Cisco Certified Network Associate(CCNA) 練習問題 39:スイッチセキュリティ:不正なサーバーからの防御機能
スイッチのセキュリティ機能である「DHCP Snooping」について、正しい説明はどれか。
- 信頼できないポートからの不正なDHCPサーバーの応答をブロックし、正規のDHCPサーバーのみを許可する
- DHCPクライアントに割り当てられたIPアドレスの重複を検出し、自動的に別のIPアドレスへ変更する
- すべてのポートを信頼済みポートとして扱い、DHCPメッセージの送受信を制限なく許可する
- スイッチ間でDHCPアドレスプールの情報を同期し、負荷分散を行うための冗長化機能である
- DHCPリレーエージェントの機能を無効化し、ブロードキャストドメインを分割する機能である
正解と解説を見る
正解:信頼できないポートからの不正なDHCPサーバーの応答をブロックし、正規のDHCPサーバーのみを許可する
DHCP Snoopingは、スイッチのポートを「信頼済み」と「信頼できない」に分類し、信頼できないポートから送られてくるDHCPサーバー応答メッセージを遮断することで、不正なDHCPサーバーによるなりすまし攻撃を防ぐセキュリティ機能である。
【正解の理由】
管理者が正規のDHCPサーバーが接続されたポートのみを信頼済みポートとして設定することで、それ以外のポートからのDHCPOFFERやDHCPACKなどのサーバー応答メッセージを破棄し、不正なDHCPサーバーの稼働を防止できる。
【不正解の理由】
• IPアドレスの重複検出と自動変更を行う機能ではなく、不正なサーバー応答の遮断が主目的であるため誤り
• すべてのポートを信頼済みとして無制限に許可するのでは不正サーバーを防げず、機能の趣旨に反するため誤り
• DHCPアドレスプールの同期や負荷分散はDHCP Snoopingの機能ではないため誤り
• DHCPリレーエージェントの無効化やブロードキャストドメインの分割とは無関係な機能であるため誤り