オリジナル問題 LinuCレベル2試験 問題 問10
DNSサーバー/セキュアなDNSサーバーの実現ゾーン転送を不特定のホストから実行されないようにする対策として適切なものはどれか。
出典:オリジナル問題 LinuCレベル2試験 問題 問10
- Aゾーンファイルのパーミッションを600にすれば、外部からの転送要求は拒否される
- Ballow-transferで許可するホストを限定し、TSIGの鍵による認証を併用する
- CSOAのシリアル番号を毎回ランダムな値にして、転送のタイミングを読ませないようにする
- Drecursionをyesに設定して再帰問い合わせを許可すれば、転送は行われなくなる
正解:B
解説
ゾーン転送を無制限に許すと、ホスト名やIPアドレスの一覧をまとめて外部に知られてしまいます。named.confのallow-transferで転送を許可するホストを限定し、さらにTSIG(共有鍵による署名)で相手を認証すれば、IPアドレスの詐称にも備えられます。
選択肢ごとの解説
- A誤り。ファイルのパーミッションはローカルの保護であり、DNSの転送要求とは無関係です。
- B正しい。allow-transferによる制限とTSIGによる認証を組み合わせるのが定石です。
- C誤り。シリアル番号を乱数にしても転送の可否は変わらず、セカンダリの更新判断を壊します。
- D誤り。recursionは再帰問い合わせの可否の設定で、ゾーン転送とは別の話です。