過去問ドリル

LinuCレベル2 DNSサーバー 問23

DNSサーバー/BINDの設定と管理

社内向けのキャッシュサーバーとして動かすBINDが、インターネットの誰からでも再帰問い合わせを受け付けるオープンリゾルバにならないよう、社内(192.168.1.0/24)からの再帰問い合わせにだけ応じるようにしたい。named.confのoptionsに書く設定として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル2の出題範囲「DNSサーバー」に対応。実際の試験問題ではありません)

正解:C

解説

allow-recursionは、namedが再帰問い合わせに応じる相手(クライアント)をアドレスやACLで限定するオプションです。オープンリゾルバはDNSアンプ攻撃(反射攻撃)の踏み台に使われるおそれがあるため、キャッシュサーバーでは応じる相手を社内のネットワークなどに限定します。権威サーバーとしてだけ使うなら、recursion no; で再帰問い合わせそのものを無効にする方法もあります。allow-transfer・allow-notify・allow-updateは、それぞれ別の種類の要求を制限するオプションです。

選択肢ごとの解説

  • A誤り。allow-transferは、ゾーン転送を要求できるホストを限定するオプションで、再帰問い合わせの制限には使いません。
  • B誤り。allow-notifyは、セカンダリとして動くときに、プライマリ以外から受け付けるNOTIFY(変更通知)の送信元を指定するオプションです。
  • C正しい。allow-recursionで、再帰問い合わせに応じるクライアントを社内のネットワークに限定できます。
  • D誤り。allow-updateは、nsupdate等による動的更新(ダイナミックDNS)を受け付ける相手を指定するオプションです。
LinuCレベル2の問題を演習モードで解く