LinuCレベル4 システムアーキテクト ネットワークとストレージの選定 問8
ネットワークとストレージの選定/ストレージとアクセスプロトコルWindows端末とLinuxサーバーが混在する環境で、盗聴のおそれがある拠点間の経路を通してファイルを共有する。VPNは使わず、ファイル共有のプロトコル自体で通信内容を暗号化したい。Windows端末からはOS標準の機能で利用する。最も適切な選択はどれか。
当サイトのオリジナル問題(LinuCレベル4 システムアーキテクトの出題範囲「ネットワークとストレージの選定」に対応。実際の試験問題ではありません)
- ANFSv3でエクスポートし、クライアントのUID・GIDをそのまま信頼するAUTH_SYSで認証する
- BSambaでSMB 3の共有を提供し、SMBの暗号化を必須にする設定で公開する
- CNFSv4をKerberosのsec=krb5iで公開し、Windows端末にもNFSクライアントを入れて利用させる
- DWebDAVをHTTP(暗号化なし)で公開し、Windowsのネットワークドライブとして割り当てる
正解:B
解説
SMBはバージョン3.0で通信の暗号化機能が加わり、Windowsは標準のクライアントでこれに対応しています。Sambaでも暗号化を必須にする設定(server smb encrypt = required など)ができ、VPNなしでプロトコル自体の暗号化を実現できます。NFSで通信内容を暗号化するにはNFSv4などでKerberosのsec=krb5pを使う必要があり、krb5iは改ざん検知(完全性)までで暗号化はしません。AUTH_SYSはクライアントが申告するUID・GIDを信頼する方式で、信頼できない経路には向きません。
選択肢ごとの解説
- A誤り。AUTH_SYSはクライアントが申告するUID・GIDを信頼するだけの方式で、通信の暗号化も行いません。信頼できるLAN内でのLinux同士の共有なら使われます。
- B正しい。SMB 3の暗号化を必須にすれば、Windows端末の標準機能のまま、プロトコル自体で通信内容を暗号化できます。
- C誤り。krb5iは完全性の保護(改ざん検知)までで、通信内容の暗号化にはkrb5pが必要です。また、WindowsでNFSを使うにはオプション機能の追加が必要で、エディションによっては使えないため、SMBのように標準のクライアントでそのまま使える形ではありません。
- D誤り。暗号化なしのHTTPでは通信内容がそのまま流れます。WebDAVを使うならHTTPSにする必要があります。