ファイアウォールには、ステートフルとステートレスという2つの標準的な種類があります。ステートレスファイアウォールは、パケットを1つずつ検査して、通過を許可するかどうかを判断します。一方、ステートフルファイアウォールはネットワーク内を移動するパケットを追跡し、安全な接続と危険な接続を送信元でより正確に識別できるよう、プロファイルを構築します。
ファイアウォールは、誰を入場させ、誰を締め出すかを決めるクラブの用心棒のようなものです。ステートフルファイアウォールは、誰が出入りしているのかを正確に把握し、見慣れた顔を見分けられる経験豊富な用心棒です。ファイアウォールを通過するすべての接続を追跡し、許可されたトラフィックだけを通過させます。
一方、ステートレスファイアウォールは、出入りを追跡せず、入口で身分証だけを確認する新人の用心棒に似ています。接続を識別することはなく、あらかじめ定められたルールセットに合致するかどうかを、各パケットについて個別に確認します。
一般に、ステートフルファイアウォールは2種類の中でより安全ですが、効果的に利用するには、より堅牢なインフラが必要です。そのため、中小企業にはステートレスファイアウォールのほうが適している場合が少なくありません。
ステートフルファイアウォールとステートレスファイアウォールの5つの違い
以下で技術的な定義を確認しますが、まずはステートフルファイアウォールとステートレスファイアウォールの違いを簡単にまとめます。
| ステートフルファイアウォール | ステートレスファイアウォール | |
|---|---|---|
| 各接続の状態を追跡 | ✔ | ✘ |
| ネットワークをより細かく制御 | ✔ | ✘ |
| 各パケットを個別に検査 | ✘ | ✔ |
| 挙動を検査・記録 | ✔ | ✘ |
| 多くのリソースを消費 | ✔ | ✘ |
ステートフルファイアウォール:大企業に最適
ステートフルファイアウォールは、ネットワークトラフィックをより細かく制御できるため、大規模企業に適しています。通過する各接続の状態を追跡できるため、正規のトラフィックと悪意のある攻撃を区別できます。データパケットの内部にあるすべての情報、データの特性、通信チャネルを検査します。
ステートフルファイアウォールは、疑わしいデータパケットを能動的に監視・排除すると同時に、正規のパケットの挙動を記録できます。これにより、パターンを追跡して、異常や不規則性をより迅速かつ正確に特定できます。特定の種類のトラフィックが承認されると、許可リストに追加されます。これにより、ファイアウォールはさらなる検査を行わずに、その種類のトラフィックを通過させることができます。
また、ステートフルファイアウォールでは、ファイアウォールのすべてのポートを開放することなく、データパケットから同一の内部ネットワーク上にある複数のコンピューターへ接続できます。ただし、より多くのリソースを必要とするため、維持費が高くなり、企業の成長に伴う拡張も難しくなる可能性があります。
メリット
ステートフルファイアウォールは、包括的な保護、ネットワークパフォーマンスの向上、トラブルシューティングの容易さなど、大企業から中小企業まで幅広い企業に複数のセキュリティ上のメリットをもたらします。
- 悪意のある攻撃から包括的に保護できる
- 正規のトラフィックだけを通過させるため、ネットワークパフォーマンスが向上する
- トラフィックの流れをより適切に制御し、異常を検出できる
- 正規のトラフィックを記録して許可リストに追加し、さらなる検査を回避できる
- 通過するすべての接続を追跡するため、トラブルシューティングが容易
- 運用しながら学習し、時間の経過とともにセキュリティを向上させる
デメリット
一方、ステートフルファイアウォールには、リソースを大量に消費し、新たな脅威に対応するための管理が必要になるなど、デメリットもあります。
- 運用により多くのリソースが必要
- リソースを大量に使用するため、ネットワーク遅延が増加する可能性がある
- 誤検知率が高い
- 企業の成長に伴う拡張が難しく、技術の進歩に伴って現れる暗号化されたトラフィックや新たな脅威を検出できない可能性がある
- 必要なポート数によっては、コストが高くなる可能性がある
- 中間者(MITM)攻撃に対してより脆弱になる可能性がある
ステートフルファイアウォールの代表的な用途3選
以下では、ステートフルファイアウォールの代表的な用途を紹介します。
悪意のある攻撃からの保護
当然ながら、ステートフルファイアウォールの主な用途は、悪意のある攻撃からの保護です。優れたファイアウォールは、悪意のあるトラフィックがネットワークに侵入したり、ネットワークから流出したりするのを検出して阻止できます。
また、ファイアウォールは、マルウェアやその他の脅威の拡散に利用される可能性がある、P2Pファイル共有プログラムなど、特定の種類のアプリケーションやプロトコルをブロックできます。
さらに、ファイアウォールは疑わしい活動を検出し、ネットワーク上で異常な事象が発生している場合に管理者へ警告できます。
アクセス制御
ステートフルファイアウォールは、ネットワークへのアクセス権を持つユーザーを制御するうえでも優れています。管理者は、誰がネットワークの特定の部分にアクセスできるか、またどの種類のデータにアクセスできるかについてルールを設定できます。これにより、許可されたユーザーだけが機密情報を閲覧したり、システムに変更を加えたりできるようになります。
さらに、ファイアウォールはIPアドレスやユーザー認証情報に基づいてアクセスを制限できます。これにより、管理者はユーザーごとに手動で権限を管理することなく、アクセスできるユーザーを限定できます。
トラフィック管理
最後に、ステートフルファイアウォールはトラフィック管理にも利用できます。例えば、重要なサービスが必要なときに十分な帯域幅を利用できるよう、特定の種類のトラフィックを他のトラフィックより優先するよう設定できます。また、悪用を防いだりリソースを節約したりするため、特定の種類のトラフィックを完全にブロックすることも可能です。
ステートレスファイアウォール:中小企業(SMB)に最適
ステートレスファイアウォールは、低コストで管理も容易なため、多くの中小企業に適しています。各接続の状態を追跡せず、パケットを1つずつ個別に検査します。そのため、維持に多くのリソースを必要とせず、コンピューターの台数が少ないシンプルなネットワークに最適です。
しかし、コンテキストを認識できないことから、ステートレスファイアウォールはセキュリティ面で劣る可能性もあります。ネットワークへの侵入を試みる悪意のあるトラフィックの検出効果が低いためです。パケットがあらかじめ設定されたパラメーターに合致しなければ、悪意のある挙動を示していても、気づかれないまま通過する可能性があります。
メリット
ステートレスファイアウォールは、コスト効率が高く、必要なリソースが少なく、小規模なネットワークの処理を滞らせにくいため、中小企業にとって優れた選択肢です。
- 詳細な分析を行わないため、非常に高速に応答できる
- トラフィックがピークに達しているときも効果的に動作する
- 一般的にコスト効率が高い
デメリット
ただし、コンテキストを監視できないため、セキュリティ上の隙が生じやすく、導入時に大規模な設定が必要になるなど、いくつかのデメリットがあります。
- すべてのネットワークトラフィックを検査してデータの種類を分類することができないため、ステートフルファイアウォールより安全性が低く、攻撃者に容易に悪用されるセキュリティ上の隙が生じる
- 悪意のある可能性があるトラフィックやサイバー攻撃から保護するための設定には時間と労力がかかる場合があり、知識のある担当者がこの作業を管理する必要がある
ステートレスファイアウォールの代表的な用途4選
ステートレスファイアウォールは、通常、プロキシ、ファイル転送プロトコル(FTP)、ネットワークアドレス変換(NAT)、ネットワークセグメンテーションに使用されます。
プロキシファイアウォール
プロキシファイアウォールは、2台以上のコンピューター間でネットワークトラフィックをルーティングするために使用されます。これにより、クライアント間に直接接続を提供し、マルウェアやハッカーなどの外部の脅威から企業のネットワークを保護できます。
FTP
FTPは、インターネット経由でファイルを転送するためのプロトコルです。ステートレスファイアウォールは、暗号化されていない接続や特定のIPアドレスからの接続など、特定の種類のFTPトラフィックだけを許可するよう設定できます。
NAT
NATは、同じローカルネットワーク上にあるコンピューターの内部IPアドレスを隠しながら、他のネットワークからアクセスできるようにする方法です。ステートレスファイアウォールは、内部IPアドレスにアクセスできる外部ソースからの着信要求をブロックし、ハッカーからの攻撃を防ぎます。
ネットワークセグメンテーション
ステートレスファイアウォールは、ネットワークを異なるサブネットに分割するためにも使用できます。これにより、攻撃者が機密データやマシンにアクセスしにくくなり、ネットワーク全体のセキュリティが向上します。
ステートフルファイアウォールとステートレスファイアウォールは誰に適しているか?
一般に、ステートフルファイアウォールは、ステートレスファイアウォールより安全で信頼性が高くなります。ただし、リソースの消費量と監視要件が大きいため、データセキュリティを最優先する大規模組織や大企業に適しています。ステートフルファイアウォールは、ステートレスファイアウォールでは検出できない悪意のあるトラフィックや高度な攻撃を検出できるため、機密情報の保護に最適です。
一方、ステートレスファイアウォールは、より高度な保護を必要としない、シンプルなネットワークを持つ小規模組織や企業に適している可能性があります。シンプルな構造のため、ネットワーク帯域幅を圧迫したり、IT部門による継続的な監視を必要としたりすることなく、迅速に応答できます。ただし、企業はセキュリティを多少犠牲にしている点を認識しておく必要があります。
まとめ:ステートフルファイアウォールとステートレスファイアウォールの選び方
ステートフルファイアウォールとステートレスファイアウォールのどちらかを選ぶ際は、ネットワークの規模と複雑さ、そしてどのような脅威から保護したいのかを考慮することが重要です。
ほとんどの場合、大規模組織にはステートフルファイアウォールが適しています。一方、小規模組織は、ステートレスファイアウォールのコスト効率の高さを好むかもしれません。
どちらの種類を選ぶ場合でも、最大限の保護を得るには、ファイアウォールの設定が安全で最新の状態になっていることを確認することが重要です。
組織のデータを任せられる最適なネットワークセキュリティ企業をご紹介します。