LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問35
セキュアプロトコルによる各種機能の実装/メールセキュリティドメイン example.com のSPFレコードとして以下をDNSに登録した。このレコードに含まれるメカニズムや修飾子の説明として適切なものはどれか。 example.com. IN TXT "v=spf1 ip4:203.0.113.0/24 include:_spf.mailprovider.example ~all"
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- Aip4:203.0.113.0/24 は、このネットワーク範囲にあるサーバーからのメールを明示的に拒否(fail)する指定である
- B~all はソフトフェイル(softfail)を意味し、列挙した送信元に一致しないメールは不正の疑いありとして扱うが、受信するかどうかは受信側の判断に委ねる
- Cinclude:_spf.mailprovider.example は、mailprovider.example のMXレコードを参照し、そのサーバーのIPアドレスを許可リストに加える
- D~all は列挙した送信元に一致しないメールをすべて許可(pass)することを意味し、SPFの検証を実質的に無効にする指定である
正解:B
解説
SPFレコードの ~all はソフトフェイル(softfail)の修飾子です。ip4やincludeで列挙した送信元に一致しないメールに対して「不正の疑いがある」と判定しますが、受信を拒否するかは受信側のポリシーに委ねます。明確に拒否したい場合は -all(fail)を使います。ip4メカニズムの既定の修飾子は +(pass)であり、指定したネットワーク範囲からの送信を許可します。includeは指定したドメインのTXTレコードに記載されたSPFレコードを再帰的に評価する仕組みで、MXレコードの参照とは異なります。
選択肢ごとの解説
- A誤り。ip4メカニズムの既定の修飾子は +(pass)であり、指定した範囲からのメール送信を許可する指定です。拒否するのは -ip4: のように明示的に - を付けた場合です。
- B正しい。~allはソフトフェイル(softfail)の結果を返し、列挙した送信元に一致しないメールは疑わしいとして扱いますが、最終的な処理は受信側に委ねます。
- C誤り。includeは指定したドメインのTXTレコードに記載されたSPFレコードを再帰的に評価する仕組みです。MXレコードを参照するのはmxメカニズムです。
- D誤り。~allはソフトフェイル(softfail)であり、すべてを許可する +all とは異なります。+allはSPFの検証を実質無効にしますが、~allは不正の疑いを示します。