LinuCレベル2 Webサーバーとプロキシサーバー 問17
Webサーバーとプロキシサーバー/OpenSSLとHTTPSの設定Apacheのmod_sslで、TLS 1.2とTLS 1.3だけを許可し、それより古いプロトコルを無効にする設定として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル2の出題範囲「Webサーバーとプロキシサーバー」に対応。実際の試験問題ではありません)
- ASSLProtocol all +TLSv1.2 +TLSv1.3
- BSSLProtocol +all -TLSv1.2 -TLSv1.3
- CSSLProtocol -all +SSLv3 +TLSv1.2
- DSSLProtocol -all +TLSv1.2 +TLSv1.3
正解:D
解説
SSLProtocolディレクティブは、クライアントとの間で使用を許可するSSL/TLSのバージョンを指定します。「-all」で一旦すべてを無効にし、「+TLSv1.2 +TLSv1.3」で必要なものだけを加えると、許可するバージョンを明示できます。SSLv3やTLS 1.0/1.1には既知の脆弱性や弱い暗号の問題があるため、現在は無効にするのが一般的です。あわせてSSLCipherSuiteで弱い暗号スイートを除外することで、通信の安全性を高められます。
選択肢ごとの解説
- A誤り。allは使用可能なすべてのプロトコルを有効にするため、TLS 1.0/1.1などの古いバージョンも許可されたままになります。
- B誤り。すべてを有効にしたうえでTLS 1.2と1.3を除外しており、求める設定とは逆に古いプロトコルだけが残ります。
- C誤り。脆弱性が知られているSSLv3を有効にしてしまい、TLS 1.3も許可されません。
- D正しい。-allですべてを無効にしてから、TLS 1.2とTLS 1.3だけを有効にしています。