マルチプロトコルラベルスイッチング(MPLS)ネットワークは保護されており、ネットワーク内部へのアクセスが許可されるのは選択されたデバイスとシステムだけです。外部ユーザーは、承認なしに内部へアクセスできません。これにより、信頼された内部関係者による不正アクセスや、ネットワーク資産へのアクセス権を得たハッカーによる不正アクセスを阻止できます。
企業は、次のような対策によって攻撃から保護できます。
- 物理的なアクセス権限を制限する。
- ネットワークトラフィックをルーター、ファイアウォール、および侵入検知デバイスで制御する。
- 必要不可欠ではないユーザーの管理者権限を制限する。
- ログファイルとIDS/IPSセキュリティツールを使用してネットワークアクティビティを監視し、異常なイベントを検知する。
関連記事:ネットワークセキュリティにおけるゼロトラストアプローチを理解する。
MPLSセキュリティとは?
マルチプロトコルラベルスイッチング(MPLS)セキュリティは、MPLSネットワークを保護します。サービス品質(QoS)、トラフィックエンジニアリング、高速復旧メカニズムなどのサービスを提供します。安全性を確保するには、MPLSをサービス拒否(DoS)攻撃、分散型サービス拒否(DDoS)攻撃、その他の悪意あるハッキングから保護する必要があります。
MPLSセキュリティのメリット
企業ネットワークでよく利用されるMPLSは、極めて高いレベルのセキュリティと信頼性を実現するよう設定できます。また、単一のラベルスイッチパス(LSP)上で複数のサービスタイプをサポートすることで、柔軟性と可視性も高められます。
具体的には、MPLSには次のようなメリットがあります。
- MPLSVPNを利用すれば、企業は外部の脅威にさらすことなく、パブリックIPネットワーク上にプライベートIPアドレス空間を安全に拡張できます。
- 仮想プライベートネットワーク(VPN)は暗号化によってデータを保護し、パブリックインターネットやその他のオープンネットワークを通過する情報を安全に保ちます。
- 他の一部の暗号化トラフィックとは異なり、MPLSは経路上の各ポイントで暗号化を行わないため、接続上でデータが移動する速度を低下させません。
- MPLSのハードウェアベースのスイッチング機能は、ソフトウェアベースのスイッチよりも高速なパフォーマンスを提供します。そのため、VoIP、リアルタイムストリーミング動画アプリケーション、ワイヤレスネットワークなど、遅延が重要な環境に適しています。
MPLSにこれほど大きな注目が集まっている理由を理解することが重要です。MPLSの中核では、高度なテクノロジーメカニズムに依存しています。その一部は単純なラベル付け方式を超えるものであり、ユーザーは導入直後からセキュリティとスケーラビリティのメリットを得られます。
関連記事:ネットワーク管理のベストソリューション。
MPLSには安全性を確保する複数の機能がある
前述のとおり、仮想プライベートネットワーク(VPN)は、次のようなさまざまな手法を用いて、パブリックインターネット上でデータパケットを安全にルーティングします。暗号化です。例えば、IPsec標準を使うと、ユーザーデバイス同士が安全なトンネルを介して通信できます。
このように、すべてのデータ送信は暗号化され、復号鍵を持たない外部の人には読み取れません。MPLSを使用する場合も基本原理は同じですが、重要な違いがあります。2点間の接続を保護する際に鍵だけに依存するのではなく、ラベルスイッチパスのメカニズムでもラベルを使用します。
これらのラベルは、接続の両端にあるルーターによって適用され、ネットワーク内で適切に切り替えられます。ラベルを受信したルーターは、最終宛先に転送する前にデカプセル化を行って外側のパケットを取り除きます。この方法により、誰かがネットワーク経路上のルーターへのハッキングに成功してパケットを傍受したとしても、この処理によってパケットの内部を読み取ることはできません。
関連記事:主要マネージドサービスプロバイダー。
MPLSセキュリティのベストプラクティス10選
これらのベストプラクティスを実践することで、MPLSネットワーク上の安全で信頼性の高いデータフローを維持し、IPアドレスのなりすまし攻撃、アクセス制御リスト違反、サービス拒否攻撃などのリスクからネットワークを保護できます。
1)コントロールプレーンとデータプレーンを分離する
コントロールプレーンは、あるネットワークノードから別のノードへデータを転送するためにデータプレーンが必要とする情報を提供します。ルーティングの判断、ネットワーク関連統計の監視、Routing Information Protocols(RIP)などのプロトコルの設定に使用されます。セキュリティを強化するため、通常はこの2つのプレーンを分離します。
この分離により、悪意ある攻撃者がコントロールプレーン上のデバイスを乗っ取っても、データプレーン上のトラフィックを変更したり傍受したりすることはできません。ファイアウォールを間に配置した別々のネットワークを作成するか、OSPFやBGPなど、認証メカニズムを備えたルーティングプロトコルを使用して、各プロトコルレベルへのアクセスを制限できます。
2)多層防御戦略を採用する
多層防御では、複数層のセキュリティ対策や防御戦略を採用します。MPLSネットワークにパケットフィルタリング、ファイアウォール、侵入検知システムを階層的に導入します。例えば、IDSシステムでネットワーク境界を監視します。
内部リソースをさらに保護するには、イントラネットに入るトラフィックを詳細検査するインラインIPSを使用し、レビューと保護を行うアプリケーションレベルゲートウェイデバイスを導入します。さらに、境界にある不要なすべてのポートへのアクセスをブロックし、必要な場合に特定のポートを介した確立済みの接続だけを許可するファイアウォールポリシーを実装します。
関連記事:主要エンタープライズネットワーク企業。
3)必要なホスト/ルーターだけをMPLSドメインに許可するACLを使用する
MPLSネットワークを構築する際は、MPLSドメインのエッジにアクセス制御リスト(ACL)を配置し、信頼できるデバイスだけにMPLSドメインへのアクセスを許可することで、可能な限り安全にする必要があります。
これらのACLはpingコマンドやtracerouteコマンドと併用します。これらのコマンドをMPLSドメインの内外にあるホストに対して定期的に実行し、特定のネットワーク上のすべてのポイントをトラフィックが適切に流れているか確認できます。
4)不正なパケットをフィルタリングするため、すべてのノードにファイアウォールを配置する
ファイアウォールは、MPLSネットワークへの出入りを許可するトラフィックの場所と種類を制御できます。インバウンドファイアウォールは、外部から入ってくるコンピューター上の悪意あるソフトウェア(ウイルスやマルウェアなど)からMPLSネットワークを保護します。一方、アウトバウンドファイアウォールは、不正なパケットがMPLSネットワークから出ていかないようフィルタリングし、ハッカー攻撃を防ぎます。
サービス拒否攻撃に対する脆弱性を減らすには、すべてのノードに複数のファイアウォールを配置します。次のベストプラクティスを使用してください。
- パケットフィルタリング:パケットフィルタリングでは、どの種類のパケットをブロックまたは転送するかをファイアウォール管理者が設定できます。
- 認証:このオプションでは、MPLSネットワークへのアクセスを希望するユーザーは、ファイアウォール経由のアクセスを許可される前に本人確認手段を提示する必要があります。
- キャプティブポータル:これらのゲートウェイでは、ユーザーがMPLSネットワークに接続し、ユーザー名とパスワードで認証する必要があります。
関連記事:IoTの未来を形作るトレンド。
5)イングレスフィルタリングとイーグレスフィルタリングを使用する
すべてのイングレス/イーグレスポイントにセキュリティゾーンを設定する:ネットワーク間の分離を維持し、それに応じたルールを設定するため、すべてのイングレス/イーグレスポイントにセキュリティゾーンを設定します。
イングレスフィルタリングを導入すると、信頼できるネットワークから発信された接続が許可されます。イーグレスフィルタリングの場合は、信頼できるネットワークを宛先とする接続が許可されます。
どちらの場合も、ファイアウォールは信頼されていないネットワーク上の送信元または宛先ホストへの接続試行を破棄します。IPプロトコル標準に準拠していないパケットなど、無効なヘッダーを持つすべてのパケットをフィルタリングすることも攻撃防止に役立ちます。特定のプロトコルへのアクセスを許可することも、企業ネットワークの安全維持に有効です。インターフェースは継続的に監視する必要があります。ネットワーク管理者は、外部リンクに接続されたルーターのイングレスポートとイーグレスポートを監視し、トラフィック量の予期しない急増を確認する必要があります。
6)適切なポリシングおよびシェーピングポリシーにより、各リンクに帯域幅制限を実装する
帯域幅制限は、ネットワーク上のトラフィックを制御する際に最初に使用されるツールの1つですが、常に正しく設定されているとは限りません。不適切な帯域幅制限は、輻輳が発生する余地を残し、過剰契約につながるため効果がありません。したがって、マルチサービスネットワークでは、MPLS QoSにおけるToken Bucketなど、適切なポリシングおよびシェーピングポリシーを用いて、各レイヤー2リンクに帯域幅制限を適用する必要があります。
7)PEルーターとCEルーター間の暗号化を有効にする
MPLSネットワークを保護する最善の方法の1つは、プロバイダーエッジ(PE)ルーターとカスタマーエッジ(CE)ルーターの間にエンドツーエンドのVPNトンネルを使用することです。PEルーターをCEルーターに接続する際、特に複数のルーターホップが存在する場合は、暗号化のメリットを活用することが重要です。
パケットがあるルーターから別のルーターへ通過する際、盗聴、データ改ざん、メッセージ挿入攻撃を受ける可能性があります。これらの攻撃に対抗するため、セキュリティ対策としてIPsecを使用できます。両方のルーターでIPsecを有効にすると、2台のデバイス間のトラフィックが暗号化および復号され、前述の攻撃に対する保護層が追加されます。
8)可能な限りすべてを暗号化する
MPLSの暗号化は、Digital Encryption Standard(DES)と3DES、またはAdvanced Encryption Standard(AES)の暗号化を組み合わせて実現します。さらに、IPSec、Layer 2 Tunneling Protocol(L2TP)、Secure Socket Layer/Transport Layer Security(SSL/TLS)は、MPLSネットワーク上のVPNトラフィックを暗号化する一般的な方法です。これらのプロトコルはすべて、独立して導入することも、相互に組み合わせて導入することもできます。
一部の企業は、MPLSネットワーク上で異なるプロトコルを組み合わせて使用します。ネットワークインフラの他の場所に導入したセキュリティ対策と相互運用できるためです。MPLS VPNは、トランスポートモードのIPsec ESP暗号化を使用してデータの機密性を提供することもできます。データの完全性は、HMAC-MD5、HMAC-SHA1、HMAC-SHA256などのESP完全性アルゴリズムを使用して維持できます。
9)企業MPLSネットワークに堅牢なIDPSソリューションを導入する
侵入検知防御システム(IDPS)は、攻撃に対するリアルタイム保護を提供します。攻撃者は、許可されていないパケットを送信してネットワークを過負荷にしようとします。IDPSは、特定の負荷レベルや攻撃タイプに対応するようプログラムすることで、これらのパケットを処理できます。IDPSは企業ネットワークに出入りするすべてのパケットを分析し、悪意があると判断したパケットをブロックします。
10)異常ベース検知を導入する
企業MPLSネットワークセキュリティは、事後対応ではなくプロアクティブなアプローチによって実現します。異常ベース検知は、MPLSバックボーンのトラフィックパターンにおける異常なアクティビティを検知します。ネットワーク上のすべてのパケットフローを監視するため、網羅的な可視性が得られ、誤検知率も低くなります。
異常ベース検知は、ハッカーが脆弱性を見つけて悪用し、警告を発生させずに実行する新たな攻撃など、隠密性の高い攻撃の特定にも役立ちます。統計データを使用して時間の経過に伴う挙動の変化を分析することで、隠密性の高い攻撃を特定できます。異常ベース検知を使用すれば、攻撃者がネットワークに侵入した正確な時点を企業が特定し、直ちに適切な措置を講じることができます。
関連記事:クラウドネットワーキングのベストソリューション。