技術的セキュリティ対策とセキュリティ製品|平成30年度 春期 情報セキュリティマネジメント試験 午前 問18
社内ネットワークとインターネットの接続点に,ステートフルインスペクション機能をもたない,静的なパケットフィルタリング型のファイアウォールを設置している。このネットワーク構成において,社内のPCからインターネット上のSMTPサーバに電子メールを送信できるようにするとき,ファイアウォールで通過を許可するTCPパケットのポート番号の組合せはどれか。ここで,SMTP通信には,デフォルトのポート番号を使うものとする。
- PC→SMTPサーバ:送信元ポート番号25,宛先ポート番号1024以上。SMTPサーバ→PC:送信元ポート番号1024以上,宛先ポート番号25。
- PC→SMTPサーバ:送信元ポート番号110,宛先ポート番号1024以上。SMTPサーバ→PC:送信元ポート番号1024以上,宛先ポート番号110。
- ✓ これが正解PC→SMTPサーバ:送信元ポート番号1024以上,宛先ポート番号25。SMTPサーバ→PC:送信元ポート番号25,宛先ポート番号1024以上。
- PC→SMTPサーバ:送信元ポート番号1024以上,宛先ポート番号110。SMTPサーバ→PC:送信元ポート番号110,宛先ポート番号1024以上。
解説
行きは宛先25、帰りは送信元25の組合せになります。
電子メールを送るときの通信では、受け側のサーバが決まった番号で待ち受けます。SMTPの既定の番号は25なので、PCから出ていくパケットは宛先が25です。接続しに行くPC側は、そのつど空いている1024以上の番号を使うため、送信元は1024以上になります。応答はちょうど逆向きで、送信元が25、宛先がPC側の1024以上です。今回のファイアウォールは通信の状態を覚えないパケットフィルタリング型なので、行きと帰りの両方をそれぞれ許可しなければ、やり取りが成り立ちません。したがって、行きが送信元1024以上・宛先25、帰りが送信元25・宛先1024以上という組合せになります。
ほかの選択肢はなぜ違うのか
- PCからサーバへ向かうほうで宛先を1024以上、送信元を25としており、待ち受ける側と接続しに行く側が入れ替わっています。番号の当て方が逆なので、この設定では電子メールを送り出せません。
- 110は電子メールを受け取るときに使うPOP3の番号で、送信のやり取りには現れません。加えて行きと帰りで番号の当て方も入れ替わっているため、二重に食い違っています。
- 向きの当て方そのものは整っていますが、許可しているのが受信で使う110のほうです。送信で使う番号を通していないので、電子メールを送り出す通信は成り立ちません。
この問題に関係する言葉
- パケットフィルタリング通信を小さな単位ごとに見て、通すか止めるかを決める方式です。あて先や送信元の番号を条件にして、出入りを制限します。
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- SMTP電子メールを送り出すときに使う取り決め。受け取る側の取り決めとは別なので、送信と受信で設定が分かれます。
- POP3メールを受け取るためのしくみで、端末へ取り込んで読む形です。送信に使うものではなく、送信にはSMTPを使います。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問18(改変:原典の表をテキストに書き起こした)
同じ単元をまとめて解くなら技術的セキュリティ対策とセキュリティ製品へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)