LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問14
セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPS社内のPCで、WebブラウザのDNS over HTTPS(DoH)の機能を有効にし、外部のDoHサーバーを指定した。このときの動作に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- Aブラウザの設定がOSの /etc/resolv.conf 等に反映されるため、ブラウザ以外のアプリケーションの名前解決もDoHで行われる
- BDoHの問い合わせはUDPの53番ポートでDoHサーバーへ送られるため、社内のファイアウォールで53番を閉じれば止められる
- CDoHを使うとHTTPSで接続する先のWebサーバーのIPアドレスも暗号化されるため、ネットワーク上から接続先を特定できない
- DブラウザがOSのリゾルバを経由せずにDoHサーバーへ直接問い合わせるため、社内DNSでの名前解決やフィルタを迂回し得る
正解:D
解説
DoHは、DNSの問い合わせと応答をHTTPSで運ぶ方式で、アプリケーションの中に実装されることが多いのが特徴です。ブラウザでDoHを有効にすると、ブラウザはOSのスタブリゾルバや社内のDNSサーバーを使わず、指定されたDoHサーバーへ直接問い合わせます。そのため、社内DNSでしか引けない名前が解決できなくなったり、DNSによるフィルタリングが効かなくなったりすることがあります。一方、DoTはOSのリゾルバやフルサービスリゾルバなど、リゾルバの層で実装されることが一般的です。DoHもDoTも経路上の盗聴・改ざんを防ぐもので、応答内容そのものの正当性の保証はDNSSECの役割です。
選択肢ごとの解説
- A誤り。ブラウザのDoH設定はブラウザの中だけで使われ、OSのリゾルバの設定は変わりません。他のアプリケーションは従来どおりOSのリゾルバを使います。
- B誤り。DoHはHTTPSで運ばれるため、通常は443番ポートを使います。53番ポートを閉じても止められず、Web通信と区別しにくいのが特徴です。
- C誤り。暗号化されるのはDNSの問い合わせと応答で、その後にWebサーバーへ接続する通信の宛先IPアドレスはネットワーク上から見えます。
- D正しい。ブラウザがアプリケーション層で直接DoHサーバーへ問い合わせるため、OSのリゾルバや社内DNSを経由しなくなります。