LinuCレベル4 システムアーキテクト ネットワークとストレージの選定 問4
ネットワークとストレージの選定/拠点間のネットワーキング本社と支社をインターネット経由で接続するVPNの方式を検討している。説明として適切でないものはどれか。
当サイトのオリジナル問題(LinuCレベル4 システムアーキテクトの出題範囲「ネットワークとストレージの選定」に対応。実際の試験問題ではありません)
- AIPsecのトンネルモードは元のIPパケット全体を暗号化して新しいIPヘッダで包むため、拠点のゲートウェイ同士の接続に向く
- BL2TPはトンネル内のデータを自身で暗号化するため、IPsecと組み合わせなくてもインターネット上で機密性を確保できる
- C経路上にNAT装置がある場合は、ESPをUDPでカプセル化するNATトラバーサル(UDP 4500番)を使えるようにする必要がある
- DIPsecの鍵交換にはIKEを使い、事前共有鍵や証明書で相手を認証したうえで暗号化に使う鍵を自動的に生成・更新する
正解:B
解説
L2TPはPPPフレームをトンネルで運ぶためのプロトコルで、それ自体には通信内容を暗号化する機能がありません。そのためインターネット上で使う場合は、IPsecで保護するL2TP/IPsecの形で組み合わせるのが一般的です。IPsecの拠点間接続では、元のIPパケット全体を暗号化して新しいヘッダで包むトンネルモードを使い、鍵の交換と相手の認証はIKEで行います。ESPはポート番号を持たないためNAT装置を越えにくく、経路にNATがあるときはESPをUDP 4500番でカプセル化するNATトラバーサルを使います。
選択肢ごとの解説
- A誤り(正しい記述)。トンネルモードは元のパケットを丸ごと保護するため、ゲートウェイ間で拠点のネットワーク同士をつなぐ用途に使われます。
- B正しい(誤っている記述)。L2TPには暗号化の機能がないため、機密性はIPsecなどと組み合わせて確保します。
- C誤り(正しい記述)。ESPはNAPTでの変換に必要なポート番号を持たないため、NAT越えにはUDP 4500番でのカプセル化(NAT-T)を使います。
- D誤り(正しい記述)。IKEは事前共有鍵や証明書による認証と、暗号化に使う鍵の生成・定期的な更新を担います。