Cyber Security Academy · レッスン

DNS:ドメインがIPに解決される仕組み

DNS検索を問い合わせから応答まで追い、DNSがどのように攻撃されるかを理解します。

レッスン 3/413 ステップ

「DNS:ドメインがIPに解決される仕組み」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

DNSとは

Domain Name System(DNS)は、インターネットの電話帳です。google.comのような人間が読みやすいドメイン名を、コンピューターがトラフィックのルーティングに使用する142.250.80.46のようなIPアドレスに変換します。

DNS名前解決のプロセス

URLを入力すると、ブラウザーはDNSに問い合わせます:

  1. ローカルキャッシュを確認します(高速)
  2. ローカルリゾルバーに問い合わせます(通常はルーターまたはISPです)
  3. リゾルバーがルートネームサーバーにTLDの権威を問い合わせます
  4. TLDネームサーバー(例: .com)にドメインの権威を問い合わせます
  5. 権威ネームサーバーに実際のレコードを問い合わせます
  6. IPアドレスが返され、キャッシュされます

DNSレコードの種類

一般的なDNSレコードの種類:

  • A — ドメインをIPv4アドレスに対応付けます
  • AAAA — ドメインをIPv6アドレスに対応付けます
  • CNAME — 別のドメインを指すエイリアスです
  • MX — ドメインのメールサーバーです
  • TXT — 任意のテキストです(SPF、DKIM、検証などに使用)
  • NS — ドメインのネームサーバーです

TTL: Time To Live

各DNSレコードには、秒単位のTTL(time-to-live)値があります。いったんキャッシュされると、リゾルバーはTTLが期限切れになるまでキャッシュされた値を使用し、その後に再度問い合わせます。移行前にTTLを短くすると、伝播遅延を抑えられます。

偵察のためのDNS列挙

セキュリティ専門家は、組織のインフラストラクチャを把握するためにDNSレコードを列挙します:

dig google.com A
dig google.com MX
dig google.com TXT
host -t ns google.com

ゾーン転送

DNSゾーン転送(AXFR)は、ネームサーバーからすべてのレコードをコピーします。バックアップには便利ですが、全員に公開されていると危険です。設定を誤ったネームサーバーによって、組織の内部DNS全体が明らかになる可能性があります。

dig axfr @ns1.target.com target.com

DNSキャッシュポイズニング

キャッシュポイズニングは、偽のDNSレコードをリゾルバーのキャッシュに注入し、ユーザーを攻撃者が制御するサーバーへ誘導します。DNSSEC(DNS Security Extensions)は、暗号署名を使用してこれを防ぎます。

DNS over HTTPS(DoH)とDNS over TLS(DoT)

従来のDNSではクエリが平文で送信されるため、ネットワーク上の誰でも、アクセスしたドメインを確認できます。DoHとDoTはDNSクエリを暗号化し、監視やDNSトラフィックの中間者による傍受を防ぎます。

DNSトンネリング

DNSトンネリングは、DNSクエリや応答の中にデータを埋め込んで、データを外部へ持ち出したり、DNSトラフィックを許可するファイアウォールを通じてC2通信を維持したりする手法です。セキュリティチームは、異常に長いDNSクエリや大量のクエリを兆候として監視します。

内部DNSと外部DNS

組織ではスプリットホライズンDNSを運用します。内部DNSは内部サービスのプライベートアドレスを解決し、外部DNSは外部公開用のエントリだけを提供します。これにより、外部からのクエリに対して内部トポロジが公開されるのを防ぎます。

コマンドラインからDNSを確認する

基本的なDNSツール:

nslookup google.com
dig +short google.com
dig @8.8.8.8 google.com A   # query specific resolver

クイックチェック: DNS

ドメインのメールを処理するメールサーバーを指定するDNSレコードの種類はどれですか?

レッスンのまとめ

DNSは、ルート、TLD、権威ネームサーバーが関与する階層的な名前解決プロセスを通じて、ドメイン名をIPアドレスに変換します。主なレコードの種類には、A、AAAA、MX、CNAME、TXTがあります。セキュリティ上の懸念には、キャッシュポイズニング、ゾーン転送の公開、DNSトンネリングなどがあります。DoHとDoTはDNSを暗号化してプライバシーを保護します。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「DNS:ドメインがIPに解決される仕組み」レッスンは無料ですか?

はい。「DNS:ドメインがIPに解決される仕組み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「DNS:ドメインがIPに解決される仕組み」で何を学びますか?

DNS検索を問い合わせから応答まで追い、DNSがどのように攻撃されるかを理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「DNS:ドメインがIPに解決される仕組み」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. IPアドレスとサブネット
  2. TCPとUDP:使い分け
  3. DNS:ドメインがIPに解決される仕組み
  4. HTTPとHTTPSの基礎
← Cyber Security Academyに戻る