令和6年度秋期 応用情報技術者試験 午前 問44
DNSSECの仕様はどれか。
- ア DNSキャッシュサーバで,権威DNSサーバに名前を問い合わせるときの送信元ポート番号を問合せのたびにランダムに変える。
- イ 権威DNSサーバで公開鍵を公開し,秘密鍵を使ってリソースレコードにデジタル署名を付与する。DNSキャッシュサーバで,権威DNSサーバから受信したリソースレコードのデジタル署名を検証する。
- ウ 電子メールを送信するメールサーバのIPアドレスを権威DNSサーバに登録する。電子メールを受信するメールサーバで,権威DNSサーバに登録されている情報を用いて,送信元メールサーバのIPアドレスを検証する。
- エ 電子メールを送信するメールサーバの公開鍵を権威DNSサーバで公開し,秘密鍵を使って電子メールにデジタル署名を付与する。電子メールを受信するメールサーバで,電子メールのデジタル署名を検証する。
解答・解説を見る
正解:イ
AI解説
DNSSEC(DNS Security Extensions)は、権威DNSサーバが公開鍵・秘密鍵のペアを用い、秘密鍵でリソースレコードにデジタル署名を付与し、公開鍵を公開する。DNSキャッシュサーバ側は、受信したリソースレコードの署名をその公開鍵で検証することで、応答の改ざんやなりすましがないことを確認できる。よってイが正しい。 ア: DNSキャッシュサーバが問合せの送信元ポート番号をランダムに変えるのは、DNSキャッシュポイズニング対策の一手法であり、DNSSECの署名検証の仕組み自体の説明ではない。 イ: 権威DNSサーバで公開鍵を公開し秘密鍵でリソースレコードに署名し、DNSキャッシュサーバがその署名を検証するのがDNSSECの仕組みであり、正しい。 ウ: 電子メールを送信するメールサーバのIPアドレスを権威DNSサーバに登録し、受信側がそれを検証する仕組みはSPF(Sender Policy Framework)の説明であり、DNSSECの説明ではない。 エ: 電子メールを送信するメールサーバの公開鍵をDNSで公開し秘密鍵でメールに署名する仕組みはDKIM(DomainKeys Identified Mail)などの電子メール認証技術の説明であり、DNSSECの説明ではない。 💡 DNSSECは『DNS応答の正当性(改ざん・なりすましの検知)』を保証する技術であり、SPFやDKIMのような送信ドメイン認証(メールのなりすまし対策)とは対象が異なる点を区別する。
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。