プロキシサーバを使ってSSL/TLS通信を行う場合に関するネットワークスペシャリスト試験
承知しました ✅
以下に 「プロキシサーバを使ってSSL/TLS通信を行う場合」をテーマとしたネットワークスペシャリスト試験問題(10問) を作成しました。
---
プロキシサーバとSSL/TLS通信に関する問題(10問)
---
■ 問題1
プロキシサーバを介してHTTPS通信を行う場合、通常利用される方式はどれか。
A. トランスペアレントプロキシ
B. フォワードプロキシ(CONNECTメソッドによるトンネリング)
C. リバースプロキシ(TLS終端)
D. キャッシュ専用プロキシ
正解:B
解説:HTTPS通信はHTTP CONNECTメソッドを使い、プロキシ経由でTLSセッションを確立する。
---
■ 問題2
SSL/TLSをプロキシサーバで中継する場合に「暗号化の終端(TLS Termination)」を行うのはどのケースか。
A. フォワードプロキシ
B. リバースプロキシ
C. NATゲートウェイ
D. DHCPリレー
正解:B
解説:リバースプロキシはTLS終端を担い、内部サーバへの平文転送や再暗号化を行う。
---
■ 問題3
企業で利用される「SSLインスペクション機能付きプロキシ」の主な目的はどれか。
A. HTTPS通信をキャッシュして高速化するため
B. 暗号化通信を復号して内容を検査し、セキュリティ対策を行うため
C. 社員のPCにTLS証明書を自動配布するため
D. TLSセッションの再利用を可能にするため
正解:B
解説:SSLインスペクションでは一度TLSを終端し復号して検査後に再暗号化して中継する。
---
■ 問題4
SSLインスペクションを利用する場合に必要となる設定はどれか。
A. 社員PCに独自CA証明書をインストールする
B. DHCPサーバを再設定する
C. DMZのDNSサーバを分離する
D. NATテーブルにSSL証明書を追加する
正解:A
解説:プロキシが発行する動的証明書を検証するために、クライアントに独自CA証明書を配布する必要がある。
---
■ 問題5
次のうち、プロキシサーバによるSSLインスペクションの欠点はどれか。
A. 通信遅延が増加する
B. 暗号化の強度が低下する
C. 利用者のプライバシー侵害につながる可能性がある
D. すべて正しい
正解:D
解説:復号処理が必要なため遅延が生じ、暗号強度も場合によっては弱まり、プライバシー侵害の懸念もある。
---
■ 問題6
HTTPS通信をプロキシサーバ経由でキャッシュすることが難しい理由はどれか。
A. TLSがセッション層で動作するため
B. TLS通信は暗号化されており、内容を解釈できないため
C. HTTPリクエストがプロキシに届かないため
D. プロキシはSSLをサポートしないため
正解:B
解説:暗号化されているため中身が分からず、通常のキャッシュプロキシでは利用できない。
---
■ 問題7
企業のセキュリティポリシーで「TLS 1.0 と 1.1 の通信を拒否」する設定をプロキシで行う場合、適切な場所はどこか。
A. フォワードプロキシのTCPレベル
B. リバースプロキシのTLSハンドシェイク処理部分
C. DMZのDNSキャッシュ
D. DHCPのリース設定
正解:B
解説:リバースプロキシでTLSを終端する際に使用プロトコルを制御できる。
---
■ 問題8
プロキシサーバを介したTLS通信において、クライアントと実サーバの間でエンドツーエンド暗号化が維持される方式はどれか。
A. CONNECTメソッドによるトンネリング
B. SSLインスペクション
C. リバースプロキシのTLS終端
D. オフロード方式
正解:A
解説:CONNECTメソッドを利用した場合は、プロキシは暗号化の中身を解釈せずトンネルを張るためエンドツーエンドが保たれる。
---
■ 問題9
次のうちSSLインスペクションを導入する際のセキュリティリスクはどれか。
A. プロキシの秘密鍵が漏洩するとすべての通信が解読可能になる
B. 外部CAに認められない証明書を使うためMITMと同等の挙動になる
C. 利用者に無断で暗号化通信が解読されることになる
D. すべて正しい
正解:D
解説:SSLインスペクションは技術的に「意図的な中間者攻撃」であり、鍵管理や運用に大きなリスクを伴う。
---
■ 問題10
リバースプロキシを利用してSSL/TLSを終端し、その後内部サーバとの間で平文HTTPで通信する構成を採用する場合、最も懸念されるリスクはどれか。
A. 内部LANにおける盗聴や改ざんの可能性
B. TLSハンドシェイクの遅延
C. DNSキャッシュポイズニング
D. DHCPアドレス枯渇
正解:A
解説:内部区間が平文になるため、LAN内部で盗聴や改ざんが可能になる。再暗号化やゼロトラストモデルを採用してリスクを軽減する。
コメント
コメントを投稿