LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問22
システム保護と監査/パケットフィルタリングの実装/etc/nftables.conf を編集した。本番のルールセットを置き換える前に、ファイルの内容に誤りが無いかを、カーネルのルールセットを変更せずに確かめたい。コマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Anft -c -f /etc/nftables.conf
- Bnft -e -f /etc/nftables.conf
- Cnft -s list ruleset
- Dnft -a list ruleset
正解:A
解説
nft の -c(--check)オプションは、コマンドやファイルの内容が有効かを確かめるだけで、実際には変更を適用しません。-f でファイルを指定して組み合わせると、構文の誤りや存在しないチェインへの参照などを、動作中のルールセットに影響を与えずに検出できます。問題が無ければ nft -f や systemctl reload nftables で反映します。-e はルールを適用したうえで追加されたオブジェクトを表示し、-s と -a は一覧表示の形式を変えるオプションです。
選択肢ごとの解説
- A正しい。-c(--check)はファイルの内容の妥当性だけを確かめ、ルールセットへの変更は適用しません。
- B誤り。-e(--echo)は、ルールを実際に適用したうえで追加されたオブジェクトを表示するオプションで、変更を適用せずに確かめる用途には使えません。
- C誤り。-s(--stateless)はカウンターなどの状態を省いて一覧を表示するオプションで、ファイルの内容の検査は行いません。
- D誤り。-a(--handle)は一覧表示にルールのハンドル番号を付けるオプションで、ファイルの内容の検査は行いません。