LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問30
システム保護と監査/パケットフィルタリングの実装nftablesでルールに一致したパケットの統計を確認する方法に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Aルールに counter 文を付けると、そのルールに一致したパケット数とバイト数がルールごとに記録される
- Bcounter はルールごとではなくチェイン全体の統計をまとめて集計するため、個別のルールの一致数は確認できない
- Ccounter 文は filter タイプのチェインでのみ使用でき、nat タイプのチェインのルールには付けられない
- Dnft list ruleset でルール一覧を表示すると、counter 文のあるルールにはパケット数とバイト数が併記される
正解:A、D
解説
nftablesではルールにcounter文を追加することで、そのルールに一致したパケット数とバイト数を記録できます。カウンターはルールごとに独立して集計されるため、どのルールにどれだけのパケットが一致したかを個別に確認できます。nft list rulesetでルール一覧を表示すると、counter文のあるルールの横にpacketsとbytesの値が表示されます。counter文はチェインタイプに関係なく使用でき、filterだけでなくnatやrouteタイプのチェインでも利用できます。
選択肢ごとの解説
- A正しい。counter文はルールに個別に付けるもので、そのルールに一致したパケット数とバイト数を記録する。
- B誤り。counterはチェイン全体ではなくルールごとに統計を取る仕組みである。各ルールの一致数を個別に確認できる。
- C誤り。counter文はチェインタイプに制限なく使用でき、filter以外のnatやrouteタイプのチェインでも利用できる。
- D正しい。nft list rulesetの出力で、counter文のあるルールには「counter packets <数> bytes <数>」の形で統計が表示される。