過去問解きまくり研究所 ホーム

令和5年度 秋期 午前Ⅱ 問17

ネットワークセキュリティ

DMZに関する問題

セキュリティ対策として,次の条件の下でデータベース(DB)サーバを DMZ から内部ネットワークに移動するような次のネットワーク構成の変更を計画している。このとき,ステートフルパケットフィルタリング型のファイアウォール(FW)において,必要となるフィルタリングルールの変更のうちの一つはどれか。

〔条件〕
(1) Web アプリケーション(WebAP)サーバを,インターネットに公開し,HTTPS でアクセスできるようにする。
(2) WebAP サーバ上のプログラムだけが DB サーバ上の DB に接続でき,ODBC(Open Database Connectivity)を使用して特定のポート間で通信する。
(3) SSH を使用して各サーバに接続できるのは,運用管理 PC だけである。
(4) フィルタリングルールは,必要な通信だけを許可する設定にする。

〔ネットワーク構成の変更〕

〔図〕変更前 ⇒ 変更後

変更前
  インターネット ── FW
  FW ─ L3SW(内部ネットワーク:運用管理 PC ─ L3SW)
  FW ─ L2SW(DMZ:WebAP サーバ ─ L2SW ─ DB サーバ)

変更後
  インターネット ── FW
  FW ─ L3SW(内部ネットワーク:運用管理 PC ─ L3SW ─ DB サーバ)
  FW ─ L2SW(DMZ:WebAP サーバ ─ L2SW)

L2SW:レイヤ2スイッチ
L3SW:レイヤ3スイッチ
ルールの変更種別送信元宛先サービス制御
ア削除インターネットWebAP サーバHTTPS許可
イ削除運用管理 PC変更前の DB サーバSSH許可
ウ追加WebAP サーバ変更後の DB サーバSSH許可
エ追加インターネットWebAP サーバODBC許可
答えと解説を見る

✓ これが正解イ削除 / 運用管理 PC / 変更前の DB サーバ / SSH / 許可

解説

移動後は運用管理 PC から DB サーバへの SSH が FW を通りません。

ルールの変更を考えるときは、変更の前後でどの通信が FW を通るかを比べます。変更前は、内部ネットワークの運用管理 PC から DMZ の DB サーバへ SSH で接続する通信が FW を通っていたので、それを許可するルールがありました。変更後は DB サーバも内部ネットワークの L3SW につながるため、運用管理 PC と DB サーバの間の SSH は FW を通りません。条件(4)で必要な通信だけを許可するとしているので、使われなくなった許可ルールは削除します。なお、変更後は WebAP サーバから DB サーバへの通信が新たに FW を通るため、そのための許可ルールの追加も必要になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和5年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問17(改変:原典の図表をテキストに書き起こした)

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)