
6
−
3
—
DNSSEC
■ DNS の応答にデジタル署名を付加する
第 1 章では、DNS が分散型で運営されており、フルサービスリゾルバーが
一定の期間はキャッシュを保持しておくことを解説しました。
これは効果的なしくみですが、悪意のあるサーバーが存在することを想定し
ていません。権威 DNS サーバーがフルサービスリゾルバーに応答する前に、
偽の権威 DNS サーバーが偽の応答を返すとどうなるでしょうか?【図 6-13】
図 6-13
偽の DNS サーバーによる応答
偽のDNS
サーバーが
先に勝手に
応答
偽の
DNSサーバー
⑦
⑧
⑥
⑤
④
③
②①
.comのDNSサーバー
フルサービスリゾルバー
・偽の応答を返す DNS サーバーを使った攻撃に対策したいとき
・送信側のメールサーバーに対するダウングレード攻撃を防ぎたいとき
・メール送信時の TLS の問題をメールや Web から報告したいとき
使えるのはこんな人や場面!
6
3
DNSSEC
257
250-266̲mail̲NSM̲F3.indd257250-266̲mail̲NSM̲F3.indd257 2024/01/309:572024/01/309:57