LinuCレベル1 セキュリティ 問38
セキュリティ/ホストのセキュリティ設定xinetdを使い続けている既存のサーバーで、xinetdから起動される設定になっている tftp サービスを、使わないことにした。xinetd自体は他のサービスのために動かし続ける。tftpを無効にする方法として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル1の出題範囲「セキュリティ」に対応。実際の試験問題ではありません)
- A/etc/xinetd.d/tftp の disable の値を yes にし、xinetd に設定を再読み込みさせる
- B/etc/xinetd.d/tftp の disable の値を no にし、xinetd に設定を再読み込みさせる
- C/etc/xinetd.d/tftp の wait の値を yes にし、xinetd に設定を再読み込みさせる
- D/etc/inetd.conf の tftp の行を # で無効にし、xinetd に設定を再読み込みさせる
正解:A
解説
xinetdは、接続要求を受けたときに対応するサービスのプログラムを起動するスーパーサーバーで、サービスごとの設定を/etc/xinetd.d/ディレクトリのファイルに書きます。各ファイルの「disable = yes」はそのサービスを無効にする指定で、変更後にxinetdへ設定を再読み込みさせると反映されます。不要なサービスを無効にすることは、攻撃対象を減らす基本的な対策です。なお、RHEL 9ではxinetdは削除されており、Debian系でも標準ではインストールされません。新しいシステムでは、必要なときに接続を受けてサービスを起動する役割をsystemdのソケットユニットが担います。
選択肢ごとの解説
- A正しい。disable = yes にするとそのサービスが無効になり、xinetdが設定を再読み込みすると反映されます。
- B誤り。disable = no はサービスを無効にしない(有効にする)指定です。無効にするには yes にします。
- C誤り。waitは、要求を1つずつ処理するか(yes)、要求ごとに並行してプログラムを起動するか(no)を指定する項目で、サービスを無効にするものではありません。
- D誤り。/etc/inetd.confは、旧来のinetdの設定ファイルです。xinetdはこのファイルを読まず、/etc/xinetd.confと/etc/xinetd.d/配下の設定を使います。