令和4年度 春期 午前Ⅱ 問21
セキュリティ実装技術
DNSSECに関する問題
DNSの再帰的な問合せを使ったサービス妨害攻撃(DNSリフレクタ攻撃)の踏み台にされないための対策はどれか。
- アDNSサーバをDNSキャッシュサーバと権威DNSサーバに分離し,インターネット側からDNSキャッシュサーバに問合せできないようにする。
- イ問合せがあったドメインに関する情報をWhoisデータベースで確認してからDNSキャッシュサーバに登録する。
- ウ一つのDNSレコードに複数のサーバのIPアドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
- エほかの権威DNSサーバから送られてくるIPアドレスとホスト名の対応情報の信頼性を,デジタル署名で確認するように設定する。
答えと解説を見る
✓ これが正解アDNSサーバをDNSキャッシュサーバと権威DNSサーバに分離し,インターネット側からDNSキャッシュサーバに問合せできないようにする。
解説
キャッシュサーバを分離し外部からの問合せに応じないようにします。
DNSリフレクタ攻撃では、攻撃者が送信元を標的のIPアドレスに偽装して、誰からの再帰的な問合せにも答えるDNSサーバへ問合せを送ります。DNSサーバは小さな問合せに対して大きな応答を返すので、標的には増幅された大量の応答が押し寄せます。踏み台にされないためには、外部からの再帰的な問合せに応じないことが肝心です。そこで、外部向けに自分のゾーンの情報を答える権威DNSサーバと、内部の利用者のために再帰的な問合せを行うDNSキャッシュサーバを分け、キャッシュサーバはインターネット側から使えないようにします。再帰的な問合せは内部の利用者にだけ開く、と覚えると選べます。
ほかの選択肢はなぜ違うのか
- イ問合せがあったドメインに関する情報をWh…:Whoisデータベースでドメインの登録情報を確かめても、外部からの再帰的な問合せに応じてしまう状態は変わりません。登録する情報の確認は、送信元を偽った問合せで応答を増幅させる攻撃への対策にはなりません。
- ウ一つのDNSレコードに複数のサーバのIP…:一つのレコードに複数のIPアドレスを割り当ててアクセスを振り分けるのは、ラウンドロビンによる負荷分散です。サーバへの負荷を散らす工夫であり、DNSサーバが攻撃の踏み台にされることは防げません。
- エほかの権威DNSサーバから送られてくるI…:権威DNSサーバからの応答をデジタル署名で確かめるのは、DNSSECによる応答の正しさの検証です。偽の情報をキャッシュに入れられる攻撃への対策で、応答を増幅して送りつける攻撃の踏み台対策ではありません。
この問題の用語
- 権威DNSサーバその名前の正しい住所を大元で持っているサーバ。他のサーバは分からないとき、最後にここへ聞きに行きます。
- 踏み台攻撃者が、乗っ取った他人の機器を経由して攻撃することです。攻撃元をたどると無関係な組織に行きつくため、知らぬ間に加害者にされます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- IPアドレスネットワークにつながった機器を見分けるための番号。通信はこの番号を宛先として届けられ、名前からは変換して求めます。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- デジタル署名送り主が本人であることと、途中で中身が変わっていないことを同時に示す電子の印(古い表記はディジタル署名)。秘密鍵で作り、公開鍵で確かめます。
出典:令和4年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問22:キャッシュメモリに関する問題(キャッシュ)
- 令和7年度 春期 午前Ⅱ 問20:DNSSECの機能(権威DNSサーバ)
- 令和7年度 春期 午前Ⅱ 問17:テンペスト攻撃の説明とその対策(デジタル署名)
- 令和6年度 春期 午前Ⅱ 問4:OSPFだけに当てはまる特徴(データベース)
- 令和5年度 春期 午前Ⅱ 問17:NTPに関する問題(踏み台)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)