次世代ファイアウォール(NGFW)は、統合型侵入防御、ポートに左右されない組み込みアプリケーション認識など、追加のセキュリティ層を備えたディープパケットインスペクション型ファイアウォールで、 高度な脅威インテリジェンス機能によって、広範な高度脅威からネットワークを保護します。
今日のサイバー犯罪者は、高度なランサムウェア、ソーシャルエンジニアリング、マルウェア、複雑な分散型サービス拒否(DDoS)攻撃を使ってネットワークに侵入します。ポートとプロトコルを検査する従来型ファイアウォールでは、こうした高度なサイバーセキュリティ脅威に対応しきれません。そこで登場するのがNGFWです。
次世代ファイアウォールの仕組み
NGFWは、ネットワークに最大限の保護を提供するよう設計されています。その仕組みは次のとおりです。
- NGFWは、デバイスや場所を問わず、ネットワークに到達するあらゆるトラフィックを安全かつステートフルに検査します。
- 受信する各パケットの内容を詳しく調べ、あらかじめ設定されたルールとポリシーに基づいて通過を許可または遮断します。
- 知る必要のあるユーザーに限定してデータへのアクセスを制限し、ゼロトラスト戦略を強化します。
- 一元化されたコンソールによって、ファイアウォール上のすべてのアクティビティを可視化できます。
- 他のセキュリティテクノロジーと連携し、高度で持続的な脅威から保護します。
NGFWと従来型ファイアウォールの比較
NGFWは、従来型ファイアウォールに対してさまざまな重要な利点を提供します。その多くは、ステートフル技術によるディープパケットインスペクション(DPI)機能に関係しています。ステートフル機能により、NGFWはデータリンク層からアプリケーション層まで、ネットワークの各層でパケットをきめ細かく検査できます。
従来型ファイアウォールとNGFWの共通点と相違点を、以下にまとめます。
| 従来型ファイアウォール | NGFW |
|---|---|
| ステートレス(セッションを認識しない) | ステートフル(セッションを認識する) |
| 単純なパケット検査 | ディープパケットインスペクション(DPI) |
| Secure Sockets Layer(SSL)トラフィックを検査・復号できない | SSLトラフィックを検査・復号できる |
| アプリケーションを認識しない | アプリケーションを認識する |
| ユーザーポリシーをきめ細かく管理できない | ユーザーポリシーをきめ細かく適用する |
| パフォーマンス維持のためにセキュリティを犠牲にする可能性がある | パフォーマンス維持のためにセキュリティを犠牲にする必要がない |
| 高度なサイバー攻撃を防止できない | 高度なサイバーセキュリティ脅威を防止する |
| レイヤー2からレイヤー4で動作 | レイヤー2からレイヤー7で動作 |
次世代ファイアウォールの主な機能
NGFWの一般的な機能には、DPI、アプリケーションレベルの認識、ステートフル機能、侵入検知・防御システムなどがあります。
ディープパケットインスペクション
ディープパケットインスペクション(DPI)は、ネットワークトラフィックをリアルタイムで検査するNGFWの主要機能です。標準的なパケット検査が送信元IP、宛先IP、ポート番号などのヘッダーだけを確認するのに対し、DPIは各パケットの内容を詳しく検査します。これによりNGFWは、より複雑な脅威を検出し、企業ネットワークをより適切に保護できます。
アプリケーションの認識と制御
従来型ファイアウォールは、Open Systems Interconnection(OSI)モデルのレイヤー2とレイヤー4で動作します。しかし今日では、組織のニーズを満たすには不十分です。NGFWは、アプリケーショントラフィックを監視するTCP/IP通信層の上位層であるアプリケーション層を含め、レイヤー2からレイヤー7で動作します。つまり、アプリケーションを幅広く可視化し、より強力に制御でき、アプリケーションの許可リストやブロックリストを ポートやプロトコルに依存せずに適用できます。
ステートフル機能
従来のステートレスファイアウォールは、動的なデータフローやトラフィックパターンを検査せず、代わりに 静的なルールに基づいてトラフィックの許可・拒否を行います。パケットが特定の条件を満たせば通過を許可し、満たさなければアクセスを拒否します。
これに対し、ステートフルファイアウォールはよりインテリジェントで、パケット内のすべてのトラフィック経路とデータフローを監視します。これにより、ネットワークの各層で 未知の不正なリクエストをより適切に検出できます。
侵入防御システムと侵入検知システム
NGFWには、統合型の侵入検知システム(IDS)と侵入防御システム(IPS)が搭載されています。 IDSがネットワークトラフィックを分析して既知の脅威と照合するのに対し、IPSはパケットにマルウェアが含まれている疑いがある場合、 そのパケットの配信を防止することもできます。
次世代ファイアウォールのメリット
優れたアーキテクチャを備えるNGFWは、当然ながら従来型ファイアウォールを上回る複数のメリットを提供します。高度な脅威に対する多層防御に加え、リソースとコストの効率化も実現します。
NGFWは高度な脅威から保護する
NGFWの最大の利点は、DDoS攻撃、マルウェア、ランサムウェア攻撃などの高度なサイバーセキュリティ脅威からネットワークを保護できることです。NGFWは複数のセキュリティテクノロジーを 単一の包括的なプラットフォームに統合するため、脆弱性を見つけてふさぐことが容易になります。絶えず変化する脅威環境において、次世代ファイアウォールは、システムへの侵入を試みる悪意あるマルウェアからネットワークを保護するうえで役立ちます。
NGFWは多層防御を提供する
旧来のファイアウォールは、OSIモデルのレイヤー3(ネットワーク層)とレイヤー4(トランスポート層)に限定されていました。このレベルのファイアウォールは、IPアドレスとポートアドレスに基づいてネットワークトラフィックをフィルタリングすることしかできません。一方NGFWは、OSIのレイヤー7(アプリケーション層)まで動作するため、多層防御を提供します。
たとえば、ネットワークがDDoS攻撃を受けたとします。従来型ファイアウォールはIPアドレスをブロックしますが、データパケットの内容までは検査できません。別の経路からすでにマルウェアがネットワークに侵入していたらどうでしょうか。NGFWなら受信パケットの内容を調べ、個別に読み取り、受け入れるか拒否するかを判断できます。
NGFWはコスト効率に優れる
NGFWの初期費用は従来型ファイアウォールより高くなる可能性がありますが、IPSとマルウェア対策ソフトがNGFWに組み込まれているため、個別製品の購入に追加費用をかける必要がなく、その一部は相殺されます。また、NGFWはネットワークをより効果的に監視し、セキュリティインシデントを防止するため、本来なら軽減策や対応に費やすはずだったコストも削減できます。
NGFWはリソースを効率化する
NGFWのメリットはコストだけではありません。NGFWは複数のネットワークセキュリティソリューションを1つのパッケージに統合し、すべてのデータを一元管理コンソールで利用できるため、ITチームはネットワークを効率的に管理しやすくなります。
次世代ファイアウォールの課題
たとえば、機能が大幅に増えると、当然ながらシステムリソースとネットワーク帯域幅の大幅な増強が必要になります。さらに、新しいソリューションを既存のプラットフォームに統合するには、時間と労力も必要です。
組織にNGFWを導入する際に考慮すべき課題と、推奨される解決策をいくつか紹介します。
- NGFWは 個々のネットワークパケットに対してより多くの処理を行うため、ステートレスファイアウォールに比べてネットワークパフォーマンスを低下させる可能性があります。そのため、ネットワークが追加の負荷に対応できるよう準備しておく必要があります。
- NGFWを既存のプラットフォームに統合するには、時間と労力がかかる場合があります。複雑なセットアップにはスタッフが新しいスキルやシステムを学ぶ必要があり、追加コストが発生する可能性もあります。適切なパートナーが統合とトレーニングを支援できます。
- すべてのNGFWが同じように作られているわけではありません。自社環境の具体的なニーズに合う製品を選びましょう。
- NGFWは従来型ファイアウォールよりSSL暗号化トラフィックを適切に処理できますが、処理能力には依然として限界があります。別個のSSL復号ソリューションへの投資を検討してもよいでしょう。
- 高度な機能を利用すると、スループットが低下する可能性があります。
主要な次世代ファイアウォール
Fortinet FortiGate NGFW:総合的に最適

Fortinetは、2022年版Gartnerネットワークファイアウォールのマジック・クアドラントでリーダーに選出されており、FortiGate NGFWはファイアウォール開発の先駆者です。 FortiGate NGFWは、 人工知能(AI)を活用した脅威検知機能を提供し、既知・未知を問わずあらゆる脅威からネットワークを保護します。FortiGate NGFWは他のFortinetサービスと統合され、可視性を高めるとともに、ネットワーク全体のセキュリティ体制を強化します。
主な機能
- 使いやすい一元管理コンソール
- アプリケーション、デバイス、ユーザーを詳細に可視化
- IDS/IPS、TLS 1.3復号、IPSecなどの主要機能を専用ASICに結び付け、最適なユーザー体験を実現
- 低遅延のパフォーマンスを実現する高度なセキュリティプロセッサユニット(SPU)技術
メリット
- ZTNA、SSL復号、SD-WANなどの強力なセキュリティ機能が含まれているため、追加のライセンス料が不要です。
- 直感的で使いやすいインターフェースを備え、操作方法が分かりやすく、セキュリティチームは単一画面からポリシー設定を管理できます。
- 高度なレイヤー7セキュリティとの統合が可能です。
- FortiGuard Web Filteringサービスは、高度な脅威分析と自動インテリジェンスツールを活用して悪意ある攻撃から組織を保護します。
- 他のFortinetサービスとの統合性に優れています。
デメリット
- Loggingサービスには改善の余地があります。
- 主力製品以外の製品は、故障率が高いとの報告があります。
- 他の一部のソリューションほど拡張性がありません。
- コマンドラインインターフェース(CLI)は、より使いやすくできる可能性があります。
価格
Fortinetは、顧客が購入するパッケージ全体に応じて価格が変わるため、Webサイトに価格を掲載していません。ただし、詳細については見積もりを依頼するか、無料デモを利用できます。
Cisco FirePOWER:中小企業に最適

Cisco FirePOWERは、高度なマルウェア対策、エンタープライズセキュリティ管理、侵入防御など、包括的なセキュリティ機能を提供してネットワークを保護します。同時に、組み込みのサンドボックス、URLフィルタリング、高度な脅威インテリジェンス(Talos)との統合によって、 あらゆる脅威からネットワークを保護します。また、Cisco FirePOWERはCiscoのセキュリティアーキテクチャと統合されているため、エンドポイントからエッジまでの攻撃をより可視化できます。
主な機能
- きめ細かなURLフィルタリングオプション
- 脅威アクターに先手を打つための24時間365日のインテリジェンス更新
- マルウェア検知のための高度なマルウェア対策と統合型次世代IPS機能
- 一元化されたポリシー管理
- 信頼性と稼働時間に関する高い評価
メリット
- FirepowerはDDoS攻撃をリアルタイムで検知し、無効化します。
- パケットキャプチャやパケットトレースなど、強力なトラブルシューティング機能を備えています。
- リアルタイム監視GUIにより、ファイアウォールの状態を包括的かつ最新の情報で確認できます。
- Stealthwatch、Cisco Secure Endpoint、SecureXなど、他のコンポーネントとの統合性に優れています。
デメリット
- 読み込みとデプロイにかかる時間は、さらに短縮できる可能性があります。
- ユーザーインターフェースは操作しにくい場合があります。
- 他の一部のソリューションと比べて、導入と設定が複雑です。
価格
Ciscoは、関心のある購入者向けに「見て、試して、購入」プログラムを提供しています。1つのフォームに記入するだけで、Ciscoのセキュリティスペシャリストとデモのスケジュールを調整したり、無料トライアルを申し込んだり、自社に最適なパッケージの構築を支援してもらったりできます。
Forcepoint NGFW:大企業に最適

Forcepoint NGFWは受賞歴のあるソリューションで、 Forcepoint Advanced Malware Detectionを搭載し、ゼロデイ脅威を検知します。 Forcepoint NGFWには、IPS、仮想プライベートネットワーク(VPN)、セキュリティプロキシなどのセキュリティ機能が組み込まれており、ネットワークを最適に保護します。
Forcepoint Security Management Center(SMC)は、ネットワークアクティビティを360度可視化する一元管理コンソールです。物理環境を攻撃する脅威か仮想ネットワークを攻撃する脅威かを問わず、セキュリティ脅威を迅速に特定できます。
主な機能
- Webとクラウド向けのセキュアアクセスサービスエッジ(SASE)統合
- ネットワークの高可用性クラスタリング
- 自動フェイルオーバー
- 組み込みのIPS
- マルウェア対策サンドボックス
- 暗号化トラフィックの高速復号
メリット
- 応答性に優れたビジュアルインターフェースにより、数分で脅威に対応できます。
- システムは管理しやすく、長時間のトレーニングは必要ありません。
- アップグレード中もダウンタイムが発生しません。
- ロールベースアクセスを実装し、IDSやIPSなどの高度なセキュリティ機能を提供します。
- 物理デバイスでもクラウドでも、どこにでも導入できます。
- IPパケットのフラグメンテーション、QUICおよびHTTP/3向けのWebフィルタリング、誤検知テストに対応しています。
デメリット
- カスタマーサポートには改善の余地があります。
- 市場にある他の製品より高価です。
- 複雑な導入によって安定性が損なわれる可能性があります。
価格
ForcepointはWebサイトに価格を掲載していませんが、「シンプルで透明性が高く、柔軟な価格オプション」を掲げており、Webフォームから問い合わせることができます。また、カスタマイズされたデモや無料トライアルも提供しているため、まだ選択肢を検討中の場合にも利用できます。
結論:次世代ファイアウォールは必要か?
ほとんどの場合、現代の企業がNGFWに投資して得られるものは多いと言えます。従来型ファイアウォールでは、今日の高度化したサイバー脅威から企業を保護できません。一方、 NGFWは、必要な機能を備えており、 組織のネットワークセキュリティを強化し、組織全体のセキュリティ体制を改善します。
従来型ファイアウォールは、かつて企業のニーズを満たすのに十分でした。ポートとプロトコルに基づいてパケットを検査し、その結果に応じてネットワークトラフィックを許可または拒否していたのです。当時はIT環境が現在ほど動的ではなかったため、それで十分でした。 しかし、現在のネットワークではポートやアドレスが動的に割り当てられるため、きめ細かな制御を適用し、挙動に基づいて受信パケットを評価する機能を持たないファイアウォールは、組織にとって致命的な結果を招く可能性があります。NGFWはDPIを使用してアプリケーションの種類に基づく動的なフィルタリングを行い、継続的に更新されるマルウェア対策機能によってサイバー攻撃を監視・防止します。 また、高度な脅威インテリジェンスを利用して 脅威アクターが組織への侵入に利用する可能性のある手法や戦術をより深く把握できます。その結果、NGFWは組織が常に新たな脅威や進化する脅威に警戒できるようにするとともに、最新の脅威に対抗できる態勢を整えます。