過去問解きまくり研究所 ホーム

令和2年度 10月 午前Ⅱ 問14

ネットワークセキュリティ

ファイアウォールに関する問題

セキュリティ対策として,次の条件の下でデータベース(DB)サーバを DMZ から内部ネットワークに移動するようなネットワーク構成の変更を計画している。このとき,ステートフルパケットインスペクション型のファイアウォール(FW)において,必要となるフィルタリングルールの変更のうちの一つはどれか。

〔条件〕
(1) Web アプリケーション(WebAP)サーバを,インターネットに公開する。
(2) WebAP サーバ上のプログラムだけが DB サーバ上の DB に接続でき,ODBC(Open Database Connectivity)を使用して特定のポート間で通信する。
(3) SSH を使用して各サーバに接続できるのは,運用管理 PC だけである。
(4) フィルタリングルールは,必要な通信だけを許可する設定にする。

〔ネットワーク構成〕

〔図〕変更前 ⇒ 変更後 の2つの構成図(L2SW:レイヤ2スイッチ / L3SW:レイヤ3スイッチ)

変更前:
  インターネット ─ FW
  内部ネットワーク(破線の枠): 運用管理 PC ─ L3SW ─ FW
  DMZ(破線の枠)         : FW ─ L2SW ─ WebAP サーバ
                                  L2SW ─ DB サーバ

変更後:
  インターネット ─ FW
  内部ネットワーク(破線の枠): 運用管理 PC ─ L3SW ─ FW
                               L3SW ─ DB サーバ
  DMZ(破線の枠)         : FW ─ L2SW ─ WebAP サーバ
ルールの変更種別送信元宛先サービス制御
ア削除インターネットWebAP サーバHTTP許可
イ削除運用管理 PC変更前の DB サーバSSH許可
ウ追加WebAP サーバ変更後の DB サーバSSH許可
エ追加インターネットWebAP サーバODBC許可
答えと解説を見る

✓ これが正解イ削除 | 運用管理 PC | 変更前の DB サーバ | SSH | 許可

解説

運用管理 PC から DB サーバへの SSH は FW を通らなくなります。

変更後の構成では、DB サーバが内部ネットワークに移り、運用管理 PC と同じく L3SW の配下に入ります。運用管理 PC から DB サーバへの SSH 接続は、L3SW の中で折り返して届くようになり、ファイアウォール(FW)を経由しなくなります。条件(4)は、FW には必要な通信だけを許可する設定にすると定めています。FW を通らなくなった通信の許可ルールを残しておくと、使われない穴が開いたままになるので、変更前の DB サーバ宛ての SSH の許可ルールは削除します。このように、機器の置き場所が変わったときは、どの通信が FW を通り、どの通信が通らなくなるかを一つずつ確かめます。そのうえで条件に照らして、ルールを足すか消すかを決めます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問14

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)