LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問7
セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPSBIND 9.18以降で、named.conf にDNS over TLS(DoT)の待ち受けを設定する方法として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- Aoptions に dns-over-tls yes; と tls-port 853; を書き、証明書は /etc/pki/tls/certs/ の既定のファイルが自動的に読み込まれる
- Bzone ごとに also-notify { any port 853 tls; }; を書き、ゾーン転送の相手と同じ証明書を使ってクライアントからの問い合わせを受ける
- Ctls 文に key-file と cert-file を書いて名前を付け、listen-on port 853 tls <その名前> { any; }; で待ち受けを追加する
- Dcontrols 文に inet * port 853 allow { any; } keys { tls-key; }; を書き、rndc と同じ鍵でクライアントとの通信を暗号化する
正解:C
解説
BIND 9.18以降はDoT・DoHに対応しています。DoTを提供するには、まず tls 文で秘密鍵のファイル(key-file)と証明書のファイル(cert-file)を指定した設定に名前を付けます。次に options 内の listen-on に port 853 と tls <その名前> を指定し、TLSで待ち受けるアドレスを追加します。DoHの場合は、これに加えて http 文とHTTPSの待ち受けを設定します。controls 文は rndc による管理用の通信の設定で、DNSの問い合わせを受ける設定ではありません。
選択肢ごとの解説
- A誤り。BINDに dns-over-tls や tls-port という設定項目はなく、証明書と秘密鍵は tls 文で明示的に指定します。
- B誤り。also-notify はゾーン更新の通知先を指定する設定で、クライアントからの問い合わせを受ける待ち受けとは関係ありません。
- C正しい。tls 文で証明書と秘密鍵を定義し、listen-on の port 853 tls 指定でDoTの待ち受けを追加します。
- D誤り。controls 文は rndc からの管理接続を受ける設定で、DNSの問い合わせをTLSで受け付ける設定ではありません。