DNSリフレクタ攻撃の踏み台防止策とキャッシュ/コンテンツ分離

DNSリフレクタ攻撃(DNS増幅攻撃)は、インターネット上の不特定多数からの再帰的な問合せに応答するオープンリゾルバを踏み台として悪用し、偽装された標的IP宛てに大量の増幅応答を送りつける攻撃です。自組織のDNSサーバが踏み台にされるのを防止するためには、外部向けに自社ドメインのゾーン情報を公開する「コンテンツサーバ(権威DNS)」と、社内クライアント向けに名前解決を行う「キャッシュサーバ(フルサービスリゾルバ)」を分離し、インターネット側からキャッシュサーバへのアクセスを遮断することが最も有効です。 Whoisデータベースはドメイン名登録者情報を管理・公開するものであり、再帰的問合せのキャッシュ登録時に参照するものではありません。 一つのDNSレコードに複数のサーバIPを割り当ててアクセスを分散させるのは、DNSラウンドロビンによる負荷分散技術の説明です。 DNSSEC(DNS Security Extensions)による応答データのディジタル署名検証は、DNS応答の改ざんやキャッシュポイズニングを検知・防止する対策であり、オープンリゾルバとしての踏み台化を防止する対策ではありません。

DNS の再帰的な問合せを使ったサービス妨害攻撃 (DNS リフレクタ攻撃) の踏み台にされることを防止する対策はどれか。

出典令和元年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ
ア
DNS サーバをキャッシュサーバとコンテンツサーバに分離し,インターネット側からキャッシュサーバに問合せできないようにする。
イ
問合せがあったドメインに関する情報を Whois データベースで確認してからキャッシュサーバに登録する。
ウ
一つの DNS レコードに複数のサーバの IP アドレスを割り当て,サーバへのアクセスを振り分けて分散させるように設定する。
エ
ほかの DNS サーバから送られてくる IP アドレスとホスト名の対応情報の信頼性を,ディジタル署名で確認するように設定する。