SkillStack
テクノロジ系16 / 25問

エンベデッドシステムスペシャリスト試験 令和7年度 秋期 午前II 問16

DNSキャッシュサーバAと権威DNSサーバCにDNSSECを導入した。PCがDNSキャッシュサーバAを用いてWebサーバBの名前解決を行うとき、DNSキャッシュサーバAが、WebサーバBのドメインを管理している権威DNSサーバCに問い合わせた。そのDNS問合せ後、PCがWebサーバBにアクセスするまでのDNSキャッシュサーバA、PC、及び権威DNSサーバCの動作に関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ウ

DNSSECは、DNS応答を暗号化して秘密にする仕組みではなく、応答データの真正性と完全性をデジタル署名によって確認する仕組みです。権威DNSサーバCは、WebサーバBのIPアドレスなどを含むDNSレコードに対応するデジタル署名をDNS応答に付加します。DNSキャッシュサーバAは、DNS鍵として公開されている公開鍵を用いて署名を検証します。これにより、応答が正当な管理者によって作成され、通信途中で改ざんされていないことを確認してから、名前解決結果をPCに返せます。したがって、ウが適切です。

アの説明は誤りです。署名を付加する主体は、問い合わせを中継するDNSキャッシュサーバではなく、対象ドメインの情報を管理する権威DNSサーバです。また、設問の構成では検証を行うのはDNSキャッシュサーバAです。

イの説明は誤りです。DNSSECはDNS応答を暗号化する技術ではありません。応答内容の秘匿には、DNS over TLSやDNS over HTTPSなどの暗号化通信が用いられます。

エの説明は誤りです。権威DNSサーバが付加するのは暗号化された応答ではなく、検証可能なデジタル署名です。公開鍵で暗号文を復号する処理を行うわけではありません。

【ポイント】 DNSSECが保証するのは、DNSデータの出所の正当性と改ざんされていないことです。 応答内容の秘匿性は保証しないため、通信路の暗号化技術とは区別して覚えます。 親ゾーンから子ゾーンへ信頼を連鎖させる仕組みも重要です。

出典:令和7年度 秋期 エンベデッドシステムスペシャリスト試験 午前II 問16
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める