情報処理安全確保支援士 2012年 春期 午前2 問10
問題文
DMZ上のコンピュータがインターネットからのpingに応答しないようにファイアウォールのセキュリティルールを定めるとき、“通過禁止”に設定するものはどれか。
選択肢
ア:ICMP(正解)
イ:TCP及びUDPのポート番号53
ウ:TCPのポート番号21
エ:UDPのポート番号123
🔒 解説は解答すると表示されます
ICMPによるping制御【午前2解説】
正解の理由
pingはICMP(Internet Control Message Protocol)のエコー要求(Echo Request)とエコー応答(Echo Reply)を使って通信相手の到達性を確認します。DMZ上のコンピュータがインターネットからのpingに応答しないようにするには、ICMPのパケットをファイアウォールで通過禁止に設定する必要があります。TCPやUDPの特定ポートを遮断してもping応答は止まらないため、選択肢アが正解です。
解法ステップ
- pingの通信プロトコルを確認する(ICMPであることを理解)。
- ファイアウォールで遮断すべきプロトコルを特定する(ICMP)。
- TCP/UDPのポート番号はpingに関係ないことを確認する。
- 選択肢の中からICMPを通過禁止に設定するものを選ぶ。
選択肢別の誤答解説
- ア: ICMP はpingの通信に使われるため通過禁止にすべき正解です。
- イ: TCP/UDPのポート番号53はDNS通信に使われ、pingとは無関係です。
- ウ: TCPのポート番号21はFTP通信に使われ、pingとは関係ありません。
- エ: UDPのポート番号123はNTP(時刻同期)に使われ、pingとは無関係です。
よくある誤解
pingはTCPやUDPのポート番号に関係すると誤解されがちですが、実際はICMPプロトコルを使います。ポート番号はTCP/UDPの通信にのみ関係します。
補足コラム
DMZ(非武装地帯)は外部ネットワークと内部ネットワークの間に設置される中間ゾーンで、外部からの攻撃を防ぐためにファイアウォールで通信制御が行われます。ping応答を禁止することで、ネットワークの存在を隠蔽し、攻撃者の情報収集を困難にします。
FAQ
Q: pingを禁止するとネットワークの監視に支障は出ますか?
A: 一部の監視ツールはpingを使いますが、代替手段としてTCP/UDPのポート監視やSNMP監視があります。
A: 一部の監視ツールはpingを使いますが、代替手段としてTCP/UDPのポート監視やSNMP監視があります。
Q: ICMPを完全に遮断しても問題はありませんか?
A: ICMPは経路制御やエラーメッセージにも使われるため、完全遮断はネットワークトラブルの原因になることがあります。必要に応じて制限を検討してください。
A: ICMPは経路制御やエラーメッセージにも使われるため、完全遮断はネットワークトラブルの原因になることがあります。必要に応じて制限を検討してください。
関連キーワード: ICMP, ping, ファイアウォール、DMZ, ネットワークセキュリティ、TCP, UDP, ポート番号

\ せっかくなら /
情報処理安全確保支援士を
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

