令和2年度 10月 午前Ⅱ 問14
ネットワークセキュリティ
ファイアウォールに関する問題
セキュリティ対策として,次の条件の下でデータベース(DB)サーバを DMZ から内部ネットワークに移動するようなネットワーク構成の変更を計画している。このとき,ステートフルパケットインスペクション型のファイアウォール(FW)において,必要となるフィルタリングルールの変更のうちの一つはどれか。
〔条件〕
(1) Web アプリケーション(WebAP)サーバを,インターネットに公開する。
(2) WebAP サーバ上のプログラムだけが DB サーバ上の DB に接続でき,ODBC(Open Database Connectivity)を使用して特定のポート間で通信する。
(3) SSH を使用して各サーバに接続できるのは,運用管理 PC だけである。
(4) フィルタリングルールは,必要な通信だけを許可する設定にする。
〔ネットワーク構成〕
〔図〕変更前 ⇒ 変更後 の2つの構成図(L2SW:レイヤ2スイッチ / L3SW:レイヤ3スイッチ)
変更前:
インターネット ─ FW
内部ネットワーク(破線の枠): 運用管理 PC ─ L3SW ─ FW
DMZ(破線の枠) : FW ─ L2SW ─ WebAP サーバ
L2SW ─ DB サーバ
変更後:
インターネット ─ FW
内部ネットワーク(破線の枠): 運用管理 PC ─ L3SW ─ FW
L3SW ─ DB サーバ
DMZ(破線の枠) : FW ─ L2SW ─ WebAP サーバ
| ルールの変更種別 | 送信元 | 宛先 | サービス | 制御 | |
|---|---|---|---|---|---|
| ア | 削除 | インターネット | WebAP サーバ | HTTP | 許可 |
| イ | 削除 | 運用管理 PC | 変更前の DB サーバ | SSH | 許可 |
| ウ | 追加 | WebAP サーバ | 変更後の DB サーバ | SSH | 許可 |
| エ | 追加 | インターネット | WebAP サーバ | ODBC | 許可 |
- ア削除 | インターネット | WebAP サーバ | HTTP | 許可
- イ削除 | 運用管理 PC | 変更前の DB サーバ | SSH | 許可
- ウ追加 | WebAP サーバ | 変更後の DB サーバ | SSH | 許可
- エ追加 | インターネット | WebAP サーバ | ODBC | 許可
答えと解説を見る
✓ これが正解イ削除 | 運用管理 PC | 変更前の DB サーバ | SSH | 許可
解説
運用管理 PC から DB サーバへの SSH は FW を通らなくなります。
変更後の構成では、DB サーバが内部ネットワークに移り、運用管理 PC と同じく L3SW の配下に入ります。運用管理 PC から DB サーバへの SSH 接続は、L3SW の中で折り返して届くようになり、ファイアウォール(FW)を経由しなくなります。条件(4)は、FW には必要な通信だけを許可する設定にすると定めています。FW を通らなくなった通信の許可ルールを残しておくと、使われない穴が開いたままになるので、変更前の DB サーバ宛ての SSH の許可ルールは削除します。このように、機器の置き場所が変わったときは、どの通信が FW を通り、どの通信が通らなくなるかを一つずつ確かめます。そのうえで条件に照らして、ルールを足すか消すかを決めます。
ほかの選択肢はなぜ違うのか
- ア削除 | インターネット | WebAP…:条件(1)では、WebAP サーバは引き続きインターネットに公開します。インターネットから WebAP サーバへの HTTP を許可するルールは変更後も使う通信なので、消してしまうと公開そのものができなくなります。
- ウ追加 | WebAP サーバ | 変更後…:条件(2)で WebAP サーバから DB サーバへは ODBC だけ、条件(3)で SSH は運用管理 PC からだけと決まっています。WebAP サーバから DB サーバへの SSH の許可は、この条件に反します。追加すべきは同じ経路の ODBC の許可です。
- エ追加 | インターネット | WebAP…:条件(2)により、ODBC で DB に接続できるのは WebAP サーバ上のプログラムだけです。インターネットから WebAP サーバへの ODBC を許可すると、外部からデータベース接続用の通信を受け入れることになり、条件に反します。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- SSH離れたサーバへ安全にログインしたりファイルを送ったりするための決まりごと。やり取りは暗号化されます。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問14
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和7年度 春期 午前Ⅱ 問13:IoCに関する問題(ファイアウォール)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(SSH)
- 令和5年度 秋期 午前Ⅱ 問15(SSH)
- 令和3年度 春期 午前Ⅱ 問16:VDIに関する問題(DMZ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)