IPsecの特徴に関するネットワークスペシャリスト試験
承知しました ✅
以下は 「IPsecの特徴」 をテーマとした 択一式問題10問セット です。
ネットワークスペシャリスト試験風に、選択肢・正解・解説を付けています。
---
IPsecの特徴に関する択一問題(10問)
---
問題1
IPsecの通信モードにはどの2つがあるか。
A. トランスポートモードとカプセル化モード
B. トランスポートモードとトンネルモード
C. トランスポートモードとセッションモード
D. セッションモードとトンネルモード
正解:B
解説:IPsecには「トランスポートモード」と「トンネルモード」があり、前者はエンド間通信、後者はVPN構築で利用される。
---
問題2
IPsecで暗号化や認証を提供するために使用されるプロトコルはどれか。
A. AHとESP
B. AHとTLS
C. ESPとSSL
D. TLSとSSL
正解:A
解説:IPsecは認証用の AH(Authentication Header) と暗号化+認証用の ESP(Encapsulating Security Payload) を利用する。
---
問題3
IPsecでセキュリティアソシエーション(SA)の確立に使用されるプロトコルはどれか。
A. OSPF
B. IKE
C. BGP
D. ARP
正解:B
解説:鍵交換や認証を行うのは IKE(Internet Key Exchange) プロトコルである。
---
問題4
IPsecのトンネルモードは主にどの用途で利用されるか。
A. Webアプリケーションの暗号化
B. クライアント認証
C. VPNによる拠点間接続
D. DNS問い合わせの暗号化
正解:C
解説:拠点間VPNやリモートアクセスVPNなど、IPパケット全体を暗号化するためにトンネルモードが使われる。
---
問題5
IPsecで利用されるESPの特徴として正しいものはどれか。
A. データの暗号化のみを提供する
B. データの認証のみを提供する
C. データの暗号化と認証の両方を提供できる
D. 通信の圧縮を提供する
正解:C
解説:ESPは暗号化と認証の両方を提供でき、セキュリティ強度が高い。
---
問題6
IPsecで利用される認証ヘッダ(AH)の特徴として正しいものはどれか。
A. 暗号化のみ提供する
B. 認証のみ提供する
C. 暗号化と認証の両方を提供する
D. パケットの圧縮を行う
正解:B
解説:AHは暗号化を行わず、認証・完全性保護のみを行う。
---
問題7
IPsecが動作するOSI参照モデルの層はどれか。
A. トランスポート層
B. アプリケーション層
C. ネットワーク層
D. データリンク層
正解:C
解説:IPsecはネットワーク層で動作し、IPパケット単位でセキュリティを提供する。
---
問題8
IPsecのセキュリティアソシエーション(SA)で一意に識別するためのパラメータはどれか。
A. SPI, 宛先IPアドレス, プロトコル
B. TCPポート番号, IPアドレス, TTL
C. MACアドレス, VLAN ID, プロトコル
D. UDPポート番号, IPアドレス, ICMPコード
正解:A
解説:SAは SPI(Security Parameters Index)、宛先IPアドレス、セキュリティプロトコル(AH/ESP)で識別される。
---
問題9
IPsecで利用される鍵交換方式の代表はどれか。
A. RSA鍵配送
B. Diffie-Hellman鍵交換
C. 公開鍵証明書直接配布
D. AESキー直接埋め込み
正解:B
解説:IPsecのIKEプロトコルでは Diffie-Hellman鍵交換 が広く用いられる。
---
問題10
IPsecを用いたVPNのメリットとして正しいものはどれか。
A. TCPに依存しているため効率が良い
B. ネットワーク層で動作するため幅広いアプリケーションを透過的に保護できる
C. 専用のアプリケーションを必要とする
D. ルータやFWでは利用できない
正解:B
解説:IPsecはネットワーク層で動作するため、アプリケーションの変更なしで暗号化できる。
---
✅ これで IPsecの特徴をテーマとした択一式問題10問セット です。
午後Ⅰ/午後Ⅱ形式にも発展させられますが、次は「IPsec導入シナリオ(午後Ⅱ形式)」も作成しましょうか?
了解しました!
先ほどの IPsecをテーマとした午後Ⅱ形式問題+模範解答 を、今度は 午後Ⅰ形式(短文解析+穴埋め形式) に変換して10問作成しました。
---
IPsec 午後Ⅰ形式 短文解析・穴埋め問題(10問)
---
問題1
IPsecは、インターネット上で安全な通信を実現するために用いられる。主に「暗号化」「認証」「________」の3つの機能を提供する。
→ 改ざん検知
---
問題2
IPsecのプロトコルにはAHとESPがある。AHは認証と改ざん検知を行うが「________」は行わない。
→ 暗号化
---
問題3
ESPはプロトコル番号________で識別される。
→ 50
---
問題4
IPsecの動作モードには「トランスポートモード」と「________モード」がある。
→ トンネル
---
問題5
IKEフェーズ1の目的は、安全な________を確立し、以降の鍵交換を守ることである。
→ 通信チャネル(IKE SA)
---
問題6
IKEフェーズ2では、実際に________通信に使用するSAを確立する。
→ IPsec
---
問題7
IPsecのSAは「一方向通信」ごとに作られるため、送受信には________本のSAが必要である。
→ 2
---
問題8
暗号アルゴリズムの不一致による接続失敗は、VPN装置間で「________」を揃えることで解決できる。
→ プロポーザル
---
問題9
IKEフェーズ1へのDoS攻撃対策として「________チャレンジ方式」が有効である。
→ クッキー
---
問題10
IPsec運用での課題には「鍵の________管理」と「設定の整合性維持」がある。
→ ライフタイム
---
✅ この形なら、午後Ⅰの短文解析問題演習に直結します。
もしご希望であれば、この午後Ⅰ問題と午後Ⅱ問題を 統合PDF にして「IPsec試験対策問題集」としてまとめることも可能です。
👉 統合版PDFを出力しますか?
承知しました!
ここでは IPsecをテーマにした午後Ⅱ形式問題(シナリオ型、長文解析問題)10問 と、各設問の 模範解答 を用意しました。
---
IPsec 午後Ⅱ形式問題(10問)+ 模範解答
---
問題1
あなたの組織では、拠点間VPNを構築するためにIPsecを利用することになった。IPsecを用いることで実現できるセキュリティ機能を3つ挙げよ。
模範解答
暗号化による機密性の確保
ハッシュ(HMAC)による完全性の確保
デジタル署名や認証ヘッダによる認証(改ざん検知、送信元正当性確認)
---
問題2
IPsecで利用されるセキュリティプロトコルにはAHとESPがある。それぞれの違いを簡潔に説明せよ。
模範解答
AH(Authentication Header):認証・改ざん検知を提供するが、ペイロードの暗号化は行わない。
ESP(Encapsulating Security Payload):暗号化による機密性を提供し、同時に認証・完全性確認も可能。
---
問題3
以下はVPNゲートウェイで取得したパケットキャプチャの抜粋である。
Protocol: ESP (50)
Source: 192.0.2.10
Destination: 198.51.100.5
このパケットの特徴を説明せよ。
模範解答
ESPヘッダを持つパケットであり、IPsecによって暗号化された通信である。トランスポート層ヘッダや上位データは暗号化されており、内容を直接解析することはできない。
---
問題4
IPsecの通信モードにはトランスポートモードとトンネルモードがある。それぞれの特徴を説明せよ。
模範解答
トランスポートモード:IPヘッダをそのまま利用し、TCP/UDPデータ部分を暗号化。エンドツーエンド通信に利用。
トンネルモード:元のIPパケット全体を暗号化して新しいIPヘッダを付加。拠点間VPNで一般的に利用。
---
問題5
IKEフェーズ1の目的を説明せよ。
模範解答
暗号アルゴリズムや認証方式の合意を行い、安全な通信路を確立すること。さらに、IKE SAを確立し、以降のフェーズ2で利用する鍵交換を安全に行えるようにする。
---
問題6
IKEフェーズ2で行われる処理を説明せよ。
模範解答
IPsec SAの確立を行う。具体的には、ESPやAHで利用する暗号鍵の生成、アルゴリズムの合意を行い、トラフィックに適用するセキュリティポリシを決定する。
---
問題7
以下の課題を解決するためのIPsecの設定方法を答えよ。
複数の暗号アルゴリズム候補を設定したが、異なる装置間で暗号方式が一致せず接続が失敗する。
模範解答
IKEのプロポーザル設定を確認し、両者が共通して利用可能な暗号アルゴリズム(例:AES-256、SHA-256、DHグループ)を一致させる必要がある。
---
問題8
IPsecで利用される「SA(Security Association)」の役割を説明せよ。
模範解答
暗号化や認証に必要なパラメータ(暗号アルゴリズム、鍵、SPI、シーケンス番号管理など)を保持し、通信を保護する単方向のセッション単位の情報である。
---
問題9
DoS攻撃を受けてIKEフェーズ1が大量に開始され、ゲートウェイがリソース不足になった。この攻撃に対抗するために有効な技術を1つ挙げ、説明せよ。
模範解答
「クッキーチャレンジ」方式。IKEの初期段階でレスポンダがクッキーを返し、イニシエータがそれを返送してくることを確認してからリソースを確保することで、偽装されたSYN Floodのような攻撃を軽減できる。
---
問題10
IPsecを運用する上での管理上の課題を2つ挙げよ。
模範解答
鍵のライフタイム管理(有効期限が切れる前の再交渉や更新作業が必要)
装置間の設定不一致(プロポーザルやポリシの不一致による接続障害が発生しやすい)
---
承知しました!
それでは、先ほど作成した IPsecをテーマとした午後Ⅱ形式問題10問 を、実際の試験解答風に「長文記述模範解答例」として仕立て直しました。
---
IPsec 午後Ⅱ形式問題 模範解答例
---
問題1
設問
IPsecを用いることで実現できるセキュリティ機能を3つ挙げよ。
解答例
IPsecはインターネットなどの不特定多数の経路を経由する通信において、安全性を確保する仕組みである。主に以下の3つの機能を提供する。
1. 暗号化による通信データの機密性確保
2. ハッシュ関数やHMACによる完全性検証
3. 認証ヘッダやデジタル署名による正当な通信相手の認証
---
問題2
設問
AHとESPの違いを簡潔に説明せよ。
解答例
AH(Authentication Header)はパケット全体の認証と改ざん検知を行うが、データ部分の暗号化は行わない。一方ESP(Encapsulating Security Payload)は暗号化機能を備え、機密性を確保できると同時に完全性検証・認証も行える。
---
問題3
設問
ESPパケットの特徴を述べよ。
解答例
ESPパケットはプロトコル番号50で識別される。送信元・宛先IPアドレスは平文で確認できるが、トランスポート層のヘッダ(TCP/UDP)やペイロードは暗号化されており、キャプチャしても内容を解析できない。
---
問題4
設問
トランスポートモードとトンネルモードの違いを説明せよ。
解答例
トランスポートモードはIPヘッダをそのまま利用し、トランスポート層以降を暗号化する方式で、エンドホスト間通信に用いられる。トンネルモードは元のIPパケット全体を暗号化し、新しいIPヘッダを付加する方式で、VPNゲートウェイ間の拠点接続に広く使われる。
---
問題5
設問
IKEフェーズ1の目的を説明せよ。
解答例
IKEフェーズ1では暗号化方式・認証方式を交渉し、安全な通信路(IKE SA)を確立する。これにより、後続の鍵交換やIPsec SAの設定を暗号化・認証されたチャネル上で行えるようにする。
---
問題6
設問
IKEフェーズ2で行われる処理を説明せよ。
解答例
IKEフェーズ2では実際にIPsec通信で使用するSAを確立する。ESPまたはAHの利用、暗号・認証アルゴリズム、鍵の生成を行い、VPN通信に直接適用するパラメータを確定させる。
---
問題7
設問
暗号アルゴリズム不一致で接続が失敗する場合の対応策を述べよ。
解答例
両拠点のVPN装置で設定されているIKEプロポーザルを確認し、利用可能な共通のアルゴリズムに揃える必要がある。例えば「AES-256/SHA-256/DHグループ14」など、同一の組合せで設定することで確立可能となる。
---
問題8
設問
SA(Security Association)の役割を説明せよ。
解答例
SAは一方向通信ごとに確立される暗号化セッション情報である。利用する暗号アルゴリズム、鍵、SPI、シーケンス番号などを保持し、これに基づいて暗号化・復号・認証が行われる。送受信で別々のSAが必要となる。
---
問題9
設問
IKEフェーズ1を狙ったDoS攻撃対策を1つ述べよ。
解答例
クッキーチャレンジ方式が有効である。これはレスポンダが最初の応答でクッキーを返し、イニシエータが再送時にそれを返すことを確認してから本格的なリソース割当を行う仕組みで、攻撃によるリソース浪費を防ぐ。
---
問題10
設問
IPsec運用における管理上の課題を2つ挙げよ。
解答例
1. 鍵のライフタイム管理:有効期限切れ前の再交渉を自動化・監視する必要がある。
2. 設定の整合性維持:異なる装置間でプロポーザルやポリシが不一致になると通信断が発生するため、統一管理が求められる。
---
✅ これで 午後Ⅱ形式問題(10問)+ 模範解答(長文記述例) のセットが完成しました。
---
ご希望なら、この内容を 午後Ⅰ形式(短文解析・穴埋め形式) に変換した追加問題集も作れますが、作成しましょうか?
コメント
コメントを投稿