ファイアウォールは、堅牢なサイバーセキュリティ戦略に不可欠です。組織はファイアウォールによって送受信トラフィックを制御し、悪意のある活動を監視し、不正アクセスからシステムを保護できます。
しかし、サイバーセキュリティを取り巻く環境は常に変化しているため、多くの組織にとってファイアウォールの設定は難しく、どこから始めればよいのか分からないことも少なくありません。
このガイドでは、ファイアウォールの設定方法と、設定時に考慮すべき重要な要素を解説します。
ファイアウォール構成に関わる要素
ファイアウォールの構成には、ハードウェアやソフトウェアからドキュメント、ルールまで、連携して堅牢なセキュリティ体制を構築するさまざまな要素が関わります。
ファイアウォールのハードウェア
ファイアウォールのハードウェアとは、ネットワークトラフィックのフィルタリングを担う物理デバイスを指します。通常、専用プロセッサー、メモリ、ポート、ネットワークインターフェースなどで構成されます。
ファイアウォールのハードウェアには、単体のアプライアンスから、ファイアウォール機能を内蔵したルーターやスイッチなどの統合型デバイスまで、さまざまな種類があります。適切なハードウェアを選ぶことは、パフォーマンスや拡張性、追加機能などを左右するため重要です。
Cisco、Juniper、Fortinetなどのベンダーは、信頼性と堅牢性に優れたファイアウォールソリューションを提供しています。
ファイアウォールのソフトウェア
ファイアウォールソフトウェアは、ファイアウォールのハードウェアにインストールされる(またはその代わりに機能する)オペレーティングシステム(OS)と関連アプリケーションで構成されます。ファイアウォールの構成や管理に必要なツールとインターフェースを提供します。
このソフトウェアにより、管理者はファイアウォールルールやアクセス制御ポリシーを定義し、その他のセキュリティパラメーターを管理できます。
オペレーティングシステム(OS)
特にソフトウェアベースのファイアウォールを使用する場合は、ファイアウォールソフトウェアを実行するOSが必要です。Linuxのような汎用オペレーティングシステムや、pfSenseやCiscoのようなファイアウォールに特化したOSを利用できます。
ネットワークインターフェース
ネットワークインターフェースは、ファイアウォールのネットワークへの接続を実現し、ネットワークトラフィックの監視を可能にします。ファイアウォールのハードウェアに組み込むことも、ファイアウォールソフトウェアを実行するサーバーに搭載することもできます。
必要なインターフェースの数は、ネットワークアーキテクチャと、実現したいセグメンテーションおよび制御のレベルによって異なります。
ファイアウォールルール
どのトラフィックを許可またはブロックするかをファイアウォールルールとして定義しなければなりません。そのためには、ネットワークのセキュリティニーズを把握し、デフォルト拒否、許可リストと拒否リスト、コンテンツフィルタリング、侵入防止、VPN適用などのポリシーを効果的に実施できる、適切に設計されたルールセットを作成する必要があります。
ネットワーク図とドキュメント
ネットワークインフラを示すネットワーク図は、ネットワーク構成を理解し、潜在的なセキュリティリスクを特定し、効果的なファイアウォール監査を実施するうえで重要です。各コンポーネントがどのように接続されているかを視覚的に示すため、効果的なファイアウォールルールの設計と実装にも役立ちます。
ファイアウォールの構成とルールを文書化することも不可欠です。これにより、ファイアウォールの設定を把握しやすくなり、トラブルシューティングや保守も容易になります。
ファイアウォールを構成する手順
ファイアウォールの構成には、初期のセキュリティ確保からテストまで、適切な設定と機能を確保するための複数の手順があります。一般的なファイアウォール構成のプロセスは次のとおりです。
ステップ1:ファイアウォールを保護する
ファイアウォールを保護することで、承認された管理者だけがアクセスできるようになります。具体的には、次のような対策を行います。
- ファイアウォールを最新のファームウェアに更新する。
- ファイアウォールを本番環境に導入する前に、適切な構成を実装する。
- 不正アクセスの試みを防ぐため、デフォルトアカウントを無効にし、デフォルトパスワードを変更する。
- 管理者アカウントのセキュリティを強化するため、強力なパスワードを使用する。
- 共有ユーザーアカウントの使用を避ける。複数の管理者がファイアウォールを管理する場合は、各自の役割に応じて権限を制限した追加の管理者アカウントを作成することが重要です。
- IPネットワーク上のデバイスに関する情報を収集・整理するSimple Network Management Protocol(SNMP)は、無効にするか、潜在的なセキュリティ侵害を防げるよう設定する必要があります。
- 対象アプリケーションに対する送信および受信ネットワークトラフィックの制限を適用する。これによりデータフローを制御・規制し、不正アクセスやデータ侵害のリスクを低減できます。
ステップ2:IPアドレス構造とファイアウォールゾーンを確立する
ネットワーク資産とリソースを保護するには、それらを特定し、体系的なアプローチを確立することが不可欠です。企業資産を、機能とそれらがもたらすリスクのレベルに基づいてゾーンに分類します。
この取り組みの好例が、メールサーバー、VPNサーバー、Webサーバーなどを専用の非武装地帯(DMZ)に分離することです。DMZはインターネットからの受信トラフィックを制限し、セキュリティ対策を強化します。ネットワーク内に複数のゾーンを作成すれば、ネットワークのセキュリティが向上し、トラフィックをより適切に制御・管理できます。
ネットワークゾーンの構造を確立したら、適切なIPアドレス構造と整合させることが重要です。これにより、ゾーンがファイアウォールのインターフェースとサブインターフェースに正しく割り当てられ、トラフィックを効果的に監視・制御できます。
ステップ3:アクセス制御リスト(ACL)を構成する
ACLは、ゾーン間のトラフィックフローを組織が制御できるようにすることで、ネットワークセキュリティにおいて重要な役割を果たします。ACLは、送信元と宛先のポート番号およびIPアドレスを指定し、正確に構成する必要があります。各ACLの末尾に「すべて拒否」ルールを実装すると、承認されていないトラフィックを確実にフィルタリングできます。
さらに、各インターフェースとサブインターフェースには、承認済みのトラフィックだけを許可する受信ACLと送信ACLを設定する必要があります。構成を保護し、不正アクセスを防ぐため、ファイアウォール管理インターフェースへのパブリックアクセスを制限し、暗号化されていないファイアウォール管理プロトコルを無効にすることが推奨されます。
ステップ4:その他のファイアウォールサービスとログを構成する
ファイアウォールは、次のような追加サービスに対応するよう構成できます。
- Dynamic Host Configuration Protocol(DHCP):ネットワークデバイスにIPアドレスを自動的に割り当てて管理し、ネットワークリソースとの通信やアクセスを可能にするネットワークサーバーです。
- Intrusion Prevention System(IPS):悪意のある活動がないかネットワークトラフィックを監視し、マルウェアやネットワークベースの攻撃などの潜在的な脅威をブロックまたは軽減するための予防措置を講じるセキュリティ技術です。
- Network Time Protocol(NTP)サーバー:ネットワーク内のデバイスやシステム間で時刻を同期し、正確な時刻管理と連携を実現するネットワークサーバーです。
ステップ5:ファイアウォール構成をテストする
ファイアウォールが意図したとおりに機能することを確認するため、徹底的なテストを実施します。テストにより、システムを潜在的な脅威にさらす脆弱性や構成ミスを特定できます。
ファイアウォール設定のテストには、ネットワークセグメンテーション制御、ルールの検証、ログと監視のレビューなどが含まれます。
ファイアウォール設定時に注意すべき点
ファイアウォールを設定する際は、十分なネットワークセキュリティを確保するため、ファイアウォールの種類、ログおよび監視システム、災害復旧計画の導入など、いくつかの重要な点に注意する必要があります。
ファイアウォールの種類
ネットワーク要件に基づいて、適切なファイアウォールの種類を選択します。一般的な種類には、パケットフィルタリング型ファイアウォール、ステートフルインスペクション型ファイアウォール、侵入検知・防止などの高度な機能を備えたプロキシがあります。
ログと監視
ネットワークトラフィックと接続試行に関する包括的なデータを取得できるよう、ファイアウォールのロギングを構成します。また、ファイアウォールログを効果的に収集・確認するため、集中ログシステムを構築します。
アクセス制御
堅牢な認証メカニズムを導入し、管理者アクセスを承認された担当者だけに制限します。
災害復旧計画
ファイアウォールの障害や構成ミスが発生した場合に備え、災害復旧計画を用意することが重要です。ファイアウォールの構成を定期的にバックアップし、ファイアウォールを機能する状態に復元するための手順を文書化しておきます。
定期的な更新
セキュリティを維持するため、アクセス制御リストとユーザー権限を定期的に確認・更新します。また、ファイアウォールベンダーが提供する最新のファームウェア、ソフトウェアパッチ、セキュリティアップデートを常に適用します。これにより、新たに発見された脆弱性に対処し、不正アクセスや悪用のリスクを低減できます。
まとめ:ファイアウォールを構成する
ファイアウォールは、不正アクセスや潜在的な脅威からネットワークを保護し、セキュリティを確保するうえで不可欠です。このガイドで紹介したファイアウォール構成の手順に従えば、システムに堅牢な防御メカニズムを構築し、機密データを保護し、ネットワークのプライバシーを維持し、潜在的なリスクを低減できます。最終的には、組織にとって安全でレジリエントなネットワーク環境を実現できます。
忘れずに実施し、定期的なファイアウォール監査を行いましょう。
ファイアウォールをまだ選定中であれば、以下の最適なエンタープライズ向けファイアウォールと、中小企業向けの最適なファイアウォールの一覧をまとめました。