平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
セキュアプロトコル
IPsecに関する記述
IPsec に関する記述のうち,適切なものはどれか。
- アIKE は IPsec の鍵交換のためのプロトコルであり,ポート番号 80 が使用される。
- イ暗号化アルゴリズムとして,HMAC-SHA1 が使用される。
- ウトンネルモードを使用すると,エンドツーエンドの通信で用いる IP のヘッダまで含めて暗号化される。
- エホスト A とホスト B との間で IPsec による通信を行う場合,認証や暗号化アルゴリズムを両者で決めるために ESP ヘッダではなく AH ヘッダを使用する。
答えと解説を見る
✓ これが正解ウトンネルモードを使用すると,エンドツーエンドの通信で用いる IP のヘッダまで含めて暗号化される。
解説
トンネルモードでは元の IP ヘッダまで含めて暗号化されます。
IPsec には、トランスポートモードとトンネルモードの2つの使い方があります。トランスポートモードでは、元の IP ヘッダはそのまま残し、データ部分だけを保護します。トンネルモードでは、元の IP パケットを丸ごと包み、その外側に新しい IP ヘッダを付けます。そのため、端末同士のエンドツーエンドの通信で使う元の IP ヘッダも暗号化の対象になります。VPN 装置の間で使うと、内側の送信元や宛先を外から隠せます。
ほかの選択肢はなぜ違うのか
- アIKE は IPsec の鍵交換のための…:IKE が IPsec の鍵交換のためのプロトコルである点は正しい記述です。しかし使うのは UDP の 500 番ポートで、80 番は HTTP で使われるポート番号です。
- イ暗号化アルゴリズムとして,HMAC-SH…:HMAC-SHA1 は、ハッシュ関数を使ってメッセージの改ざんを検知するための認証のアルゴリズムです。データを秘匿する暗号化アルゴリズムではないので、役割を取り違えています。
- エホスト A とホスト B との間で IP…:認証や暗号化のアルゴリズムを両者で決める交渉は IKE が受け持ちます。AH はパケットの認証を行うヘッダで暗号化は行わず、アルゴリズムを取り決めるためのものでもありません。
この問題の用語
- IPsecIPの層でやり取りを丸ごと暗号化する仕組み。中身の暗号化には、送る側と受ける側で共有した共通鍵を使います。
- プロトコル通信するときの、決まりごとや手順のまとまりのことをいいます。送る側と受ける側が同じものに従うことで、やり取りが成り立ちます。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- アルゴリズム問題を解くための、決まった手順や考え方そのものです。同じ問題でも手順によって、処理にかかる時間や必要な記憶量が変わります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成27年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問7:SYN/ACKパケットの問題(ポート番号)
- 令和7年度 秋期 午前Ⅱ 問6:XMLデジタル署名の特徴(アルゴリズム)
- 令和7年度 春期 午前Ⅱ 問14:タイミング攻撃の対策(アルゴリズム)
- 令和6年度 秋期 午前Ⅱ 問18:トンネリングを行えるプロトコル(IPsec)
- 令和4年度 秋期 午前Ⅱ 問13:IPv6に関する問題(IPsec)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)