‹

DNS のセキュリティ(DNSSEC・キャッシュポイズニング)

DNS は,ドメイン名から IP アドレスを調べる(名前解決する)仕組みです。 インターネットの入口にあたるので攻撃の的になりやすく,情報処理安全確保支援士の午前Ⅱで繰り返し出ています。 まず2種類の DNS サーバの役割を分けて押さえると,攻撃と対策の関係が見えます。

2種類の DNS サーバ

キャッシュ DNS サーバ利用者の PC から問合せを受け,代わりにほかの DNS サーバへ順に問い合わせて答えを返す(再帰的な問合せ)。答えをしばらく覚えておく(キャッシュ)
権威 DNS サーバ(コンテンツサーバ)自分の管理するドメインの情報(リソースレコード)を持ち,問合せに答える

外部の誰からの再帰的な問合せにも答えてしまうキャッシュ DNS サーバをオープンリゾルバと呼びます。下の攻撃の多くはここを悪用します。

攻撃と対策

攻撃何をされるか対策
キャッシュポイズニング キャッシュ DNS サーバに偽の応答を覚えさせ,利用者を偽の Web サーバへ誘導する。カミンスキー攻撃はその効率のよい手口 問合せの ID と送信元ポート番号をランダムにする,再帰的な問合せには内部からのものだけ答える,DNSSEC で応答を検証する
DNS リフレクタ攻撃(DNS amp) 送信元 IP アドレスを攻撃対象に偽った問合せをオープンリゾルバに大量に送り,大きな応答を攻撃対象に浴びせる キャッシュ DNS サーバと権威 DNS サーバを分け,インターネット側からキャッシュ DNS サーバに問い合わせられないようにする
DNS 水責め攻撃(ランダムサブドメイン攻撃) 存在しないサブドメイン名をランダムに大量に作って問い合わせ,標的の権威 DNS サーバを過負荷にする オープンリゾルバをなくす,異常な問合せを制限する

DNSSEC

DNSSEC は,権威 DNS サーバが自分のリソースレコードにディジタル署名を付け,受け取った側(キャッシュ DNS サーバ)が署名を検証する仕組みです。 これにより,応答が本物の権威 DNS サーバから来たものであり,改ざんされていないことを確かめられ,キャッシュポイズニングを防げます。

ただし DNSSEC は応答を暗号化はしません。名前解決の内容を盗み見られることは防げません。署名と暗号化を取り違えやすいところです。

試験での問われ方

当サイトが収録している午前の問題のうち,DNSSEC・キャッシュポイズニング・権威 DNS サーバなどの語が出てくるのは52問です。 6割が情報処理安全確保支援士の午前Ⅱです。型ごとに数えると次のとおりです。

出題された過去問(52問)

リンク先の年度ページで,問題と解説を読めます。

午前Ⅰ(高度試験 共通)(3問)
情報処理安全確保支援士 午前Ⅱ(32問)
ネットワークスペシャリスト 午前Ⅱ(9問)
プロジェクトマネージャ 午前Ⅱ(3問)
ITストラテジスト 午前Ⅱ(2問)
  • 令和6年度 春期 問24マルウェアが,その実行ファイルをターゲットのコンピュータのファイルシステム上に生成せずに,メモリ…
  • 令和元年度 秋期 問24DNS 水責め攻撃(ランダムサブドメイン攻撃)はどれか。
システムアーキテクト 午前Ⅱ(2問)
ITサービスマネージャ 午前Ⅱ(1問)

関連する用語

ディジタル署名(デジタル署名) ファイアウォールと DMZ