LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問24
セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPSBIND 9.18でDNS over TLS(DoT)の待ち受けを設定したサーバー 192.0.2.53 に対して、クライアントからDoTで問い合わせて動作を確かめたい。BIND 9.18に付属する dig のコマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- Adig +tcp -p 853 @192.0.2.53 www.example.jp
- Bdig +tls @192.0.2.53 www.example.jp
- Cdig +https @192.0.2.53 www.example.jp
- Ddig +dnssec @192.0.2.53 www.example.jp
正解:B
解説
BIND 9.18の dig は、+tls オプションでDNS over TLSによる問い合わせに対応しています。ポートを指定しなければDoTの標準である853番に接続し、TLSのセッションの中でDNSの問い合わせを送ります。同じく9.18で追加された +https はDNS over HTTPS(既定では443番ポートの /dns-query)で問い合わせるオプションです。+tcp -p 853 は853番へ平文のDNSをTCPで送るだけなので、TLSのハンドシェイクを待っているDoTの待ち受けとはやり取りできません。
選択肢ごとの解説
- A誤り。+tcp -p 853 は853番ポートへ平文のDNSをTCPで送るだけで、TLSを使わないため、DoTの待ち受けとは通信できません。
- B正しい。+tls を付けると、既定で853番ポートにTLSで接続してDoTによる問い合わせを行います。
- C誤り。+https はDNS over HTTPS(DoH)で問い合わせるオプションで、DoTの待ち受けの確認には使えません。
- D誤り。+dnssec は問い合わせにDOビットを付けてRRSIGなどの署名を要求するオプションで、通信の暗号化とは関係ありません。