NTP増幅型DDoS攻撃への対策

NTPリフレクション(増幅型DDoS)攻撃は、NTPサーバの監視・デバッグ機能である `monlist` コマンドが悪用され、小さな要求パケットに対して直近に同期した最大600件のホストリストという巨大な応答パケットを攻撃対象へ送り返すことで発生します。そのため、設定変更で `monlist` 機能を無効化(またはNTPバージョン4.2.7p26以降へ更新)することが極めて有効な対策となります。したがって「ア」が正解です。 自ネットワーク外のNTPサーバへ時刻同期できなくなると、自サーバ自身の時刻合わせ(Stratum同期)が機能しなくなります。 増幅型DDoS攻撃は攻撃対象のユニキャストIPアドレスを送信元に偽装して行われるため、ブロードキャスト宛てパケットの遮断では防げません。 外部からのNTP(UDP 123番ポート)アクセスを許可したままでは踏み台として利用され続けるため、対策になりません。

NTPを使った増幅型のDDoS攻撃に対して,NTPサーバが踏み台にされることを防止する対策の一つとして,適切なものはどれか。

出典令和5年度 春期 ネットワークスペシャリスト試験 午前Ⅱ
NTPサーバの設定変更によって,NTPサーバの状態確認機能(monlist)を無効にする。
NTPサーバの設定変更によって,自ネットワーク外のNTPサーバへの時刻問合せができないようにする。
ファイアウォールの設定変更によって,NTPサーバが存在するネットワークのブロードキャストアドレス宛てのパケットを拒否する。
ファイアウォールの設定変更によって,自ネットワーク外からのUDPサービスへのアクセスはNTPだけを許す。