LinuCレベル2 システムのセキュリティ 問35
システムのセキュリティ/OpenVPNの設定と管理OpenVPNのリモートアクセス用サーバーに接続したクライアントについて、社内宛てだけでなくインターネット宛ても含めたすべての通信を、VPNトンネル経由で送らせたい。サーバー設定ファイルに書く記述として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル2の出題範囲「システムのセキュリティ」に対応。実際の試験問題ではありません)
- Aclient-to-client
- Bpush "dhcp-option DNS 10.8.0.1"
- Ckeepalive 10 120
- Dpush "redirect-gateway def1"
正解:D
解説
push "redirect-gateway def1" を書くと、接続したクライアントのデフォルトルートがVPNトンネルへ向けられ、すべての通信がトンネル経由になります。def1を付けると、元のデフォルトルートを消さずに、0.0.0.0/1と128.0.0.0/1の2つの経路で上書きします。こうすると、切断時に元の経路へ戻しやすくなります。インターネット宛ての通信を実際に中継させるには、サーバー側でIPフォワーディングやNAT(マスカレード)の設定も必要です。
選択肢ごとの解説
- A誤り。client-to-clientは、クライアント同士の通信をOpenVPNの内部で中継させる指定で、クライアントのデフォルトルートは変えません。
- B誤り。これはクライアントへDNSサーバーのアドレスを通知する指定で、通信の経路(ルーティング)は変わりません。
- C誤り。keepaliveは、定期的に死活確認のパケットを送り、応答が無いときに接続を再開させるための指定です。
- D正しい。redirect-gatewayをpushすると、クライアントのデフォルトルートがVPNトンネルへ向けられます。