過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問33

セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPS

BIND 9.18以降で、DNS over TLS(DoT)やDNS over HTTPS(DoH)を利用するための設定に関する説明として、正しいものをすべて選べ。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:A、D

解説

BIND 9.18以降はDoTとDoHの両方に対応しています。DoHリスナーの設定には、tls文でTLS証明書を定義するほか、http文でURLのパス(/dns-query等)を指定し、listen-onでtlsとhttpの両方の名前を参照します。フォワーダーへの問い合わせをDoTで暗号化して転送する設定も可能で、forwarders port 853 tls <名前> { IP; }; のように記述します。DoT/DoHを有効にしても従来の53番ポートでの平文の問い合わせは自動的には無効にならず、並行して動作します。

選択肢ごとの解説

  • A正しい。DoHリスナーの設定には、tls文に加えてhttp文でendpoints(/dns-queryなど)を定義し、listen-onでtls名とhttp名の両方を指定します。
  • B誤り。DoTを有効にしても53番ポートでの平文の問い合わせは自動的には無効になりません。平文とDoTの両方を同時に受け付けることができます。
  • C誤り。BIND 9.18以降ではDoH機能はnamedに組み込まれており、別途プラグインをインストールする必要はありません。
  • D正しい。BIND 9.18以降ではforwardersにtls名を指定することで、上流リゾルバへの問い合わせをDoTで暗号化して転送できます。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く