LinuCレベル4 システムアーキテクト ネットワークとストレージの選定 問34
ネットワークとストレージの選定/拠点間のネットワーキング2拠点のVPNルーター間でIPsecを構成し、双方の拠点LAN(プライベートIPアドレス帯域)全体の通信を相互に暗号化して保護したい。適切なIPsecのモードとその理由として正しいものはどれか。
当サイトのオリジナル問題(LinuCレベル4 システムアーキテクトの出題範囲「ネットワークとストレージの選定」に対応。実際の試験問題ではありません)
- Aトランスポートモードを使う。元のIPヘッダをそのまま保持しペイロードのみを暗号化するため、拠点間で転送するLAN内端末間の通信を効率よく保護できる
- Bトランスポートモードを使う。ルーターのIPアドレスだけでなく拠点LAN内のプライベートIPアドレスも外側ヘッダとして隠せるため、送信元・宛先アドレスの漏洩を防げる
- Cトンネルモードを使うが、L2TPとの組み合わせが必須であり、L2TPなしでは拠点間のプライベートIPアドレス帯域の通信を保護できない
- Dトンネルモードを使う。元のIPパケット全体を新しいIPヘッダでカプセル化するため、プライベートIPアドレスを持つ拠点LAN内端末間の通信をルーター間で暗号化して運べる
正解:D
解説
トンネルモードは元のIPパケット全体(ヘッダを含む)を新しいIPヘッダで包み込んでカプセル化します。これにより、プライベートIPアドレス帯域を持つ拠点LAN内の端末間通信をルーター間で暗号化して転送できます。トランスポートモードはIPsecを終端するホスト同士のエンドツーエンドの保護であり、元のIPヘッダが残るためルーターが代理でLAN全体を保護するには使えません。L2TPはIPsecのトンネルモードの代替ではなく、別の用途で組み合わせることがあるだけです。
選択肢ごとの解説
- A誤り。トランスポートモードは元のIPヘッダを保持するため、拠点LAN内の端末のIPアドレスが外部に露出します。ルーターがLAN全体を代理で保護するにはトンネルモードが必要です。
- B誤り。トランスポートモードでは元のIPヘッダが残るため、拠点LAN内のプライベートIPアドレスを隠す効果はありません。
- C誤り。IPsecのトンネルモードはL2TPなしで単独でも拠点間のLAN全体の通信を保護できます。L2TPはL2のトンネリングを追加する場合に組み合わせる選択肢の一つです。
- D正しい。トンネルモードは元パケット全体を新しいIPヘッダで包むため、ルーター間でLAN内端末間のすべてのトラフィックを暗号化して転送できます。