資格道場
記事法人
経済産業省(IPA)Level 5

難易度は Level 1(やさしめ)〜Level 5(難関) の5段階です。

ネットワークスペシャリスト試験のサンプル問題(本番形式・解説付き)

ネットワークスペシャリスト試験(経済産業省(IPA)・ネットワークスペシャリスト試験(NW))の出題形式を、実際の問題で確かめられます。ここに掲載する5問は、無料の会員登録で解ける模試 第1回(25問)の冒頭から抜粋したオリジナル問題です。当サイトは全451問を本番CBT準拠の形式で収録しており、この5問はそのごく一部にあたります。

設問1

TCPの選択確認応答(SACK)を用いることで得られる効果として、最も適切なものはどれか。

  • 受信側が確認応答そのものを返さなくなるため、上り方向のトラフィックを減らせる効果が得られる。
  • 受信側が受け取ったデータを破棄しなくなるため、経路上でのパケット損失そのものを防げる効果が得られる。
  • 受信側が確認応答を送る間隔を広げられるため、往復遅延時間そのものを短くできる効果が得られる。
  • 受信側が受け取れた範囲を個別に伝えられるため、失われたセグメントだけを送り直せる効果が得られる。(正解)

解説

SACKは「どの範囲まで受け取れたか」を飛び飛びで伝えられる仕組みです。損失より後ろのセグメントが届いていることを送信側が知れるので、そこまでまとめて送り直す無駄を避けられます。SACKは確認応答の情報を増やす仕組みで、確認応答そのものを止めるものではありません。経路上での損失はTCPの外側で起きる事象であり、SACKで防げるものではありません。確認応答の間隔を変えても、経路の物理的な往復遅延時間は縮みません。

他の選択肢が誤りである理由

  • 「受信側が確認応答そのものを返さなくなるため、上り方向のトラフィックを減らせる効果が得られる。」SACKは確認応答の情報を増やす仕組みで、確認応答そのものを止めるものではありません。
  • 「受信側が受け取ったデータを破棄しなくなるため、経路上でのパケット損失そのものを防げる効果が得られる。」経路上での損失はTCPの外側で起きる事象であり、SACKで防げるものではありません。
  • 「受信側が確認応答を送る間隔を広げられるため、往復遅延時間そのものを短くできる効果が得られる。」確認応答の間隔を変えても、経路の物理的な往復遅延時間は縮みません。

設問2

ある企業でステートフルインスペクション型ファイアウォールを導入し、内部から外部への発信通信のみを許可するポリシーを設定した。この設定によって実現される効果として、最も適切なものはどれか。

  • 内部ネットワークのマルウェアが外部のC2(コマンド&コントロール)サーバーへ通信することを完全に防止できる
  • 外部から内部ネットワークへの通信は、往路の発信がなくても宛先ポートが開いていれば許可される
  • 外部から内部ネットワークへの通信開始(セッションの新規確立)を原則遮断しつつ、内部発の通信に対応する戻りパケットは通過できる(正解)
  • HTTPSで暗号化された通信内容も含めて検査し、不正な内容を検知・遮断できる

解説

「内部から外部への発信のみ許可」というポリシーは、外部から内部への新規セッション確立を原則遮断しつつ、内部が発信した通信に対応する戻りの応答パケットはステートテーブルに基づいて通過させる、という設計です。発信方向を制御するだけでは、正規のポートを使ったC2通信そのものを完全には防げません。マルウェア対策には別のアプローチが必要です。このポリシーでは外部発の新規セッションは原則遮断され、宛先ポートが開いているだけで許可されるわけではありません。ステートフルインスペクション型はヘッダとセッション状態を中心に検査するもので、暗号化されたペイロードの中身までは検査できません。

他の選択肢が誤りである理由

  • 「内部ネットワークのマルウェアが外部のC2(コマンド&コントロール)サーバーへ通信することを完全に防止できる」発信方向を制御するだけでは、正規のポートを使ったC2通信そのものを完全には防げません。マルウェア対策には別のアプローチが必要です。
  • 「外部から内部ネットワークへの通信は、往路の発信がなくても宛先ポートが開いていれば許可される」このポリシーでは外部発の新規セッションは原則遮断され、宛先ポートが開いているだけで許可されるわけではありません。
  • 「HTTPSで暗号化された通信内容も含めて検査し、不正な内容を検知・遮断できる」ステートフルインスペクション型はヘッダとセッション状態を中心に検査するもので、暗号化されたペイロードの中身までは検査できません。

設問3

本社と複数の拠点をまたいで同一の部署のVLANを共通運用したいという要求がある。拠点間はルーテッドネットワークで接続されている場合、この要求を実現するための設計上の留意点として最も適切なものはどれか。

  • VLANはブロードキャストドメインの分割技術であるため、拠点ごとに別のVLAN IDを割り当て直し、同一部署の端末を同じVLANで運用するという要求そのものを取り下げてもらう方向で調整する
  • 各拠点のスイッチで同じVLAN IDを設定すれば、拠点間がルーテッド接続であっても同一のブロードキャストドメインとして扱われるため、IPサブネットは拠点ごとに分けずに1つで設計する
  • 拠点間で同一VLANを延伸する場合は、L2延伸のための専用技術(広域イーサネット等)やオーバーレイ技術の要否を検討し、単純なルーテッド接続だけでは同一ブロードキャストドメインにならないことを踏まえて設計する(正解)
  • 拠点間の物理回線速度が同じであれば、L2延伸を行っても拠点間を流れるブロードキャストの量は増えないため、ブロードキャストドメインの範囲について設計上の考慮をしなくてよい

解説

拠点間がルーテッドネットワーク(L3)で接続されている場合、単純な接続だけでは同一のブロードキャストドメインにはならないため、拠点をまたいでVLANを共通運用したい場合は広域イーサネットやオーバーレイ技術によるL2延伸の要否を検討する必要があります。要求を取り下げる前に、広域イーサネットやオーバーレイ技術による拠点間のVLAN延伸(L2延伸)で実現できるかを検討すべきです。同じVLAN IDを設定するだけでは、ルーテッド(L3)接続の場合は自動的に同一ブロードキャストドメインになるわけではなく、IPサブネット設計や延伸技術の検討が必要です。L2延伸をするとブロードキャストが拠点間の回線にも流れるため、回線速度が同じであってもブロードキャストドメインの範囲を設計で考慮する必要があります。

他の選択肢が誤りである理由

  • 「VLANはブロードキャストドメインの分割技術であるため、拠点ごとに別のVLAN IDを割り当て直し、同一部署の端末を同じVLANで運用するという要求そのものを取り下げてもらう方向で調整する」要求を取り下げる前に、広域イーサネットやオーバーレイ技術による拠点間のVLAN延伸(L2延伸)で実現できるかを検討すべきです。
  • 「各拠点のスイッチで同じVLAN IDを設定すれば、拠点間がルーテッド接続であっても同一のブロードキャストドメインとして扱われるため、IPサブネットは拠点ごとに分けずに1つで設計する」同じVLAN IDを設定するだけでは、ルーテッド(L3)接続の場合は自動的に同一ブロードキャストドメインになるわけではなく、IPサブネット設計や延伸技術の検討が必要です。
  • 「拠点間の物理回線速度が同じであれば、L2延伸を行っても拠点間を流れるブロードキャストの量は増えないため、ブロードキャストドメインの範囲について設計上の考慮をしなくてよい」L2延伸をするとブロードキャストが拠点間の回線にも流れるため、回線速度が同じであってもブロードキャストドメインの範囲を設計で考慮する必要があります。

設問4

DNSの名前解決の仕組みに関する記述として、最も適切なものはどれか。

  • クライアントはルートDNSサーバへ直接問い合わせを行い、権威DNSサーバへの反復問い合わせも自分自身で処理する仕組みである。
  • DNSの問い合わせは応答サイズにかかわらずTCPの53番ポートで行い、UDPはゾーン転送に使う仕組みである。
  • 権威DNSサーバは、他ドメインからの問い合わせへの応答もキャッシュし、TTLが経過してもキャッシュを保持し続ける仕組みである。
  • フルサービスリゾルバ(キャッシュDNSサーバ)は、ルートサーバから順にたどる反復問い合わせによって権威DNSサーバから最終的な回答を取得し、クライアントに返す。(正解)

解説

クライアント(スタブリゾルバ)からの問い合わせを受けたフルサービスリゾルバは、ルートサーバ・TLDサーバ・権威DNSサーバへと順にたどる反復問い合わせを行い、最終的な回答を取得してクライアントに返します。クライアント(スタブリゾルバ)は通常、キャッシュDNSサーバ(フルサービスリゾルバ)に問い合わせを行い、ルートサーバへの反復問い合わせはフルサービスリゾルバ側が代行します。DNSの通常の問い合わせはUDPで行い、応答が大きい時やゾーン転送でTCPを使うので、使い分けが逆です。DNSのキャッシュにはTTL(生存時間)が設定されており、TTL経過後はキャッシュが破棄されます。破棄されないというのは誤りです。

他の選択肢が誤りである理由

  • 「クライアントはルートDNSサーバへ直接問い合わせを行い、権威DNSサーバへの反復問い合わせも自分自身で処理する仕組みである。」クライアント(スタブリゾルバ)は通常、キャッシュDNSサーバ(フルサービスリゾルバ)に問い合わせを行い、ルートサーバへの反復問い合わせはフルサービスリゾルバ側が代行します。
  • 「DNSの問い合わせは応答サイズにかかわらずTCPの53番ポートで行い、UDPはゾーン転送に使う仕組みである。」DNSの通常の問い合わせはUDPで行い、応答が大きい時やゾーン転送でTCPを使うので、使い分けが逆です。
  • 「権威DNSサーバは、他ドメインからの問い合わせへの応答もキャッシュし、TTLが経過してもキャッシュを保持し続ける仕組みである。」DNSのキャッシュにはTTL(生存時間)が設定されており、TTL経過後はキャッシュが破棄されます。破棄されないというのは誤りです。

設問5

パケットフィルタリング型ファイアウォールのアクセス制御リスト(ACL)を設計する際、セキュリティ上最も推奨される基本方針はどれか。

  • 必要な通信だけを明示的に許可し、それ以外の通信はリストの末尾で暗黙的に拒否する(ホワイトリスト方式)(正解)
  • 通信をまず許可しておき、問題が起きた通信だけを個別に拒否ルールとして追加していく(いわゆるブラックリスト方式)
  • 拒否ルールは設定せず、許可ルールを並べるだけでアクセス制御を構成する
  • ルールの評価順序はアクセス制御の結果に影響しないため、記述順は考慮しなくてよい

解説

セキュリティの基本原則として、必要最小限の通信だけを明示的に許可し、その他はすべて拒否する「ホワイトリスト方式(既定拒否)」が推奨されます。多くのファイアウォール製品はACLの末尾に暗黙のdenyルールを持っています。まず許可してから例外を拒否する方式(ブラックリスト方式)は、想定していない通信を見落として許可し続けるリスクが高く、推奨される設計ではありません。拒否の考え方を持たずに許可ルールを並べるだけでは、末尾で既定拒否する設計にならず、最小権限の原則を実現できません。ACLは多くの場合上から順に評価され、最初に一致したルールが適用されるため、記述順序は結果に大きく影響します。

他の選択肢が誤りである理由

  • 「通信をまず許可しておき、問題が起きた通信だけを個別に拒否ルールとして追加していく(いわゆるブラックリスト方式)」まず許可してから例外を拒否する方式(ブラックリスト方式)は、想定していない通信を見落として許可し続けるリスクが高く、推奨される設計ではありません。
  • 「拒否ルールは設定せず、許可ルールを並べるだけでアクセス制御を構成する」拒否の考え方を持たずに許可ルールを並べるだけでは、末尾で既定拒否する設計にならず、最小権限の原則を実現できません。
  • 「ルールの評価順序はアクセス制御の結果に影響しないため、記述順は考慮しなくてよい」ACLは多くの場合上から順に評価され、最初に一致したルールが適用されるため、記述順序は結果に大きく影響します。

続きは、会員登録なしでそのまま50問解けます。採点と解説つきで、上と同じ本物の問題です。

登録なしで50問解く