過去問ドリル

LinuCレベル4 システムアーキテクト ネットワークとストレージの選定 問27

ネットワークとストレージの選定/ストレージとアクセスプロトコル

Linuxサーバーを用いたファイル共有プロトコルの特性を整理している。記述として誤っているものはどれか。

当サイトのオリジナル問題(LinuCレベル4 システムアーキテクトの出題範囲「ネットワークとストレージの選定」に対応。実際の試験問題ではありません)

正解:D

解説

NFSv4のsec=オプションはkrb5・krb5i・krb5pの3段階があります。krb5はKerberosによる認証のみを提供し、通信内容の暗号化は行いません。krb5iは認証に加えて完全性検証(改ざん検知)を追加しますが暗号化はありません。通信内容まで暗号化するにはkrb5pの指定が必要です。sec=krb5だけではインターネット越しの盗聴対策にならず、VPNやIPsecトンネルを別途組み合わせる必要があります。

選択肢ごとの解説

  • A誤り(正しい記述)。NFSv4のAUTH_SYSはUID/GIDをクライアントが自己申告する仕組みです。クライアント側でUID/GIDの偽装が可能なため、信頼できないネットワーク環境や外部アクセスには向かず、Kerberos等との組み合わせが推奨されます。
  • B誤り(正しい記述)。Samba 4.xではsmb encryptをグローバルレベルまたは共有レベルで設定できます。共有単位でrequiredを設定すれば、その共有だけ暗号化を必須にしながら他の共有は非対応クライアントにも公開できます。
  • C誤り(正しい記述)。WebDAVはRFC 4918で定義されたHTTP拡張プロトコルで、PROPFIND・MKCOL・COPY・MOVEなどのメソッドを追加しています。HTTPSで動作するためファイアウォールを越えやすく、多くのOSが標準でクライアント機能を持ちます。
  • D正しい(誤っている記述)。NFSv4のsec=krb5はKerberosによる認証のみです。通信の暗号化を行うにはsec=krb5p(認証+完全性+暗号化)を使う必要があります。sec=krb5のままではインターネット越しで通信内容が平文で流れます。
LinuCレベル4 システムアーキテクトの問題を演習モードで解く