LinuCレベル2 DNSサーバー 問23
DNSサーバー/BINDの設定と管理社内向けのキャッシュサーバーとして動かすBINDが、インターネットの誰からでも再帰問い合わせを受け付けるオープンリゾルバにならないよう、社内(192.168.1.0/24)からの再帰問い合わせにだけ応じるようにしたい。named.confのoptionsに書く設定として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル2の出題範囲「DNSサーバー」に対応。実際の試験問題ではありません)
- Aallow-transfer { 192.168.1.0/24; };
- Ballow-notify { 192.168.1.0/24; };
- Callow-recursion { 192.168.1.0/24; };
- Dallow-update { 192.168.1.0/24; };
正解:C
解説
allow-recursionは、namedが再帰問い合わせに応じる相手(クライアント)をアドレスやACLで限定するオプションです。オープンリゾルバはDNSアンプ攻撃(反射攻撃)の踏み台に使われるおそれがあるため、キャッシュサーバーでは応じる相手を社内のネットワークなどに限定します。権威サーバーとしてだけ使うなら、recursion no; で再帰問い合わせそのものを無効にする方法もあります。allow-transfer・allow-notify・allow-updateは、それぞれ別の種類の要求を制限するオプションです。
選択肢ごとの解説
- A誤り。allow-transferは、ゾーン転送を要求できるホストを限定するオプションで、再帰問い合わせの制限には使いません。
- B誤り。allow-notifyは、セカンダリとして動くときに、プライマリ以外から受け付けるNOTIFY(変更通知)の送信元を指定するオプションです。
- C正しい。allow-recursionで、再帰問い合わせに応じるクライアントを社内のネットワークに限定できます。
- D誤り。allow-updateは、nsupdate等による動的更新(ダイナミックDNS)を受け付ける相手を指定するオプションです。