DNSSEC
DNS Security Extensions
DNSSEC(DNSセキュリティ拡張)とは
ひとことで
DNS応答に電子署名を付け、応答の真正性と完全性を検証可能にする仕組み。キャッシュポイズニング対策になる。
たとえると
電話番号案内(DNS)の回答に「公式の証明印」を付けるようなものです。偽の案内係が嘘の番号を教えても、印がない・合わないことで偽物だと見抜けます。ただし、やり取りの中身を他人から隠す(暗号化する)わけではありません。
現場ではこう使う
攻撃者がDNSキャッシュサーバーに偽の応答を送り込み、銀行サイトの名前を攻撃者のサーバーのIPアドレスに結び付けようとしました(キャッシュポイズニング)。DNSSECの検証を有効にしていたキャッシュサーバーは、応答の電子署名を検証できなかったため偽の応答を破棄し、利用者は偽サイトへ誘導されませんでした。
試験のポイント
EXAM POINT「DNSの応答に電子署名」「DNSキャッシュポイズニング(DNSスプーフィング)対策」「応答の真正性・完全性」と出てきたらDNSSEC。暗号化(機密性)は提供しない点がよく狙われます。DNSの通信を暗号化して盗み見を防ぐのは、DoH(DNS over HTTPS)やDoT(DNS over TLS)です。
混同しやすい用語との違い
- DoH(DNS over HTTPS)DNSの通信を暗号化して盗み見を防ぐ。応答が正しいかを署名で確かめる仕組みではない
- TLS通信経路を暗号化する。DNSSECは暗号化せず、署名で応答の正しさを確認する