LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問33
セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPSBIND 9.18以降で、DNS over TLS(DoT)やDNS over HTTPS(DoH)を利用するための設定に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- ABIND 9.18以降でDoHリスナーを設定するには、tls文に加えてhttp文でURLのパス(/dns-query等)を定義し、listen-on にtls名とhttp名の両方を指定する
- BDoTリスナーの待ち受けを有効にすると、同じBINDプロセスでのUDP/TCPの53番ポートにおける平文の問い合わせ受け付けは自動的に無効になり、すべてが暗号化される
- CBINDでDoH機能を使うにはDoH専用のプラグインモジュールをパッケージとして別途インストールし、namedの起動設定でそのモジュールを明示的に読み込ませる必要がある
- Dnamed.confのforwardersに指定した上流リゾルバへの問い合わせにも、tls文で定義した名前を付けることでDoTで暗号化して転送するよう設定できる
正解:A、D
解説
BIND 9.18以降はDoTとDoHの両方に対応しています。DoHリスナーの設定には、tls文でTLS証明書を定義するほか、http文でURLのパス(/dns-query等)を指定し、listen-onでtlsとhttpの両方の名前を参照します。フォワーダーへの問い合わせをDoTで暗号化して転送する設定も可能で、forwarders port 853 tls <名前> { IP; }; のように記述します。DoT/DoHを有効にしても従来の53番ポートでの平文の問い合わせは自動的には無効にならず、並行して動作します。
選択肢ごとの解説
- A正しい。DoHリスナーの設定には、tls文に加えてhttp文でendpoints(/dns-queryなど)を定義し、listen-onでtls名とhttp名の両方を指定します。
- B誤り。DoTを有効にしても53番ポートでの平文の問い合わせは自動的には無効になりません。平文とDoTの両方を同時に受け付けることができます。
- C誤り。BIND 9.18以降ではDoH機能はnamedに組み込まれており、別途プラグインをインストールする必要はありません。
- D正しい。BIND 9.18以降ではforwardersにtls名を指定することで、上流リゾルバへの問い合わせをDoTで暗号化して転送できます。