DNSキャッシュポイズニング対策

DNSキャッシュポイズニング攻撃は,DNSキャッシュサーバ(フルサービスリゾルバ)に対し,攻撃者が偽の名前解決応答を送り込むことで偽のDNSレコードをキャッシュさせ,利用者を偽のWebサイト等へ誘導する攻撃です。外部の不特定多数のクライアントからの再帰的問合せを受け付ける設定(オープンリゾルバ)になっていると,攻撃者が意図したドメインの問合せを発生させられ,ポイズニング攻撃の標的や,DNSアンプ攻撃の踏み台に悪用されます。したがって,再帰的問合せの許可範囲を内部ネットワークの信頼できるクライアントのみに限定し,外部からの再帰的問合せを拒否することが不可欠な対策です。 送信元ポートを固定すると,攻撃者が送信元ポート番号を容易に推測できるようになり,偽応答の偽造成功率が大幅に上がってしまいます(脆弱化します)。対策としては「ソースポートランダマイゼーション」を用いて送信元ポートをランダム化します。 トランザクションID( $16$ ビット)を固定すると,攻撃者がIDを推測する必要がなくなり,偽応答が即座に受け入れられてしまいます。対策としては問合せごとにトランザクションIDを暗号論的にランダム化します。 権威DNSサーバへの問合せは通常,反復問合せ(非再帰的問合せ)で行われます。これはDNSの通常の名前解決の動作であり,キャッシュポイズニング攻撃に対する防御策にはなりません。また,DNSSECの導入なども有効な対策です。

DNSキャッシュサーバでのDNSキャッシュポイズニング攻撃の対策はどれか。

出典令和7年度 情報セキュリティマネジメント試験 科目A 問5
ア
DNSサービスの待ち受けポートを53番に固定する。
イ
外部のDNSクライアントからの再帰的問合せを受け付けない設定にする。
ウ
権威DNSサーバへの問合せに使用するトランザクションIDを固定する。
エ
権威DNSサーバへの非再帰的問合せを行う設定にする。