過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問4

認証・認可/FreeIPA による統合認証

FreeIPAのLDAPサーバーへクライアントが暗号化して接続する方式に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:D

解説

LDAPの通信を暗号化する方式には2種類あります。LDAPSは636番ポートを使い、接続した直後からTLSで通信する暗黙的TLSの方式です。STARTTLSは通常のLDAPと同じ389番ポートで接続し、StartTLS拡張操作を送ってからTLSへ切り替える明示的TLSの方式で、切り替え後は以降の通信がすべて暗号化されます。STARTTLSでは、TLSへの切り替えを必須にしていないと平文のまま通信が続くおそれがあるため、クライアント側で切り替えの失敗を許容しない設定にすることが重要です。

選択肢ごとの解説

  • A誤り。389番ポートで接続してから拡張操作でTLSへ切り替えるのはSTARTTLSの説明です。LDAPSは636番ポートで最初からTLSを使います。
  • B誤り。636番ポートで接続直後からTLSを使う暗黙的TLSはLDAPSの説明です。STARTTLSは明示的TLSにあたります。
  • C誤り。STARTTLSでTLSへ切り替えた後は、認証情報だけでなく以降のすべての通信が暗号化されます。
  • D正しい。LDAPSは636番ポートで最初からTLSを使う暗黙的TLS、STARTTLSは389番ポートの接続を拡張操作でTLSに切り替える明示的TLSです。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く