DNSSEC

更新日:

用語解説

(Domain Name System Security Extensions)は、DNSのリソースレコード集合へゾーン管理者が電子署名を付け、検証側が応答データの出所と完全性を確認できるようにするDNSの拡張仕様です。

■ 試験で押さえるポイント

  • RRSIGに署名、DNSKEYに検証用公開鍵を格納し、親ゾーンのDSレコードを経てルートのトラストアンカーまで信頼の連鎖を構成します。

  • キャッシュポイズニングなどで偽の応答を混入されても、署名検証に失敗するため不正データを排除できます。

  • DNSデータを暗号化して問い合わせ内容を秘密にする仕組みではなく、アクセス制御やDoS防止も提供しません。

  • 鍵更新、署名期限、親DSとの整合を誤ると正規ドメインまで検証失敗になるため、運用監視が重要です。

■ 過去問での着眼点

電子署名による出所認証・完全性、DNSKEY・DS・RRSIGの信頼連鎖と、機密性を提供しない点を問います。

例: 検証リゾルバはexample.jpのRRSIGをDNSKEYで検証し、その鍵を親のDSからルートまでたどって信頼します。

音声で聞く

同じ分野の用語