パケットフィルタリングファイアウォールとは、ネットワークへのデータの出入りを制御するファイアウォールです。ユーザーが定義したIPアドレス、プロトコル、ポート、ルールを使ってパケットの流れを制御しながら、ネットワーク間のパケット転送を可能にします。あらかじめ定められたフィルタリングルールを満たした場合にのみ、パケットは正常にルーティングされます。
パケットフィルタリングの仕組み
パケットフィルタリングでは、送信元と宛先のIPアドレス、プロトコル、ポート、フラグ、パケットが受信または送信のいずれであるかに基づいて、パケットへのアクセスを許可するか拒否するかを判断します。
現在のコンピューターネットワークの多くは、パケット交換ネットワーク(PSN)を基盤としています。PSNでは、ネットワーク上で通信を転送する前に、通信をパケットへ分割します。これらのパケットはファイアウォールを通過すると、情報を正しく表示できるよう、必要な順序で宛先に到達するよう並べ替えられます。
各パケットには、ヘッダーとペイロードという2つの主要な構成要素があります。
- ヘッダーによって、データが正しい宛先にルーティングされます。
- ペイロードには、配信されるデータが含まれます。
パケットフィルタリングファイアウォールは、各パケットのIP、TCP、UDPヘッダーに含まれる情報を調べ、その情報をネットワークのアクセス制御リストと照合して、パケットをブロックするか許可するかを判断します。パケットが検証されると、ファイアウォールは通過を許可し、ペイロードを取り出します。
ファイアウォールの通過許可は、ファイアウォールにあらかじめ設定されたフィルタリングルールに完全に依存します。そのため管理者は、特定のIPアドレスやポートからのパケットを除き、すべてのパケット送信を拒否するフィルタリングルールを設定できます。
パケットフィルタリングファイアウォールの主なメリット4つ
パケットフィルタリングファイアウォールには、より新しく複雑なステートフルファイアウォールと比べて、速度、費用対効果、使いやすさ、透明性など、いくつかのメリットがあります。
速度
パケットフィルタリングファイアウォールの判断は、ディープパケットインスペクション(DPI)を必要としない単純な事前設定式に基づいています。そのため通常、パケットを比較的迅速に受け入れたり拒否したりできます。
費用対効果
パケットフィルタリングファイアウォールは、内部ネットワークのセキュリティ確保に必要なフィルタリングルーターが1台だけで済むため、非常に費用対効果に優れています。また、パケットフィルタリング機能は一般的なソフトウェアおよびハードウェアのルーティングデバイスの多くに組み込まれています。多くのWebサイトでもこの機能をルーターに組み込んでいるため、効果的に機能させるために追加のソリューションを購入する必要がありません。
使いやすさ
パケットフィルタリングファイアウォールは最も基本的なファイアウォールの一つであり、導入後に効果的に使用するための追加トレーニングはあまり必要ありません。また、ネットワークの保護に必要なルーターは1台だけなので、ユーザーが複数のルーターを同時に管理する必要もありません。
透明性
多くの場合、パケットフィルタリングはこれらのファイアウォールによって自律的に実行されるため、パケットが拒否されるまで人間が把握したり介入したりする必要はありません。いずれにしても、ルールはユーザーがあらかじめ設定するため、ファイアウォールがその判断を下した理由は明確です。
パケットフィルタリングファイアウォールの主なデメリット4つ
パケットフィルタリングファイアウォールには適した用途がありますが、ユーザーが認識しておくべき懸念もあります。新しいファイアウォールより安全性が低く、ログ機能がなく、設定が難しい場合があり、一部のプロトコルやポリシーとは互換性がありません。
安全性が低い
パケットフィルタリングファイアウォールについて最も重要な点は、より現代的なファイアウォールより安全性が低いことです。パケットフィルタリングファイアウォールは、コンテキストやアプリケーションの情報ではなく、IPアドレスとポート情報を重視するため、他の種類のファイアウォールが持つコンテキストを備えていません。また、ペイロードではなくパケットヘッダーのみを確認するため、なりすましに対して脆弱です。
ログ機能の欠如
パケットフィルタリングファイアウォールは、パケットがネットワーク内をどのように移動したかに関するデータを保持しません。ログ機能がないことで、組織によってはコンプライアンス要件に支障が生じる可能性があります。
設定の難しさ
パケットフィルタリングファイアウォールは、構築後は簡単に使用できますが、最初に必要なフィルターを作成する作業は難しく、時間がかかる場合があります。また、ルールは順番にチェックされるため、ユーザーはルール入力時にも注意が必要です。大規模な導入環境では、読み取りエラーが複雑に絡み合う可能性があります。
プロトコルの非互換性とポリシー適用の難しさ
リモートプロシージャコール(RPC)ベースのプロトコルなど、一部のプロトコルはパケットフィルタリングによるセキュリティに適していません。また、基本的なパケットフィルタリングファイアウォールでは、特定のユーザーに制限を課すことが難しく、高レベルのプロトコルが機能しなくなる可能性もあるため、一部のポリシーの適用が困難な場合があります。
パケットフィルタリングファイアウォールの種類
パケットフィルタリングファイアウォールには、ステートレス(静的パケットフィルタリング)とステートフル(動的パケットフィルタリング)という2つの主要な種類があります。ステートフルファイアウォールの方が明らかに高度ですが、ステートレスファイアウォールにも適した用途はあります。
ステートレスファイアウォール(静的パケットフィルタリング)
パケットフィルタリングファイアウォールの中で最も基本的なタイプである静的パケットフィルタリングファイアウォールは、ルールを手動で設定し、外部ネットワークと内部ネットワークの接続状態を、手動で変更するまで開または閉のままにするファイアウォールです。
このタイプのファイアウォールでは人間の介入が必要なため、管理者はアクセス制御リスト、ルール、IPアドレス、ポートを定期的に確認、設定、管理する必要があります。
ステートレスファイアウォールは依然として最も一般的なタイプですが、現在では普及が縮小しています。ただし、低消費電力の顧客宅内機器を提供するサービスプロバイダーには、今でも有用です。設定して放置できる実用性があるため、単純な家庭用ネットワークや小規模企業ネットワークに適しています。
ステートフルファイアウォール(動的パケットフィルタリング)
動的パケットフィルタリングファイアウォールとは、コンテキストに基づいてルールを調整でき、ポートも閉じるまでの限られた時間だけ開いた状態を維持するファイアウォールです。
これらのファイアウォールはネットワーク層、トランスポート層、セッション層で動作し、個々のパケットだけでなく、TCPやUDPストリームなどの拡張機能を使って進行中のネットワークアクティビティ全体を追跡できます。ステートフルファイアウォールは、受信パケットのヘッダーだけでなく完全なコンテキストを検出することで、無害なトラフィックやパケットと有害なものを区別します。
動的パケットフィルタリングファイアウォールは、管理者がカスタマイズ可能なパラメーターや自動化可能な手順を設定できるため、静的ファイアウォールより柔軟です。これらのファイアウォールは、ポートを動的に割り当てるファイル転送プロトコル(FTP)などのプロトコルに効果的です。
おすすめのパケットフィルタリングファイアウォール3選
ネットワークとセキュリティを取り巻く環境の進化に伴い、単独のパケットフィルタリングソリューションの弱点を補うため、より包括的なファイアウォールソリューションにパケットフィルタリング機能が組み込まれているのが一般的です。以下では、その代表的なファイアウォールソリューションを3つ紹介します。
Cisco ASAファイアウォール
Cisco ASAは、ユーザーに高度に安全なデータおよびリソースへのアクセスを提供するファイアウォール兼ネットワークセキュリティプラットフォームです。Cisco ASAは、ステートフルパケットインスペクションを実装したネットワークファイアウォールを提供し、不正なトラフィックへのアクセスを防止します。ファイアウォールはアクセス制御リストを確認し、アクセスを許可するか拒否するかを判断します。パケットフィルタリング機能により、ユーザーはより複雑なルールを作成し、使用中のプロトコルに基づいてトラフィックをブロックできます。
主な機能:
- 侵入防止システム(IPS)、仮想プライベートネットワーク(VPN)、ユニファイドコミュニケーション機能を統合
- ソフトウェア定義セグメンテーションとコンテキスト認識を実現するCisco TrustSec
メリット
- 高い耐障害性が求められるアプリケーションに高可用性を提供
- アイデンティティベースのファイアウォール技術によりコンテキスト認識を実現
- 高性能なマルチサイト・マルチノードクラスタリングにより、企業の容量とパフォーマンスを向上
- 次世代暗号化標準に対応
デメリット
- GUIには改善の余地があります。
- ASAは設定やトラブルシューティングが複雑だと感じるユーザーもいるでしょう。
価格
CiscoはASAファイアウォールの価格を掲載していませんが、ライブチャット、電話、または営業フォームから同社に問い合わせ、15分以内の折り返し電話を依頼するなど、選択肢について相談する方法を複数用意しています。
FortiGate NGFW
FortiGate NGFWは、キャンパスエッジ向けのエンタープライズセキュリティを提供し、アプリケーションとユーザーを完全に可視化します。NGFWであるFortiGateのツールの一つにパケットキャプチャがあり、ユーザーはパケットのヘッダーを手動で確認できます。Fortinetの最先端NGFW機能を活用しながら、ネットワークインターフェースで確認されたパケットを記録したり、接続状態を障害発生箇所まで追跡したりできます。
主な機能
- FortiGuardサービスが包括的な制御機能と脅威インテリジェンスを提供
- FortiOSにより、単一のオペレーティングシステム上で自動化されたワークフローとネットワーク統合を実現
メリット
- 選択可能なファイアウォールソリューション群
- 高度な脅威に対する脅威防御
- NGFWは上位の検査レイヤーに限定されないため、多層的な保護を提供
- AIを活用したセキュリティ
デメリット
- 初期費用は単独のファイアウォールソリューションより高くなる可能性があります。
- 単独のファイアウォールソリューションと比べて、ネットワークパフォーマンスへの影響が大きくなる可能性があります。
価格
NGFWの価格についてはFortinetに問い合わせることができます。また、機能を詳しく確認するため、無料の製品デモを依頼することも可能です。
Check Point Quantumファイアウォール
Check Point Quantumファイアウォールは、セキュリティ機能と成熟したクラウドベースの集中管理をカバーする最新の機能を提供します。Check Pointはセキュリティポートフォリオ全体で高度な脅威検知を実現しており、包括的なセキュリティプラットフォームソリューションとなっています。ファイアウォールにはPacket Flowなどの機能があり、送信元IPアドレスとポート、宛先IPアドレスとポート、さらにプロトコルを確認して、パケットを許可するか破棄するかを判断します。
主な機能
- SandBlast Threat Prevention
- Gen Vサイバー攻撃に対して、拡張可能で高速な保護を実現するMaestro Hyper-scale Networking
- VPNと多要素認証(MFA)による安全なリモートアクセス
メリット
- カスタマイズ性が高く、顧客のニーズに合わせてファイアウォールを調整可能
- 他のセキュリティ製品との統合性
- 自律型の脅威防御
デメリット
- 単独のファイアウォール製品と比べて、管理が複雑で、より高度な技術知識が必要になる可能性があります。
- テクニカルサポートには改善の余地があります。
価格
Check Pointでは、見込み顧客が無料デモを依頼するか、営業チームに問い合わせて価格について相談できます。
パケットフィルタリングファイアウォールを使うべき人、使うべきでない人とは?
簡単に言えば、誰もがパケットフィルタリングファイアウォールを使うべきです。これらのファイアウォールはあらゆる用途に必要なレベルのセキュリティを提供できるとは限りませんが、規模を問わず、組織に効果的で低コストな基本レベルのセキュリティを提供します。
外部の脅威から内部ユーザーを保護するための第一歩を踏み出したい組織は、パケットフィルタリングファイアウォールを検討すべきです。これには、既知の脅威に対する基本的なセキュリティを求める小規模企業や、予算が限られている組織などが含まれます。
レポート作成やコンプライアンス要件がある環境では、ログ機能がないため、パケットフィルタリングファイアウォールは適していない可能性があります。さらに、脅威を取り巻く環境が絶えず変化している現在、外部の脅威に対する唯一の防御手段としてパケットフィルタリングファイアウォールだけに全面的に依存するのは危険です。特に大規模な組織は、唯一のファイアウォールとしてパケットフィルタリングファイアウォールに依存すべきではありません。ただし、さまざまな内部部門間のトラフィックを監視する多層防御の一部として組み込むことは可能であり、そうすべきです。
結論:パケットフィルタリングファイアウォールはネットワークセキュリティの基盤
パケットフィルタリングファイアウォールは、既知の脅威から内部ネットワークを保護するための、高速で費用対効果に優れ、透明性が高く、使いやすいファイアウォールを提供します。
しかし、現在の脅威がますます巧妙化する中、ネットワークを完全に保護してコンプライアンスを確保し、パケットフィルタリングファイアウォールを最大限に活用するには、これらのファイアウォールを他のファイアウォールソリューションや、ネットワークに適した総合的なセキュリティソリューションと組み合わせることを検討するとよいでしょう。
組織のデータを託すべき最適なネットワークセキュリティ企業。