平成29年度 春期 基本情報技術者試験 午前 問43
テクノロジ/セキュリティ1台のファイアウォールによって,外部セグメント,DMZ,内部セグメントの三つのセグメントに分割されたネットワークがある。このネットワークにおいて,Webサーバと,重要なデータをもつデータベースサーバから成るシステムを使って,利用者向けのサービスをインターネットに公開する場合,インターネットからの不正アクセスから重要なデータを保護するためのサーバの設置方法のうち,最も適切なものはどれか。ここで,ファイアウォールでは,外部セグメントとDMZとの間及びDMZと内部セグメントとの間の通信は特定のプロトコルだけを許可し,外部セグメントと内部セグメントとの間の直接の通信は許可しないものとする。
出典:平成29年度 春期 基本情報技術者試験 午前 問43
- アWebサーバとデータベースサーバをDMZに設置する。
- イWebサーバとデータベースサーバを内部セグメントに設置する。
- ウWebサーバをDMZに,データベースサーバを内部セグメントに設置する。
- エWebサーバを外部セグメントに,データベースサーバをDMZに設置する。
正解:ウ
解説
外部からの不正アクセスのリスクにさらされやすいWebサーバはDMZに設置してインターネットからの直接アクセスを許可しつつ,重要なデータをもつデータベースサーバは内部セグメントに設置して外部から直接アクセスできないようにします。DMZのWebサーバから内部セグメントのデータベースサーバへは,特定のプロトコルだけを許可することで安全にアクセスさせます。
選択肢ごとの解説
- ア誤り。データベースサーバまでDMZに置くと,外部セグメントからの通信がDMZまで届く範囲でデータベースサーバに近づいてしまい,内部セグメントに置く場合より安全性が下がります。
- イ誤り。Webサーバを内部セグメントに置くと,外部セグメントとの直接通信が許可されていないため,インターネットに公開するWebサービスが提供できません。
- ウ正しい。WebサーバをDMZに,重要なデータをもつデータベースサーバを内部セグメントに設置することで,外部からの不正アクセスから重要なデータを保護できます。
- エ誤り。外部セグメントにWebサーバを置くのは,ファイアウォールによる保護の外側に置くことになり危険です。また外部セグメントと内部セグメントの直接通信は許可されていません。