LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問18
システム保護と監査/パケットフィルタリングの実装nftablesの運用で使うログ出力や統計情報の確認に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Alog文を置いたルールに一致したパケットの情報はカーネルのログに出力され、journalctl -kやdmesgで確認できる
- Blog文は終端の動作を兼ねるため、log文だけを書いたルールに一致したパケットは記録されたうえで破棄される
- Cnft -a list rulesetでルールごとのハンドル番号を表示し、nft delete ruleで番号を指定して1行だけ削除できる
- Dcounter文を書かなくても全ルールに自動でカウンターが付き、nft list rulesetで件数とバイト数が表示される
正解:A、C
解説
nftablesの log 文は、一致したパケットの情報を(log group を指定しない場合)カーネルのログへ出力するため、journalctl -k や dmesg で確認できます。log 文は終端しない文なので、評価はそのまま次の文や次のルールへ進み、破棄したい場合は drop を別に書きます。パケット数やバイト数は counter 文を付けたルールでだけ計数されます。特定のルールを削除するときは、-a(--handle)でハンドル番号を表示し、nft delete rule <ファミリー> <テーブル> <チェイン> handle <番号> で指定します。
選択肢ごとの解説
- A正しい。log 文の出力はカーネルのログに記録されるため、journalctl -k や dmesg で確認できます。
- B誤り。log 文は終端しない文で、記録した後もルールの評価は続きます。破棄するには drop を別に書きます。
- C正しい。-a でハンドル番号を表示し、nft delete rule でその handle を指定すると、そのルールだけを削除できます。
- D誤り。カウンターは counter 文を付けたルールにだけ設けられ、書かないルールでは件数やバイト数は表示されません。