ファイアウォールとDMZ:境界防御と公開サーバー隔離の基本

通信を許可・遮断するファイアウォールと、公開サーバーを安全に置くDMZの構成を、境界防御の考え方とともに解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

社内ネットワークを外部の脅威から守る要が「ファイアウォール」です。その役割と、公開サーバーを安全に置くための「DMZ」の構成を学びましょう。

紺野 アキ(普段) 紺野 アキ

ファイアウォールって『火の壁』だよね。
ネットワークで何を防いでるの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

ファイアウォールは、内部ネットワークと外部(インターネット)の境界に置いて、通信を許可するか遮断するかを判断する装置よ。
あらかじめ決めた規則でパケットフィルタリングを行うの。

灰原 さや(普段) 灰原 さや

規則は送信元IPアドレスや宛先、ポート番号などの組み合わせで決めますね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そうよ。
例えば『外部から社内のポート80への通信は許可、それ以外は拒否』のように書くの。
基本は『原則すべて拒否し、必要なものだけ許可する』という考え方ね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

許可リストで守るってことですねぇ。
でも、公開してるホームページのサーバーはどうするんですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いい質問ね。
外部に公開するWebサーバーやメールサーバーは、内部ネットワークとは別の区画に置くの。
それがDMZ(非武装地帯)よ。

紺野 アキ(びっくり) 紺野 アキ

DMZって、なんで内部と分けるの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

公開サーバーは外部から直接アクセスされる分、攻撃を受けやすいの。
もし乗っ取られても、そこから内部の重要な情報に踏み込まれないよう、間に壁を作っておくのよ。

灰原 さや(普段) 灰原 さや

典型的には、外部・DMZ・内部の3つを分ける構成ですね。
外部からDMZへは限定的に許可し、DMZから内部への通信は厳しく制限します。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
だからDMZが突破されても、内部への被害を食い止められるの。
この『段階的に守る』考え方を意識してね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

パケットフィルタリングだけで、中身までは見られるんですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

従来のフィルタリングは主にヘッダ(IPやポート)を見るの。
通信の中身(アプリケーション層)まで検査したいときは、WAFやプロキシ、次世代ファイアウォールを組み合わせるわ。

紺野 アキ(笑い) 紺野 アキ

役割分担があるんだね。
ファイアウォールで境界を守って、DMZで公開サーバーを隔離する、と。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

よく整理できたわ。
境界防御の基本は『拒否を原則に、必要な通信だけ許可』『公開サーバーはDMZに隔離』。
この2つを覚えておいてね。

確認クイズ

DMZ(非武装地帯)を設ける主な目的として、最も適切なものはどれか。

  1. 内部ネットワークの通信速度を高速化するため
  2. 外部公開サーバーを隔離し、侵害されても内部ネットワークへの被害を防ぐため
  3. すべての通信を暗号化して盗聴を防ぐため
  4. 社内利用者のパスワードを一元管理するため
こたえを見る

正解: 2. 外部公開サーバーを隔離し、侵害されても内部ネットワークへの被害を防ぐため

公開サーバーを内部から隔離し、侵害時の被害を内部に波及させないのがDMZの目的なので2が正しい。DMZは通信の高速化を目的とするものではなく1は誤り。通信の暗号化はTLS等の役割で3は誤り。パスワードの一元管理は認証サーバー/IdPの役割であり、DMZとは無関係なので4も誤り。

銀城ナディア先生、灰原さや、薔薇崎ねむ、紺野アキが文化祭のカフェ準備を楽しむ様子

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。