IPsecの特徴に関するネットワークスペシャリスト試験

 承知しました ✅

以下は 「IPsecの特徴」 をテーマとした 択一式問題10問セット です。

ネットワークスペシャリスト試験風に、選択肢・正解・解説を付けています。



---


IPsecの特徴に関する択一問題(10問)



---


問題1


IPsecの通信モードにはどの2つがあるか。

A. トランスポートモードとカプセル化モード

B. トランスポートモードとトンネルモード

C. トランスポートモードとセッションモード

D. セッションモードとトンネルモード


正解:B

解説:IPsecには「トランスポートモード」と「トンネルモード」があり、前者はエンド間通信、後者はVPN構築で利用される。



---


問題2


IPsecで暗号化や認証を提供するために使用されるプロトコルはどれか。

A. AHとESP

B. AHとTLS

C. ESPとSSL

D. TLSとSSL


正解:A

解説:IPsecは認証用の AH(Authentication Header) と暗号化+認証用の ESP(Encapsulating Security Payload) を利用する。



---


問題3


IPsecでセキュリティアソシエーション(SA)の確立に使用されるプロトコルはどれか。

A. OSPF

B. IKE

C. BGP

D. ARP


正解:B

解説:鍵交換や認証を行うのは IKE(Internet Key Exchange) プロトコルである。



---


問題4


IPsecのトンネルモードは主にどの用途で利用されるか。

A. Webアプリケーションの暗号化

B. クライアント認証

C. VPNによる拠点間接続

D. DNS問い合わせの暗号化


正解:C

解説:拠点間VPNやリモートアクセスVPNなど、IPパケット全体を暗号化するためにトンネルモードが使われる。



---


問題5


IPsecで利用されるESPの特徴として正しいものはどれか。

A. データの暗号化のみを提供する

B. データの認証のみを提供する

C. データの暗号化と認証の両方を提供できる

D. 通信の圧縮を提供する


正解:C

解説:ESPは暗号化と認証の両方を提供でき、セキュリティ強度が高い。



---


問題6


IPsecで利用される認証ヘッダ(AH)の特徴として正しいものはどれか。

A. 暗号化のみ提供する

B. 認証のみ提供する

C. 暗号化と認証の両方を提供する

D. パケットの圧縮を行う


正解:B

解説:AHは暗号化を行わず、認証・完全性保護のみを行う。



---


問題7


IPsecが動作するOSI参照モデルの層はどれか。

A. トランスポート層

B. アプリケーション層

C. ネットワーク層

D. データリンク層


正解:C

解説:IPsecはネットワーク層で動作し、IPパケット単位でセキュリティを提供する。



---


問題8


IPsecのセキュリティアソシエーション(SA)で一意に識別するためのパラメータはどれか。

A. SPI, 宛先IPアドレス, プロトコル

B. TCPポート番号, IPアドレス, TTL

C. MACアドレス, VLAN ID, プロトコル

D. UDPポート番号, IPアドレス, ICMPコード


正解:A

解説:SAは SPI(Security Parameters Index)、宛先IPアドレス、セキュリティプロトコル(AH/ESP)で識別される。



---


問題9


IPsecで利用される鍵交換方式の代表はどれか。

A. RSA鍵配送

B. Diffie-Hellman鍵交換

C. 公開鍵証明書直接配布

D. AESキー直接埋め込み


正解:B

解説:IPsecのIKEプロトコルでは Diffie-Hellman鍵交換 が広く用いられる。



---


問題10


IPsecを用いたVPNのメリットとして正しいものはどれか。

A. TCPに依存しているため効率が良い

B. ネットワーク層で動作するため幅広いアプリケーションを透過的に保護できる

C. 専用のアプリケーションを必要とする

D. ルータやFWでは利用できない


正解:B

解説:IPsecはネットワーク層で動作するため、アプリケーションの変更なしで暗号化できる。



---


✅ これで IPsecの特徴をテーマとした択一式問題10問セット です。

午後Ⅰ/午後Ⅱ形式にも発展させられますが、次は「IPsec導入シナリオ(午後Ⅱ形式)」も作成しましょうか?

了解しました!

先ほどの IPsecをテーマとした午後Ⅱ形式問題+模範解答 を、今度は 午後Ⅰ形式(短文解析+穴埋め形式) に変換して10問作成しました。



---


IPsec 午後Ⅰ形式 短文解析・穴埋め問題(10問)



---


問題1


IPsecは、インターネット上で安全な通信を実現するために用いられる。主に「暗号化」「認証」「________」の3つの機能を提供する。

→ 改ざん検知



---


問題2


IPsecのプロトコルにはAHとESPがある。AHは認証と改ざん検知を行うが「________」は行わない。

→ 暗号化



---


問題3


ESPはプロトコル番号________で識別される。

→ 50



---


問題4


IPsecの動作モードには「トランスポートモード」と「________モード」がある。

→ トンネル



---


問題5


IKEフェーズ1の目的は、安全な________を確立し、以降の鍵交換を守ることである。

→ 通信チャネル(IKE SA)



---


問題6


IKEフェーズ2では、実際に________通信に使用するSAを確立する。

→ IPsec



---


問題7


IPsecのSAは「一方向通信」ごとに作られるため、送受信には________本のSAが必要である。

→ 2



---


問題8


暗号アルゴリズムの不一致による接続失敗は、VPN装置間で「________」を揃えることで解決できる。

→ プロポーザル



---


問題9


IKEフェーズ1へのDoS攻撃対策として「________チャレンジ方式」が有効である。

→ クッキー



---


問題10


IPsec運用での課題には「鍵の________管理」と「設定の整合性維持」がある。

→ ライフタイム



---


✅ この形なら、午後Ⅰの短文解析問題演習に直結します。

もしご希望であれば、この午後Ⅰ問題と午後Ⅱ問題を 統合PDF にして「IPsec試験対策問題集」としてまとめることも可能です。


👉 統合版PDFを出力しますか?





承知しました!

ここでは IPsecをテーマにした午後Ⅱ形式問題(シナリオ型、長文解析問題)10問 と、各設問の 模範解答 を用意しました。



---


IPsec 午後Ⅱ形式問題(10問)+ 模範解答



---


問題1


あなたの組織では、拠点間VPNを構築するためにIPsecを利用することになった。IPsecを用いることで実現できるセキュリティ機能を3つ挙げよ。


模範解答


暗号化による機密性の確保


ハッシュ(HMAC)による完全性の確保


デジタル署名や認証ヘッダによる認証(改ざん検知、送信元正当性確認)




---


問題2


IPsecで利用されるセキュリティプロトコルにはAHとESPがある。それぞれの違いを簡潔に説明せよ。


模範解答


AH(Authentication Header):認証・改ざん検知を提供するが、ペイロードの暗号化は行わない。


ESP(Encapsulating Security Payload):暗号化による機密性を提供し、同時に認証・完全性確認も可能。




---


問題3


以下はVPNゲートウェイで取得したパケットキャプチャの抜粋である。


Protocol: ESP (50)

Source: 192.0.2.10

Destination: 198.51.100.5


このパケットの特徴を説明せよ。


模範解答

ESPヘッダを持つパケットであり、IPsecによって暗号化された通信である。トランスポート層ヘッダや上位データは暗号化されており、内容を直接解析することはできない。



---


問題4


IPsecの通信モードにはトランスポートモードとトンネルモードがある。それぞれの特徴を説明せよ。


模範解答


トランスポートモード:IPヘッダをそのまま利用し、TCP/UDPデータ部分を暗号化。エンドツーエンド通信に利用。


トンネルモード:元のIPパケット全体を暗号化して新しいIPヘッダを付加。拠点間VPNで一般的に利用。




---


問題5


IKEフェーズ1の目的を説明せよ。


模範解答

暗号アルゴリズムや認証方式の合意を行い、安全な通信路を確立すること。さらに、IKE SAを確立し、以降のフェーズ2で利用する鍵交換を安全に行えるようにする。



---


問題6


IKEフェーズ2で行われる処理を説明せよ。


模範解答

IPsec SAの確立を行う。具体的には、ESPやAHで利用する暗号鍵の生成、アルゴリズムの合意を行い、トラフィックに適用するセキュリティポリシを決定する。



---


問題7


以下の課題を解決するためのIPsecの設定方法を答えよ。


複数の暗号アルゴリズム候補を設定したが、異なる装置間で暗号方式が一致せず接続が失敗する。



模範解答

IKEのプロポーザル設定を確認し、両者が共通して利用可能な暗号アルゴリズム(例:AES-256、SHA-256、DHグループ)を一致させる必要がある。



---


問題8


IPsecで利用される「SA(Security Association)」の役割を説明せよ。


模範解答

暗号化や認証に必要なパラメータ(暗号アルゴリズム、鍵、SPI、シーケンス番号管理など)を保持し、通信を保護する単方向のセッション単位の情報である。



---


問題9


DoS攻撃を受けてIKEフェーズ1が大量に開始され、ゲートウェイがリソース不足になった。この攻撃に対抗するために有効な技術を1つ挙げ、説明せよ。


模範解答

「クッキーチャレンジ」方式。IKEの初期段階でレスポンダがクッキーを返し、イニシエータがそれを返送してくることを確認してからリソースを確保することで、偽装されたSYN Floodのような攻撃を軽減できる。



---


問題10


IPsecを運用する上での管理上の課題を2つ挙げよ。


模範解答


鍵のライフタイム管理(有効期限が切れる前の再交渉や更新作業が必要)


装置間の設定不一致(プロポーザルやポリシの不一致による接続障害が発生しやすい)




---

承知しました!

それでは、先ほど作成した IPsecをテーマとした午後Ⅱ形式問題10問 を、実際の試験解答風に「長文記述模範解答例」として仕立て直しました。



---


IPsec 午後Ⅱ形式問題 模範解答例



---


問題1


設問

IPsecを用いることで実現できるセキュリティ機能を3つ挙げよ。


解答例

IPsecはインターネットなどの不特定多数の経路を経由する通信において、安全性を確保する仕組みである。主に以下の3つの機能を提供する。


1. 暗号化による通信データの機密性確保



2. ハッシュ関数やHMACによる完全性検証



3. 認証ヘッダやデジタル署名による正当な通信相手の認証





---


問題2


設問

AHとESPの違いを簡潔に説明せよ。


解答例

AH(Authentication Header)はパケット全体の認証と改ざん検知を行うが、データ部分の暗号化は行わない。一方ESP(Encapsulating Security Payload)は暗号化機能を備え、機密性を確保できると同時に完全性検証・認証も行える。



---


問題3


設問

ESPパケットの特徴を述べよ。


解答例

ESPパケットはプロトコル番号50で識別される。送信元・宛先IPアドレスは平文で確認できるが、トランスポート層のヘッダ(TCP/UDP)やペイロードは暗号化されており、キャプチャしても内容を解析できない。



---


問題4


設問

トランスポートモードとトンネルモードの違いを説明せよ。


解答例

トランスポートモードはIPヘッダをそのまま利用し、トランスポート層以降を暗号化する方式で、エンドホスト間通信に用いられる。トンネルモードは元のIPパケット全体を暗号化し、新しいIPヘッダを付加する方式で、VPNゲートウェイ間の拠点接続に広く使われる。



---


問題5


設問

IKEフェーズ1の目的を説明せよ。


解答例

IKEフェーズ1では暗号化方式・認証方式を交渉し、安全な通信路(IKE SA)を確立する。これにより、後続の鍵交換やIPsec SAの設定を暗号化・認証されたチャネル上で行えるようにする。



---


問題6


設問

IKEフェーズ2で行われる処理を説明せよ。


解答例

IKEフェーズ2では実際にIPsec通信で使用するSAを確立する。ESPまたはAHの利用、暗号・認証アルゴリズム、鍵の生成を行い、VPN通信に直接適用するパラメータを確定させる。



---


問題7


設問

暗号アルゴリズム不一致で接続が失敗する場合の対応策を述べよ。


解答例

両拠点のVPN装置で設定されているIKEプロポーザルを確認し、利用可能な共通のアルゴリズムに揃える必要がある。例えば「AES-256/SHA-256/DHグループ14」など、同一の組合せで設定することで確立可能となる。



---


問題8


設問

SA(Security Association)の役割を説明せよ。


解答例

SAは一方向通信ごとに確立される暗号化セッション情報である。利用する暗号アルゴリズム、鍵、SPI、シーケンス番号などを保持し、これに基づいて暗号化・復号・認証が行われる。送受信で別々のSAが必要となる。



---


問題9


設問

IKEフェーズ1を狙ったDoS攻撃対策を1つ述べよ。


解答例

クッキーチャレンジ方式が有効である。これはレスポンダが最初の応答でクッキーを返し、イニシエータが再送時にそれを返すことを確認してから本格的なリソース割当を行う仕組みで、攻撃によるリソース浪費を防ぐ。



---


問題10


設問

IPsec運用における管理上の課題を2つ挙げよ。


解答例


1. 鍵のライフタイム管理:有効期限切れ前の再交渉を自動化・監視する必要がある。



2. 設定の整合性維持:異なる装置間でプロポーザルやポリシが不一致になると通信断が発生するため、統一管理が求められる。





---


✅ これで 午後Ⅱ形式問題(10問)+ 模範解答(長文記述例) のセットが完成しました。



---


ご希望なら、この内容を 午後Ⅰ形式(短文解析・穴埋め形式) に変換した追加問題集も作れますが、作成しましょうか?




コメント

このブログの人気の投稿

ミライアイ内服薬は薬事法違反で、ほとんど効果がない詐欺ですか?

最高裁での上告理由書受理・却下の判断基準について

裁判官の忌避申立書の作成例