フラットネットワークとは、ネットワークアーキテクチャの一種で データセンター内のすべてのデバイスが相互に到達できる 中間デバイスを ルーターなどを経由せずに利用できる構成です。
フラットネットワークでは、すべてのデバイスが1台のスイッチに接続されます。つまり、フラットネットワークに接続されたすべてのワークステーションが、同じネットワークセグメントに属します。すべてのデバイスが1台のスイッチに接続されているため、管理しやすいネットワーク設計の1つです。また、非常にコスト効率にも優れています。
Intermediate System to Intermediate System(IS-IS)、Interior Gateway Routing Protocol(IGRP)、Routing Information Protocol(RIP)などが、フラットネットワークで使用されるルーティングプロトコルの例です。
フラットネットワークとは何か、どのように機能するのか?
フラットネットワークとは、階層構造や集中管理を持たず、すべてのデバイスが1つのネットワークセグメントに接続されたネットワークアーキテクチャです。フラットネットワークでは、すべてのデバイスが同じブロードキャスト領域内の1台のスイッチまたはハブに接続され、中間装置を介さずに相互に通信します。これらの接続されたデバイスは、同じレベルのアクセス権を持つピアとみなされます。
デバイスがルーターなどの中間ハードウェアによって分割される階層型ネットワークとは異なり、フラットネットワークには階層構造がなく、ネットワークが複数の層に分割されることもありません。接続されたデバイスAが別のデバイスBに通信を送信すると、スイッチに接続されたすべてのポート(ここではX、Y、Zとします)は、ブロードキャストを受信したデバイスBを除き、まったく同じブロードキャストメッセージを転送します。ポートXとYにはその情報が必要ない場合でも、メッセージを転送するために貴重な帯域幅を無駄に消費します。これは、指定されていないデバイスへのトラフィックを制限する論理的なセグメント分割が存在しないためです。
集中管理がないため、セキュリティ侵害が発生した場合にネットワークを分離して管理するのは困難です。そのため、フラットネットワークトポロジーは、要件が複雑でない、または複雑なネットワークの構築に多額の投資をしたくない中小企業に適しています。
フラットネットワークのメリット
フラットネットワークは、そのシンプルさもあって、低コスト、学習の容易さ、データ転送速度など、さまざまなメリットがあります。
低コストで構築できる
フラットネットワークのメリットの1つは、構築コストが低いことです。すべてが1台のスイッチに接続されるため、複数のルーターやスイッチは必要ありません。必要に応じて低コストのハブを追加すれば、接続を拡張できます。さらに、フラットネットワークでは複雑なルーティング情報や専門的な設計、トレーニングが不要なため、社内ITコストを大幅に削減できます。
構築が容易
メッシュ型やスター型のトポロジーと比べて、フラットネットワークはシンプルで構築も容易です。このシンプルさにより、フラットネットワークの設計は非常に簡単です。アーキテクチャの設計に多くの検討を要しないため、構築しやすく、正常に動作している限り運用もしやすく、保守も簡単かつ低コストで行えます。
データ転送が速い
フラットネットワークはノード間が単一の接続で構成されるため、さまざまなゲートウェイやハブ・アンド・スポーク型システムを経由して情報をルーティングする必要がなく、データをより高速に転送できます。
フラットネットワークの問題点とデメリット
フラットネットワークはどのような環境でも安価かつ容易に構築できますが、冗長性の欠如、トラブルシューティングの難しさ、ラテラル攻撃への脆弱性など、アーキテクチャ上のいくつかのデメリットを無視できません。
冗長性がない
フラットネットワークのシンプルさには、1台のスイッチに依存するという代償もあります。フラットネットワークでは、主要なスイッチに障害が発生すると、代替となるネットワーク経路がないため、ネットワーク全体が完全に停止する可能性があります。この欠点により、フラットネットワークは実用面での拡張性に限界があります。
トラブルシューティングが困難
皮肉なことに、フラットネットワークの設計がシンプルであることは、トラブルシューティングをはるかに難しくする要因にもなります。ネットワークで問題が発生すると、原因がネットワーク上のほぼどこにある可能性もあるため、根本原因の特定が困難で時間もかかります。これに対して、セグメント化されたネットワークでは問題の場所を特定しやすくなります。主要なインフラの交換が必要な場合でも、その問題をインフラが存在するネットワークセグメントに限定できます。
ラテラル攻撃を受けやすい
フラットネットワークを使用すると、攻撃者がラテラル攻撃によって 侵入口からネットワークにアクセスし、侵害したネットワーク全体に拡散することが 容易になります。 例えば、組織がフラットネットワークを使用していて、何らかの理由でマルウェアがデバイスの1台に感染すると、ネットワーク全体が感染するまで、他のデバイスへ次々とラテラルに移動して感染を広げる可能性があります。
ハッカーに隠れられやすい
ハッカーがネットワークの境界を突破して企業ネットワークにアクセスすると、多くの場合、スキャンなどのネットワーク偵察を行いながら、ネットワーク上で検知されないように活動します。これによりネットワーク内を移動し、略取できる最も価値の高い資産を探し出せます。
大規模なフラットネットワークでは、ハッカーが検知されずに潜伏するのがはるかに容易です。IP電話、デスクトップ、プリントサーバー、防犯カメラなど、非常に多くのデバイスやアプリケーションが相互に通信しているため、セキュリティシステムがデータの流れを分析し、ハッカーの活動を示す兆候となり得る異常なトラフィックを発見するのが非常に難しくなるからです。
フラットネットワークを使うべきなのは?
フラットネットワークは、複雑なシステムに比べてフラットアーキテクチャのほうがコストを削減できるため、主に家庭向けネットワーク、モバイルブロードバンド事業者、中小企業に適しています。構築が容易で、相互通信に高価なハードウェアや複雑なソフトウェアを必要としません。また、接続されたデバイスを通じたリソース共有のプロセスを簡素化できるため、従業員が異なる場所に分散している組織にも便利です。
一方、多数のユーザーを抱える大規模組織でフラットネットワークを使用するのは現実的ではありません。ブロードキャストドメイン内のすべてのポートに同じブロードキャストメッセージを送信するため、「ノイズ」が大量に発生するからです。例えば、数千台のデバイスがフラットネットワークを使って相互に通信する組織を考えてみましょう。機密データがネットワーク上の全員に共有されるという本質的なセキュリティリスクに加え、ブロードキャストドメイン内のすべてのスイッチとホストが同じトラフィックを受信します。その結果、大量の不要なトラフィックが発生し、混乱した状態を招きます。
フラットネットワークの代替策
フラットネットワークでは、脅威アクターが単一の侵入口からネットワーク全体にアクセスし、悪意のあるペイロードをシステム全体に迅速に送信することが比較的容易です。このような状況では、ランサムウェアがシステム全体に広がるまでに時間はかからず、フラットネットワークは広範かつ pervasive なサイバー攻撃に対して脆弱になります。
この状況を打開するには、サイバー攻撃からネットワークを保護する包括的な多層防御(DiD)戦略を採用する方法があります。ネットワークセグメンテーションは、DiDセキュリティアプローチの重要な要素です。
ネットワークセグメンテーション
ネットワークセグメンテーションとは、ネットワークをより小さなネットワークまたはサブネットに分割するプロセスです。サブネット間には障壁が設けられ、相互のやり取りが防止されます。各サブネットが独立した単位として機能することで、ラテラルムーブメントを防ぎ、悪意のある攻撃者がシステム全体を乗っ取ることを困難にします。そのため、ネットワークセグメンテーションの最大のメリットの1つは、セキュリティが向上することです。さらに、攻撃が発生した場合でも、ネットワークセグメンテーションによって攻撃をそのネットワークだけに封じ込め、ネットワークの他の部分への拡散を防止できます。
結論:フラットネットワークは自社に適しているか?
最終的に、フラットネットワークとセグメント化されたネットワークのどちらを運用するかは、各組織が判断すべき問題であり、その決定は常に現在の環境の影響を受けます。フラットネットワークのほうがシンプルで安価に構築できるかもしれませんが、組織がすでにより複雑なネットワークを運用しているなら、元に戻す理由はおそらくありません。
要するに、フラットネットワークはよりシンプルで費用対効果に優れている一方、セグメント化されたネットワークはより高いセキュリティを提供します。どちらを重視するかは、各組織が判断することになります。
ネットワーク管理にお困りですか?ネットワークを自社インフラの保守なしで稼働させ続ける、ネットワーク・アズ・ア・サービス(NaaS)プロバイダーのベスト一覧をご覧ください。