社内ネットワークを外部の脅威から守る要が「ファイアウォール」です。その役割と、公開サーバーを安全に置くための「DMZ」の構成を学びましょう。
ファイアウォールって『火の壁』だよね。
ネットワークで何を防いでるの?
ファイアウォールは、内部ネットワークと外部(インターネット)の境界に置いて、通信を許可するか遮断するかを判断する装置よ。
あらかじめ決めた規則でパケットフィルタリングを行うの。
規則は送信元IPアドレスや宛先、ポート番号などの組み合わせで決めますね。
そうよ。
例えば『外部から社内のポート80への通信は許可、それ以外は拒否』のように書くの。
基本は『原則すべて拒否し、必要なものだけ許可する』という考え方ね。
許可リストで守るってことですねぇ。
でも、公開してるホームページのサーバーはどうするんですかぁ?
いい質問ね。
外部に公開するWebサーバーやメールサーバーは、内部ネットワークとは別の区画に置くの。
それがDMZ(非武装地帯)よ。
DMZって、なんで内部と分けるの?
公開サーバーは外部から直接アクセスされる分、攻撃を受けやすいの。
もし乗っ取られても、そこから内部の重要な情報に踏み込まれないよう、間に壁を作っておくのよ。
典型的には、外部・DMZ・内部の3つを分ける構成ですね。
外部からDMZへは限定的に許可し、DMZから内部への通信は厳しく制限します。
そのとおり。
だからDMZが突破されても、内部への被害を食い止められるの。
この『段階的に守る』考え方を意識してね。
パケットフィルタリングだけで、中身までは見られるんですかぁ?
従来のフィルタリングは主にヘッダ(IPやポート)を見るの。
通信の中身(アプリケーション層)まで検査したいときは、WAFやプロキシ、次世代ファイアウォールを組み合わせるわ。
役割分担があるんだね。
ファイアウォールで境界を守って、DMZで公開サーバーを隔離する、と。
よく整理できたわ。
境界防御の基本は『拒否を原則に、必要な通信だけ許可』『公開サーバーはDMZに隔離』。
この2つを覚えておいてね。
確認クイズ
DMZ(非武装地帯)を設ける主な目的として、最も適切なものはどれか。
- 内部ネットワークの通信速度を高速化するため
- 外部公開サーバーを隔離し、侵害されても内部ネットワークへの被害を防ぐため
- すべての通信を暗号化して盗聴を防ぐため
- 社内利用者のパスワードを一元管理するため
こたえを見る
正解: 2. 外部公開サーバーを隔離し、侵害されても内部ネットワークへの被害を防ぐため
公開サーバーを内部から隔離し、侵害時の被害を内部に波及させないのがDMZの目的なので2が正しい。DMZは通信の高速化を目的とするものではなく1は誤り。通信の暗号化はTLS等の役割で3は誤り。パスワードの一元管理は認証サーバー/IdPの役割であり、DMZとは無関係なので4も誤り。