サーキットレベルゲートウェイは、主にセッション層でネットワークトラフィックを制御するファイアウォールです。2つのトランスポート層間にある仮想回路上でパケットと接続要求を検証し、TCPおよびUDPネットワークのセキュリティを確保します。
サーキットレベルゲートウェイ型ファイアウォールは、信頼できるサーバーやクライアントと、信頼できないホストの間でハンドシェイクを行うデバイスとしても機能します。パケット間のハンドシェイクにより、セッション要求がサーキットレベルゲートウェイによって安全とみなせるかどうかを判断できます。
サーキットレベルゲートウェイの仕組み
クライアントが宛先サーバーとのTCP接続の開始を試みると、サーキットレベルゲートウェイは次の3つの処理を行います。
- サーキットレベルゲートウェイは、TCP接続を確立するためにクライアントが送信した要求を受け取ります。
- 次に、クライアントの認証と、場合によっては認可を処理します。
- 認証に成功すると、クライアントに代わって宛先サーバーへの2つ目のTCP接続を確立します。成功しなければ、接続を拒否します。
上記の手順は次のように実行されます。ファイアウォールは、試行中のネットワーク接続で利用可能なパケットを確認し、正常に動作している場合は2つのネットワーク間で一貫したオープン接続を許可します。これらのファイアウォールは、内部ホストのTCPと外部のTCPユーザーのホストとの間に、2つのTCP接続を使って接続を確立できます。
接続が確立されると、ゲートウェイはTCPセグメントを送信します。サーキットレベルゲートウェイは接続の検証に役立つテーブルを保持し、仮想回路テーブルのエントリと一致した際に、通過させるデータを含むネットワークパケットを確認します。ファイアウォールは接続を終了すると、テーブルからエントリを削除しようとします。これにより、2つのノード間の仮想回路接続も終了します。
セッションが許可されると、ファイアウォールはTCP接続の監視から手を引きます。
サーキットレベルゲートウェイは、使用されているアプリケーションプロトコルを理解する必要がないため、実装と導入は通常、比較的容易です。ただし、サーキットレベルゲートウェイと単純なポートフォワーディングの仕組みは区別する必要があります。単純なポートフォワーディングの仕組みとは異なり、サーキットレベルゲートウェイではクライアントが中間システムを認識しており、サーキットレベルゲートウェイは汎用的です。
サーキットレベルゲートウェイの主な4つの機能
サーキットレベルゲートウェイの機能を幅広く理解するには、TCPハンドシェイク、第4層および第5層での動作、仮想回路接続といった標準機能を把握するとよいでしょう。
- TCPハンドシェイク。サーキットレベルゲートウェイは、セッション要求の有効性を判断するため、クライアントとサーバー間でTCPの3ウェイハンドシェイクを使用します。
- 第4層および第5層での動作。サーキットレベルゲートウェイ型ファイアウォールは、OSIモデルのトランスポート層とセッション層で動作します。
- 仮想回路接続。サーキットレベルファイアウォールは、内部ユーザーの匿名性を確保するために仮想回路接続を作成します。
- セッション状態とシーケンス情報のテーブル。サーキットレベルゲートウェイは、データパケットの通過を許可するかどうかを判断するため、仮想回路テーブルを保持します。
サーキットレベルゲートウェイの主な5つのメリット
サーキットレベルゲートウェイは、内部ホストをサーバーホストから隠せること、処理負荷が比較的小さいこと、比較的安価で導入しやすいことなど、組織にとって明確なメリットをもたらします。
- サーバーホストから内部ホストを隠す。サーキットレベルファイアウォールは、内部ホストに代わって仮想接続を作成し、その識別情報とIPアドレスをサーバーから隠したままにすることで、確立された接続の安全性を判断します。
- アプリケーションレベルゲートウェイと比べて処理負荷が小さい。サーキットレベルゲートウェイ型ファイアウォールは、要求されたトランザクションだけを処理して他のすべてのトラフィックを拒否するため、アプリケーションレベルゲートウェイと比べてネットワークパフォーマンスへの負荷が小さくなります。
- 汎用性。サーキットレベルゲートウェイは、TCPベースのあらゆるアプリケーションやアプリケーションプロトコルのプロキシサーバーとして機能できます。そのため、アプリケーションごとにプロキシサーバーを用意する必要がありません。
- 比較的低コスト。サーキットレベルゲートウェイは、他の種類のファイアウォールと比べて低コストであることが多いです。
- 導入が容易。サーキットレベルゲートウェイは、より高度で細粒度のファイアウォールと比べて、比較的容易に導入できます。
サーキットレベルゲートウェイの主な3つのデメリット
メリットがある一方で、サーキットレベルゲートウェイには、導入前に把握しておくべき弱点もあります。コンテンツフィルタリング機能がないこと、継続的な変更が必要なこと、セキュリティ上の脆弱性があることなどです。
- コンテンツフィルタリング機能がない。サーキットレベルゲートウェイは個々のパケットをフィルタリングしません。データパケットの内容を検査できないため、脅威アクターがネットワークに侵入する機会を与える可能性があり、単独で十分なセキュリティ機構とはいえません。
- 汎用性。汎用性が高いことで柔軟性が増す一方、セキュリティが損なわれる可能性もあります。例えば、カスタマイズされた方式を採用するサーキットレベルゲートウェイのSOCKSは、Javaアプレットなど、さまざまなコマンドについてアプリケーションデータをスキャンできない場合があります。
- 変更が必要。サーキットレベルゲートウェイでは、ルールを最新の状態に保つため、継続的な変更が必要です。また、トランスポート層で動作するため、トランスポート機能を提供するプログラムにも大幅な修正が必要になります。
サーキットレベルゲートウェイの最適な用途は、包括的な次世代ファイアウォール(NGFW)セキュリティソリューションの一部として利用することです。詳しくはNGFWがデータを保護する方法をご覧ください。
サーキットレベルゲートウェイの3つのタイプ
サーキットレベルゲートウェイ型ファイアウォールが、単独のファイアウォールソリューションとして導入されることはほとんどありません。通常は、アプリケーション層のプロキシサービスに加えて、専用ファイアウォールアプリケーションのパケットフィルタリング機能と組み合わせて利用されます。
サーキットレベルゲートウェイの代表的な実装には、SOCKS、IBM Db2、プロキシサーバーの3つがあります。
SOCKS
SOCKSは、現在利用されているサーキットレベルゲートウェイの中でも、最も重要かつ普及しているものといえるでしょう。初期のSOCKSプロトコルは、TCP/IPアプリケーションがファイアウォールを安全に利用するための包括的なフレームワークを提供する目的で設計されました。1980年代からさまざまな形で使われてきた、信頼性の高いサーキットレベルゲートウェイです。ただし、ファイアウォールでのインターセプトに対応するには、クライアントソフトウェアまたはTCPスタックに合わせてカスタマイズと変更を行う必要があります。
IBM Db2
IBM Db2は、さまざまなワークロードで業界トップクラスのパフォーマンスを発揮しながら、ストレージ、開発、管理、サーバーのコストを削減します。複数のエディションがさまざまなビジネス環境のニーズに応え、サーキットレベルファイアウォールのサポートがDb2に組み込まれており、SOCKS Version 4の形式で提供されています。
プロキシサーバー
プロキシサーバーとは、ファイアウォールとコンテンツキャッシュサーバーを指します。ネットワークを保護する完全なファイアウォールソリューションを提供するため、サーキットレベルゲートウェイのサポートだけでなく、アプリケーション層プロキシやパケットフィルタリングの機能も備えています。また、SOCKSプロトコルもサポートします。
サーキットレベルゲートウェイを使うべきユーザー、使うべきでないユーザー
サーキットレベルゲートウェイは、ネットワークセキュリティスタックにおける重要なコンポーネントです。ただし、アプリケーションレベルの深い保護を提供できないため、ほとんどの場合は単独で使うべきではありません。
アプリケーションレベルゲートウェイが存在しない、または設計や実装が概念的に難しいアプリケーションやアプリケーションプロトコルを利用しているユーザーは、サーキットレベルゲートウェイの利用を検討してもよいでしょう。
ただし、包括的なファイアウォールソリューションやアプリケーション層のセキュリティを求める場合は、補完的な対策が必要です。特に大規模な組織では、ネットワーク、リソース、データを十分に保護できる包括的なファイアウォールソリューションを優先すべきです。
まとめ:企業でサーキットレベルゲートウェイを利用する
サーキットレベルゲートウェイは、アプリケーションやアプリケーションプロトコルをファイアウォール越しに安全に通過させるための興味深いアプローチです。TCPベースのアプリケーションのプロキシサーバーとして機能できるため、特に柔軟性に優れています。
これらのファイアウォールは、単独で導入することも、アプリケーションゲートウェイ内に実装することもできます。ただし、堅牢なセキュリティ体制を確保するには、単独のソリューションではなく、広範で専用のファイアウォールソリューションの一部としてサーキットレベルゲートウェイを導入することを強く推奨します。
より包括的なセキュリティパッケージをお探しなら、組織のデータを託すべき最適なネットワークセキュリティ企業をご紹介します。