アプリケーションプロキシ、または単にアプリケーションゲートウェイとも呼ばれるアプリケーションレベルゲートウェイ(ALG)は、コンピューターネットワーク内でファイアウォールやネットワークアドレス変換(NAT)の機能を拡張するソフトウェアコンポーネントです。これらのツールは、OSIモデルの第7層であるアプリケーション層のメッセージをフィルタリングします。
アプリケーションレベルゲートウェイの仕組み
アプリケーションゲートウェイは、ネットワークインフラの第7層でさまざまな機能を実行します。セッション開始プロトコル(SIP)やファイル転送プロトコル(FTP)など、特定のアプリケーションプロトコルを管理します。また、アプリケーションがTCPやUDPなどの動的ポートを使用して、サーバーアプリケーションが利用する既知のポートと通信できるようにします。
ALGの仕組みをステップごとに見ていきましょう。
- ユーザーがALGに接続する。まず、ユーザーはTCPまたはIPアプリケーションを使用してアプリケーションゲートウェイに接続する必要があります。一般的な例としてHTTPがあります。
- ALGがユーザーIDを尋ねる。ユーザーがゲートウェイに接続すると、ゲートウェイはユーザーが接続を確立しようとしているリモートホストについて尋ねます。また、ユーザー名やパスワードなどのログイン認証情報も要求します。
- ALGがユーザーの正当性を確認する。その後、ゲートウェイはログイン認証情報に基づいてユーザーを認証するか、アクセスを拒否します。
- ALGがパケットを転送する。ユーザーの認証が完了すると、ゲートウェイはユーザーに代わってリモートホストにアクセスし、アプリケーションに必要なデータパケットを転送します。
アプリケーションレベルゲートウェイのメリット
セキュリティが強化されることから、特にサイバーセキュリティを取り巻く環境が脅威を増している現在、ALGはあらゆる種類の組織で人気が高まっています。ALGには次のようなメリットがあります。
1. セキュリティの向上
ALGを使用する最大のメリットは、企業ネットワークを保護できる点でしょう。ALGは通信向けに最高水準の安全なネットワークシステムを実現し、企業がサイバーセキュリティ体制を維持できるようにします。このツールはディープパケットインスペクション(DPI)を使用して、OSIモデルのあらゆる層で潜在的な攻撃を検出・ブロックします。
2. トラフィックログを簡単に取得
ALGでトラフィックログを簡略化すると、組織はサーバーにアクセスしようとしている人物や対象について、より深く把握できます。トラフィックサーバーの記録には、サーバー上で行われたすべてのトランザクションに関する情報が保存されるため、ITチームはアクセス試行の詳細を確認できます。このきめ細かな制御により、大規模な組織でも脅威を特定しやすくなります。
3. コンテンツキャッシュのサポート
ALGはコンテンツキャッシュにも対応しており、アプリケーションのパフォーマンスを最適化できます。これは、変化が速く競争の激しい現在のビジネス環境において重要です。遅延によってユーザーが苛立ち、離脱したり、検索パフォーマンスが低下したりするため、企業はウェブページの読み込み速度を遅くする余裕がありません。最終的には、収益の損失によって数千ドルのコストが発生する可能性があります。
コンテンツデリバリーネットワーク(CDN)を利用すれば、ウェブサイトのセキュリティとパフォーマンスをさらに改善できます。現在の市場で特に優れたCDN企業を紹介します。
アプリケーションレベルゲートウェイのデメリット
ほかのサイバーセキュリティツールと同様に、ALGにもネットワークパフォーマンスの問題、プロキシごとにプロトコルが必要になること、コストの増加などのデメリットがあります。企業は、ALGが自社のビジネスに適しているかを判断するために、こうしたデメリットを理解しておく必要があります。
1. ネットワークパフォーマンスへの影響
ALGは従来のファイアウォールよりも多くの機能を備えた複雑なファイアウォールであるため、準備が整っていないネットワークではパフォーマンスが低下する可能性があります。ALGはアプリケーションレベルですべてのデータパケットを調査します。これは、単にパケットヘッダーを調査するよりもはるかに負荷の高い処理です。ALGを導入する前に、ネットワークが追加の負荷に対応できることを確認しておきましょう。
2. プロトコルごとにプロキシが必要
アプリケーションゲートウェイのもう1つのデメリットは、SMTPやHTTPなどの各プロトコルが機能するために、専用のプロキシアプリケーションを必要とすることです。ほとんどのファイアウォールベンダーは、こうした未定義の資産をサポートする汎用プロキシエージェントを企業に提供していますが、通常はトラフィックがファイアウォールをトンネル経由で通過することを許可します。この方法は、そもそもALGを導入する理由に反するものです。
3. コストが高い
ALGはより堅牢で複雑なセキュリティを提供するため、ほかの種類のネットワークセキュリティツールより高額になることが少なくありません。多くのベンダーは、アプリケーションゲートウェイを時間単位で課金しています。たとえばMicrosoft Azureは、基本的な中規模ALGについて、1時間あたり約7セントを請求します。金額は大きくないように思えるかもしれませんが、すぐに積み上がります。特に多くの場合、ALGは従来のネットワークファイアウォールの代わりではなく、追加で導入することになるためです。
おすすめのアプリケーションレベルゲートウェイ3選
Market Watchによると、ALG市場は今後数年間で成長し、2030年までに約44億米ドルに達すると予想されています。特にアプリケーション層への攻撃がますます頻発し、高度化していることから、多数のベンダーが市場の成長を牽引しています。
ここでは、ビジネスでの利用を検討したいALGファイアウォールの優れたベンダーを3社紹介します。
Microsoft Azure:総合評価で最優秀
Microsoft Azure Application Gatewayは、企業がスケーラブルで可用性の高いウェブサイトを構築するための便利なツールです。HTTPロードバランシングや配信制御などの機能を提供します。
AzureのApplication Gatewayでは、同じクラウドサービス内に1つ以上のインスタンスをデプロイできます。同社は複数インスタンスのデプロイに対して99.95%の稼働率を保証し、SSLオフロードの一元管理、SSLポリシー、さまざまなAzure APIによる容易な管理を提供しています。
主な機能
Azure Application Gatewayは、次のような幅広い機能を提供します。
- SSL/TLS終端
- 自動スケーリング
- ウェブアプリケーションファイアウォール(WAF)
- マルチサイトホスティング
- Cookieベースのセッションアフィニティ
メリット
- Basic、Standard、Premiumの3つのSKUで提供
- クラウドネイティブ
- 制限のないスケーラビリティを提供
デメリット
- 企業によっては高額になる可能性がある
- 一部の機能は理解しにくい
- より詳細なログがあると望ましい
料金
Microsoftは、この分野では数少ない、企業のニーズや所在地に応じて異なる料金をウェブサイトで公開している企業の1つです。営業チームに問い合わせて個別見積もりを依頼することも、無料トライアルから始めることもできます。
Palo Alto Networks:リモートファーストの組織に最適
Palo Alto Networksの次世代ファイアウォール(NGFW)にもALG機能があります。このファイアウォールは、App-IDテクノロジーを使用してアプリケーションの固有のプロパティとトランザクション特性を識別します。ALGとして機能するSIP向けのPalo Altoファイアウォールは、ペイロードに対してNATを実行し、メディアポート用のピンホールを開きます。
Palo Altoのファイアウォールを使用している企業は、必要に応じてALG機能を簡単に無効化することもできます。Palo Alto Networksは業界で高く評価されているセキュリティベンダーです。そのため、ビジネスにALGが必要なら、同社のファイアウォールを検討するとよいでしょう。
主な機能
Palo Alto NetworksのALGソリューションの主な機能は次のとおりです。
- 組み込みの機械学習(ML)アルゴリズムによるインライン防御
- 5Gインフラへの移行を容易にする5Gネイティブセキュリティ
- IDベースのセキュリティと認証を実現するCloud Identity Engine
メリット
- オンラインファイル共有に対応
- サイト間VPNを使用
- クラウド中心の保護を提供
デメリット
- 小規模オフィス向けに特化した設計ではない
- 複雑な設定は管理しにくい場合がある
- プライベートバックボーンがなく、サードパーティーのクラウドプラットフォーム上にプレゼンスポイント(PoP)を構築する
料金
Palo Altoはウェブサイトに料金を掲載していませんが、ベンダーに問い合わせれば、ネットワークセキュリティソリューションのデモ、無料トライアル、個別ツアー、見積もりを依頼できます。
SAP Netweaver:カスタマイズ性で最優秀
SAP Netweaverは、統合されたソフトウェア環境全体でアプリケーションの開発、プロビジョニング、管理を可能にする、柔軟性の高いオープンアプリケーションプラットフォームです。SAPはファイアウォールを直接提供していませんが、2つのALGであるSAProuterとSAP Web Dispatcherを提供しており、ほかのファイアウォールと統合することで、完全に統合されたアプリケーションセキュリティをさらに強化できます。
主な機能
SAProuterとSAP Web DispatcherのALGソリューションは、次の方法でSAPネットワークトラフィックをフィルタリングします。
- IPアドレスまたはプロトコルに基づいてネットワーク上のリクエストをフィルタリング
- リクエストにパスワードを付けることを要求
- SAPプロトコルを使用していないリクエストを拒否
- Secure Network Communications(SNC)を使用し、ネットワーク層で安全な認証とデータ暗号化を実施することを要求
メリット
- SAPプロトコル用にファイアウォールで開く必要があるポートは1つだけ
- SAProuterがファイアウォールを補完し、フィルタリング層を追加
- SAP Web DispatcherがSSLプロトコルを活用し、トランスポート層で安全な通信を実現
- 非常に持続可能
デメリット
- 製品統合が複雑になる可能性がある
- リスク分析・軽減をさらに合理化できる余地がある
- 完全なカスタマイズは理解や実装が難しい場合がある
料金
SAPの提供内容は、企業のニーズによって大きく異なります。同社との契約や詳細情報の入手を希望する場合は、ウェブフォームに記入する、担当者とライブチャットで話す、または直接電話で問い合わせることができます。
アプリケーションレベルゲートウェイを利用すべき組織、利用すべきでない組織とは?
サイバーセキュリティの強化を目指す組織は、ALGの利用を検討すべきです。小規模企業は、大規模な企業ネットワークほどネットワークサーバーへのアクセスを試みるユーザー数が多くないことが多いため、ALGを必要としないかもしれません。ただし、その保護機能の恩恵を受けることはできます。つまり、サイバー攻撃に対して脆弱な企業は、ALGのようなアプリケーションレベルのツールの利用を検討すべきです。
アプリケーション層への攻撃は、これまで以上に一般的になっています。アプリケーションパフォーマンス管理企業であるNETSCOUTの調査によると、ボットネットによるダイレクトパス攻撃が2021年と2022年に大幅に増加したことが、アプリケーション層への攻撃の増加につながりました。
要点:アプリケーションレベルゲートウェイが企業ネットワークのセキュリティを強化
ALGは、企業や従業員、リモートワーカーにとって重要なツールになりつつあります。サイバー攻撃の強度、巧妙さ、複雑さ、頻度が増しているなか、こうしたネットワークセキュリティツールは、企業が適切なサイバー衛生を維持するのに役立ちます。
規模を問わず、企業は利用可能なすべてのサイバーセキュリティツールを活用する必要があります。これにより、データを保護し、最高の効率で業務を遂行できます。
より包括的なセキュリティパッケージをお探しなら、組織のデータを任せられる最も優れたネットワークセキュリティ企業をご紹介します。