マルテクテクBETA Security+
DNSSEC
DNS Security Extensions

DNSSEC(DNSセキュリティ拡張)とは

ひとことで

DNS応答に電子署名を付け、応答の真正性と完全性を検証可能にする仕組み。キャッシュポイズニング対策になる。

たとえると

電話番号案内(DNS)の回答に「公式の証明印」を付けるようなものです。偽の案内係が嘘の番号を教えても、印がない・合わないことで偽物だと見抜けます。ただし、やり取りの中身を他人から隠す(暗号化する)わけではありません。

現場ではこう使う

攻撃者がDNSキャッシュサーバーに偽の応答を送り込み、銀行サイトの名前を攻撃者のサーバーのIPアドレスに結び付けようとしました(キャッシュポイズニング)。DNSSECの検証を有効にしていたキャッシュサーバーは、応答の電子署名を検証できなかったため偽の応答を破棄し、利用者は偽サイトへ誘導されませんでした。

試験のポイント

EXAM POINT「DNSの応答に電子署名」「DNSキャッシュポイズニング(DNSスプーフィング)対策」「応答の真正性・完全性」と出てきたらDNSSEC。暗号化(機密性)は提供しない点がよく狙われます。DNSの通信を暗号化して盗み見を防ぐのは、DoH(DNS over HTTPS)やDoT(DNS over TLS)です。

混同しやすい用語との違い

  • DoH(DNS over HTTPS)DNSの通信を暗号化して盗み見を防ぐ。応答が正しいかを署名で確かめる仕組みではない
  • TLS通信経路を暗号化する。DNSSECは暗号化せず、署名で応答の正しさを確認する

DNSSEC が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める