過去問ドリル

LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問4

システム保護と監査/パケットフィルタリングの実装

nftablesのテーブルとチェインに関する説明として、正しいものをすべて選べ。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)

正解:A、C

解説

nftablesでは、テーブルがファミリー(ip、ip6、inet、arp、bridge、netdev)を持ち、チェインとルールはテーブルの中に作ります。inetファミリーはIPv4とIPv6をまとめて扱えるため、iptablesとip6tablesで二重に書いていたルールを1つにできます。チェインタイプはfilter・nat・routeの3種類で、natタイプはコネクションの最初のパケットだけが通過し、その結果がconntrackのエントリーに反映されます。routeタイプはoutputフックで使い、ルールでIPヘッダー等が変わったパケットの経路を再検索させるもので、iptablesのmangleテーブルのOUTPUTチェインに相当します。

選択肢ごとの解説

  • A正しい。inetファミリーはIPv4とIPv6の両方を扱うため、デュアルスタック環境のルールを1つのテーブルにまとめられます。
  • B誤り。routeタイプはip・ip6・inetファミリーのoutputフックで使うチェインタイプで、ローカルから送信するパケットの経路を再検索させるためのものです。
  • C正しい。natタイプのチェインを実際に通過するのは各コネクションの最初のパケットのみで、以降のパケットはconntrackのエントリーに従って変換されます。
  • D誤り。チェインは必ずいずれかのテーブルに属し、テーブルをまたいで共有することはできません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く