DNS キャッシュポイズニング対策
出典: 平成29年度 春期 応用情報技術者試験 午前 問41 (IPA)
DNS キャッシュサーバに対して外部から行われるキャッシュポイズニング攻撃への対策のうち,適切なものはどれか。
- ア 外部ネットワークからの再帰的な問合せにも応答できるように,コンテンツサーバにキャッシュサーバを兼ねさせる。
- イ 再帰的な問合せに対しては,内部ネットワークからのものだけに応答するように設定する。
- ウ 再帰的な問合せを行う際の送信元のポート番号を固定する。
- エ 再帰的な問合せを行う際のトランザクション ID を固定する。
正解と解説を見る
正解: イ
- ア: コンテンツサーバとキャッシュサーバを兼ねて外部からの再帰問合せに応えると、攻撃されやすくなります。
- イ: 再帰的な問合せに内部ネットワークからだけ応答するので、外部から攻撃されにくくなります。正しい答えです。
- ウ: 送信元ポート番号を固定すると、偽の応答を当てやすくなります。ランダムにするのが対策です。
- エ: トランザクション ID を固定すると、偽の応答を当てやすくなります。ランダムにするのが対策です。
ポイント
- DNS キャッシュポイズニング は、キャッシュサーバに偽の応答を覚えさせ、利用者を偽サイトに誘導する攻撃です。
- 対策は、キャッシュサーバが 再帰的な問合せに応答する相手を内部ネットワークだけに制限 し、外部から偽の情報を送り込まれにくくすることです。
- 送信元ポート番号やトランザクション ID は ランダム にして、偽の応答を当てにくくします。