社内PCのプライベートIPアドレスを隠蔽する技術|情報セキュリティマネジメント 平成31年 春期午前試験 問17

出典:平成31年春期 午前 問17 分野:セキュリティ / セキュリティ実装技術
社内PCからインターネットに通信するとき,パケット中にある社内PCのプライベートIPアドレスとポート番号の組合せを,ファイアウォールのインターネット側のIPアドレスとポート番号の組合せに変換することによって,インターネットからは分からないように社内PCのプライベートIPアドレスを隠蔽することが可能なものはどれか。
  • ア:BGP
  • イ:IPマスカレード
  • ウ:OSPF
  • エ:フラグメンテーション
解説

IPマスカレード(NAPT)は、社内PCのプライベートIPアドレスとポート番号の組合せを、ルータやファイアウォールのグローバルIPアドレスと別のポート番号の組合せに変換する仕組みです。複数の社内PCが1つのグローバルIPアドレスを共有してインターネットへ接続できます。

NAPTダウンロード

本問では、「プライベートIPアドレスとポート番号の組合せを」「ファイアウォールのインターネット側のIPアドレスとポート番号の組合せに変換する」という部分が判断のポイントです。IPアドレスだけでなくポート番号も変換する方式なので、が適切です。

❌他選択肢が誤りの理由
ア:BGP
⇒BGPは、主に異なる自律システム間で経路情報を交換するためのルーティングプロトコルです。プライベートIPアドレスやポート番号を変換する仕組みではありません。
ウ:OSPF
⇒OSPFは、主に同一自律システム内で経路制御を行うためのルーティングプロトコルです。IPアドレスやポート番号を変換して社内PCのアドレスを隠蔽するものではありません。
エ:フラグメンテーション
⇒フラグメンテーションは、通信経路で扱えるサイズに合わせてIPパケットを複数に分割する処理です。プライベートIPアドレスを隠蔽する機能ではありません。
TSUNAGARU-ADVICE

まず押さえたいこと

IPマスカレードは、複数の社内PCのプライベートIPアドレスとポート番号を、1つのグローバルIPアドレスと異なるポート番号の組合せに変換する仕組みです。これによって、インターネット側から社内PCのプライベートIPアドレスを直接見えにくくできます。

迷ったときの判断軸

IPアドレスだけでなくポート番号も変換するという点がポイントです。BGPやOSPFはルーティングプロトコル、フラグメンテーションは大きなIPパケットを分割する処理です。複数端末で1つのグローバルIPアドレスを共有する仕組みと考えましょう。

科目Bにつなげるために

科目Bでは、ファイアウォールやルータの設定を読む際に、内部のどの端末から外部のどの通信へ変換されたかを追う場面につながります。NATやIPマスカレードはアドレス変換の仕組みであり、それ自体がアクセス制御や不正通信の検知を行う機能ではない点も押さえておきましょう。