令和6年度 春期 午前Ⅱ 問21
セキュリティ実装技術
IPsecに関する記述
IPsecに関する記述のうち,適切なものはどれか。
- アESPのトンネルモードを使用すると,暗号化通信の区間において,エンドツーエンドの通信で用いる元のIPヘッダーを含めて暗号化できる。
- イIKEはIPsecの鍵交換のためのプロトコルであり,ポート番号80が使用される。
- ウ暗号化アルゴリズムとして,HMAC-SHA1が使用される。
- エ二つのホストの間でIPsecによる通信を行う場合,認証や暗号化アルゴリズムを両者で決めるためにESPヘッダーではなくAHヘッダーを使用する。
答えと解説を見る
✓ これが正解アESPのトンネルモードを使用すると,暗号化通信の区間において,エンドツーエンドの通信で用いる元のIPヘッダーを含めて暗号化できる。
解説
ESP のトンネルモードは、元の IP ヘッダーごと暗号化できます。
IPsec の ESP には、トランスポートモードとトンネルモードの二つの使い方があります。トンネルモードでは、元の IP パケット全体を ESP で包み、その外側に暗号化区間の出入口となる機器どうしの新しい IP ヘッダーを付けます。そのため、エンドツーエンドの通信で使う元の IP ヘッダーも、データと一緒に暗号化されます。トランスポートモードでは元の IP ヘッダーはそのまま残り、データ部分だけが保護されます。見分ける軸は、各プロトコルや方式が受け持つ役目を正しく言えているかです。トンネルモードは元のパケットを丸ごと包む、と覚えておくと、ヘッダーまで隠せる理由が分かります。
ほかの選択肢はなぜ違うのか
- イIKEはIPsecの鍵交換のためのプロト…:IKE が IPsec の鍵交換のためのプロトコルである点は正しいですが、使うのは UDP の500番ポートです。80番は Web の HTTP で使う番号で、IKE のポート番号ではありません。
- ウ暗号化アルゴリズムとして,HMAC-SH…:HMAC-SHA1 は、ハッシュ関数と鍵を組み合わせてメッセージ認証の値を作るアルゴリズムです。データが改ざんされていないかを確かめるために使うもので、内容を秘匿する暗号化のアルゴリズムではありません。
- エ二つのホストの間でIPsecによる通信を…:認証や暗号化のアルゴリズムを両者で取り決めるのは、IKE による鍵交換の手順です。AH は通信の改ざん検知と送信元の認証を受け持つヘッダーで、アルゴリズムを交渉する役目はなく、暗号化も行いません。
この問題の用語
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- アルゴリズム問題を解くための、決まった手順や考え方そのものです。同じ問題でも手順によって、処理にかかる時間や必要な記憶量が変わります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:令和6年度 春期 ネットワークスペシャリスト試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問19(暗号化)
- 令和7年度 春期 午前Ⅱ 問17:テンペスト攻撃の説明とその対策(暗号化)
- 令和5年度 春期 午前Ⅱ 問7:BGP-4の説明(アルゴリズム)
- 令和5年度 春期 午前Ⅱ 問4:輻輳制御に関する問題(アルゴリズム)
- 令和4年度 春期 午前Ⅱ 問22:量子コンピュータの説明(アルゴリズム)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)