LinuCレベル2 電子メールサービス 問11
電子メールサービス/Dovecotの設定と管理Dovecot 2.3の設定で「ssl = required」を指定したときの動作として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル2の出題範囲「電子メールサービス」に対応。実際の試験問題ではありません)
- A993番・995番の接続だけを受け付け、平文ポートでのSTARTTLSは使えなくなる
- Bクライアント証明書を提示しないクライアントの接続を、すべて拒否する
- CSSL/TLS(STARTTLSを含む)で暗号化するまで、どの認証方式も成功しない
- Dサーバー間のレプリケーション通信だけを暗号化し、利用者の接続は変えない
正解:C
解説
Dovecotのsslは、SSL/TLSの使用可否を決める設定です。ssl = yes ではSSL/TLSを使えるようにしたうえで、平文認証の可否をdisable_plaintext_auth等で制御します。ssl = required にすると、平文パスワード以外の認証方式も含め、SSL/TLSで暗号化される前の認証はすべて失敗します。暗号化の手段は、993番(IMAPS)・995番(POP3S)での接続でも、143番・110番でのSTARTTLSでもかまいません。証明書と秘密鍵はssl_certとssl_keyで、ファイル名の前に「<」を付けて指定します。
選択肢ごとの解説
- A誤り。ssl = required でもSTARTTLSによる暗号化は使えます。ポートを制限する設定ではなく、認証前の暗号化を必須にする設定です。
- B誤り。クライアント証明書の検証はssl_verify_client_cert等の別の設定で行うもので、ssl = required はクライアント証明書を必須にしません。
- C正しい。ssl = required では、SSL/TLSで暗号化されていない状態の認証は、認証方式にかかわらず失敗します。
- D誤り。sslは利用者(IMAP・POP3クライアント)との接続に関する設定で、レプリケーション通信だけを対象にするものではありません。