DNSSEC
出典: 令和5年度 秋期 応用情報技術者試験 午前 問45 (IPA)
DNSSEC についての記述のうち,適切なものはどれか。
- ア DNS サーバへの問合せ時の送信元ポート番号をランダムに選択することによって,DNS 問合せへの不正な応答を防止する。
- イ DNS の再帰的な問合せの送信元として許可するクライアントを制限することによって,DNS を悪用した DoS 攻撃を防止する。
- ウ 共通鍵暗号方式によるメッセージ認証を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
- エ 公開鍵暗号方式によるデジタル署名を用いることによって,正当な DNS サーバからの応答であることをクライアントが検証できる。
正解と解説を見る
正解: エ
- ア: 送信元ポート番号のランダム化 (ソースポートランダマイゼーション) は、キャッシュポイズニングの対策ですが、DNSSEC ではありません。
- イ: 再帰問合せを許可するクライアントを制限するのは、DNS リフレクション攻撃などへの対策で、DNSSEC ではありません。
- ウ: DNSSEC は共通鍵ではなく、公開鍵暗号方式のデジタル署名を使います。
- エ: 公開鍵暗号方式のデジタル署名で、正当な DNS サーバからの応答であることを検証できるのが DNSSEC なので正しい記述です。
ポイント
- DNSSEC: DNS の応答に 公開鍵暗号方式のデジタル署名 を付けることで、応答が正当な DNS サーバからのもので、改ざんされていないことを検証できるようにする仕組みです。
- DNS キャッシュポイズニング (偽の応答を覚えさせる攻撃) の対策になります。