過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問24

セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPS

BIND 9.18でDNS over TLS(DoT)の待ち受けを設定したサーバー 192.0.2.53 に対して、クライアントからDoTで問い合わせて動作を確かめたい。BIND 9.18に付属する dig のコマンドとして適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:B

解説

BIND 9.18の dig は、+tls オプションでDNS over TLSによる問い合わせに対応しています。ポートを指定しなければDoTの標準である853番に接続し、TLSのセッションの中でDNSの問い合わせを送ります。同じく9.18で追加された +https はDNS over HTTPS(既定では443番ポートの /dns-query)で問い合わせるオプションです。+tcp -p 853 は853番へ平文のDNSをTCPで送るだけなので、TLSのハンドシェイクを待っているDoTの待ち受けとはやり取りできません。

選択肢ごとの解説

  • A誤り。+tcp -p 853 は853番ポートへ平文のDNSをTCPで送るだけで、TLSを使わないため、DoTの待ち受けとは通信できません。
  • B正しい。+tls を付けると、既定で853番ポートにTLSで接続してDoTによる問い合わせを行います。
  • C誤り。+https はDNS over HTTPS(DoH)で問い合わせるオプションで、DoTの待ち受けの確認には使えません。
  • D誤り。+dnssec は問い合わせにDOビットを付けてRRSIGなどの署名を要求するオプションで、通信の暗号化とは関係ありません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く