過去問ドリル

LinuCレベル2 DNSサーバー 問13

DNSサーバー/セキュアなDNSサーバーの実現

DANE(DNS-based Authentication of Named Entities)で使われるリソースレコードとその説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル2の出題範囲「DNSサーバー」に対応。実際の試験問題ではありません)

正解:C

解説

DANEは、TLSで使うサーバー証明書や公開鍵の情報をDNSに公開し、DNSSECの署名で保護することで、証明書の正当性をDNS経由で検証できるようにする仕組みです。そのために使うのがTLSAレコードで、_443._tcp.www.example.com のようにポート番号とプロトコルを含む名前に登録します。DNSSECで保護されていないTLSAレコードは信頼できないため、DANEはDNSSECの導入が前提になります。メールサーバー間のSMTPの暗号化を強制する用途などで利用されています。

選択肢ごとの解説

  • A誤り。CAAレコードの説明自体は正しいですが、これは認証局が証明書発行時に確認するレコードで、DANEで使うレコードではありません。
  • B誤り。SSHFPレコードの説明自体は正しいですが、SSHのホスト鍵検証に使うレコードで、TLSの証明書を扱うDANEのレコードではありません。
  • C正しい。DANEではTLSAレコードに証明書や公開鍵の情報を登録し、DNSSECの署名で保護して公開します。
  • D誤り。DSレコードの説明自体は正しいですが、これはDNSSECの信頼の連鎖を構成するためのレコードで、DANEが証明書を公開するレコードではありません。
LinuCレベル2の問題を演習モードで解く