LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問26
システム保護と監査/カーネルセキュリティとシステムリソース保護Linuxのカーネルパラメータを使ったネットワークセキュリティ設定に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Anet.ipv4.conf.all.accept_redirects を0にすると、受信したICMPリダイレクトメッセージをルーティングテーブルに反映しなくなる
- Bnet.ipv4.icmp_echo_ignore_all を1にすると、そのホスト宛のすべてのICMP Echo Request(ping)への応答を無効にする
- Cnet.ipv4.conf.all.send_redirects を0にすると、ルーティングデーモン(OSPF・BGP等)がICMPリダイレクトを頼りにしている場合は正常に動作しなくなる
- Dkernel.sysrq を0に設定すると、Magic SysRqキーによるカーネル操作(緊急再起動など)が無効になる
正解:A、B、D
解説
net.ipv4.conf.all.accept_redirects を0にすると ICMPリダイレクトの受信を無視し、ルーティングテーブルが書き換えられるのを防ぎます。net.ipv4.icmp_echo_ignore_all を1にするとホストへのpingに応答しなくなり、ホストの存在を隠すセキュリティ設定として使われます。kernel.sysrq を0にすると Magic SysRqキー(ALT+SysRq+B等による緊急操作)が完全に無効になります。net.ipv4.conf.all.send_redirects はこのホストが他ホストにICMPリダイレクトを送信するかどうかの制御であり、OSPF・BGP等のルーティングデーモンはICMPリダイレクトではなく各プロトコルのメッセージで動作するため、この設定を0にしてもルーティングデーモンの動作には影響しません。
選択肢ごとの解説
- A正しい。net.ipv4.conf.all.accept_redirects を0にすると、受信したICMPリダイレクトパケットでルーティングテーブルを更新しなくなる。これによりリダイレクト偽装攻撃を防げる。
- B正しい。net.ipv4.icmp_echo_ignore_all を1に設定すると、そのホストへのすべてのICMP Echo Request(ping)への返答(ICMP Echo Reply)を行わなくなる。
- C誤り。net.ipv4.conf.all.send_redirects はこのホストが送出するICMPリダイレクトの制御であり、OSPF・BGP等のルーティングプロトコルはICMPリダイレクトに依存しないため、この設定を0にしてもルーティングデーモンの動作には影響しない。
- D正しい。kernel.sysrq を0に設定するとMagic SysRqキー機能が完全に無効になる。SysRqキーはデバッグや緊急操作(REISUB手順など)に使われるが、無効化することで意図しない操作を防げる。