過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問15

セキュアプロトコルによる各種機能の実装/DNSSEC

BIND 9.18をフルサービスリゾルバとして運用している。named.conf の options に書く dnssec-validation の値 auto と yes の違いに関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:B

解説

dnssec-validation はリゾルバとしてのDNSSEC検証を制御するオプションで、BIND 9.18の既定値は auto です。autoでは、BINDに組み込まれたルートゾーンのトラストアンカー(KSK)が使われ、RFC 5011の手順で自動的に更新されます。yesでも検証は有効になりますが、トラストアンカーは trust-anchors 文で明示的に設定する必要があり、設定が無ければ検証は行われません。検証に失敗した応答は、クライアントにはSERVFAILとして返されます。noにすると検証は行われません。

選択肢ごとの解説

  • A誤り。dnssec-validation はリゾルバとして他のゾーンの応答を検証する機能で、自身が権威を持つゾーンに限った設定ではありません。
  • B正しい。autoは組み込みのルートゾーンのトラストアンカーを使い、yesでは trust-anchors 文でトラストアンカーを設定する必要があります。
  • C誤り。検証に失敗した応答はクライアントへそのまま返されず、SERVFAILになります。
  • D誤り。検証の有無はクライアントのDOビットでは切り替わりません。DOビットは応答にRRSIG等のDNSSECレコードを含めるかどうかに関係します。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く