DNSSEC
出典: 平成31年度 春期 応用情報技術者試験 午前 問40 (IPA)
DNSSEC についての記述のうち,適切なものはどれか。
- ア DNS サーバへの問合せ時の送信元ポート番号をランダムに選択することによって,DNS 問合せへの不正な応答を防止する。
- イ DNS の再帰的な問合せの送信元として許可するクライアントを制限することによって,DNS を悪用した DoS 攻撃を防止する。
- ウ 共通鍵暗号方式によるメッセージ認証を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
- エ 公開鍵暗号方式によるディジタル署名を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
正解と解説を見る
正解: エ
- ア: これは DNS キャッシュポイズニング対策のソースポートランダマイゼーションです。
- イ: これは DNS のオープンリゾルバ対策 (再帰問合せの制限) です。
- ウ: DNSSEC は共通鍵ではなく、公開鍵暗号方式のディジタル署名を使います。
- エ: 公開鍵暗号方式のディジタル署名で応答を検証するので、正しい答えです。
ポイント
- DNSSEC: DNS の応答に 公開鍵暗号方式のディジタル署名 を付け、クライアントが 正当な DNS サーバからの応答かを検証し、改ざんを検知できる ようにする拡張です。
- 対策の対象は DNS キャッシュポイズニングなどです。