IPsec SAに関するネットワークスペシャリスト試験
承知しました!
以下に IPsec SA(Security Association) をテーマとしたネットワークスペシャリスト試験向けの択一問題を10問作成しました。IKE SAと対比させつつ、ESP/AHで利用される実データ通信のためのSAを理解することを狙っています。
---
IPsec SA に関する択一問題(10問)
---
問題1
IPsec SAが提供する機能として正しいものはどれか。
A. 実際のデータ通信の暗号化や認証を行うためのパラメータを保持する
B. 鍵交換を行うための安全なチャンネルを提供する
C. ルーティングテーブルを管理する
D. NAT変換を制御する
正解:A
解説:IPsec SAはESPやAHでデータを保護するための暗号アルゴリズム・鍵・有効期間などを保持する。
---
問題2
IPsec SAの識別子として使用されるものはどれか。
A. SPI(Security Parameter Index)
B. DNS名
C. ポート番号
D. ICMPタイプ番号
正解:A
---
問題3
IPsec SAは通信のどの方向に対して有効か。
A. 双方向
B. 一方向
C. マルチキャスト方向のみ
D. どの方向にも依存しない
正解:B
解説:IPsec SAは単方向であり、送信方向と受信方向で別のSAが必要。
---
問題4
複数のIPsec SAを束ねて管理する仕組みはどれか。
A. ISAKMP SA
B. SAバンドル
C. AHヘッダ
D. TCPセッション
正解:B
---
問題5
IPsec SAに含まれる情報として不適切なものはどれか。
A. 暗号アルゴリズム
B. 認証アルゴリズム
C. キー長
D. HTTPヘッダ情報
正解:D
---
問題6
IPsec SAを確立する際に利用されるプロトコルはどれか。
A. DNS
B. IKE(Internet Key Exchange)
C. ICMP
D. SMTP
正解:B
---
問題7
IPsec SAを構成するためにIKEフェーズ2で交渉されるものはどれか。
A. ESPやAHに使う暗号方式・鍵・寿命
B. ルーティング経路
C. TCPポート番号
D. ARPテーブル
正解:A
---
問題8
複数のプロトコルやモードを組み合わせてデータを保護するために利用されるSAの組み合わせを何と呼ぶか。
A. SPD(Security Policy Database)
B. SAバンドル
C. トンネルモード
D. AH-SA
正解:B
---
問題9
IPsec SAの寿命が切れた場合に必要となる処理はどれか。
A. 新しいIPsec SAを再ネゴシエーションする
B. ルータの再起動
C. DNSキャッシュのクリア
D. TCP接続の強制終了
正解:A
---
問題10
IPsec SAを管理するためのデータベースで、どのパケットにどのSAを適用するかを記述するのはどれか。
A. SAD(Security Association Database)
B. SPD(Security Policy Database)
C. ARPキャッシュ
D. NATテーブル
正解:B
解説:SPDはポリシーを保持し、どの通信にどのSAを適用するかを定義する。実際のパラメータはSADに保持される。
---
✅ 以上10問で、IPsec SAの仕組み・識別方法・管理データベース・IKEとの関係・寿命管理 をカバーしました。
---
次にこの問題を 午後Ⅰ短文解析(穴埋め形式や誤文訂正形式) に変換して作成しましょうか?
了解しました!
先ほどの IPsecをテーマとした午後Ⅱ形式問題+模範解答 を、今度は 午後Ⅰ形式(短文解析+穴埋め形式) に変換して10問作成しました。
---
IPsec 午後Ⅰ形式 短文解析・穴埋め問題(10問)
---
問題1
IPsecは、インターネット上で安全な通信を実現するために用いられる。主に「暗号化」「認証」「________」の3つの機能を提供する。
→ 改ざん検知
---
問題2
IPsecのプロトコルにはAHとESPがある。AHは認証と改ざん検知を行うが「________」は行わない。
→ 暗号化
---
問題3
ESPはプロトコル番号________で識別される。
→ 50
---
問題4
IPsecの動作モードには「トランスポートモード」と「________モード」がある。
→ トンネル
---
問題5
IKEフェーズ1の目的は、安全な________を確立し、以降の鍵交換を守ることである。
→ 通信チャネル(IKE SA)
---
問題6
IKEフェーズ2では、実際に________通信に使用するSAを確立する。
→ IPsec
---
問題7
IPsecのSAは「一方向通信」ごとに作られるため、送受信には________本のSAが必要である。
→ 2
---
問題8
暗号アルゴリズムの不一致による接続失敗は、VPN装置間で「________」を揃えることで解決できる。
→ プロポーザル
---
問題9
IKEフェーズ1へのDoS攻撃対策として「________チャレンジ方式」が有効である。
→ クッキー
---
問題10
IPsec運用での課題には「鍵の________管理」と「設定の整合性維持」がある。
→ ライフタイム
---
✅ この形なら、午後Ⅰの短文解析問題演習に直結します。
もしご希望であれば、この午後Ⅰ問題と午後Ⅱ問題を 統合PDF にして「IPsec試験対策問題集」としてまとめることも可能です。
👉 統合版PDFを出力しますか?
承知しました!
ここでは IPsecをテーマにした午後Ⅱ形式問題(シナリオ型、長文解析問題)10問 と、各設問の 模範解答 を用意しました。
---
IPsec 午後Ⅱ形式問題(10問)+ 模範解答
---
問題1
あなたの組織では、拠点間VPNを構築するためにIPsecを利用することになった。IPsecを用いることで実現できるセキュリティ機能を3つ挙げよ。
模範解答
暗号化による機密性の確保
ハッシュ(HMAC)による完全性の確保
デジタル署名や認証ヘッダによる認証(改ざん検知、送信元正当性確認)
---
問題2
IPsecで利用されるセキュリティプロトコルにはAHとESPがある。それぞれの違いを簡潔に説明せよ。
模範解答
AH(Authentication Header):認証・改ざん検知を提供するが、ペイロードの暗号化は行わない。
ESP(Encapsulating Security Payload):暗号化による機密性を提供し、同時に認証・完全性確認も可能。
---
問題3
以下はVPNゲートウェイで取得したパケットキャプチャの抜粋である。
Protocol: ESP (50)
Source: 192.0.2.10
Destination: 198.51.100.5
このパケットの特徴を説明せよ。
模範解答
ESPヘッダを持つパケットであり、IPsecによって暗号化された通信である。トランスポート層ヘッダや上位データは暗号化されており、内容を直接解析することはできない。
---
問題4
IPsecの通信モードにはトランスポートモードとトンネルモードがある。それぞれの特徴を説明せよ。
模範解答
トランスポートモード:IPヘッダをそのまま利用し、TCP/UDPデータ部分を暗号化。エンドツーエンド通信に利用。
トンネルモード:元のIPパケット全体を暗号化して新しいIPヘッダを付加。拠点間VPNで一般的に利用。
---
問題5
IKEフェーズ1の目的を説明せよ。
模範解答
暗号アルゴリズムや認証方式の合意を行い、安全な通信路を確立すること。さらに、IKE SAを確立し、以降のフェーズ2で利用する鍵交換を安全に行えるようにする。
---
問題6
IKEフェーズ2で行われる処理を説明せよ。
模範解答
IPsec SAの確立を行う。具体的には、ESPやAHで利用する暗号鍵の生成、アルゴリズムの合意を行い、トラフィックに適用するセキュリティポリシを決定する。
---
問題7
以下の課題を解決するためのIPsecの設定方法を答えよ。
複数の暗号アルゴリズム候補を設定したが、異なる装置間で暗号方式が一致せず接続が失敗する。
模範解答
IKEのプロポーザル設定を確認し、両者が共通して利用可能な暗号アルゴリズム(例:AES-256、SHA-256、DHグループ)を一致させる必要がある。
---
問題8
IPsecで利用される「SA(Security Association)」の役割を説明せよ。
模範解答
暗号化や認証に必要なパラメータ(暗号アルゴリズム、鍵、SPI、シーケンス番号管理など)を保持し、通信を保護する単方向のセッション単位の情報である。
---
問題9
DoS攻撃を受けてIKEフェーズ1が大量に開始され、ゲートウェイがリソース不足になった。この攻撃に対抗するために有効な技術を1つ挙げ、説明せよ。
模範解答
「クッキーチャレンジ」方式。IKEの初期段階でレスポンダがクッキーを返し、イニシエータがそれを返送してくることを確認してからリソースを確保することで、偽装されたSYN Floodのような攻撃を軽減できる。
---
問題10
IPsecを運用する上での管理上の課題を2つ挙げよ。
模範解答
鍵のライフタイム管理(有効期限が切れる前の再交渉や更新作業が必要)
装置間の設定不一致(プロポーザルやポリシの不一致による接続障害が発生しやすい)
---
承知しました!
それでは、先ほど作成した IPsecをテーマとした午後Ⅱ形式問題10問 を、実際の試験解答風に「長文記述模範解答例」として仕立て直しました。
---
IPsec 午後Ⅱ形式問題 模範解答例
---
問題1
設問
IPsecを用いることで実現できるセキュリティ機能を3つ挙げよ。
解答例
IPsecはインターネットなどの不特定多数の経路を経由する通信において、安全性を確保する仕組みである。主に以下の3つの機能を提供する。
1. 暗号化による通信データの機密性確保
2. ハッシュ関数やHMACによる完全性検証
3. 認証ヘッダやデジタル署名による正当な通信相手の認証
---
問題2
設問
AHとESPの違いを簡潔に説明せよ。
解答例
AH(Authentication Header)はパケット全体の認証と改ざん検知を行うが、データ部分の暗号化は行わない。一方ESP(Encapsulating Security Payload)は暗号化機能を備え、機密性を確保できると同時に完全性検証・認証も行える。
---
問題3
設問
ESPパケットの特徴を述べよ。
解答例
ESPパケットはプロトコル番号50で識別される。送信元・宛先IPアドレスは平文で確認できるが、トランスポート層のヘッダ(TCP/UDP)やペイロードは暗号化されており、キャプチャしても内容を解析できない。
---
問題4
設問
トランスポートモードとトンネルモードの違いを説明せよ。
解答例
トランスポートモードはIPヘッダをそのまま利用し、トランスポート層以降を暗号化する方式で、エンドホスト間通信に用いられる。トンネルモードは元のIPパケット全体を暗号化し、新しいIPヘッダを付加する方式で、VPNゲートウェイ間の拠点接続に広く使われる。
---
問題5
設問
IKEフェーズ1の目的を説明せよ。
解答例
IKEフェーズ1では暗号化方式・認証方式を交渉し、安全な通信路(IKE SA)を確立する。これにより、後続の鍵交換やIPsec SAの設定を暗号化・認証されたチャネル上で行えるようにする。
---
問題6
設問
IKEフェーズ2で行われる処理を説明せよ。
解答例
IKEフェーズ2では実際にIPsec通信で使用するSAを確立する。ESPまたはAHの利用、暗号・認証アルゴリズム、鍵の生成を行い、VPN通信に直接適用するパラメータを確定させる。
---
問題7
設問
暗号アルゴリズム不一致で接続が失敗する場合の対応策を述べよ。
解答例
両拠点のVPN装置で設定されているIKEプロポーザルを確認し、利用可能な共通のアルゴリズムに揃える必要がある。例えば「AES-256/SHA-256/DHグループ14」など、同一の組合せで設定することで確立可能となる。
---
問題8
設問
SA(Security Association)の役割を説明せよ。
解答例
SAは一方向通信ごとに確立される暗号化セッション情報である。利用する暗号アルゴリズム、鍵、SPI、シーケンス番号などを保持し、これに基づいて暗号化・復号・認証が行われる。送受信で別々のSAが必要となる。
---
問題9
設問
IKEフェーズ1を狙ったDoS攻撃対策を1つ述べよ。
解答例
クッキーチャレンジ方式が有効である。これはレスポンダが最初の応答でクッキーを返し、イニシエータが再送時にそれを返すことを確認してから本格的なリソース割当を行う仕組みで、攻撃によるリソース浪費を防ぐ。
---
問題10
設問
IPsec運用における管理上の課題を2つ挙げよ。
解答例
1. 鍵のライフタイム管理:有効期限切れ前の再交渉を自動化・監視する必要がある。
2. 設定の整合性維持:異なる装置間でプロポーザルやポリシが不一致になると通信断が発生するため、統一管理が求められる。
---
✅ これで 午後Ⅱ形式問題(10問)+ 模範解答(長文記述例) のセットが完成しました。
---
ご希望なら、この内容を 午後Ⅰ形式(短文解析・穴埋め形式) に変換した追加問題集も作れますが、作成しましょうか?
コメント
コメントを投稿