LinuCレベル2 DNSサーバー 問13
DNSサーバー/セキュアなDNSサーバーの実現DANE(DNS-based Authentication of Named Entities)で使われるリソースレコードとその説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル2の出題範囲「DNSサーバー」に対応。実際の試験問題ではありません)
- ACAAレコード:そのドメインの証明書を発行してよい認証局を指定する
- BSSHFPレコード:SSHサーバーのホスト鍵のフィンガープリントを公開する
- CTLSAレコード:TLSで使う証明書や公開鍵の情報を、DNSSECで保護して公開する
- DDSレコード:子ゾーンの鍵のハッシュを親ゾーンに登録し、信頼の連鎖をつなぐ
正解:C
解説
DANEは、TLSで使うサーバー証明書や公開鍵の情報をDNSに公開し、DNSSECの署名で保護することで、証明書の正当性をDNS経由で検証できるようにする仕組みです。そのために使うのがTLSAレコードで、_443._tcp.www.example.com のようにポート番号とプロトコルを含む名前に登録します。DNSSECで保護されていないTLSAレコードは信頼できないため、DANEはDNSSECの導入が前提になります。メールサーバー間のSMTPの暗号化を強制する用途などで利用されています。
選択肢ごとの解説
- A誤り。CAAレコードの説明自体は正しいですが、これは認証局が証明書発行時に確認するレコードで、DANEで使うレコードではありません。
- B誤り。SSHFPレコードの説明自体は正しいですが、SSHのホスト鍵検証に使うレコードで、TLSの証明書を扱うDANEのレコードではありません。
- C正しい。DANEではTLSAレコードに証明書や公開鍵の情報を登録し、DNSSECの署名で保護して公開します。
- D誤り。DSレコードの説明自体は正しいですが、これはDNSSECの信頼の連鎖を構成するためのレコードで、DANEが証明書を公開するレコードではありません。