過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問25

セキュアプロトコルによる各種機能の実装/DNSSEC

BIND 9.18で管理している example.com ゾーンに、DNSSEC のインライン署名を有効にして鍵の生成・ロールオーバーも自動で行わせたい。BIND 9.18 の named.conf でゾーン設定ブロックに加える記述として最も適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:D

解説

BIND 9.18以降では、インライン署名と鍵の自動管理には dnssec-policy 文を使うのが推奨方法です。ゾーン設定に dnssec-policy default; を追加すると、BINDの組み込みの default ポリシーで鍵の生成・署名・ZSKロールオーバーが自動的に行われます。dnssec-enable オプションは BIND 9.16 で廃止されており、9.18 の named.conf では認識されません。auto-dnssec は BIND 9.16 以降で非推奨となり、dnssec-policy への置き換えが推奨されています。inline-signing yes; だけでは自動署名は機能せず、従来は auto-dnssec maintain; との組み合わせが必要でした。

選択肢ごとの解説

  • A誤り。dnssec-enable は BIND 9.16 で廃止されたオプションで、9.18 の named.conf に記述すると起動エラーになります。
  • B誤り。auto-dnssec allow; は rndc sign コマンドでの手動署名を許可するだけで、署名の自動維持は行いません。また BIND 9.18 では auto-dnssec 自体が非推奨です。
  • C誤り。inline-signing yes; だけでは自動署名は機能しません。BIND 9.18 より前のバージョンでは auto-dnssec maintain; と組み合わせる必要があり、9.18 では dnssec-policy を使います。
  • D正しい。dnssec-policy default; をゾーン設定に加えると、BIND の組み込みポリシーで鍵の生成・署名・ロールオーバーが自動的に管理されます。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く