LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問34
セキュアプロトコルによる各種機能の実装/DNSSECBINDの権威DNSサーバーで example.com ゾーンの手動署名を行うために、鍵署名鍵(KSK)の鍵ペアを生成したい。コマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- Adnssec-keygen -f KSK -a ECDSAP256SHA256 example.com
- Bdnssec-signzone -f KSK -a ECDSAP256SHA256 example.com
- Cdnssec-settime -f KSK -a ECDSAP256SHA256 example.com
- Ddnssec-verify -f KSK -a ECDSAP256SHA256 example.com
正解:A
解説
dnssec-keygenはDNSSECの鍵ペアを生成するコマンドです。-f KSKを指定すると鍵署名鍵(KSK)が生成され、省略するとゾーン署名鍵(ZSK)が生成されます。-aでアルゴリズムを指定し、ECDSAP256SHA256(アルゴリズム13)は現在広く使われている標準的な選択肢です。生成された鍵ファイルは、ゾーンの署名(dnssec-signzone)やBINDの鍵管理で使用します。
選択肢ごとの解説
- A正しい。dnssec-keygenは鍵ペアの生成コマンドで、-f KSKでKSKを、省略でZSKを生成します。
- B誤り。dnssec-signzoneは既存の鍵を使ってゾーンファイルに署名するコマンドであり、鍵の生成は行いません。
- C誤り。dnssec-settimeは既存の鍵のタイミングメタデータ(公開・有効化・無効化・削除の予定日時)を変更するコマンドで、鍵の生成は行いません。
- D誤り。dnssec-verifyは署名済みのゾーンファイルの署名を検証するコマンドで、鍵の生成は行いません。