過去問ドリル

LinuCレベル4 システムアーキテクト ネットワークとストレージの選定 問8

ネットワークとストレージの選定/ストレージとアクセスプロトコル

Windows端末とLinuxサーバーが混在する環境で、盗聴のおそれがある拠点間の経路を通してファイルを共有する。VPNは使わず、ファイル共有のプロトコル自体で通信内容を暗号化したい。Windows端末からはOS標準の機能で利用する。最も適切な選択はどれか。

当サイトのオリジナル問題(LinuCレベル4 システムアーキテクトの出題範囲「ネットワークとストレージの選定」に対応。実際の試験問題ではありません)

正解:B

解説

SMBはバージョン3.0で通信の暗号化機能が加わり、Windowsは標準のクライアントでこれに対応しています。Sambaでも暗号化を必須にする設定(server smb encrypt = required など)ができ、VPNなしでプロトコル自体の暗号化を実現できます。NFSで通信内容を暗号化するにはNFSv4などでKerberosのsec=krb5pを使う必要があり、krb5iは改ざん検知(完全性)までで暗号化はしません。AUTH_SYSはクライアントが申告するUID・GIDを信頼する方式で、信頼できない経路には向きません。

選択肢ごとの解説

  • A誤り。AUTH_SYSはクライアントが申告するUID・GIDを信頼するだけの方式で、通信の暗号化も行いません。信頼できるLAN内でのLinux同士の共有なら使われます。
  • B正しい。SMB 3の暗号化を必須にすれば、Windows端末の標準機能のまま、プロトコル自体で通信内容を暗号化できます。
  • C誤り。krb5iは完全性の保護(改ざん検知)までで、通信内容の暗号化にはkrb5pが必要です。また、WindowsでNFSを使うにはオプション機能の追加が必要で、エディションによっては使えないため、SMBのように標準のクライアントでそのまま使える形ではありません。
  • D誤り。暗号化なしのHTTPでは通信内容がそのまま流れます。WebDAVを使うならHTTPSにする必要があります。
LinuCレベル4 システムアーキテクトの問題を演習モードで解く