「DNSキャッシュポイズニング対策」スライド部分の抜粋



Similar documents
DNSキャッシュポイズニング対策


キャッシュポイズニング攻撃対策

日本語ドメイン名運用ガイド

PowerPoint プレゼンテーション

4.5. < 参 加 表 明 書 を 提 出 する> 調 達 案 件 一 覧 の 表 示 対 象 となる 案 件 を 検 索 し 調 達 案 件 一 覧 に 表 示 させます 参 加 したい 案 件 の 調 達 案 件 名 称 行 - 入 札 参 加 資 格 確 認 申 請 / 技 術 資 料 /

ユーザーマニュアル

プロキシサーバー 概 要 プロキシサーバーは 頻 繁 にアクセスされる Web ページの 内 容 をキャッシュ することで ネットワークトラフィックを 削 減 し エンドユーザーに 対 するレスポ ンスの 高 速 化 を 行 います Internet Explorer などのブラウザでもデータをキャ

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /

迷惑メールフィルタリングコントロールパネル利用者マニュアル

PowerPoint プレゼンテーション

1-1 一覧画面からの印刷

2. 研 究 者 / 評 価 者 情 報 修 正 この 画 面 では 研 究 者 が 自 分 自 身 の 情 報 の 修 正 を 行 います (A) 研 究 者 / 評 価 者 情 報 の 修 正 () 研 究 者 / 評 価 者 情 報 修 正 画 面 を 開 く HOME 画 面 メニューの 研

工 事 名 能 代 南 中 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 5 月 24 日 ( 火

Microsoft Word - Active.doc

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

工 事 名 渟 城 西 小 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 2 月 23 日 ( 火

t-149.xdw

Microsoft Word - ML_ListManager_10j.doc

目 次 必 ずお 読 みください 接 続 方 法 WEB ブラウザ 操 作 方 法 閲 覧 用 PC で 直 接 ZERO 本 体 と 接 続 する 場 合 各 ページについて 発 電 状 況 画 面 表 示... 3

2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等

Microsoft Word - i_navi.txt

WebAlertクイックマニュアル

WEBメールシステム 操作手順書

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

目 次 1. 本 書 の 目 的 開 発 管 理 環 境 の 概 要 概 要 接 続 条 件 利 用 回 線 調 達 物 品 要 求 仕 様 設 定 情 報... 6

あいち電子調達共同システム

「災害用伝言板(web171)」の提供について~「災害用ブロードバンド伝言板(web171)」に新機能を追加しリニューアル~

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

<4D F736F F D F4390B3208A948C E7189BB8CE F F8C668DDA97702E646F63>

スライド 1

・モニター広告運営事業仕様書

入札方式別操作

<4D F736F F F696E74202D E738E7B8DF48C9F8DF D836A B208F8994C52E B8CDD8AB B83685D>

1 林 地 台 帳 整 備 マニュアル( 案 )について 林 地 台 帳 整 備 マニュアル( 案 )の 構 成 構 成 記 載 内 容 第 1 章 はじめに 本 マニュアルの 目 的 記 載 内 容 について 説 明 しています 第 2 章 第 3 章 第 4 章 第 5 章 第 6 章 林 地

<4D F736F F D204D46834E A6D92E8905C8D905F93B193FC819593FA8E9F95D C5292E646F63>

企業におけるマイナンバーのセキュリティに関する実態調査

目 次 はじめに... 3 間 接 接 続 環 境 かどうかの 判 断... 3 前 提 となる 回 線 構 成 PC-A1 の 仮 想 ハブ 設 定 PC-A1 の 仮 想 ネットワークアダプタを 仮 想 ハブに 接 続 する ブロードバンドルータの 静

WebMail ユーザーズガイド

WebAlertクイックマニュアル

返還同意書作成支援 操作説明書

iStorage ソフトウェア VMware vSphere Web Client Plug-in インストールガイド

預 金 を 確 保 しつつ 資 金 調 達 手 段 も 確 保 する 収 益 性 を 示 す 指 標 として 営 業 利 益 率 を 採 用 し 営 業 利 益 率 の 目 安 となる 数 値 を 公 表 する 株 主 の 皆 様 への 還 元 については 持 続 的 な 成 長 による 配 当 可

スマートコネクト マネージドサーバ WAFオプション仕様書

目 次 ログインする 前 に... 4 メンバー 管 理 編 ( 管 理 者 )... 5 ログインする... 6 トップページについて... 7 メンバー 管 理 をする... 8 メンバー 管 理 画 面 について 医 療 機 関 指 定 新 規 追 加 指 定...

2.JADA 検 査 対 象 者 登 録 リストへの 登 録 除 外 引 退 復 帰 2.1 JADA 検 査 対 象 者 登 録 リストへの 登 録 及 び 除 外 は 原 則 として 以 下 に 示 す 対 応 によりおこな うものとする 登 録 国 内 競 技 連 盟 からの 登 録 申 請

2

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加

e164.arpa DNSSEC Version JPRS JPRS e164.arpa DNSSEC DNSSEC DNS DNSSEC (DNSSEC ) DNSSEC DNSSEC DNS ( ) % # (root)

DNSを「きちんと」設定しよう

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

中根・金田台地区 平成23年度補償説明業務

PowerPoint プレゼンテーション

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

目 次 1.はじめに 1-1. はじめに 2. 操 作 2-1. 概 要 2-2. 操 作 方 法 ( 調 査 依 頼 の 確 認 ) 2-3. 操 作 方 法 ( 回 答 登 録 ) 2-4. 操 作 方 法 (ワークシート 出 力 ) 2-5. 操 作 方 法 (ワークシート 取 込 ) 3.

Office365 ProPlus 利用方法について

Microsoft Word - PPTP-manual_MacOS_.doc

目 次 1. 積 算 内 訳 書 に 関 する 留 意 事 項 1 ページ 2. 積 算 内 訳 書 のダウンロード 3 ページ 3. 積 算 内 訳 書 の 作 成 (Excel 2003の 場 合 ) 6 ページ 4. 積 算 内 訳 書 の 作 成 (Excel 2007の 場 合 ) 13

答申第585号

目 次 1 概 要 動 作 環 境 起 動 方 法 臨 床 研 修 プログラム 検 索 サイトで 提 供 している 情 報 情 報 閲 覧 の 流 れ 画 面 構 成 メニューについて 可 変 メニ

郵 便 為 替 により 公 売 保 証 金 を 納 付 する 場 合 郵 便 為 替 証 書 は 発 効 日 から 起 算 して 175 日 を 経 過 していないものに 限 ります 4) 現 金 及 び 銀 行 振 出 の 小 切 手 で 平 川 市 に 直 接 納 付 銀 行 振 出 の 小 切

目 次 1. Web メールのご 利 用 について Web メール 画 面 のフロー 図 Web メールへのアクセス ログイン 画 面 ログイン 後 (メール 一 覧 画 面 ) 画 面 共 通 項 目

接続試験実施要領【障害者総合支援法(平成27年4月報酬改定)対応】

平成19年9月改定

ルーティング 補足資料

参加表明書・企画提案書様式

(3) その 他 市 長 が 必 要 と 認 める 書 類 ( 補 助 金 の 交 付 決 定 ) 第 6 条 市 長 は 前 条 の 申 請 書 を 受 理 したときは 速 やかにその 内 容 を 審 査 し 補 助 金 を 交 付 すべきものと 認 めたときは 規 則 第 7 条 に 規 定 す

(Microsoft PowerPoint - Ver12\203o\201[\203W\203\207\203\223\203A\203b\203v\216\221\227\277.ppt)

<4D F736F F F696E74202D C90BF8F CC8DEC90AC97E181698A4F8D E8816A5F56322E707074>

<4D F736F F D20819C486F70658F6F93588ED297708AC7979D89E696CA837D836A B E A2E646F63>

<4D F736F F D F B B838082F090DD927582B782E995FB96405F E646F6378>

もくじ はじめに 本 書 はスマートフォンやタブレットのアプリ LINE の 設 定 を 行 うためのマニュアルとなります 詳 しい 操 作 方 法 については メーカーホームページ 上 の 基 本 的 な 使 い 方 を 参 照 ください LINE 基 本 的 な 使 い 方

目 次 ログイン 方 法... 3 基 本 画 面 構 成... 4 メールサービス... 5 メールサービス 画 面 構 成... 5 アカウント 詳 細 / 設 定... 6 高 機 能 フィルター... 7 ユーザーフィルター 設 定... 8 新 規 フィルターの 追 加... 8 My ホ

1 光 回 線 工 事 1 2 光 回 線 工 事 光 提 供 機 器 光 回 線 工 事 内 容 説 明 本 参 考 回 線 工 事 間 機 器 設 置 場 所 検 討 宅 内 配 線 端 末 機 器 等 準 備 提 携 申 込

<4D F736F F D208CA990CF96BE8DD78F918EAE82CC95CF8D >

工 事 名 沢 口 浄 配 水 場 建 設 工 事 ( 浄 水 管 理 棟 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 平 成 24 年 5 月 8 日 ( 火 ) 正 午 から 1 設 計 図 書 等 の 閲 覧 貸 出 基 本 事 項 2のとおり

4 応 募 者 向 けメニュー 画 面 が 表 示 されます 応 募 者 向 けメニュー 画 面 で [ 交 付 内 定 時 の 手 続 を 行 う] [ 交 付 決 定 後 の 手 続 を 行 う]をクリックします 10

<4D F736F F D F6F82C58AC C A4A8BC C5816A>

●電力自由化推進法案

TIPS - 棚 割 りを 開 始 するまで Liteを 起 動 し 企 業 情 報 の 追 加 を 行 い 棚 割 を 行 う 企 業 の 追 加 をして 下 さい 企 業 情 報 の 追 加 時 に エラーメッセージが 表 示 された 場 合 別 途 TIPS トラブルが 発 生 した 場 合

Windows 7ファイル送信方法 SMB編

機 能 概 要 概 要 平 成 24 年 度 シームレスな 地 域 連 携 医 療 の 実 現 実 証 事 業 に 対 応 するため 地 域 連 携 システム( 能 登 北 部 版 )を 構 築 する 機 能 < 機 能 追 加 変 更 一 覧 > 1. 画 像 連 携 機 能 院 内 で 撮 影

変 更 履 歴 日 付 Document ver. 変 更 箇 所 変 更 内 容 2015/3/ 新 規 追 加 2015/9/24 誤 字 修 正 2016/2/ 動 作 環 境 最 新 のものへ 変 更 全 体 オペレーター の 表 記 を 削 除 2016/5/

ファイルサーバー(NFS) 構築ガイド

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

4. 発 注 者 コード 及 び 成 績 評 定 8 (Q4-1) 該 当 の 発 注 者 コードが 付 与 されていないので 追 加 してください... 8 (Q4-2) 発 注 者 コードが 不 正 確 空 白 のものがあり 点 数 を 入 力 できません 成 績 評 定 の 入 力 ができませ

<4D F736F F D C B838B91CE8DF491808DEC837D836A B76312E342E646F63>

Ver.30 改 版 履 歴 版 数 日 付 内 容 担 当 V /09/5 初 版 発 行 STS V /0/8 証 明 書 バックアップ 作 成 とインストール 手 順 追 加 STS V /0/7 文 言 と 画 面 修 正 STS V..30 0//6

大田市固定資産台帳整備業務(プロポーザル審査要項)

(1) ログイン 情 報 概 要 受 講 開 始 4 日 前 に ログイン ID とパスワードを 各 受 講 者 に 連 絡 致 します 詳 細 各 受 講 者 に ログイン 情 報 / 受 講 コース / 受 講 内 容 / PC 環 境 確 認 のお 願 い をメールにて 連 絡 致 します 受

<4D F736F F D2095CA8E A90DA91B18C9F93A289F1939A8F D8288B3816A5F E646F63>

パソコンバンクWeb21 操作マニュアル[導入・事前設定編]

目 次 機 能 運 用 上 の 注 意 処 理 手 順 画 面 説 明 ログイン 直 送 先 選 択

Microsoft Word - PORTAガイド(教員用)v.3.doc

SPARQL Finder設置方法

Windows XPファイル送信方法 SMB編

Untitled

Gmail 利用者ガイド

4 承 認 コミュニティ 組 織 は 市 長 若 しくはその 委 任 を 受 けた 者 又 は 監 査 委 員 の 監 査 に 応 じなければ ならない ( 状 況 報 告 ) 第 7 条 承 認 コミュニティ 組 織 は 市 長 が 必 要 と 認 めるときは 交 付 金 事 業 の 遂 行 の

Transcription:

DNS キャッシュポイズニング 対 策 ~DNSの 役 割 と 関 連 ツールの 使 い 方 ~ 1. DNSキャッシュポイズニング 2. DNSの 動 作 と 関 連 ツール 3. 検 査 ツールの 使 い 方 と 注 意 点 4. 再 帰 動 作 の 設 定

1. DNSキャッシュポイズニング 1.1 DNSの 仕 組 み 1.2 DNSキャッシュポイズニング 1

1.1 DNSの 仕 組 み DNSの 役 割 DNSは ホスト 名 ( 例 :www.ipa.go.jp)をipアドレス ( 例 :202.229.63.242)に 変 換 したり ドメイン( 例 :ipa.go.jp)で 利 用 するメール( 例 :ipa-ns.ipa.go.jp)を 教 えたりするなどの 役 割 を 担 っています クライアント www.ipa.go.jpの IPアドレスを 教 えてください DNS www.ipa.go.jpのipアドレスは 202.229.63.242です DNS 設 定 クライアントでは 手 動 あるいは 自 動 (DHCPなど)で 自 分 が 利 用 するDNSを 設 定 します 2

1.1 DNSの 仕 組 み DNSサービスを 実 現 する 機 能 DNSには コンテンツ と キャッシュ の2 種 類 があり, これらが 連 携 してDNSサービスを 実 現 しています コンテンツ ドメインの( 原 本 ) 情 報 を 管 理 するDNSです キャッシュ クライアントに 代 わってコンテンツに 問 合 せを 行 うDNS です 問 合 せた 結 果 (3)を 複 製 (4)として 一 時 的 に 記 憶 (キャッ シュ)することから キャッシュと 呼 ばれています また クライ アントに 代 わって 問 合 せ(2)を 行 うことを 再 帰 動 作 と 呼 びます 1 再 帰 的 な 問 合 せ 2 問 合 せ クライアント 5 回 答 ( 代 理 ) 4キャッシュ 複 製 DNS キャッシュ 3 回 答 原 本 DNS コンテンツ 3

1.2 DNSキャッシュポイズニング DNSキャッシュポイズニングの 実 現 手 法 偽 の 再 帰 的 な 問 合 せ(1)に 対 して 本 物 のコンテンツの 回 答 (5) よりも 先 に 偽 の 回 答 (3)を 送 り 込 むことで キャッシュに 偽 の 情 報 (4)を 覚 えこませる(キャッシュさせる) 攻 撃 です 1 偽 の 再 帰 的 な 問 合 せ クライアントの 役 割 を 果 たす 攻 撃 者 3 偽 の 回 答 ( 本 物 の 回 答 よりも 先 に 送 り 込 む) 2 問 合 せ DNSの 役 割 を 果 たす 攻 撃 者 偽 の 原 本 クライアント 4キャッシュ 偽 の 複 製 DNS キャッシュ 5 回 答 原 本 DNS コンテンツ 4

1.2 DNSキャッシュポイズニング DNSキャッシュポイズニングによる 脅 威 (その1) 攻 撃 者 が 罠 をはったWebへの 誘 導 キャッシュは クライアントの 再 帰 的 な 問 合 せ(1)に 対 する 回 答 (キャッシュされた 偽 の 複 製 2)を 持 っている 場 合 には その 複 製 を 回 答 (3)します 結 果 として クライアントは 提 供 された 偽 の 情 報 により 攻 撃 者 が 罠 をはったWeb(4)に 誘 導 されてしまうことになります 偽 の 複 製 に 登 録 された 攻 撃 者 Web 4 偽 Webにアクセス 原 本 に 登 録 された 正 規 Web 1 再 帰 的 な 問 合 せ クライアント 3 回 答 ( 代 理 ) 2キャッシュ 偽 の 複 製 DNS キャッシュ 原 本 DNS コンテンツ 5

1.2 DNSキャッシュポイズニング DNSキャッシュポイズニングによる 脅 威 (その2) DoS 攻 撃 ための 増 幅 装 置 データサイズの 大 きな 偽 の 複 製 (2)を 覚 えこませた(キャッシュさせた) 後 キャッシュに 対 して 発 信 元 を 詐 称 した 再 帰 的 な 問 合 せ(1)を 行 います 結 果 として データサイズの 大 きな 偽 の 複 製 (3)を 攻 撃 対 象 サー バに 送 信 してしまうことになります 理 論 的 に49 倍 程 度 のトラフィック 増 幅 が 可 能 であると 報 告 されています 理 論 的 には 49 倍 程 度 の 増 幅 可 攻 撃 対 象 1 再 帰 的 な 問 合 せ( 発 信 元 詐 称 ) 3 回 答 ( 代 理 ) 攻 撃 者 2キャッシュ 偽 の 複 製 DNS キャッシュ 原 本 DNS コンテンツ 6

2. DNSの 動 作 と 関 連 ツール 2.1 DNSの 動 作 概 説 2.2 whoisサービス 2.3 nslookupコマンド 2.4 まとめ 7

2.1 DNSの 動 作 概 説 インターネット 直 接 接 続 PCの 場 合 (ブラウザでプロキシ 設 定 なし) example.com ドメイン インターネット Web コンテンツ 1URL 入 力 http://www.example.com/ 5HTTPアクセス 4 回 答 208.77.188.166 3 問 合 せ クライアント PC DNS 設 定 キャッシュ 2 再 帰 的 な 問 合 せ www.example.com 8

2.1 DNSの 動 作 概 説 イントラネット 接 続 PCの 場 合 (ブラウザでプロキシ 設 定 あり) example.com ドメイン インターネット Web コンテンツ ファイア ウォール 1URL 入 力 http://www.example.com/ 6HTTPアクセス プロキシ DNS 設 定 5 回 答 キャッシュ 4 問 合 せ 2HTTPアクセス 3 再 帰 的 な 問 合 せ クライアント PC DNS 設 定 ブラウザでプロキシ 設 定 ありの 場 合 クライアントPCはDNSに 再 帰 的 な 問 合 せをしません 9

2.2 whoisサービス whoisサービスとは IPアドレスやドメイン 名 の 登 録 者 などに 関 する 情 報 を インターネットユーザ が 誰 でも 参 照 できるサービスです このサービスを 使 用 することで ドメイン の( 原 本 ) 情 報 管 理 を 行 うDNS(コンテンツ)を 確 認 できます whoisサービスは トップレベルドメイン 別 にサービスサイトが 存 在 します トッ プレベルドメインとは.jp.com.net などを 示 します JPRS whois (.jp の 場 合 ) http://whois.jprs.jp/ InterNIC WHOIS(.com.net などの 場 合 ) http://www.internic.net/whois.html その 他 以 下 の whois サービスサイトがあります APNIC WHOIS AfriNIC WHOIS ARIN WHOIS RIPE NCC WHOIS LACNIC WHOIS 10

2.2 ドメイン( 原 本 ) 情 報 管 理 の 確 認 方 法.jp ドメインの whois サービスサイト 1whoisサービスにアクセス http://whois.jprs.jp/ 2ドメイン 名 を 入 力 ipa.go.jp 3 結 果 ipa.go.jpドメインの ( 原 本 ) 情 報 管 理 をしている DNS(コンテンツ) 11

2.2 ドメイン( 原 本 ) 情 報 管 理 の 確 認 方 法.com の whois サービスサイト 1whoisサービスにアクセス http://www.internic.net/whois.html 2ドメイン 名 を 入 力 example.com 3 結 果 example.comドメインの ( 原 本 ) 情 報 管 理 をしている DNS(コンテンツ) 12

2.3 nslookup コマンド nslookupは DNSに 登 録 されている 情 報 を 参 照 するコマンドです 参 照 可 能 な 情 報 の 例 ホスト 名 からIPアドレス IPアドレスからホスト 名 ドメイン( 原 本 )を 管 理 しているDNS ドメインのメール ホスト 名 からIP IPアドレスの 検 索 クライアントPC PCにおける における DNS 設 定 の 確 認 クライアントPCで 設 定 している DNSの 名 前 とアドレス 13

2.3 nslookupコマンド nslookupコマンドの 表 示 結 果 の 例 を 環 境 別 に 説 明 します 使 用 コマンド 書 式 nslookup [ 検 索 するホスト 名 ] [ 使 用 するDNS] [ 使 用 するDNS]を 指 定 しない 場 合 には クライアントPCにおける DNS 設 定 が 使 用 されます 接 続 環 境 インターネット 直 接 接 続 PC イントラネット 接 続 PC 使 用 するDNS DNS アクセス 制 限 なし アクセス 制 限 あり 組 織 内 キャッシュ 組 織 外 キャッシュ パターン 1 2 3 4 14

2.3 nslookupコマンド1 インターネット 直 接 接 続 PCの 場 合 [ 使 用 するDNS]としてインターネット 上 のアクセス 制 限 されていない キャッシュ( 含 むコンテンツ 兼 用 )を 指 定 した 場 合 インターネット example.com ドメイン コンテンツ C: >nslookup www.example.com. 202.229.63.xxx Server: aaa.aaa.xxx Address: 202.229.63.xxx Non-authoritative answer: Name: www.example.com Address: 208.77.188.166 クライアント PC 3 回 答 208.77.188.166 [ 使 用 するDNS] 1 再 帰 的 な 問 合 せ www.example.com 2 問 合 せ キャッシュ コンテンツ 202.229.63.xxx クライアントPCからの 再 帰 的 な 問 合 せ の 回 答 が キャッシュを 経 由 した 回 答 の 場 合 には Non-authoritative answer: と 表 示 されます これは コンテンツサー バからのオリジナルの 回 答 ではないこ とを 意 味 します 15

2.3 nslookupコマンド2 インターネット 直 接 接 続 PCの 場 合 [ 使 用 するDNS]としてインターネット 上 のアクセス 制 限 されている キャッシュ( 含 む コンテンツ 兼 用 )を 指 定 した 場 合 インターネット example.com ドメイン コンテンツ C: >nslookup www.example.com. 202.229.63.yyy Server: aaa.aaa.yyy Address: 202.229.63.yyy *** 202.229.63.yyy can't find www.example.com.: Query refused 2 回 答 NG キャッシュ コンテンツ 202.229.63.yyy クライアントPCにキャッシュへの アクセス 許 可 権 限 がない 場 合 には 再 帰 的 な 問 合 せは 拒 否 されます クライアント PC [ 使 用 するDNS] 1 再 帰 的 な 問 合 せ www.example.com 16

2.3 nslookupコマンド3 イントラネット 接 続 PCの 場 合 [ 使 用 するDNS]として 自 組 織 のキャッシュを 指 定 した 場 合 example.com ドメイン C: >nslookup www.example.com. 10.10.10.10 Server: dns-internal.ipa.go.jp Address: 10.10.10.10 インターネット 3 回 答 208.77.188.166 コンテンツ 2 問 合 せ Non-authoritative answer: Name: www.example.com Address: 208.77.188.166 ファイア ウォール クライアント PC キャッシュ 10.10.10.10 [ 使 用 するDNS] ipa.go.jp ドメイン コンテンツ nslookupコマンド1と 同 じ 結 果 が 得 ら れます 1 再 帰 的 な 問 合 せ www.example.com 17

2.3 nslookupコマンド4 イントラネット 接 続 PCの 場 合 [ 使 用 するDNS]としてインターネット 上 のキャッシュを 指 定 した 場 合 インターネット example.com ドメイン キャッシュ 199.7.69.1 C: >nslookup www.example.com. 199.7.69.1 DNS request timed out. timeout was 2 seconds. *** Can't find server name for address 199.7.69.1: Timed out Server: UnKnown Address: 199.7.69.1 ファイア ウォール [ 使 用 するDNS] クライアント PC キャッシュ 1 再 帰 的 な 問 合 せ www.example.com ipa.go.jp ドメイン コンテンツ DNS request timed out. timeout was 2 seconds. *** Request to UnKnown timed-out ファイアウォールなどで [ 使 用 するDNS ]へのアクセスが 制 限 されている 場 合 には タイムアウトが 発 生 します 18

2.4 まとめ whoisサービスに 登 録 されているDNS(コンテンツ) と nslookupで 表 示 されるDNS(コンテンツ)は 一 致 していますか? C: >nslookup -q=ns example.jp. Server: dns-internal.ipa.go.jp Address: 10.10.10.10 Non-authoritative answer: example.jp nameserver = wed.example.jp example.jp nameserver = sun.example.jp example.jp nameserver = mon.example.jp example.jp nameserver = fri.example.jp example.jp nameserver = sat.example.jp 5 件 example.jp Domain Information: [ドメイン 情 報 ] [Domain Name] EXAMPLE.JP [ 登 録 者 名 ] [Registrant] [ネーム] sun.example.jp [ネーム] mon.example.jp [ネーム] fri.example.jp [ネーム] sat.example.jp 4 件 wed.example.jp internet address = 202.229.xxx.5 sun.example.jp internet address = 202.229.xxx.1 mon.example.jp internet address = 202.229.xxx.2 fri.example.jp internet address = 202.229.xxx.3 sat.example.jp internet address = 202.229.xxx.4 ドメイン 名 の 登 録 と DNS の 設 定 に 関 する 注 意 喚 起 http://www.ipa.go.jp/security/vuln/20050627_dns.html 19

3. 検 査 ツールの 使 い 方 と 注 意 点 3.1 Cross-Pollination Check 3.2 DNS-OARC Randomness Test (Web 版 ) 3.3 DNS-OARC Randomness Test (コマンドライン 版 ) 3.4 まとめ 20

3.1 Cross-Pollination Checkの 使 い 方 (1/2) http://recursive.iana.org/ コンテンツを 検 査 するツールです ドメイン 名 を 入 力 すると そのド メインのコンテンツを 調 べて 1) 再 帰 動 作 の 可 否 2) 送 信 元 ポー ト 番 号 のランダム 性 有 無 を 確 認 し 結 果 を 表 示 してくれます 自 分 の 管 理 しているドメイン 名 を 入 力 することで 自 ドメインのコンテンツ を 検 査 可 能 です 1 検 査 ページにアクセス 2ドメイン 名 を 入 力 例 :ipa.go.jp 3クエリ 送 信 をクリック 21

3.1 Cross-Pollination Checkの 使 い 方 (2/2) コンテンツ 毎 に 結 果 が 表 示 されます 結 果 は Highly Vulnerable Vulnerable Safeのいずれかになります Safeの 場 合 は 再 帰 的 な 問 合 せに 回 答 しなかったことを 示 しており 再 帰 動 作 が 無 効 化 もしくは 制 限 されていることがわかります Safe 以 外 の 場 合 は 再 帰 的 な 問 合 せに 回 答 したことを 示 しており セキュリティ 修 正 プログラム(ポート 番 号 のランダム 化 )が 適 用 されていればVulnerable さ れていなければHighly Vulnerableになります < 検 査 結 果 の 例 > < 検 査 結 果 の 見 方 > Highly Vulnerable Vulnerable 再 帰 動 作 無 効 No No 送 信 元 ホ ート のランタ ム 化 No Yes Safe Yes - 22

3.1 Cross-Pollination Checkの 仕 組 みと 注 意 点 インターネット 側 から 再 帰 的 な 問 合 せを 送 信 し 回 答 があれば 送 信 元 ポート 番 号 のランダム 性 を 検 査 します IANA Cross-Pollination Check 3ipa.go.jpドメインの コンテンツを 調 査 ルート jpドメイン co.jpドメイン インターネット 4ipa.go.jpドメインのコンテンツに 対 して 1) 再 帰 動 作 の 確 認 2) 送 信 元 ポート 番 号 の ランダム 性 の 検 査 を 行 う ipa.go.jpドメイン 2HTTPアクセス コンテンツ #1 コンテンツ #2 コンテンツ #3 キャッシュ 1 検 査 したいドメイン(ipa.go.jp)を 入 力 ツール 実 行 PC コンテンツとして 登 録 されて いなければ 検 査 されない 23

3.1 検 査 ツールが 送 信 元 ポート 番 号 を 確 認 する 仕 組 み 検 査 ツールは 自 身 のコンテンツへ 問 合 せが 発 生 するように 検 査 対 象 に 再 帰 的 な 問 合 せを 送 信 することで 再 帰 動 作 時 の 送 信 元 ポート 番 号 を 調 査 しま す また 複 数 回 の 問 合 せを 行 うことで ポート 番 号 のランダム 性 を 検 査 していま す 検 査 ツール 検 査 対 象 DNS DNSクライアント 送 信 元 :6001/ 宛 先 :53 送 信 元 :6002/ 宛 先 :53 送 信 元 :6003/ 宛 先 :53 検 査 用 コンテンツ への 問 合 せ 検 査 用 コンテンツ IANA Cross-Pollination Check DNS-OARC Randomness Test 宛 先 :53/ 送 信 元 :1025 宛 先 :53/ 送 信 元 :1026 宛 先 :53/ 送 信 元 :1027 再 帰 動 作 再 帰 動 作 再 帰 動 作 24

3.2 DNS-OARC(Web 版 )の 使 い 方 (1/2) https://www.dns-oarc.net/oarc/services/dnsentropy 自 分 が 使 用 しているキャッシュを 検 査 するツールです Test My DNS ボタンをクリックすると 自 動 的 に 検 査 が 開 始 され 1) 送 信 元 ポー ト 番 号 のランダム 性 有 無 2)トランザクションIDのランダム 性 有 無 の 検 査 結 果 が 新 しいウインドウに 表 示 されます 1 検 査 ページにアクセス 2クリックして 検 査 開 始 25

3.2 DNS-OARC(Web 版 )の 使 い 方 (2/2) キャッシュ 毎 に 送 信 元 ポート 番 号 及 びトランザクションIDのランダム 性 が GREAT GOOD POORの3 段 階 で 表 示 されます 注 ) 必 ずしも 全 てのキャッシュ が 検 査 対 象 になる 訳 ではありません < 検 査 結 果 の 例 > < 検 査 結 果 の 見 方 > 26

3.2 DNS-OARC(Web 版 )の 仕 組 み Webアクセス 時 に 名 前 解 決 を 行 ったキャッシュが 検 査 対 象 となります すなわち OSに 設 定 しているDNS(=DNS 設 定 )です DNS-OARC インターネット 5[ 乱 数 ].et.dns-oarc.netに 問 合 せを 送 信 したキャッシュに 対 して 1) 送 信 元 ポート 番 号 のランダム 性 2)トランザクションIDのランダム 性 の 検 査 を 行 う 4[ 乱 数 ].et.dns-oarc.netを DNS-OARCに 問 合 せ 1"Test My DNS" をクリック 2[ 乱 数 ].et.dns-oarc.net にリダイレクトを 指 示 キャッシュ ツール 実 行 PC DNS 設 定 3[ 乱 数 ].et.dns-oarc.netを キャッシュに 再 帰 的 な 問 合 せ 27

3.2 DNS-OARC(Web 版 )の 注 意 点 プロキシ 環 境 においては プロキシに 設 定 されているキャッシュが 検 査 対 象 となるため 必 ずしもツール 実 行 PCに 設 定 されたキャッシュが 検 査 対 象 となる 訳 ではありません DNS-OARC インターネット 4DNS-OARCに 対 して 問 合 せを 行 ったキャッシュが 検 査 対 象 となる ここでは 構 成 上 外 部 キャッシュが 検 査 対 象 となる 3 問 合 せ ファイア ウォール 1HTTPアクセス プロキシ 2 再 帰 的 な 問 合 せ 外 部 キャッシュ キャッシュ #2 ツール 実 行 PC DNS 設 定 内 部 キャッシュ 28

3.3 DNS-OARC(コマンドライン 版 )の 使 い 方 (1/2) DNS-OARCには Web 版 の 他 にコマンドライン 版 があります コマンドライン 版 では 検 査 対 象 のDNSを 任 意 に 指 定 可 能 です コマンドライン 版 は WindowsもしくはLinuxのnslookupコマンドで 実 行 します(digコ マンドでも 同 様 に 実 行 できます 詳 しくは 下 記 解 説 ページを 参 照 ください) 送 信 元 ポート 番 号 のランダム 性 検 査 の 場 合 nslookup -q=txt -timeout=10 porttest.dns-oarc.net. [ 検 査 対 象 DNS] トランザクションIDのランダム 性 検 査 の 場 合 nslookup -q=txt -timeout=10 txidtest.dns-oarc.net. [ 検 査 対 象 DNS] 解 説 ページ https://www.dns-oarc.net/oarc/services/porttest https://www.dns-oarc.net/oarc/services/txidtest http://itpro.nikkeibp.co.jp/article/column/20080811/312660/ 29

3.3 DNS-OARC(コマンドライン 版 )の 使 い 方 (2/2) 検 査 対 象 ns.example.com(192.168.0.2) の 実 行 結 果 は 次 の 通 りです C: >nslookup -q=txt -timeout=10 porttest.dns-oarc.net. ns.example.com. Server: ns.example.com Address: 192.168.0.2 Non-authoritative answer: porttest.dns-oarc.net canonical name =porttest.y.x.w.v.u.t.s.r.q.p.o.n.m.l.k. j.i.h.g.f.e.d.c.b.a.pt.dns-oarc.net porttest.y.x.w.v.u.t.s.r.q.p.o.n.m.l.k.j.i.h.g.f.e.d.c.b.a.pt.dns-oarc.net text = "192.168.0.2 is GREAT: 26 queries in 3.6 seconds from 26 ports with std dev 17332" y.x.w.v.u.t.s.r.q.p.o.n.m.l.k.j.i.h.g.f.e.d.c.b.a.pt.dns-oarc.net nameserver = ns.y.x.w.v.u.t.s.r.q.p.o.n.m.l.k.j.i.h.g.f.e.d.c.b.a.pt.dns-oarc.net 30

3.3 DNS-OARC(コマンドライン 版 )の 注 意 点 (1/2) コマンドライン 版 では Web 版 (プロキシ 経 由 )では 検 査 対 象 とならないキャッ シュをイントラネット 内 から 検 査 可 能 です ただし ツール 実 行 PCと 検 査 対 象 DNS 間 のDNS 通 信 が 遮 断 されていない 場 合 に 限 ります DNS-OARC インターネット 3 検 査 実 行 2 問 合 せ 1 再 帰 的 な 問 合 せ ファイア ウォール プロキシ DNS 設 定 外 部 キャッシュ 検 査 対 象 DNS ツール 実 行 PC 31

3.3 DNS-OARC(コマンドライン 版 )の 注 意 点 (2/2) ファイアウォールなどにより ツール 実 行 PCと 検 査 対 象 DNS 間 のDNS 通 信 が 遮 断 されている 場 合 は イントラネットから 正 しく 検 査 が 行 えません その 場 合 は インターネットに 直 接 接 続 しているPCから 実 行 してください DNS-OARC ツール 実 行 PC インターネット DNS 通 信 が 遮 断! 3 検 査 実 行 2 問 合 せ 1 再 帰 的 な 問 合 せ ファイア ウォール プロキシ DNS 設 定 外 部 キャッシュ 検 査 対 象 DNS ツール 実 行 PC 32

3.4 まとめ 検 査 ツールでの 確 認 は 終 了 しましたか? Cross-Pollination Checkツールでは コンテンツに 対 して 1) 再 帰 動 作 の 可 否 2) 送 信 元 ポート 番 号 のランダム 性 有 無 を 検 査 できます DNS-OARCツールでは キャッシュに 対 して 1) 送 信 元 ポート 番 号 のラ ンダム 性 有 無 2)トランザクションIDのランダム 性 有 無 を 検 査 できます コンテンツの 検 査 には Cross-Pollination Checkを 使 用 しましょう キャッシュの 検 査 には DNS-OARC Randomness Test (Web 版 )を 使 用 しましょう Cross-Pollination CheckとDNS-OARC Randomness Test (Web 版 )のいず れでも 検 査 できない 場 合 は DNS-OARC Randomness Test (コマンドライン 版 )を 使 用 しましょう その 際 環 境 によっては イントラネットからは 正 しく 検 査 ができない 場 合 があ り インターネットに 直 接 接 続 しているPCから 検 査 を 行 う 必 要 があります 33

4. 再 帰 動 作 の 設 定 4.1 BIND DNSでの 対 策 4.2 Windows DNSでの 対 策 4.3 まとめ 34

4.1 BIND DNSでの 対 策 BIND DNSでの 対 策 ポイントは 次 の 通 りです コンテンツ 再 帰 動 作 が 無 効 になっていることを 確 認 する キャッシュ 兼 コンテンツ コンテンツ 単 独 ( 再 帰 動 作 を 無 効 とし キャッシュとして 動 作 させない あるいは キャッシュとコンテンツを 物 理 装 置 的 に 分 離 する)での 稼 動 を 検 討 する コンテンツ 単 独 での 稼 動 が 可 能 な 場 合 には コンテンツでの 対 策 を 実 施 する キャッシュ 兼 コンテンツで 運 用 する 必 要 がある 場 合 には 再 帰 的 な 問 合 せは イントラネットからのアクセスのみを 許 可 する キャッシュ 再 帰 的 な 問 合 せは イントラネットからのアクセスのみを 許 可 する 35

4.1 コンテンツでの 対 策 セカンダリDNS (バックアップ) 202.229.63.234 インターネット ファイア ウォール メール my-network 192.168.1.0/24 コンテンツ example.jpドメイン Web 3 問 合 せ 5ドメイン 情 報 の 転 送 要 求 1 問 合 せ コンテンツ プライマリDNS 192.218.88.1 // グローバルオプションの 設 定 options { fetch-glue no ; // BIND 9 では 不 要 recursion no ; directory "/etc/ns" ; allow-transfer { none ; } ; }; // example.jp のマスタ DNS 設 定 zone "example.jp" { type master ; file "example.jp.zone" ; allow-transfer { 202.229.63.234 ; } ; }; // ルートへの hint 情 報 zone "." { type hint ; file "/dev/null" ; // ファイル 名 に /dev/null を 指 定 } ; 36

4.1 キャッシュ 兼 コンテンツでの 対 策 セカンダリDNS (バックアップ) 202.229.63.234 インターネット ファイア ウォール メール my-network 192.168.1.0/24 コンテンツ 5ドメイン 情 報 の 転 送 要 求 example.jpドメイン Web 2 再 帰 的 な 問 合 せ 3 問 合 せ 1 問 合 せ 4 再 帰 的 な 問 合 せ キャッシュ コンテンツ プライマリDNS 192.218.88.1 // イントラネットからのアクセス 設 定 acl my-network { 192.168.1.0/24 ; } ; // グローバルオプションの 設 定 options { fetch-glue no ; // BIND 9では 不 要 recursion yes ; directory "/etc/ns" ; allow-query { localhost ; my-network ; } ; allow-transfer { none ; } ; }; // example.jp のプライマリ DNS 設 定 zone "example.jp" { type master ; file "example.jp.zone" ; allow-query { any ; } ; allow-transfer { 202.229.63.234 ; } ; }; zone "." { type hint ; file "named.root" ; } ; 37

4.1 キャッシュ 兼 コンテンツでの 対 策 ( 留 意 事 項 1) BIND9.2.6ならびに それ 以 前 の 実 装 で allow-queryを 使 ってアクセス 制 御 した 場 合 アクセス 制 御 は 有 効 に 機 能 するのですが(status: REFUSED) 再 帰 動 作 の 有 効 フラグ(ra: Recursion available)がon(flags: ra)となるため Cross-Pollination Check(http://recursive.iana.org/) では Vulnerable(Is recursive, could not detect source port randomisation) と 判 定 されま す ; <<>> DiG <<>> @bind926.ipa.go.jp. www.example.com. ;; global options: printcmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: REFUSED, id: 62833 ;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 0 BIND 最 新 版 では この 問 題 は 解 決 されていますので BIND 最 新 版 にアップデートすることを 推 奨 します なお allow-recursionを 併 記 することで 再 帰 動 作 の 有 効 フラグをOFFできますが あくま でも 暫 定 対 策 として 利 用 してください options { fetch-glue no ; // BIND 9では 不 要 recursion yes ; directory "/etc/ns" ; allow-query { localhost ; my-network ; } ; allow-recursion { localhost ; my-network ; } ; // BIND 9.2.6 以 前 への 暫 定 対 策 allow-transfer { none ; } ; }; 38

4.1 キャッシュ 兼 コンテンツでの 対 策 ( 留 意 事 項 2) allow-queryとallow-recursionのアクセス 制 御 の 違 い allow-queryを 使 用 したアクセス 制 御 の 場 合 には 再 帰 的 な 問 合 せ 自 身 を 拒 否 (status: REFUSED)し 何 もデータを 含 まない 回 答 を 返 信 します ; <<>> DiG <<>> @allow-query.ipa.go.jp. www.example.com. ;; global options: printcmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: REFUSED, id: 54392 ;; flags: qr rd; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 0 allow-recursionを 使 用 したアクセス 制 御 の 場 合 には 再 帰 的 な 問 合 せを 受 入 れ ます(status: NOERROR) ただし 名 前 解 決 をせず(ANSWER: 0) 次 に 問 合 せ るべきDNS(AUTHORITY: 2, ADDITIONAL: 2)を 返 信 します ; <<>> DiG <<>> @allow-recursion.ipa.go.jp. www.example.com. ;; global options: printcmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 535 ;; flags: qr rd; QUERY: 1, ANSWER: 0, AUTHORITY: 2, ADDITIONAL: 2 39

4.1 キャッシュ 兼 コンテンツでの 対 策 allow-queryを 用 いたアクセス 制 御 を 推 奨 します allow-recursionを 用 いた アクセス 制 御 の 場 合 再 帰 的 な 問 合 せを 受 け 入 れて しまいます allow-queryを 用 いた アクセス 制 御 の 場 合 再 帰 的 な 問 合 せを 拒 否 できます 40

4.1 キャッシュでの 対 策 セカンダリDNS (バックアップ) 202.229.63.234 インターネット ファイア ウォール メール my-network 192.168.1.0/24 コンテンツ example.jpドメイン Web 2 再 帰 的 な 問 合 せ 3 再 帰 的 な 問 合 せ キャッシュ プライマリDNS 192.218.88.1 // イントラネットからのアクセス 設 定 acl my-network { 192.168.1.0/24 ; } ; // グローバルオプションの 設 定 options { fetch-glue no ; // BIND 9では 不 要 recursion yes ; directory "/etc/ns" ; allow-query { localhost ; my-network ; } ; }; // ルートへの hint 情 報 zone "." { type hint ; file "named.root" ; } ; 41

4.2 Windows DNSでの 対 策 Windows DNSでの 対 策 ポイントは 次 の 通 りです コンテンツ 再 帰 動 作 が 無 効 になっていることを 確 認 する キャッシュ 兼 コンテンツ Windows DNSは 再 帰 的 な 問 合 せを 受 け 付 けるか/ 否 かしか 設 定 できないため(BIND DNSのような 細 かなアクセス 制 御 機 能 な し) キャッシュとコンテンツを 物 理 装 置 的 に 分 離 して 運 用 す る キャッシュ ファイアウォールなどのパケットフィルタリング 機 能 を 用 いて イントラネット からの 再 帰 的 な 問 合 せのみを 許 可 するよう 制 限 する 42

4.2 コンテンツでの 対 策 // 再 帰 動 作 の 設 定 セカンダリDNS (バックアップ) 202.229.63.234 コンテンツ 3 問 合 せ インターネット 5ドメイン 情 報 の 転 送 要 求 // ドメイン 情 報 の 転 送 設 定 ファイア ウォール メール my-network 192.168.1.0/24 example.jpドメイン Web 1 問 合 せ コンテンツ プライマリDNS 192.218.88.1 43

4.2 コンテンツでの 対 策 ( 設 定 画 面 拡 大 ) // 再 帰 動 作 の 設 定 // ドメイン 情 報 の 転 送 設 定 44

4.2 キャッシュ 兼 コンテンツでの 対 策 セカンダリDNS (バックアップ) 202.229.63.234 コンテンツ 3 問 合 せ 4 再 帰 的 な 問 合 せ Windows DNSは 再 帰 的 な 問 合 せを 受 け 付 けるか/ 否 か しか 設 定 できないため(BIND DNS のような 細 かなアクセス 制 御 機 能 なし) キャッシュと コンテンツを 物 理 装 置 的 に 分 離 して 運 用 します インターネット 5ドメイン 情 報 の 転 送 要 求 ファイア ウォール メール my-network 192.168.1.0/24 example.jpドメイン Web 2 再 帰 的 な 問 合 せ 1 問 合 せ キャッシュ コンテンツ プライマリDNS 192.218.88.1 45

4.2 キャッシュでの 対 策 セカンダリDNS (バックアップ) 202.229.63.234 コンテンツ 4 再 帰 的 な 問 合 せ ファイアウォール 製 品 などのパケッ トフィルタリング 機 能 を 用 いて イ ントラネットからの 再 帰 的 な 問 合 せのみを 許 可 するよう 制 限 します また Windows DNSのセキュ リティ 機 能 を 活 用 します インターネット ファイア ウォール メール my-network 192.168.1.0/24 example.jpドメイン Web 2 再 帰 的 な 問 合 せ キャッシュ プライマリDNS 192.218.88.1 // セキュリティ 機 能 の 設 定 46

4.2 キャッシュでの 対 策 ( 設 定 画 面 拡 大 ) // 再 帰 動 作 の 設 定 // セキュリティ 機 能 の 設 定 47

4.3 まとめ DNSの 設 定 は 適 切 ですか? キャッシュとして 動 作 しているDNSが インターネットからの 再 帰 的 な 問 合 せ(1)に 対 して 再 帰 動 作 による 問 合 せ(2)をしてしまう 場 合 DNSキャッシュポイズニング 攻 撃 (3)を 受 ける 可 能 性 が 高 くなりま す 攻 撃 者 偽 の 原 本 3 偽 の 回 答 2 問 合 せ example.comドメイン インターネット 1 再 帰 的 な 問 合 せ www.example.comの IPアドレスを 教 えてください コンテンツ DNS ファイア ウォール メール イントラネット Web ipa.go.jpドメイン コンテンツ DNS キャッシュ コンテンツ DNS 偽 の 複 製 キャッシュ DNS 2 問 合 せ 偽 の 複 製 48

[ 発 行 ] [ 執 筆 ] 2009 年 1 月 14 日 2009 年 2 月 6 日 2009 年 8 月 11 日 第 1 版 : 新 規 第 2 版 :DNS-OARCの 使 い 方 (P26)とDDoS 対 策 の 注 意 事 項 (P40)を 追 記 第 3 版 :RFC1035にあわせた 用 語 定 義 (P3 他 )に 変 更 JVNVU#725188(P35)を 追 記 IPA( 独 立 行 政 法 人 情 報 処 理 推 進 機 構 )セキュリティセンター 寺 田 真 敏