過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問34

セキュアプロトコルによる各種機能の実装/DNSSEC

BINDの権威DNSサーバーで example.com ゾーンの手動署名を行うために、鍵署名鍵(KSK)の鍵ペアを生成したい。コマンドとして適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:A

解説

dnssec-keygenはDNSSECの鍵ペアを生成するコマンドです。-f KSKを指定すると鍵署名鍵(KSK)が生成され、省略するとゾーン署名鍵(ZSK)が生成されます。-aでアルゴリズムを指定し、ECDSAP256SHA256(アルゴリズム13)は現在広く使われている標準的な選択肢です。生成された鍵ファイルは、ゾーンの署名(dnssec-signzone)やBINDの鍵管理で使用します。

選択肢ごとの解説

  • A正しい。dnssec-keygenは鍵ペアの生成コマンドで、-f KSKでKSKを、省略でZSKを生成します。
  • B誤り。dnssec-signzoneは既存の鍵を使ってゾーンファイルに署名するコマンドであり、鍵の生成は行いません。
  • C誤り。dnssec-settimeは既存の鍵のタイミングメタデータ(公開・有効化・無効化・削除の予定日時)を変更するコマンドで、鍵の生成は行いません。
  • D誤り。dnssec-verifyは署名済みのゾーンファイルの署名を検証するコマンドで、鍵の生成は行いません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く