ネットワークスペシャリスト平成25年秋期 午前Ⅱ 問20

問20

VLAN機能をもった1台のレイヤー3スイッチに複数のPCを接続している。スイッチのポートをグループ化して複数のセグメントに分けるとき,セグメントを分けない場合に比べて,どのようなセキュリティ上の効果が得られるか。
  • スイッチが,PCから送出されるICMPパケットを全て遮断するので,PC間のマルウェア感染のリスクを低減できる。
  • スイッチが,PCからのブロードキャストパケットの到達範囲を制限するので,アドレス情報の不要な流出のリスクを低減できる。
  • スイッチが,PCのMACアドレスから接続可否を判別するので,PCの不正接続のリスクを低減できる。
  • スイッチが,物理ポートごとに,決まったIPアドレスのPC接続だけを許可するので,PCの不正接続のリスクを低減できる。
  • [出題歴]
  • ネットワーク R4春期 問19

分類

テクノロジ系 » セキュリティ » 情報セキュリティ対策

正解

解説

VLAN(Virtual LAN)は、スイッチに接続された端末を物理的な構成に関係なくグループ化する技術、またはその機能で作られたネットワークのことです。VLANではセグメントを分割する際に複数の方式があります。
ポートベースVLAN
スイッチの接続ポート単位でグルーピング
アドレスベースVLAN
MACアドレスやIPアドレスを基準にグルーピング
ポリシーベースVLAN
IP、IPX、AppleTalkなどのネットワークプロトコルごとにグルーピング
タグVLAN
パケット内の拡張タグに指定された情報によってグルーピング
設問では「スイッチのポートをグループ化」とあるのでポートベースVLANが採用されています。ポートベースVLANでは、下図のように同一のグループにするポートに同じ"VLAN ID"を設定することでネットワークの分割を行います。
20.png/image-size:289×229
通常であれば、同じスイッチに接続されているPCは同じブロードキャストドメインに属しますが、VLAN同士は異なるセグメントとして扱われるため直接の通信ができません。この仕組みにより、ブロードキャストパケットの到達範囲は同じVLAN内のみに限定されることになり、内部の情報が異なるVLANへ不用意に流出するのを防止することができます。これがVLANの導入によるセキュリティ効果です。
  • ICMPパケットはインターネット層(OSI参照モデル第3層のネットワーク層)で動作します。設問ではPCはレイヤー3スイッチで接続されているので、ICMPパケットはレイヤー3スイッチの内部ルータを介して異なるVLAN同士に伝達されます。
  • 正しい。
  • アドレスベースVLANにおけるセキュリティ効果です。
  • 「ウ」と同じくアドレスベースVLANにおけるセキュリティ効果です。ポートベースVLANでは、アドレス情報をセグメント分割の判断基準に使用しません。
© 2015-2024 ネットワークスペシャリストドットコム All Rights Reserved.

Pagetop