過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問7

セキュアプロトコルによる各種機能の実装/DNS over TLS/HTTPS

BIND 9.18以降で、named.conf にDNS over TLS(DoT)の待ち受けを設定する方法として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:C

解説

BIND 9.18以降はDoT・DoHに対応しています。DoTを提供するには、まず tls 文で秘密鍵のファイル(key-file)と証明書のファイル(cert-file)を指定した設定に名前を付けます。次に options 内の listen-on に port 853 と tls <その名前> を指定し、TLSで待ち受けるアドレスを追加します。DoHの場合は、これに加えて http 文とHTTPSの待ち受けを設定します。controls 文は rndc による管理用の通信の設定で、DNSの問い合わせを受ける設定ではありません。

選択肢ごとの解説

  • A誤り。BINDに dns-over-tls や tls-port という設定項目はなく、証明書と秘密鍵は tls 文で明示的に指定します。
  • B誤り。also-notify はゾーン更新の通知先を指定する設定で、クライアントからの問い合わせを受ける待ち受けとは関係ありません。
  • C正しい。tls 文で証明書と秘密鍵を定義し、listen-on の port 853 tls 指定でDoTの待ち受けを追加します。
  • D誤り。controls 文は rndc からの管理接続を受ける設定で、DNSの問い合わせをTLSで受け付ける設定ではありません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く