令和5年度 春期 午前Ⅱ 問9
セキュリティ実装技術
IPsecに関する問題
図はIPv4におけるIPsecのデータ形式を示している。ESPトンネルモードの電文中で,暗号化されているのはどの部分か。
IPsecのデータ形式:
| 新IPヘッダー | ESPヘッダー | オリジナルIPヘッダー | TCPヘッダー | データ | ESPトレーラ | ESP認証データ |
- アESPヘッダーからESPトレーラまで
- イTCPヘッダーからESP認証データまで
- ウオリジナルIPヘッダーからESPトレーラまで
- エ新IPヘッダーからESP認証データまで
答えと解説を見る
✓ これが正解ウオリジナルIPヘッダーからESPトレーラまで
解説
暗号化されるのはオリジナルIPヘッダーからESPトレーラまでです。
ESPトンネルモードでは、元のIPパケット全体を包み込み、その前に新しいIPヘッダーとESPヘッダーを付けます。暗号化の対象は、元のパケットであるオリジナルIPヘッダー、TCPヘッダー、データと、その後ろに付くESPトレーラです。新IPヘッダーは途中のルータが転送に使うので暗号化できず、ESPヘッダーは受信側がどの設定で処理するかを見分けるための情報を含むので、平文のまま送ります。ESP認証データは、改ざんを検知するための値で、暗号化した部分の外側に付きます。ESPヘッダーとESP認証データにはさまれた中身が暗号化される、と位置で覚えると見分けられます。
ほかの選択肢はなぜ違うのか
- アESPヘッダーからESPトレーラまで:ESPヘッダーは、受信側がどの設定で復号するかを見分けるための情報を含むので、暗号化せずに送ります。ここから数え始めると、平文でなければ困る部分まで暗号化の範囲に入れてしまいます。
- イTCPヘッダーからESP認証データまで:TCPヘッダーから数えると、トンネルモードで隠したい元のIPヘッダーが範囲から外れます。また末尾のESP認証データは改ざんの検知に使う値で暗号化はされないので、始まりと終わりの両方がずれています。
- エ新IPヘッダーからESP認証データまで:新IPヘッダーは、途中のルータが宛先を見て転送するために読めなければならないので、暗号化できません。ESP認証データも暗号化の外側に付くため、全体を暗号化するという範囲は成り立ちません。
この問題の用語
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- TCP相手に届いたかを確かめながら送る、信頼性を重んじた通信の約束事です。ポート番号でアプリを見分け、届かない分は送り直します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和5年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19(暗号化)
- 令和7年度 春期 午前Ⅱ 問17:テンペスト攻撃の説明とその対策(暗号化)
- 令和6年度 春期 午前Ⅱ 問21:IPsecに関する記述(暗号化)
- 令和6年度 春期 午前Ⅱ 問18(暗号化)
- 令和5年度 春期 午前Ⅱ 問16:ポリモーフィックに関する問題(暗号化)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)