LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問14
システム保護と監査/パケットフィルタリングの実装nftablesのプロトコルファミリーとチェインタイプに関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- AipファミリーのテーブルはARPのパケットも処理できるため、ARPをフィルタリングするための専用のファミリーは用意されていない
- Bbridgeファミリーは、Linuxのブリッジデバイスを通過するイーサネットフレームを扱い、ブリッジで転送される通信を制御できる
- Carpファミリーは、ホストが送受信するARPのパケットを扱うファミリーで、inputとoutputの2つのフックにチェインを登録できる
- Drouteタイプのチェインはbridgeファミリー専用のもので、ブリッジを通過するフレームの転送先のポートを変更するために使う
正解:B、C
解説
nftablesでは、テーブルを作るときにプロトコルファミリーを指定します。ipはIPv4、ip6はIPv6、inetはその両方、arpはARP、bridgeはブリッジデバイスを通過するフレームを扱います。arpファミリーで使えるフックはinputとoutputです。チェインタイプのうちrouteは、ip・ip6・inetファミリーのoutputフックで使い、パケットのマークやアドレスなどが変更されたときに経路を引き直させるためのものです。filterはほぼすべてのファミリーで使える基本のタイプで、natはアドレス変換に使います。
選択肢ごとの解説
- A誤り。ipファミリーが扱うのはIPv4のパケットだけです。ARPのパケットはarpファミリーのテーブルで扱います。
- B正しい。bridgeファミリーは、ブリッジデバイスを通過するイーサネットフレームを扱い、L2で転送される通信をフィルタリングできます。
- C正しい。arpファミリーはARPのパケットを扱い、inputとoutputのフックにチェインを登録できます。
- D誤り。routeタイプのチェインは、ip・ip6・inetファミリーのoutputフックで使い、パケットの変更後に経路を再計算させるためのものです。