DNS キャッシュポイズニング対策
出典: 平成30年度 秋期 応用情報技術者試験 午前 問39 (IPA)
DNS キャッシュサーバに対して外部から行われるキャッシュポイズニング攻撃への対策のうち,適切なものはどれか。
- ア 外部ネットワークからの再帰的な問合せにも応答できるように,コンテンツサーバにキャッシュサーバを兼ねさせる。
- イ 再帰的な問合せに対しては,内部ネットワークからのものだけを許可するように設定する。
- ウ 再帰的な問合せを行う際の送信元のポート番号を固定する。
- エ 再帰的な問合せを行う際のトランザクション ID を固定する。
正解と解説を見る
正解: イ
- ア: 外部からの再帰的な問合せに応答するようにすると、外部から攻撃を仕掛けやすくなります。
- イ: 再帰的な問合せを内部ネットワークからだけ許可すると、外部から偽の情報を覚えさせにくくなるので正しい答えです。
- ウ: 送信元のポート番号を固定すると、偽の応答を当てやすくなってしまいます。ランダムにするのが対策です。
- エ: トランザクション ID を固定すると、偽の応答を当てやすくなってしまいます。ランダムにするのが対策です。
ポイント
- DNS キャッシュポイズニング: DNS キャッシュサーバに 偽の情報を覚えさせ、利用者を偽サイトに誘導する攻撃です。
- 対策として、キャッシュサーバへの再帰的な問合せを 内部ネットワークからだけ に制限し、外部から問合せを送り込まれないようにします。
- また、問合せの送信元ポート番号やトランザクション ID を ランダム にして、偽の応答を当てにくくします。