓ これが正解アESPのトンネルモードを使用すると,暗号化通信の区間において,エンドツーエンドの通信で用いる元のIPヘッダを含めて暗号化できる。
解説
ESPのトンネルモードでは、元のIPヘッダまで含めて暗号化できます。
IPsecのESPには二つのモードがあり、その一つがトンネルモードです。トンネルモードでは、エンドツーエンドの通信で使う元のIPパケットを、IPヘッダも含めて丸ごと暗号化し、その外側に新しいIPヘッダを付けて送ります。そのため、暗号化通信の区間では元の送信元や宛先のアドレスまで隠すことができ、拠点間のVPNなどで使われます。もう一つのモードでは元のIPヘッダはそのまま残り、暗号化されるのはその後ろの部分です。IPsecの問いは、鍵交換はIKE、暗号化はESP、認証だけならAH、と役割を分けたうえで、モードごとに何が暗号化されるかを確かめると整理できます。
ほかの選択肢はなぜ違うのか
- イIKEはIPsecの鍵交換のためのプロト…:IKEがIPsecの鍵交換のためのプロトコルであることは正しいのですが、使うのは主にUDPの500番ポートです。80番はHTTPの標準のポート番号であり、IKEには使いません。
- ウ暗号化アルゴリズムとして,HMAC-SH…:HMAC-SHA1は、ハッシュ関数を使ってデータの改ざんを検出するための認証のアルゴリズムです。データを暗号化するアルゴリズムではないので、暗号化に使われるという記述は誤りです。
- エホストAとホストBとの間でIPsecによ…:認証や暗号化のアルゴリズムを両者で取り決めるのは、IKEによる交渉の役割です。AHヘッダはデータの改ざん検出と送信元の認証のために付けるもので、アルゴリズムを決めるためのものではありません。
この問題の用語
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- アルゴリズム問題を解くための、決まった手順や考え方そのものです。同じ問題でも手順によって、処理にかかる時間や必要な記憶量が変わります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成30年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問19
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19(暗号化)
- 令和7年度 春期 午前Ⅱ 問17:テンペスト攻撃の説明とその対策(暗号化)
- 令和6年度 春期 午前Ⅱ 問21:IPsecに関する記述(アルゴリズム)
- 令和5年度 春期 午前Ⅱ 問7:BGP-4の説明(アルゴリズム)
- 令和5年度 春期 午前Ⅱ 問4:輻輳制御に関する問題(アルゴリズム)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)