DNSゾーン転送制限による内部情報の漏洩防止

DNS のゾーン転送(AXFR: 全体転送 / IXFR: 差分転送)は、プライマリ DNS サーバが保持するゾーンデータベースの最新情報を、バックアップや負荷分散を担うセカンダリ DNS サーバへ複製・同期するための機能です。 プライマリ DNS サーバにおいてゾーン転送の要求元制限を設けていない場合、外部の悪意ある第三者がゾーン転送を要求することで、そのドメイン内のすべてのホスト名、IP アドレス、サーバ構成、サブドメインなどの内部ネットワーク情報が一度に丸ごと取得されてしまいます。これを防止するためには、プライマリ DNS サーバの設定において「ゾーン転送を許可する IP アドレスを正規のセカンダリ DNS サーバのみに限定する(アクセス制限を行う)」ことが必須です。したがって、ウが正解です。 SOA レコードのシリアル番号は、ゾーン情報が更新された際に値を増やしてセカンダリ DNS サーバに更新を通知・認識させるためのカウンタであり、情報漏洩を防ぐアクセス制御設定ではありません。 リソースレコードのキャッシュ有効期間(TTL)を短く設定しても、外部キャッシュサーバの保持期間が短くなるだけであり、ゾーン転送による一括情報取得を防ぐことはできません。 DNS ラウンドロビンは、1つのホスト名に対して複数の IP アドレスを登録し、問合せごとに応答順序を循環させて簡易的な負荷分散を行う機能であり、機密情報の保護策ではありません。

DNSサーバで管理されるネットワーク情報の中で,外部に公開する必要がない情報が攻撃者によって読み出されることを防止するための,プライマリDNSサーバの設定はどれか。

出典令和4年度 春期 ネットワークスペシャリスト試験 午前Ⅱ
SOAレコードのシリアル番号を更新する。
外部のDNSサーバにリソースレコードがキャッシュされる時間を短く設定する。
ゾーン転送を許可するIPアドレスを限定する。
ラウンドロビンを設定する。