DNSSEC(DNS Security Extensions)の機能
DNSSEC(DNS Security Extensions)は,従来のDNSにおける応答偽装の脆弱性(DNSキャッシュポイズニング攻撃など)を防止するためのセキュリティ拡張仕様である。 権威DNSサーバが管理するリソースレコード集合(RRset)に対して公開鍵暗号に基づくディジタル署名(RRSIGレコード)を付与し,問合せを行ったリゾルバ(キャッシュDNSサーバ)が公開鍵(DNSKEYレコード)と信頼の連鎖(DSレコード)を用いて署名を検証する。これにより,応答データの送信元の真正性(送信者が正当であること)とデータの完全性(改ざんされていないこと)を検証できる。 ア: 再帰的な問合せを受け付ける範囲を広げると,外部の不特定多数から問合せを受け付ける「オープンリゾルバ」となり,DNSアンプ攻撃の踏み台やキャッシュポイズニングの標的となる重大な設定不備である。 ウ: セカンダリDNSサーバによるゾーン転送を用いた冗長化であり,可用性向上の説明である。 エ: TSIG(Transaction Signature)の説明である。TSIGはDNSサーバ間(ゾーン転送や動的更新)で共通鍵暗号とハッシュ関数を用いて認証・完全性を確保する技術である。
【正解・解説】DNSSEC(DNS Security Extensions)の機能|令和3秋 プロジェクトマネージャ試験 午前Ⅱ 問25 | IT資格ラボ