Cisco CCNA ⑦ ネットワークアーキテクチャとセキュリティ

階層型のネットワーク設計、仮想化とクラウド利用の考え方に加えて、認証と認可の仕組み、ポートの制御、許可していない機器の接続を防ぐ対策までを扱います。脅威の種類と対策を結びつける問題、パスワードの運用や権限管理の基本方針を問う問題が定番です。設計分野では、規模が大きくなるほど階層を分けて役割を明確にする理由を説明できるようにしておくと、応用的な出題にも対応しやすくなります。

この分野の問題80問を、選択肢・正解・解説つきで掲載しています。まず自分で解答を考えてから「正解と解説を見る」を開いて答え合わせをしてください。

クイズモードで挑戦 →

488セキュリティを実装するAAAの概念のうち、ユーザが「どの操作を実行できるか」「どこにアクセスできるか」を制御するプロセスはどれか。

  1. AAuthentication(認証)
  2. BAccounting(アカウンティング)
  3. CAuthorization(認可)
  4. DAuditing(監査)
正解と解説を見る

正解:CAuthorization(認可)

認可(Authorization)は、認証されたユーザに対して機能やアクセスの制限を定義・制御するプロセスである。

この問題の解説ページを開く →

489ポートセキュリティの show port-security interface コマンドの出力にある「Aging Time: 0 mins」は何を意味しているか。

  1. AMACアドレスの再学習に0分かかる。
  2. B動的に学習したMACアドレスの保持時間の制限が無効(無期限)である。
  3. C登録されたMACアドレスは即座に削除される。
  4. D0分間通信がなければポートがシャットダウンされる。
正解と解説を見る

正解:B動的に学習したMACアドレスの保持時間の制限が無効(無期限)である。

Aging Timeが0の場合はエージングが無効であり、一度学習されたセキュアMACアドレスは自動的には削除されないことを意味する。

この問題の解説ページを開く →

490WANのカプセル化プロトコルに関する説明のうち、正しいものはどれか。

  1. APPPは異なるベンダーの機器間でも互換性のある通信が可能である。
  2. B標準化されたHDLCにはネットワーク層のプロトコルを識別するフィールドが存在する。
  3. CPPPはIPパケットのみをカプセル化でき、他のプロトコルには対応していない。
  4. DCisco製ルータのシリアルインターフェイスのデフォルトは標準仕様のHDLCである。
正解と解説を見る

正解:APPPは異なるベンダーの機器間でも互換性のある通信が可能である。

PPPは標準化されたプロトコルであり、プロトコルフィールドを持つため異機種間でも互換性のある通信が可能である。

この問題の解説ページを開く →

491RADIUSプロトコルの特徴として正しいものはどれか。

  1. Aパケットの全体を暗号化する。
  2. BTCPを使用して通信を行う。
  3. CCisco独自のプロトコルである。
  4. D認証と認可が明確に分離されていない。
正解と解説を見る

正解:D認証と認可が明確に分離されていない。

RADIUSはUDPを使用し、認証と認可が組み合わさっており明確に分離されておらず、パスワード部分のみを暗号化する標準化プロトコルである。

この問題の解説ページを開く →

492ルータでAAA機能を有効にするためのグローバルコンフィギュレーションコマンドはどれか。

  1. Aenable secret
  2. Blogin local
  3. Caaa new-model
  4. Daaa authentication login default
正解と解説を見る

正解:Caaa new-model

AAAの機能を有効にするには、グローバルコンフィギュレーションモードで aaa new-model コマンドを実行する。

この問題の解説ページを開く →

493コマンド aaa authentication login default group radius local が設定されている場合、ログイン認証はどのように行われるか。

  1. ARADIUSサーバとローカルデータベースの両方で認証が成功した場合のみログインできる。
  2. Bユーザがログイン時にどちらの方式を使用するか選択する。
  3. Cローカルデータベースで認証を行い、失敗した場合にRADIUSサーバを使用する。
  4. DRADIUSサーバで認証を行い、サーバに接続できないなどのエラー時にローカルデータベースを使用する。
正解と解説を見る

正解:DRADIUSサーバで認証を行い、サーバに接続できないなどのエラー時にローカルデータベースを使用する。

認証方式を複数指定した場合、前の方式(RADIUS)で接続できない場合に自動的に後ろの方式(ローカル)に切り替わって認証が行われる。

この問題の解説ページを開く →

494IPsecにおいて、暗号化の機能を持たず、認証と完全性の保証のみを行うプロトコルはどれか。

  1. AESP
  2. BAH
  3. CTLS
  4. DGRE
正解と解説を見る

正解:BAH

IPsecを構成するプロトコルのうち、AHは認証と完全性を保証するが、暗号化機能は持っていない。

この問題の解説ページを開く →

495AAAの設定において、VTYラインに「LoginList1」という名前の認証方式リストを適用するコマンドはどれか。

  1. Alogin authentication LoginList1
  2. Blogin authentication default
  3. Caaa authentication login LoginList1
  4. Dlogin local
正解と解説を見る

正解:Alogin authentication LoginList1

作成した認証方式リストをラインに適用するには、ラインコンフィギュレーションモードで login authentication <リスト名> コマンドを実行する。

この問題の解説ページを開く →

496ダイナミックルーティングのパケットをインターネット経由で安全に交換するため、GRE over IPsecを使用する理由はどれか。

  1. AIPsecはユニキャストパケットの暗号化に非対応であるため。
  2. BIPsecは単体でマルチキャストパケットをカプセル化できないため。
  3. CGREは単体でパケットの暗号化と復号を行うことができるため。
  4. DGREを使用するとIPsecの暗号化アルゴリズムが強化されるため。
正解と解説を見る

正解:BIPsecは単体でマルチキャストパケットをカプセル化できないため。

IPsec単体ではマルチキャスト通信をカプセル化できないため、GREでユニキャストにカプセル化した後、IPsecで暗号化する。

この問題の解説ページを開く →

497ローカル認証用のユーザアカウントのパスワード設定に関して、誤っているものはどれか。

  1. A暗号化形式のパスワードは上書きで変更することが可能である。
  2. Bshow running-configコマンドで暗号化に使用されたアルゴリズムのタイプ番号を確認できる。
  3. CMD5、Scrypt、SHA-256などのアルゴリズムを選択できる。
  4. D1つのユーザ名に対して平文形式と暗号化形式のパスワードを同時に設定できる。
正解と解説を見る

正解:D1つのユーザ名に対して平文形式と暗号化形式のパスワードを同時に設定できる。

1つのユーザ名に対して、平文形式と暗号化形式のパスワードを同時に設定することはできず、コマンドはエラーになる。

この問題の解説ページを開く →

498IEEE 802.1Xにおいて、ユーザのPC側で認証情報を送信するソフトウェアの役割はどれか。

  1. Aスヌーピングエージェント
  2. Bオーセンティケータ
  3. Cサプリカント
  4. Dプロキシ
正解と解説を見る

正解:Cサプリカント

サプリカントは、ユーザが入力した認証情報をオーセンティケータに送信するPC側のソフトウェアである。

この問題の解説ページを開く →

499ゼロデイ攻撃に関する説明として正しいものはどれか。

  1. Aソフトウェアの修正パッチが提供される前の期間に行われる攻撃。
  2. Bパスワードの入力ミスが0回になるまで試行を続ける攻撃。
  3. C同じ会社の上司を装って機密情報を聞き出す攻撃。
  4. DDNS情報を改ざんして偽のサイトへ誘導する攻撃。
正解と解説を見る

正解:Aソフトウェアの修正パッチが提供される前の期間に行われる攻撃。

ゼロデイ攻撃は、未知の脆弱性が発見されてから対策プログラムが提供されるまでの無防備な期間に行われる攻撃である。

この問題の解説ページを開く →

500GREの特徴として誤っているものはどれか。

  1. Aマルチプロトコルに対応している。
  2. Bブロードキャストパケットをトンネリングできる。
  3. Cマルチキャストパケットをユニキャストにカプセル化できる。
  4. D単体でパケットの暗号化を行うことができる。
正解と解説を見る

正解:D単体でパケットの暗号化を行うことができる。

GREはパケットのカプセル化を行うトンネリングプロトコルであるが、暗号化機能は持っていない。

この問題の解説ページを開く →

501IPS(侵入防止システム)の特徴として、IDS(侵入検知システム)と異なる点はどれか。

  1. A異常な通信を検出した際に、即座にその通信をブロックできる。
  2. Bシグネチャを使用して不正アクセスを検出する。
  3. Cパケットのヘッダ情報のみを基にフィルタリングを行う。
  4. D管理者に異常を通知することができる。
正解と解説を見る

正解:A異常な通信を検出した際に、即座にその通信をブロックできる。

IDSは攻撃の検知と通知のみを行うが、IPSはそれに加えて攻撃パケットを即座にブロック(遮断)する機能を持つ。

この問題の解説ページを開く →

502ポートセキュリティを有効化するコマンドを実行する前に必要な設定はどれか。

  1. Aインターフェイスをルータポート(no switchport)に設定する。
  2. Bポートのスパニングツリープロトコルを無効化する。
  3. Cインターフェイスを手動でアクセスポートまたはトランクポートに設定する。
  4. DインターフェイスのMACアドレスを手動で変更する。
正解と解説を見る

正解:Cインターフェイスを手動でアクセスポートまたはトランクポートに設定する。

ポートセキュリティを有効にするには、ポートが動的モード(dynamic)ではなく、手動でアクセスポートまたはトランクポートに設定されている必要がある。

この問題の解説ページを開く →

503IP-VPN網内で契約者を識別するために使用される、4バイトの短い固定長ラベルを付加してパケット転送を行う技術はどれか。

  1. APPP
  2. BMPLS
  3. CHDLC
  4. DIPsec
正解と解説を見る

正解:BMPLS

IP-VPN網では、他の契約ユーザの通信と混在しないようにMPLS技術を使用して宛先の識別や高速転送を行う。

この問題の解説ページを開く →

504IPsecのESPトンネルモードの動作として正しいものはどれか。

  1. A元のパケットをすべて暗号化し、新たなIPヘッダを付加する。
  2. B元のIPヘッダをそのまま使用し、データ部のみを暗号化する。
  3. C元のIPヘッダとデータ部を暗号化せずに新たなIPヘッダを付加する。
  4. Dデータ部を破棄し、IPヘッダのみを暗号化して送信する。
正解と解説を見る

正解:A元のパケットをすべて暗号化し、新たなIPヘッダを付加する。

ESPトンネルモードでは、元のIPヘッダを含むパケット全体を暗号化し、その上に新たなIPヘッダを付加して送信する。

この問題の解説ページを開く →

505ポートセキュリティで違反モードを「protect」に設定した場合の動作として正しいものはどれか。

  1. A違反フレームを破棄し、Syslogメッセージを生成する。
  2. B違反フレームを通過させ、管理者にSNMPトラップを送信する。
  3. C違反フレームを破棄し、ポートをエラーディセーブル状態にする。
  4. D違反フレームを破棄するが、ログ生成や違反カウンタの増加は行わない。
正解と解説を見る

正解:D違反フレームを破棄するが、ログ生成や違反カウンタの増加は行わない。

protectモードは違反通信を単にブロック(破棄)するだけで、カウンタの増加やSyslogの生成、SNMPトラップの送信は行わない。

この問題の解説ページを開く →

506多要素認証(MFA)における「所持要素」に該当するものはどれか。

  1. A本人だけが記憶しているパスワード
  2. B本人が携帯するワンタイムパスワードトークン
  3. C本人の指紋パターン
  4. D本人の虹彩パターン
正解と解説を見る

正解:B本人が携帯するワンタイムパスワードトークン

パスワードは知識要素、指紋や虹彩は生体要素であり、トークンやICカードなど本人が持ち歩くものが所持要素にあたる。

この問題の解説ページを開く →

5072階層ネットワーク設計モデルにおいて、統合される層の組み合わせとして正しいものはどれか。

  1. Aコア層とアクセス層
  2. Bディストリビューション層とアクセス層
  3. Cコア層とディストリビューション層
  4. Dアクセス層と物理層
正解と解説を見る

正解:Cコア層とディストリビューション層

2階層モデルではコア層とディストリビューション層を統合し、コラプストコアとしてネットワークを簡素化する。

この問題の解説ページを開く →

508DDoS攻撃の特徴として誤っているものはどれか。

  1. Aマルウェアに感染した複数のPC(ボット)を一斉に操作して攻撃する。
  2. B第三者の機器を踏み台として利用するため攻撃者の特定が難しい。
  3. C多数の機器から一斉にアクセスを行うためDoS攻撃より対策が困難である。
  4. D単一のPCから大量のSYNメッセージを送信し続ける。
正解と解説を見る

正解:D単一のPCから大量のSYNメッセージを送信し続ける。

単一のPCから攻撃を行うのはDoS攻撃であり、複数の機器に分散して一斉に攻撃を仕掛けるのがDDoS攻撃である。

この問題の解説ページを開く →

509IPsecの通信設定において、送受信間で事前に確立される暗号アルゴリズムや暗号鍵などの接続情報を何と呼ぶか。

  1. AACL
  2. BSA
  3. CLCP
  4. DNCP
正解と解説を見る

正解:BSA

IPsecでは暗号化通信を行う前に、暗号アルゴリズムや鍵などの情報を含むSA(Security Association)を確立する必要がある。

この問題の解説ページを開く →

510ポートセキュリティにおいて、通信を許可する端末を識別するために使用される情報はどれか。

  1. AIPアドレス
  2. Bポート番号
  3. CMACアドレス
  4. DVLAN ID
正解と解説を見る

正解:CMACアドレス

ポートセキュリティは、フレームの送信元MACアドレスをチェックし、あらかじめ登録されたMACアドレス(セキュアMACアドレス)のみ通信を許可する。

この問題の解説ページを開く →

511IP-VPNに関する説明として、誤っているものはどれか。

  1. AインターネットVPNと異なり、ネットワーク層のプロトコルにIP以外も使用できる。
  2. B通信事業者側でMPLSを使用して宛先を識別する。
  3. C通信事業者の閉域網を使用するため安全性が高い。
  4. D契約時に帯域保証をオプションとして選択できるサービスがある。
正解と解説を見る

正解:AインターネットVPNと異なり、ネットワーク層のプロトコルにIP以外も使用できる。

IP-VPNは通信事業者の閉域IP網を使用するため、ネットワーク層のプロトコルはIPのみしか使用できない。

この問題の解説ページを開く →

512ホスト型の仮想化(タイプ2ハイパーバイザ)のデメリットとして正しいものはどれか。

  1. A仮想マシンを作成するたびに物理NICを追加する必要がある。
  2. BホストOSを介してハードウェアを制御するためリソース操作の効率が落ちる。
  3. Cすでに使用しているPCにはインストールできない。
  4. D異なるOSの仮想マシンを同時に動かすことができない。
正解と解説を見る

正解:BホストOSを介してハードウェアを制御するためリソース操作の効率が落ちる。

ホスト型仮想化はホストOS上で動作するため、ハードウェアを直接制御するハイパーバイザ型に比べてリソースのオーバーヘッドが大きい。

この問題の解説ページを開く →

513ポートセキュリティの設定情報を確認する show port-security コマンドの出力に含まれない情報はどれか。

  1. A各端末に割り当てられたIPアドレス
  2. B登録できるセキュアMACアドレスの最大数
  3. C違反時の動作モード(Security Action)
  4. D有効になっているインターフェイス
正解と解説を見る

正解:A各端末に割り当てられたIPアドレス

show port-securityコマンドはMACアドレスに基づくポートセキュリティの情報を表示するものであり、IPアドレスは表示されない。

この問題の解説ページを開く →

514パスワードに使用される文字列を推測し、解除できるまで考えられるパターンを試行し続ける攻撃手法はどれか。

  1. Aスミッシング
  2. Bスプーフィング攻撃
  3. Cブルートフォースアタック
  4. Dファーミング
正解と解説を見る

正解:Cブルートフォースアタック

ブルートフォースアタック(総当たり攻撃)は、パスワードの全パターンを順番に試行して突破を試みる手法である。

この問題の解説ページを開く →

515大規模なキャンパスネットワークで3階層設計モデルを採用する主な理由はどれか。

  1. Aインターネットへの接続速度を物理的に向上させるため
  2. Bアクセス層のスイッチを完全に廃止するため
  3. Cすべての端末をコア層に直接接続させるため
  4. D建物の数が増えても構成の複雑化やケーブル費用を抑えるため
正解と解説を見る

正解:D建物の数が増えても構成の複雑化やケーブル費用を抑えるため

大規模ネットワークではディストリビューション層とコア層を分離することで、物理的なリンク数を減らし構成の複雑化を防ぐ。

この問題の解説ページを開く →

516ファイアウォールのステートフルインスペクションの動作として正しいものはどれか。

  1. Aすべての外部からの通信を無条件で内部ネットワークへ転送する。
  2. B内部からの通信を記録し、それに対する戻りの通信を自動で判断して許可する。
  3. Cパケットのペイロードを検査し、シグネチャと一致する攻撃をブロックする。
  4. Dアプリケーション単位でトラフィックを識別してフィルタリングする。
正解と解説を見る

正解:B内部からの通信を記録し、それに対する戻りの通信を自動で判断して許可する。

ステートフルインスペクションは、内部から出ていく通信の状態を記録し、その応答パケットのみを動的に許可する機能である。

この問題の解説ページを開く →

517ポートセキュリティの違反によってエラーディセーブル状態になったインターフェイスを復旧させるための正しい手順はどれか。

  1. Aインターフェイス設定モードで shutdown を実行後、no shutdown を実行する。
  2. Bスイッチ全体の電源を再起動する。
  3. C特権モードで clear port-security コマンドを実行する。
  4. Dインターフェイス設定モードで switchport mode access コマンドを再実行する。
正解と解説を見る

正解:Aインターフェイス設定モードで shutdown を実行後、no shutdown を実行する。

エラーディセーブル状態になったポートをアップさせるには、一度手動でshutdownコマンドを入力し、その後にno shutdownコマンドを入力する必要がある。

この問題の解説ページを開く →

518ハイパーバイザ型の仮想化に関する説明として正しいものはどれか。

  1. A1つの物理サーバ上で動作できる仮想マシンの数は常に1つに制限される。
  2. B物理マシンで動作しているホストOS上にアプリケーションとしてインストールされる。
  3. CゲストOSが存在せず、各コンテナがホストOSを共有する。
  4. D物理マシンに直接インストールされ、ホストOSを必要としない。
正解と解説を見る

正解:D物理マシンに直接インストールされ、ホストOSを必要としない。

ハイパーバイザ型仮想化(タイプ1)は、物理マシンに直接インストールされ、ホストOSを介さずにハードウェアを制御する。

この問題の解説ページを開く →

519リモートアクセスVPNを構築する際の特徴として正しいものはどれか。

  1. A広域イーサネット網を利用してデータリンク層で通信を行う。
  2. B拠点間にVPN対応ルータを設置するだけで各端末での設定は不要である。
  3. C端末にVPN接続用のソフトウェアをインストールして暗号化を行う。
  4. DMPLSのラベルを使用してパケットの転送を高速化する。
正解と解説を見る

正解:C端末にVPN接続用のソフトウェアをインストールして暗号化を行う。

リモートアクセスVPNでは、外出先の端末にVPN接続用ソフトウェアをインストールし、端末とVPNゲートウェイ間で暗号化通信を行う。

この問題の解説ページを開く →

520PoE(Power over Ethernet)において、電力を供給する側の機器を何と呼ぶか。

  1. ADCE
  2. BPD
  3. CDSU
  4. DPSE
正解と解説を見る

正解:DPSE

PoEにおいて電力を供給する機器はPSE(Power Sourcing Equipment)と呼ばれる。

この問題の解説ページを開く →

521仮想化されたサーバにおいて、仮想マシン同士が外部ネットワークを経由せずに通信を行うために利用されるものはどれか。

  1. A仮想スイッチ
  2. B物理NIC
  3. Cハイパーバイザ
  4. D物理スイッチ
正解と解説を見る

正解:A仮想スイッチ

物理サーバ内には論理的な仮想スイッチが形成されており、仮想マシン同士の通信は物理NICを経由せず仮想スイッチ内で行われる。

この問題の解説ページを開く →

522通信事業者が提供するWANサービスのうち、IP-VPNや広域イーサネットが該当するものはどれか。

  1. Aダイヤルアップサービス
  2. B専用線サービス
  3. Cパケット交換サービス
  4. D回線交換サービス
正解と解説を見る

正解:Cパケット交換サービス

IP-VPNや広域イーサネットは、回線を占有せず他のユーザと共有するパケット交換サービスに該当する。

この問題の解説ページを開く →

523ファイアウォールにおいて、インターネットに公開するサーバを配置するために内部ネットワークから分離された領域を何と呼ぶか。

  1. ASVI
  2. BDMZ
  3. CVLAN
  4. DVPN
正解と解説を見る

正解:BDMZ

DMZ(非武装地帯)は、外部に公開するサーバを配置し、万が一乗っ取られても内部ネットワークへ被害が及ばないようにするための領域である。

この問題の解説ページを開く →

524ダイナミックARPインスペクション(DAI)が、ARP応答の正当性を検査するために主に使用するデータベースはどれか。

  1. AMACアドレステーブル
  2. Bルーティングテーブル
  3. CACL(アクセスコントロールリスト)
  4. DDHCPスヌーピングバインディングデータベース
正解と解説を見る

正解:DDHCPスヌーピングバインディングデータベース

DAIは、DHCPスヌーピングバインディングデータベースに記録されたIPアドレスとMACアドレスの紐付け情報を使用して、ARPスプーフィングを防止する。

この問題の解説ページを開く →

525ワームとウイルスの違いとして正しいものはどれか。

  1. Aワームはファイルを暗号化するが、ウイルスはファイルを暗号化しない。
  2. Bワームは自己増殖機能を持たないが、ウイルスは自己増殖する。
  3. Cワームは単体で動作可能だが、ウイルスは他のファイルに挿入されることで動作する。
  4. Dワームはネットワーク経由では感染しないが、ウイルスはネットワーク経由で感染する。
正解と解説を見る

正解:Cワームは単体で動作可能だが、ウイルスは他のファイルに挿入されることで動作する。

ウイルスは他のプログラムに寄生して動作するが、ワームはネットワークを通じて単体で動作し自己増殖するマルウェアである。

この問題の解説ページを開く →

526PPPにおいて、リンクの設定や確立、認証機能などのオプションを処理するプロトコルはどれか。

  1. ALCP
  2. BIPCP
  3. CNCP
  4. DHDLC
正解と解説を見る

正解:ALCP

PPPの通信設定や確立、認証などの処理は、リンク制御プロトコル(LCP)が行う。

この問題の解説ページを開く →

527クラウドサービスの形態のうち、アプリケーションの実行環境やデータベースなど、開発に必要なプラットフォーム一式を提供するものはどれか。

  1. AIaaS
  2. BPaaS
  3. Cオンプレミス
  4. DSaaS
正解と解説を見る

正解:BPaaS

PaaSはアプリケーション開発や実行に必要なミドルウェアやOSを含むプラットフォームを提供するクラウドサービスである。

この問題の解説ページを開く →

528物理セキュリティ対策として分類されるものはどれか。

  1. Aファイアウォールによる通信のブロック
  2. Bウイルス対策ソフトの導入
  3. C入退室を管理する生体認証装置の導入
  4. Dパスワードの暗号化
正解と解説を見る

正解:C入退室を管理する生体認証装置の導入

監視カメラの設置や鍵付きラック、生体認証装置などによる立ち入り制限は物理アクセス制御(物理的脅威への対策)に分類される。

この問題の解説ページを開く →

529DHCPスヌーピングを有効にする設定について、正しい手順はどれか。

  1. Aip dhcp snoopingコマンドを実行するだけで全VLANで有効になる。
  2. Bip dhcp snoopingコマンドに加え、対象のVLANを指定して有効化する。
  3. Cインターフェイス単位でのみ有効化コマンドを実行する。
  4. Dvlan configurationモードで有効化する。
正解と解説を見る

正解:Bip dhcp snoopingコマンドに加え、対象のVLANを指定して有効化する。

DHCPスヌーピングは ip dhcp snooping で全体を有効化した後、ip dhcp snooping vlan コマンドでVLAN単位の有効化も必要である。

この問題の解説ページを開く →

530ソーシャルエンジニアリング攻撃に該当する手法はどれか。

  1. Aパスワードを入力する手元をのぞき見する。
  2. Bサーバに大量のping要求を送信する。
  3. C未知の脆弱性を突いてシステムに侵入する。
  4. Dネットワーク上でパケットをキャプチャして改ざんする。
正解と解説を見る

正解:Aパスワードを入力する手元をのぞき見する。

ソーシャルエンジニアリングは技術的な手法ではなく、人の隙を突いて情報を盗む手法であり、手元ののぞき見(ショルダーハッキング)などが該当する。

この問題の解説ページを開く →

531スイッチの未使用ポートに対するセキュリティ対策として、最も適切なものはどれか。

  1. AポートのVLAN設定をデフォルトのVLAN1のままにしておく。
  2. BDTPを有効にして動的にトランクポートになるようにする。
  3. Cポートセキュリティの違反モードをprotectに設定しておく。
  4. Dポートを管理的にシャットダウンし、未作成のVLANに割り当てる。
正解と解説を見る

正解:Dポートを管理的にシャットダウンし、未作成のVLANに割り当てる。

未使用ポートは不正アクセスを防ぐため、shutdownコマンドで無効化し、さらに通信できない未作成のVLANに割り当てることが推奨される。

この問題の解説ページを開く →

532ポートセキュリティで違反モードを「restrict」に設定した場合、セキュリティ違反が発生するとどうなるか。

  1. A違反フレームが破棄され、違反カウンタが増加しログが生成される。
  2. Bポートが強制的にシャットダウンされる。
  3. C違反フレームは通過するが、ログが生成される。
  4. D違反フレームが破棄されるだけで、ログは一切生成されない。
正解と解説を見る

正解:A違反フレームが破棄され、違反カウンタが増加しログが生成される。

restrictモードでは違反通信をブロックした上で、違反カウンタを加算し、SNMPトラップやSyslogメッセージを生成する。

この問題の解説ページを開く →

533IEEE 802.1X認証において、サプリカントとオーセンティケータ間で認証情報を送信するために使用されるデータリンク層のプロトコルはどれか。

  1. APPP
  2. BGRE
  3. CIPsec
  4. DEAPOL
正解と解説を見る

正解:DEAPOL

LAN環境でEAPを使用して認証情報を送信するため、IEEE 802.1XではEAPOL(EAP over LAN)が使用される。

この問題の解説ページを開く →

534IaaSを利用するメリットとして最も適切なものはどれか。

  1. A自社内に物理サーバを設置するためセキュリティを物理的に管理できる。
  2. B柔軟にカスタマイズされた独自の仮想サーバや開発環境を構築できる。
  3. Cオフィスソフトなどのアプリケーションをすぐに利用開始できる。
  4. Dアプリケーションの管理をすべてクラウド事業者に任せることができる。
正解と解説を見る

正解:B柔軟にカスタマイズされた独自の仮想サーバや開発環境を構築できる。

IaaSはサーバやネットワークなどのインフラ部分のみを提供するため、利用者はOSやミドルウェアを自由に構築・カスタマイズできる。

この問題の解説ページを開く →

535攻撃対象のコンピュータに想定以上の巨大なデータを送りつけ、悪意のあるコードを実行させる攻撃手法はどれか。

  1. Aゼロデイ攻撃
  2. Bスミッシング
  3. Cバッファオーバーフロー攻撃
  4. D中間者攻撃
正解と解説を見る

正解:Cバッファオーバーフロー攻撃

バッファオーバーフロー攻撃は、許容量を超えるデータを送りつけることでプログラムの誤作動を誘発し、不正なコードを実行させる。

この問題の解説ページを開く →

536Catalystスイッチの未使用ポートを放置した場合のセキュリティリスクとして誤っているものはどれか。

  1. AデフォルトでDTPが有効なためトランクポートとしてネゴシエーションされる恐れがある。
  2. B所属VLANがデフォルトでVLAN1となるためVLAN1にアクセスされる恐れがある。
  3. Cダブルタギング攻撃の標的となる可能性がある。
  4. Dポートが自動的にルーテッドポートに変換されIPアドレスが漏洩する。
正解と解説を見る

正解:Dポートが自動的にルーテッドポートに変換されIPアドレスが漏洩する。

未使用ポートをデフォルト設定のまま放置するとレイヤ2の脆弱性(DTPやVLAN1)を突かれる恐れがあるが、自動でルーテッドポートにはならない。

この問題の解説ページを開く →

537DHCPスヌーピングが有効なスイッチで、不正なクライアントによるDoS攻撃を防ぐために設定できる機能はどれか。

  1. AARP応答のインスペクションを有効にする。
  2. BDHCPパケットの最大受信レートを制限する。
  3. Cポートセキュリティの最大MACアドレス数を制限する。
  4. Dすべてのポートを信頼できないポートに設定する。
正解と解説を見る

正解:BDHCPパケットの最大受信レートを制限する。

大量のDHCPパケットを送信してリソースを枯渇させるDoS攻撃を防ぐため、ip dhcp snooping limit rateコマンドで受信レートを制限できる。

この問題の解説ページを開く →

538Cisco独自のVPN技術で、ハブアンドスポーク構成においてスポーク拠点間で動的にトンネルを形成できるものはどれか。

  1. ADMVPN
  2. BEoMPLS
  3. CSSL-VPN
  4. DGET VPN
正解と解説を見る

正解:ADMVPN

DMVPNはmGREとIPsecを組み合わせ、スポーク拠点間で動的にトンネルを形成して直接通信を行うことができる技術である。

この問題の解説ページを開く →

539SOHOネットワークに関する説明として、誤っているものはどれか。

  1. Aブロードバンド接続を利用してインターネットに接続することが多い。
  2. Bマンションの一室や自宅を仕事場とする業務形態で利用される。
  3. C数十人から数百人程度の中規模ネットワークを対象とする。
  4. Dルーティングやスイッチ、アクセスポイント機能を兼ね備えたルータが用いられる。
正解と解説を見る

正解:C数十人から数百人程度の中規模ネットワークを対象とする。

SOHOネットワークはおおよそ50人程度までの少数ユーザを想定した小規模ネットワークである。

この問題の解説ページを開く →

540WANのトポロジにおいて、通信頻度が高い重要な拠点間だけを直接接続し、コストと信頼性のバランスを取る構成はどれか。

  1. Aポイントツーポイント
  2. Bフルメッシュ
  3. Cハブアンドスポーク
  4. Dパーシャルメッシュ
正解と解説を見る

正解:Dパーシャルメッシュ

パーシャルメッシュは、重要な拠点間のみをメッシュ状に結ぶことで、フルメッシュより回線数を減らしコストを抑える構成である。

この問題の解説ページを開く →

541データリンク層のプロトコルで、拠点間の通信に用いられる広域イーサネット網内での契約者識別に使用される技術はどれか。

  1. AEoMPLS
  2. BSSL-VPN
  3. CIPsec
  4. DGRE over IPsec
正解と解説を見る

正解:AEoMPLS

広域イーサネットでは、顧客の通信を識別するためにQ-in-Qのほか、MPLSをベースとしたEoMPLS技術も使用される。

この問題の解説ページを開く →

542情報セキュリティの3要素(CIA)に含まれないものはどれか。

  1. A機密性
  2. B可用性
  3. C責任追跡性
  4. D完全性
正解と解説を見る

正解:C責任追跡性

情報セキュリティの基本は、機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)の3要素である。

この問題の解説ページを開く →

543IEEE 802.1X認証において、PCから送信される認証情報をRADIUSサーバに中継する機器(スイッチなど)の役割はどれか。

  1. Aハイパーバイザ
  2. Bオーセンティケータ
  3. Cサプリカント
  4. D認証サーバ
正解と解説を見る

正解:Bオーセンティケータ

IEEE 802.1X認証において、認証情報を中継しポートのアクセス制御を行うスイッチや無線アクセスポイントをオーセンティケータと呼ぶ。

この問題の解説ページを開く →

544Ciscoが提供するエンドポイント向けのセキュリティ製品で、マルウェア感染などの脅威を検出し、端末をネットワークから隔離する機能を持つものはどれか。

  1. ACisco Hyper-V
  2. BCisco ISR
  3. CCisco WSA
  4. DCisco Secure Endpoints
正解と解説を見る

正解:DCisco Secure Endpoints

Cisco Secure Endpointsは、PCやスマートフォンなどの端末で攻撃を検出し、封じ込めや調査を行うセキュリティ製品である。

この問題の解説ページを開く →

545トランクリンクのネイティブVLANと同じVLANに属する攻撃者が、2つのVLANタグを付加して異なるVLANに通信を到達させる攻撃はどれか。

  1. AARPスプーフィング
  2. Bダブルタギング攻撃
  3. CDHCPスプーフィング
  4. DMACフラッディング
正解と解説を見る

正解:Bダブルタギング攻撃

ダブルタギング攻撃は、外側にネイティブVLAN、内側に攻撃対象のVLANタグを付けることで、スイッチにタグを外させて別VLANへパケットを到達させる手法である。

この問題の解説ページを開く →

546DHCPスプーフィング攻撃の主な目的はどれか。

  1. Aクライアントに不正なデフォルトゲートウェイを割り当てて通信を盗聴する。
  2. BVLANタグを偽装して他のVLANへアクセスする。
  3. CスイッチのMACアドレステーブルをあふれさせる。
  4. DDHCPサーバに対して大量の要求を送りサービスを停止させる。
正解と解説を見る

正解:Aクライアントに不正なデフォルトゲートウェイを割り当てて通信を盗聴する。

DHCPスプーフィングは、不正なDHCPサーバとして振る舞い、クライアントのデフォルトゲートウェイを自身に向けることで中間者攻撃(盗聴)を行う。

この問題の解説ページを開く →

547NISTが定義するクラウドコンピューティングの5つの主要特性のうち、ユーザが事業者とやり取りせずに自身でリソースを追加・調整できる特性はどれか。

  1. Aリソースの共用
  2. Bスピーディな拡張性
  3. Cオンデマンド・セルフサービス
  4. D幅広いネットワークアクセス
正解と解説を見る

正解:Cオンデマンド・セルフサービス

オンデマンド・セルフサービスは、ユーザが自ら必要に応じてコンピューティング能力を設定できる特性である。

この問題の解説ページを開く →

548DHCPスヌーピングを設定する際、正規のDHCPサーバが接続されているポートはどのように設定すべきか。

  1. Aトランクポート
  2. Bアクセスポート
  3. C信頼できるポート(trust)
  4. D信頼できないポート(untrust)
正解と解説を見る

正解:C信頼できるポート(trust)

不正なDHCP応答をブロックするため、正規のDHCPサーバが接続されるポートのみを「信頼できるポート(trust)」に設定する。

この問題の解説ページを開く →

549コンテナ型仮想化のメリットとして誤っているものはどれか。

  1. A起動が高速である。
  2. Bコンテナごとに異なるホストOSをインストールできる。
  3. C稼働中のホストOSを共有して使用する。
  4. DゲストOSが存在しないため負荷が小さい。
正解と解説を見る

正解:Bコンテナごとに異なるホストOSをインストールできる。

コンテナ型仮想化はゲストOSを持たず、1つのホストOSをすべてのコンテナで共有するため、コンテナごとに異なるOSを入れることはできない。

この問題の解説ページを開く →

550階層型ネットワーク設計モデルにおいて、アクセス層の各ネットワークを集約し、ルーティングやACLによるパケット制御を行う層はどれか。

  1. Aディストリビューション層
  2. Bコア層
  3. C物理層
  4. Dアクセス層
正解と解説を見る

正解:Aディストリビューション層

ディストリビューション層はアクセス層のスイッチを集約し、ルーティングやACLなどのレイヤ3機能を提供する。

この問題の解説ページを開く →

551ダブルタギング攻撃への対策として、ネイティブVLANのフレームにも明示的にVLANタグが付加されるように設定するコマンドはどれか。

  1. Aswitchport trunk native vlan tag
  2. Bip arp inspection vlan
  3. Cvlan access-map
  4. Dvlan dot1q tag native
正解と解説を見る

正解:Dvlan dot1q tag native

ネイティブVLANでもタグが付加されるようにするには、グローバルコンフィギュレーションモードで vlan dot1q tag native を実行する。

この問題の解説ページを開く →

552ポートセキュリティのスティッキーラーニング機能に関する説明として誤っているものはどれか。

  1. Aスティッキーラーニングで登録されたMACアドレスはスイッチを再起動すると必ず失われる。
  2. B手動で登録する手間を省きつつ、アドレスを恒久的に保存可能にする。
  3. C設定コマンドは switchport port-security mac-address sticky である。
  4. D自動で学習されたセキュアMACアドレスがrunning-configに保存される。
正解と解説を見る

正解:Aスティッキーラーニングで登録されたMACアドレスはスイッチを再起動すると必ず失われる。

スティッキーラーニングを有効にするとMACアドレスがrunning-configに記録されるため、startup-configに保存すれば再起動後も保持される。

この問題の解説ページを開く →

553大規模なキャンパスネットワークで、ディストリビューション層のスイッチ同士をすべてフルメッシュで接続した場合に発生しやすい問題はどれか。

  1. ASTPが自動的に無効化される。
  2. Bケーブル数が増加し構成が複雑になる。
  3. CルータのCPU使用率が下がる。
  4. DVLANタグが二重に付加される。
正解と解説を見る

正解:Bケーブル数が増加し構成が複雑になる。

拠点が多数ある場合にフルメッシュで接続すると、必要なリンク数が膨大になりケーブル敷設の費用や構成の複雑化を招く。

この問題の解説ページを開く →

554VPNのトンネリング技術において、宛先拠点のルータがパケットを受信した際に行う処理はどれか。

  1. Aパケットをマルチキャストアドレスに変換する
  2. BTTLをリセットしてインターネットへ再送信する
  3. C元のIPヘッダを新しいIPヘッダに書き換える
  4. Dカプセル化を解除し、元のパケットを取り出す
正解と解説を見る

正解:Dカプセル化を解除し、元のパケットを取り出す

トンネリングでは、宛先側のルータが新しく付加されたヘッダを取り外し(カプセル化を解除)、元のパケットを取り出して転送する。

この問題の解説ページを開く →

555PC内のファイルやシステムを暗号化して使用不能にし、復旧と引き換えに金銭を要求するマルウェアはどれか。

  1. Aトロイの木馬
  2. Bボット
  3. Cランサムウェア
  4. Dワーム
正解と解説を見る

正解:Cランサムウェア

ランサムウェアは感染したPCのデータを暗号化し、元に戻すことと引き換えに身代金(ランサム)を要求するマルウェアである。

この問題の解説ページを開く →

556ハブアンドスポークトポロジの特徴として誤っているものはどれか。

  1. A中心となる拠点に高い安定性と信頼性が求められる。
  2. B中心拠点に障害が発生してもスポーク拠点同士の通信は継続できる。
  3. C拠点数が増えても必要となる回線数を最小限に抑えられる。
  4. D中心拠点を経由してすべての通信が行われる。
正解と解説を見る

正解:B中心拠点に障害が発生してもスポーク拠点同士の通信は継続できる。

ハブアンドスポークでは、ハブとなる中心拠点に障害が発生すると、他のすべての拠点間の通信が停止してしまう。

この問題の解説ページを開く →

557Ciscoの次世代ファイアウォールが持つAMP(高度なマルウェア防御)機能の説明として正しいものはどれか。

  1. A危険なWebサイトへのアクセスをURLのデータベースに基づいてブロックする。
  2. B必要なシグネチャを自動で判断してチューニングする。
  3. C侵入したマルウェアを検知した際、過去にさかのぼって感染経路を特定する。
  4. Dアプリケーション単位で通信を識別してフィルタリングする。
正解と解説を見る

正解:C侵入したマルウェアを検知した際、過去にさかのぼって感染経路を特定する。

AMPはネットワークを行き来するファイルを継続的に記録し、未知のマルウェアを分析したり過去にさかのぼって感染経路を特定したりする機能である。

この問題の解説ページを開く →

558DHCPスヌーピングで、オプション82(リレーエージェント情報オプション)を無効化するコマンドはどれか。

  1. Ano ip dhcp snooping
  2. Bip dhcp snooping trust
  3. Cip dhcp snooping limit rate 0
  4. Dno ip dhcp snooping information option
正解と解説を見る

正解:Dno ip dhcp snooping information option

DHCPサーバがオプション82に対応していない場合、割り当てに失敗することがあるため、no ip dhcp snooping information option コマンドで無効化する。

この問題の解説ページを開く →

559IEEE 802.3at(PoE+)規格において、PSEから供給可能な最大電力はどれか。

  1. A30W
  2. B60W
  3. C15.4W
  4. D90W
正解と解説を見る

正解:A30W

IEEE 802.3at(PoE+)は、最大30Wまでの電力供給が可能な規格である。

この問題の解説ページを開く →

560TACACS+プロトコルの特徴として誤っているものはどれか。

  1. A認証、認可、アカウンティングの機能が明確に分離されている。
  2. Bパケットのパスワード部分のみを暗号化する。
  3. CTCPポート番号49を使用する。
  4. Dルータにログイン後の実行コマンドを制御することが可能である。
正解と解説を見る

正解:Bパケットのパスワード部分のみを暗号化する。

TACACS+はパケットのパスワード部分だけでなく、ペイロード全体を暗号化してやり取りを行う。

この問題の解説ページを開く →

561広域イーサネット網内で、顧客のVLANタグが上書きされることを防ぐために使用される技術はどれか。

  1. ADMVPN
  2. BSSL
  3. CIPsec
  4. DQ-in-Q
正解と解説を見る

正解:DQ-in-Q

広域イーサネットでは、顧客のVLANタグを保持したまま網内の識別用タグを付加するために、VLANタグを二重にするQ-in-Q技術が使用される。

この問題の解説ページを開く →

562show ip dhcp snooping binding コマンドの出力で確認できない情報はどれか。

  1. ADHCPサーバのIPアドレス
  2. Bクライアントが接続されているインターフェイス
  3. Cクライアントに割り当てられたIPアドレス
  4. DクライアントのMACアドレス
正解と解説を見る

正解:ADHCPサーバのIPアドレス

DHCPスヌーピングバインディングデータベースには、クライアントのMACアドレス、IPアドレス、VLAN、リース時間、接続インターフェイスが記録される。

この問題の解説ページを開く →

563PoE対応のCatalystスイッチにおいて、ポートの消費電力が設定されたしきい値を超えた場合に行われる動作はどれか。

  1. Aアラートを送信しつつ電力供給を継続する
  2. Bスイッチ全体を再起動して設定を初期化する
  3. Cポートを自動でシャットダウンしエラーディセーブル状態にする
  4. D該当ポートの通信速度を自動的に低下させる
正解と解説を見る

正解:Cポートを自動でシャットダウンしエラーディセーブル状態にする

供給可能な最大電力を超えた場合、PoEポリシング機能によりポートをシャットダウンしエラーディセーブル状態にして機器を保護する。

この問題の解説ページを開く →

564イネーブルパスワードを強度の高いSHA-256アルゴリズムで暗号化して設定するコマンドはどれか。

  1. Aenable password sha256 <パスワード>
  2. Benable algorithm-type md5 secret <パスワード>
  3. Cenable algorithm-type sha256 secret <パスワード>
  4. Denable secret sha256 <パスワード>
正解と解説を見る

正解:Cenable algorithm-type sha256 secret <パスワード>

SHA-256アルゴリズムを使用してイネーブルパスワードを暗号化するには、enable algorithm-type sha256 secretコマンドを使用する。

この問題の解説ページを開く →

565VACL(VLAN ACL)に関する説明として誤っているものはどれか。

  1. Aインバウンドとアウトバウンドの方向を指定して適用する。
  2. BインターフェイスではなくVLANに対して適用される。
  3. C同一VLAN内の端末同士の通信もチェックの対象となる。
  4. Dダブルタギング攻撃への対策として利用できる。
正解と解説を見る

正解:Aインバウンドとアウトバウンドの方向を指定して適用する。

VACLは方向(インバウンド/アウトバウンド)の指定はなく、そのVLANに届いたすべての通信がチェックされる。

この問題の解説ページを開く →

566オンプレミスと比較したパブリッククラウドの一般的な特徴として誤っているものはどれか。

  1. A必要なときに必要なだけリソースを使用できる。
  2. BOSのアップデートなどのインフラ管理を自社で行う必要がある。
  3. C初期導入費用がほとんどかからない。
  4. Dインターネット経由ですぐに利用を開始できる。
正解と解説を見る

正解:BOSのアップデートなどのインフラ管理を自社で行う必要がある。

パブリッククラウドでは、提供範囲内のインフラ管理(OSのアップデートなど)はクラウド事業者が行うため、利用者の負担が軽減される。

この問題の解説ページを開く →

567インターネットVPNにおいて、専用のソフトウェアを必要とせず、Webブラウザを利用してリモートアクセスを実現する技術はどれか。

  1. AGRE
  2. BIPsec
  3. CMPLS
  4. DSSL-VPN
正解と解説を見る

正解:DSSL-VPN

SSL-VPNはWebブラウザに搭載されている機能を利用するため、専用ソフトウェアなしでリモートアクセスVPNを構築できる。

この問題の解説ページを開く →
Cisco CCNAの全分野一覧へ戻る