LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問9
セキュアプロトコルによる各種機能の実装/DNSSECBINDに付属するDNSSEC関連のコマンドに関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- Adnssec-dsfromkey は、KSKの鍵ファイルやDNSKEYレコードから、親ゾーンに登録するDSレコードを生成する
- Bdnssec-settime は、鍵ファイルに記録された公開・有効化・無効化・削除などの予定日時を設定・変更する
- Cdnssec-verify は、署名の期限が切れたレコードを検出すると、その場で新しい署名を付け直してゾーンを更新する
- Ddelv は、署名の検証を行わずに応答をそのまま表示するため、DNSSECの検証失敗の原因を調べる用途には向かない
正解:A、B
解説
dnssec-dsfromkey は、KSKの鍵ファイル(または DNSKEY レコード)からDSレコードを出力するコマンドで、その内容を親ゾーンの管理者(レジストラ等)に登録して信頼の連鎖をつなげます。dnssec-settime は、鍵のメタデータとして公開・有効化・失効・無効化・削除の日時を設定するもので、鍵の計画的なロールオーバーに使います。dnssec-verify は、ゾーンがDNSKEYの各アルゴリズムで漏れなく正しく署名されているかを検証するコマンドで、署名の付け直しは行いません(署名は dnssec-signzone や自動署名が担います)。delv は named と同じ検証ロジックでDNSSECの検証を行いながら名前解決するツールで、検証失敗の原因調査に向いています。
選択肢ごとの解説
- A正しい。dnssec-dsfromkey はKSKからDSレコードを生成し、親ゾーンへの登録に使います。
- B正しい。dnssec-settime は鍵の公開・有効化・無効化・削除などの日時を設定し、ロールオーバーの計画に使います。
- C誤り。dnssec-verify はゾーンが正しく署名されているかを検証するだけで、署名の付け直しは dnssec-signzone などの役割です。
- D誤り。delv は named と同じロジックでDNSSECの検証を行うツールで、検証失敗の原因の調査に適しています。