LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問6
セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPSDNS over TLS(DoT)とDNS over HTTPS(DoH)の違いに関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- ADoTはUDPの53番ポートのままTLSで暗号化するため、既存のファイアウォール設定を変えずに導入でき、DoHは専用の853番ポートを使う
- BDoTは専用の853番ポート(TCP)を使うためネットワーク側で識別しやすく、DoHはHTTPSの443番ポートを使うためWeb通信と区別しにくい
- CDoTとDoHはどちらも応答に電子署名を付けるため、DNSSECに対応していないゾーンの応答でも、内容が正規のものであると保証できる
- DDoTはブラウザなどアプリケーションの内部だけで使われる方式で、OSのスタブリゾルバやフルサービスリゾルバでは使うことができない
正解:B
解説
DoT(RFC 7858)はDNSのメッセージをTLSで包んで送る方式で、専用のポート853/TCPを使います。専用ポートのため、ネットワーク管理者は通信を識別して制御しやすく、主にOSのスタブリゾルバとフルサービスリゾルバの間で使われます。DoH(RFC 8484)はDNSのメッセージをHTTPSで運ぶ方式で、443番ポートを使うため通常のWeb通信に紛れ、ブラウザなどのアプリケーションが独自に実装する例が多く見られます。どちらもクライアントとリゾルバの間の通信路を暗号化して盗聴や改ざんを防ぐもので、ゾーンのデータそのものの正当性を保証するDNSSECとは役割が異なります。
選択肢ごとの解説
- A誤り。DoTはポート853番を使い、DoHはHTTPSの443番を使います。ポートの説明が逆で、53番のままでもありません。
- B正しい。DoTは専用の853/TCP、DoHはHTTPSの443番を使うため、ネットワーク上での識別のしやすさに違いがあります。
- C誤り。DoT・DoHが守るのはクライアントとリゾルバの間の通信路で、ゾーンのデータの正当性を検証できるのはDNSSECです。
- D誤り。DoTはOSのスタブリゾルバとリゾルバの間などリゾルバ層で広く使われます。アプリケーション層での実装が多いのはDoHです。