過去問ドリル

LinuCレベル2 Webサーバーとプロキシサーバー 問25

Webサーバーとプロキシサーバー/OpenSSLとHTTPSの設定

opensslコマンドでパスフレーズ付き(暗号化された)の秘密鍵を作り、そのファイルをApacheのSSLCertificateKeyFileに指定した。この構成の説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル2の出題範囲「Webサーバーとプロキシサーバー」に対応。実際の試験問題ではありません)

正解:B

解説

mod_sslは起動時に秘密鍵を読み込むため、鍵がパスフレーズで暗号化されているとその入力を求めます(SSLPassPhraseDialogの既定はbuiltinです。RHEL系ではsystemd-ask-passwordを使う専用のプログラムが指定されています)。サーバーの再起動のたびに人手が必要になるため、自動起動する本番サーバーではパスフレーズ無しの鍵をroot以外が読めない権限で置くか、パスフレーズを返すプログラムをSSLPassPhraseDialogに指定する方法がとられます。パスフレーズはサーバー内で鍵を復号するためだけのもので、通信相手に送られることはありません。

選択肢ごとの解説

  • A誤り。mod_sslは暗号化された秘密鍵を扱えます。起動時にパスフレーズを求め、正しく入力されれば起動します。
  • B正しい。起動のたびにパスフレーズの入力を求められるため、無人の自動起動では対策が必要です。
  • C誤り。mod_sslが復号した鍵を自動でディスクへ書き出すことはありません。再起動のたびに入力が必要です。
  • D誤り。パスフレーズはサーバー内で秘密鍵を復号するためのもので、ハンドシェイクでクライアントへ送られることはありません。
LinuCレベル2の問題を演習モードで解く