IPsec SAに関するネットワークスペシャリスト試験

 承知しました!

以下に IPsec SA(Security Association) をテーマとしたネットワークスペシャリスト試験向けの択一問題を10問作成しました。IKE SAと対比させつつ、ESP/AHで利用される実データ通信のためのSAを理解することを狙っています。



---


IPsec SA に関する択一問題(10問)



---


問題1


IPsec SAが提供する機能として正しいものはどれか。

A. 実際のデータ通信の暗号化や認証を行うためのパラメータを保持する

B. 鍵交換を行うための安全なチャンネルを提供する

C. ルーティングテーブルを管理する

D. NAT変換を制御する


正解:A

解説:IPsec SAはESPやAHでデータを保護するための暗号アルゴリズム・鍵・有効期間などを保持する。



---


問題2


IPsec SAの識別子として使用されるものはどれか。

A. SPI(Security Parameter Index)

B. DNS名

C. ポート番号

D. ICMPタイプ番号


正解:A



---


問題3


IPsec SAは通信のどの方向に対して有効か。

A. 双方向

B. 一方向

C. マルチキャスト方向のみ

D. どの方向にも依存しない


正解:B

解説:IPsec SAは単方向であり、送信方向と受信方向で別のSAが必要。



---


問題4


複数のIPsec SAを束ねて管理する仕組みはどれか。

A. ISAKMP SA

B. SAバンドル

C. AHヘッダ

D. TCPセッション


正解:B



---


問題5


IPsec SAに含まれる情報として不適切なものはどれか。

A. 暗号アルゴリズム

B. 認証アルゴリズム

C. キー長

D. HTTPヘッダ情報


正解:D



---


問題6


IPsec SAを確立する際に利用されるプロトコルはどれか。

A. DNS

B. IKE(Internet Key Exchange)

C. ICMP

D. SMTP


正解:B



---


問題7


IPsec SAを構成するためにIKEフェーズ2で交渉されるものはどれか。

A. ESPやAHに使う暗号方式・鍵・寿命

B. ルーティング経路

C. TCPポート番号

D. ARPテーブル


正解:A



---


問題8


複数のプロトコルやモードを組み合わせてデータを保護するために利用されるSAの組み合わせを何と呼ぶか。

A. SPD(Security Policy Database)

B. SAバンドル

C. トンネルモード

D. AH-SA


正解:B



---


問題9


IPsec SAの寿命が切れた場合に必要となる処理はどれか。

A. 新しいIPsec SAを再ネゴシエーションする

B. ルータの再起動

C. DNSキャッシュのクリア

D. TCP接続の強制終了


正解:A



---


問題10


IPsec SAを管理するためのデータベースで、どのパケットにどのSAを適用するかを記述するのはどれか。

A. SAD(Security Association Database)

B. SPD(Security Policy Database)

C. ARPキャッシュ

D. NATテーブル


正解:B

解説:SPDはポリシーを保持し、どの通信にどのSAを適用するかを定義する。実際のパラメータはSADに保持される。



---


✅ 以上10問で、IPsec SAの仕組み・識別方法・管理データベース・IKEとの関係・寿命管理 をカバーしました。



---


次にこの問題を 午後Ⅰ短文解析(穴埋め形式や誤文訂正形式) に変換して作成しましょうか?

了解しました!

先ほどの IPsecをテーマとした午後Ⅱ形式問題+模範解答 を、今度は 午後Ⅰ形式(短文解析+穴埋め形式) に変換して10問作成しました。



---


IPsec 午後Ⅰ形式 短文解析・穴埋め問題(10問)



---


問題1


IPsecは、インターネット上で安全な通信を実現するために用いられる。主に「暗号化」「認証」「________」の3つの機能を提供する。

→ 改ざん検知



---


問題2


IPsecのプロトコルにはAHとESPがある。AHは認証と改ざん検知を行うが「________」は行わない。

→ 暗号化



---


問題3


ESPはプロトコル番号________で識別される。

→ 50



---


問題4


IPsecの動作モードには「トランスポートモード」と「________モード」がある。

→ トンネル



---


問題5


IKEフェーズ1の目的は、安全な________を確立し、以降の鍵交換を守ることである。

→ 通信チャネル(IKE SA)



---


問題6


IKEフェーズ2では、実際に________通信に使用するSAを確立する。

→ IPsec



---


問題7


IPsecのSAは「一方向通信」ごとに作られるため、送受信には________本のSAが必要である。

→ 2



---


問題8


暗号アルゴリズムの不一致による接続失敗は、VPN装置間で「________」を揃えることで解決できる。

→ プロポーザル



---


問題9


IKEフェーズ1へのDoS攻撃対策として「________チャレンジ方式」が有効である。

→ クッキー



---


問題10


IPsec運用での課題には「鍵の________管理」と「設定の整合性維持」がある。

→ ライフタイム



---


✅ この形なら、午後Ⅰの短文解析問題演習に直結します。

もしご希望であれば、この午後Ⅰ問題と午後Ⅱ問題を 統合PDF にして「IPsec試験対策問題集」としてまとめることも可能です。


👉 統合版PDFを出力しますか?





承知しました!

ここでは IPsecをテーマにした午後Ⅱ形式問題(シナリオ型、長文解析問題)10問 と、各設問の 模範解答 を用意しました。



---


IPsec 午後Ⅱ形式問題(10問)+ 模範解答



---


問題1


あなたの組織では、拠点間VPNを構築するためにIPsecを利用することになった。IPsecを用いることで実現できるセキュリティ機能を3つ挙げよ。


模範解答


暗号化による機密性の確保


ハッシュ(HMAC)による完全性の確保


デジタル署名や認証ヘッダによる認証(改ざん検知、送信元正当性確認)




---


問題2


IPsecで利用されるセキュリティプロトコルにはAHとESPがある。それぞれの違いを簡潔に説明せよ。


模範解答


AH(Authentication Header):認証・改ざん検知を提供するが、ペイロードの暗号化は行わない。


ESP(Encapsulating Security Payload):暗号化による機密性を提供し、同時に認証・完全性確認も可能。




---


問題3


以下はVPNゲートウェイで取得したパケットキャプチャの抜粋である。


Protocol: ESP (50)

Source: 192.0.2.10

Destination: 198.51.100.5


このパケットの特徴を説明せよ。


模範解答

ESPヘッダを持つパケットであり、IPsecによって暗号化された通信である。トランスポート層ヘッダや上位データは暗号化されており、内容を直接解析することはできない。



---


問題4


IPsecの通信モードにはトランスポートモードとトンネルモードがある。それぞれの特徴を説明せよ。


模範解答


トランスポートモード:IPヘッダをそのまま利用し、TCP/UDPデータ部分を暗号化。エンドツーエンド通信に利用。


トンネルモード:元のIPパケット全体を暗号化して新しいIPヘッダを付加。拠点間VPNで一般的に利用。




---


問題5


IKEフェーズ1の目的を説明せよ。


模範解答

暗号アルゴリズムや認証方式の合意を行い、安全な通信路を確立すること。さらに、IKE SAを確立し、以降のフェーズ2で利用する鍵交換を安全に行えるようにする。



---


問題6


IKEフェーズ2で行われる処理を説明せよ。


模範解答

IPsec SAの確立を行う。具体的には、ESPやAHで利用する暗号鍵の生成、アルゴリズムの合意を行い、トラフィックに適用するセキュリティポリシを決定する。



---


問題7


以下の課題を解決するためのIPsecの設定方法を答えよ。


複数の暗号アルゴリズム候補を設定したが、異なる装置間で暗号方式が一致せず接続が失敗する。



模範解答

IKEのプロポーザル設定を確認し、両者が共通して利用可能な暗号アルゴリズム(例:AES-256、SHA-256、DHグループ)を一致させる必要がある。



---


問題8


IPsecで利用される「SA(Security Association)」の役割を説明せよ。


模範解答

暗号化や認証に必要なパラメータ(暗号アルゴリズム、鍵、SPI、シーケンス番号管理など)を保持し、通信を保護する単方向のセッション単位の情報である。



---


問題9


DoS攻撃を受けてIKEフェーズ1が大量に開始され、ゲートウェイがリソース不足になった。この攻撃に対抗するために有効な技術を1つ挙げ、説明せよ。


模範解答

「クッキーチャレンジ」方式。IKEの初期段階でレスポンダがクッキーを返し、イニシエータがそれを返送してくることを確認してからリソースを確保することで、偽装されたSYN Floodのような攻撃を軽減できる。



---


問題10


IPsecを運用する上での管理上の課題を2つ挙げよ。


模範解答


鍵のライフタイム管理(有効期限が切れる前の再交渉や更新作業が必要)


装置間の設定不一致(プロポーザルやポリシの不一致による接続障害が発生しやすい)




---

承知しました!

それでは、先ほど作成した IPsecをテーマとした午後Ⅱ形式問題10問 を、実際の試験解答風に「長文記述模範解答例」として仕立て直しました。



---


IPsec 午後Ⅱ形式問題 模範解答例



---


問題1


設問

IPsecを用いることで実現できるセキュリティ機能を3つ挙げよ。


解答例

IPsecはインターネットなどの不特定多数の経路を経由する通信において、安全性を確保する仕組みである。主に以下の3つの機能を提供する。


1. 暗号化による通信データの機密性確保



2. ハッシュ関数やHMACによる完全性検証



3. 認証ヘッダやデジタル署名による正当な通信相手の認証





---


問題2


設問

AHとESPの違いを簡潔に説明せよ。


解答例

AH(Authentication Header)はパケット全体の認証と改ざん検知を行うが、データ部分の暗号化は行わない。一方ESP(Encapsulating Security Payload)は暗号化機能を備え、機密性を確保できると同時に完全性検証・認証も行える。



---


問題3


設問

ESPパケットの特徴を述べよ。


解答例

ESPパケットはプロトコル番号50で識別される。送信元・宛先IPアドレスは平文で確認できるが、トランスポート層のヘッダ(TCP/UDP)やペイロードは暗号化されており、キャプチャしても内容を解析できない。



---


問題4


設問

トランスポートモードとトンネルモードの違いを説明せよ。


解答例

トランスポートモードはIPヘッダをそのまま利用し、トランスポート層以降を暗号化する方式で、エンドホスト間通信に用いられる。トンネルモードは元のIPパケット全体を暗号化し、新しいIPヘッダを付加する方式で、VPNゲートウェイ間の拠点接続に広く使われる。



---


問題5


設問

IKEフェーズ1の目的を説明せよ。


解答例

IKEフェーズ1では暗号化方式・認証方式を交渉し、安全な通信路(IKE SA)を確立する。これにより、後続の鍵交換やIPsec SAの設定を暗号化・認証されたチャネル上で行えるようにする。



---


問題6


設問

IKEフェーズ2で行われる処理を説明せよ。


解答例

IKEフェーズ2では実際にIPsec通信で使用するSAを確立する。ESPまたはAHの利用、暗号・認証アルゴリズム、鍵の生成を行い、VPN通信に直接適用するパラメータを確定させる。



---


問題7


設問

暗号アルゴリズム不一致で接続が失敗する場合の対応策を述べよ。


解答例

両拠点のVPN装置で設定されているIKEプロポーザルを確認し、利用可能な共通のアルゴリズムに揃える必要がある。例えば「AES-256/SHA-256/DHグループ14」など、同一の組合せで設定することで確立可能となる。



---


問題8


設問

SA(Security Association)の役割を説明せよ。


解答例

SAは一方向通信ごとに確立される暗号化セッション情報である。利用する暗号アルゴリズム、鍵、SPI、シーケンス番号などを保持し、これに基づいて暗号化・復号・認証が行われる。送受信で別々のSAが必要となる。



---


問題9


設問

IKEフェーズ1を狙ったDoS攻撃対策を1つ述べよ。


解答例

クッキーチャレンジ方式が有効である。これはレスポンダが最初の応答でクッキーを返し、イニシエータが再送時にそれを返すことを確認してから本格的なリソース割当を行う仕組みで、攻撃によるリソース浪費を防ぐ。



---


問題10


設問

IPsec運用における管理上の課題を2つ挙げよ。


解答例


1. 鍵のライフタイム管理:有効期限切れ前の再交渉を自動化・監視する必要がある。



2. 設定の整合性維持:異なる装置間でプロポーザルやポリシが不一致になると通信断が発生するため、統一管理が求められる。





---


✅ これで 午後Ⅱ形式問題(10問)+ 模範解答(長文記述例) のセットが完成しました。



---


ご希望なら、この内容を 午後Ⅰ形式(短文解析・穴埋め形式) に変換した追加問題集も作れますが、作成しましょうか?




コメント

このブログの人気の投稿

ミライアイ内服薬は薬事法違反で、ほとんど効果がない詐欺ですか?

最高裁での上告理由書受理・却下の判断基準について

裁判官の忌避申立書の作成例