LinuCレベル4 システムアーキテクト ネットワークとストレージの選定 問27
ネットワークとストレージの選定/ストレージとアクセスプロトコルLinuxサーバーを用いたファイル共有プロトコルの特性を整理している。記述として誤っているものはどれか。
当サイトのオリジナル問題(LinuCレベル4 システムアーキテクトの出題範囲「ネットワークとストレージの選定」に対応。実際の試験問題ではありません)
- ANFSv4でsec=AUTH_SYSを使う場合、クライアントが申告するUID/GIDをサーバーが無検証で信頼するため、信頼できるネットワーク内かIPsec等の暗号化トンネル上での使用が推奨される
- BSambaのsmb encryptディレクティブは共有単位で設定でき、機密データ用の共有のみ暗号化を必須にしながら他の共有には旧来のクライアントもアクセスできる
- CWebDAVはPROPFINDやMKCOL等のHTTP拡張メソッドを追加したプロトコルで、HTTPSの443番を経由してファイルのプロパティ管理やディレクトリ操作ができる
- DNFSv4でsec=krb5を指定するとKerberosによる認証に加えて通信内容の暗号化も行われるため、VPNなしでもインターネット越しのマウントに使える
正解:D
解説
NFSv4のsec=オプションはkrb5・krb5i・krb5pの3段階があります。krb5はKerberosによる認証のみを提供し、通信内容の暗号化は行いません。krb5iは認証に加えて完全性検証(改ざん検知)を追加しますが暗号化はありません。通信内容まで暗号化するにはkrb5pの指定が必要です。sec=krb5だけではインターネット越しの盗聴対策にならず、VPNやIPsecトンネルを別途組み合わせる必要があります。
選択肢ごとの解説
- A誤り(正しい記述)。NFSv4のAUTH_SYSはUID/GIDをクライアントが自己申告する仕組みです。クライアント側でUID/GIDの偽装が可能なため、信頼できないネットワーク環境や外部アクセスには向かず、Kerberos等との組み合わせが推奨されます。
- B誤り(正しい記述)。Samba 4.xではsmb encryptをグローバルレベルまたは共有レベルで設定できます。共有単位でrequiredを設定すれば、その共有だけ暗号化を必須にしながら他の共有は非対応クライアントにも公開できます。
- C誤り(正しい記述)。WebDAVはRFC 4918で定義されたHTTP拡張プロトコルで、PROPFIND・MKCOL・COPY・MOVEなどのメソッドを追加しています。HTTPSで動作するためファイアウォールを越えやすく、多くのOSが標準でクライアント機能を持ちます。
- D正しい(誤っている記述)。NFSv4のsec=krb5はKerberosによる認証のみです。通信の暗号化を行うにはsec=krb5p(認証+完全性+暗号化)を使う必要があります。sec=krb5のままではインターネット越しで通信内容が平文で流れます。