LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問19
セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPSUbuntu 24.04のsystemd-resolvedで、上流のリゾルバ 192.0.2.53(証明書に記載された名前は dns.example.net)へDNS over TLSで問い合わせたい。TLSで接続できない場合でも、平文の問い合わせに切り替わらないようにしたい。/etc/systemd/resolved.conf の設定として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- ADNS=192.0.2.53#dns.example.net と DNSOverTLS=yes
- BDNS=192.0.2.53#dns.example.net と DNSOverTLS=opportunistic
- CDNS=192.0.2.53:853 だけを指定し、DNSOverTLS= は既定のまま
- DDNS=192.0.2.53#dns.example.net と DNSSEC=yes
正解:A
解説
systemd-resolvedはリゾルバ層でDoTを実装しており、DNSOverTLS=yes にすると上流との通信を必ずTLSで行い、TLSで接続できなければ名前解決は失敗します。opportunistic はTLSを試みて、使えなければ平文へ戻るため、ダウングレード攻撃の影響を受けます。DNS= のアドレスの後ろに「#名前」を付けると、その名前がSNIとサーバー証明書の検証に使われます。DNSSEC= は応答の署名を検証する設定で、通信の暗号化とは別の機能です。
選択肢ごとの解説
- A正しい。DNSOverTLS=yes は必ずTLSを使い、失敗しても平文へ戻らないため、要件を満たします。
- B誤り。opportunistic はTLSが使えない場合に平文の問い合わせへ戻るため、要件を満たしません。
- C誤り。ポートを853にしても、DNSOverTLS= が既定(無効)のままではTLSを使わず平文で送られます。
- D誤り。DNSSEC=yes は応答の署名を検証する設定で、問い合わせの通信をTLSで暗号化するものではありません。