LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問4
システム保護と監査/パケットフィルタリングの実装nftablesのテーブルとチェインに関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Ainetファミリーのテーブルに作成したチェインでは、IPv4とIPv6の両方のパケットを1つのルールセットで処理できる
- Brouteタイプのチェインは prerouting フックに登録し、受信したパケットの転送先を決め直すために使う
- Cnatタイプのチェインを実際に通過するのはコネクションの最初のパケットだけで、以降はconntrackの結果に従い変換される
- Dベースチェインはテーブルに属さずに作成でき、同じチェインを複数のテーブルから共有して参照できる
正解:A、C
解説
nftablesでは、テーブルがファミリー(ip、ip6、inet、arp、bridge、netdev)を持ち、チェインとルールはテーブルの中に作ります。inetファミリーはIPv4とIPv6をまとめて扱えるため、iptablesとip6tablesで二重に書いていたルールを1つにできます。チェインタイプはfilter・nat・routeの3種類で、natタイプはコネクションの最初のパケットだけが通過し、その結果がconntrackのエントリーに反映されます。routeタイプはoutputフックで使い、ルールでIPヘッダー等が変わったパケットの経路を再検索させるもので、iptablesのmangleテーブルのOUTPUTチェインに相当します。
選択肢ごとの解説
- A正しい。inetファミリーはIPv4とIPv6の両方を扱うため、デュアルスタック環境のルールを1つのテーブルにまとめられます。
- B誤り。routeタイプはip・ip6・inetファミリーのoutputフックで使うチェインタイプで、ローカルから送信するパケットの経路を再検索させるためのものです。
- C正しい。natタイプのチェインを実際に通過するのは各コネクションの最初のパケットのみで、以降のパケットはconntrackのエントリーに従って変換されます。
- D誤り。チェインは必ずいずれかのテーブルに属し、テーブルをまたいで共有することはできません。