ネットワークスペシャリスト試験 令和7年度 春期 午前II 問20
DNSSECの機能はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
DNSSECは、DNSの応答にデジタル署名を付加し、その応答が正当な管理者によって作成され、途中で改ざんされていないことを検証する仕組みです。署名対象となるリソースレコードの集合にRRSIGレコードを対応させ、DNSKEYレコードの公開鍵で署名を検証します。さらにDSレコードを用いて上位ゾーンから下位ゾーンへ信頼をつなぎ、ルートを起点とする信頼の連鎖を構成します。これにより、DNSキャッシュポイズニングなどで偽の応答を受け取る危険を低減できます。
アの、再帰的問合せを受け付ける送信元を最大化するという説明は誤りです。外部から広く再帰問合せを受け付けるとオープンリゾルバとなり、DNS増幅攻撃などに悪用されます。通常は利用を許可する組織内ネットワークなどに制限します。
ウの、セカンダリDNSサーバで二重化するという説明は誤りです。これはDNSサービスの冗長化によって可用性を高める対策です。DNSSECが提供する送信元の正当性やデータの完全性とは目的が異なります。
エの、共有する秘密情報とハッシュ関数で更新元を認証するという説明は誤りです。これはTSIGの説明です。TSIGはHMACを用いてDNSのゾーン転送や動的更新などを認証しますが、一般利用者が受け取るDNS応答を検証するDNSSECとは異なります。
【ポイント】 DNSSECが保証するのは、DNSデータの出所の正当性と完全性であり、通信内容の秘匿性ではありません。 RRSIG、DNSKEY、DSと、ルートから続く信頼の連鎖を関連付けて覚えます。 可用性の確保には、権威DNSサーバの冗長化などを別途行う必要があります。
出典:令和7年度 春期 ネットワークスペシャリスト試験 午前II 問20
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる