過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問19

セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPS

Ubuntu 24.04のsystemd-resolvedで、上流のリゾルバ 192.0.2.53(証明書に記載された名前は dns.example.net)へDNS over TLSで問い合わせたい。TLSで接続できない場合でも、平文の問い合わせに切り替わらないようにしたい。/etc/systemd/resolved.conf の設定として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:A

解説

systemd-resolvedはリゾルバ層でDoTを実装しており、DNSOverTLS=yes にすると上流との通信を必ずTLSで行い、TLSで接続できなければ名前解決は失敗します。opportunistic はTLSを試みて、使えなければ平文へ戻るため、ダウングレード攻撃の影響を受けます。DNS= のアドレスの後ろに「#名前」を付けると、その名前がSNIとサーバー証明書の検証に使われます。DNSSEC= は応答の署名を検証する設定で、通信の暗号化とは別の機能です。

選択肢ごとの解説

  • A正しい。DNSOverTLS=yes は必ずTLSを使い、失敗しても平文へ戻らないため、要件を満たします。
  • B誤り。opportunistic はTLSが使えない場合に平文の問い合わせへ戻るため、要件を満たしません。
  • C誤り。ポートを853にしても、DNSOverTLS= が既定(無効)のままではTLSを使わず平文で送られます。
  • D誤り。DNSSEC=yes は応答の署名を検証する設定で、問い合わせの通信をTLSで暗号化するものではありません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く