LinuCレベル3 セキュリティスペシャリスト 認証・認可 問4
認証・認可/FreeIPA による統合認証FreeIPAのLDAPサーバーへクライアントが暗号化して接続する方式に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- ALDAPSは389番ポートで平文の接続を確立してから、拡張操作によって途中でTLSへ切り替える方式である
- BSTARTTLSは636番ポートへ接続した直後からTLSで通信する方式で、暗黙的TLSと呼ばれることもある
- CSTARTTLSでは認証情報だけが暗号化され、検索結果等のデータは平文のまま送受信される方式である
- DLDAPSは636番ポートで最初からTLSで通信し、STARTTLSは389番ポートの接続を途中からTLSにする
正解:D
解説
LDAPの通信を暗号化する方式には2種類あります。LDAPSは636番ポートを使い、接続した直後からTLSで通信する暗黙的TLSの方式です。STARTTLSは通常のLDAPと同じ389番ポートで接続し、StartTLS拡張操作を送ってからTLSへ切り替える明示的TLSの方式で、切り替え後は以降の通信がすべて暗号化されます。STARTTLSでは、TLSへの切り替えを必須にしていないと平文のまま通信が続くおそれがあるため、クライアント側で切り替えの失敗を許容しない設定にすることが重要です。
選択肢ごとの解説
- A誤り。389番ポートで接続してから拡張操作でTLSへ切り替えるのはSTARTTLSの説明です。LDAPSは636番ポートで最初からTLSを使います。
- B誤り。636番ポートで接続直後からTLSを使う暗黙的TLSはLDAPSの説明です。STARTTLSは明示的TLSにあたります。
- C誤り。STARTTLSでTLSへ切り替えた後は、認証情報だけでなく以降のすべての通信が暗号化されます。
- D正しい。LDAPSは636番ポートで最初からTLSを使う暗黙的TLS、STARTTLSは389番ポートの接続を拡張操作でTLSに切り替える明示的TLSです。