パケットフィルタリングファイアウォールは、ネットワークとの間を流れるデータを制御するために使われるネットワークセキュリティツールです。ネットワーク間をパケットが移動すると、パケットフィルタリングファイアウォールは、あらかじめ定められたルールに従って送受信パケットをルーティングし、送信元と宛先のIP(インターネットプロトコル)アドレス、プロトコル、ポートなどの特性に基づいてパケットを拒否します。パケットフィルタリングは、静的フィルタリングとも呼ばれます。
パケットフィルタリングファイアウォールの仕組み
ネットワーク上をデータが流れる際、データはパケットと呼ばれる小さな単位に分割されます。パケットはファイアウォールを通過して最終的な宛先に到着するまでに並べ替えられます。これを「パケット交換」と呼びます。パケットは次の2つの要素で構成されます。
- パケットヘッダーはデータのルーティングに使われ、IP情報の要素など、その他の必要な情報を含みます。
- ペイロードには、宛先に到達しようとするユーザーデータが含まれます。
パケットフィルタリングファイアウォールは、次のような複数の仕様を考慮します。
- 送信元IPアドレス
- 宛先IPアドレス
- Transmission Control Protocol(TCP)、User Datagram Protocol(UDP)、Internet Control Message Protocol(ICMP)など、データ転送に使われるセッションおよびアプリケーションプロトコル
- 送信元ポートと宛先ポート、ICMPタイプ、およびコード
- アクセス制御設定
- 接続要求などを示すプロトコルヘッダー内のフラグ
- 物理インターフェース
セキュリティオペレーションセンター(SOC)は、特定のIPアドレスまたはポートに一致するパケットだけを許可するパケットフィルタリングファイアウォールのルールを作成したり、一定期間、外部からのパケットを事実上すべて拒否したりできます。
ファイアウォールは、悪意のあるコード、ウイルス、トラッカーなどの危険なデータがネットワーク内に侵入して被害を及ぼすのを防ぐ、トラフィックの門番です。ネットワークセキュリティツール群の一部として、ファイアウォールは基盤となる存在であり、安全に第一の防御線と考えることができます。
パケットフィルタリングファイアウォールの4つの種類
静的パケットフィルタリングファイアウォール
パケットフィルタリングファイアウォールの中で最も一般的な種類である静的パケットフィルタリングファイアウォールでは、チームがファイアウォールルールを手動で作成する必要があります。管理者が手動で権限を調整しない限り、内部ネットワークと外部ネットワークの接続は開かれた状態か閉じた状態のいずれかになります。
ユーザーはルールを定義し、ポートを管理し、アクセス制御リストを監視し、IPアドレスに基づくルールを作成できます。静的パケットフィルタリングファイアウォールはシンプルであり、利用者が少ない小規模なアプリケーションやネットワークに適しています。大規模な企業ネットワークにはあまり適していません。
動的パケットフィルタリングファイアウォール
動的パケットフィルタリングファイアウォールでは、特定の条件を満たす動的なルールを設定できます。例えば、特定の時間帯だけポートを開いたままにすることが可能です。動的パケットフィルタリングファイアウォールは静的パケットフィルタリングファイアウォールより柔軟で、一般的なプロセスを自動化できるため、アナリストは他の業務に時間を割けるようになります。
ステートレスパケットフィルタリングファイアウォール
ステートレスパケットフィルタリングファイアウォールは、ファイアウォール保護の選択肢として最も古く、確立されたものの一つです。適用範囲が限られ、一般に効果も低いため、このタイプのパケットフィルタリングファイアウォールは企業環境ではほとんど使われなくなっています。ただし、より高度な技術を含む、より大規模なネットワークセキュリティ対策の一部として利用される場合があります。
利用される場合の典型的な用途には、家庭のインターネットユーザーや、ケーブルテレビのセットトップボックス、DSLルーターなど、処理能力の低い顧客構内設備があります。これらのデバイスをマルウェア、アプリケーションに特化しないトラフィック、悪意のあるアプリケーションから保護するのに役立ちます。
ステートフルパケットフィルタリングファイアウォール
ステートフルパケットフィルタリングファイアウォールは、ステートレスパケットフィルタリングファイアウォールとは異なり、アクティブな接続を追跡できます。このタイプのファイアウォールはTCPとUDPの情報を調べ、データパケットの内容に関するより多くの文脈を把握できます。これにより、正当なトラフィックやパケットと悪意のある可能性があるデータを振り分ける際の精度が高まります。
接続がステートフルパケットフィルタリングファイアウォールに到達すると、あらかじめ承認された許可対象接続のリストへのアクセスを得る前に、自らを「紹介」する必要があります。
詳しくは:2023年のストレージセキュリティに関する主要予測5選
パケットフィルタリングファイアウォールのメリット
パケットフィルタリングファイアウォールが広く使われている理由は数多くあります。特に、使いやすく、望ましくないトラフィックの大部分を効果的に排除できる、費用対効果の高い防御ツールである点が挙げられます。パケットフィルタリングファイアウォールのその他のメリットは次のとおりです。
速度と有効性
パケットフィルタリングファイアウォールは、管理者が設定したルールに基づいて迅速に判断を下し、通常はそれ以上の処理をほとんど行わないため、高速に動作します。より包括的なネットワークセキュリティツールとは異なり、パケットフィルタリングファイアウォールは内部トラフィックを検査したり、状態情報を保存したりしません。より高度なファイアウォール技術では、処理速度は遅くなりますが、より徹底した手法が使われます。
透明性
パケットフィルタリングファイアウォールは自律的に機能します。つまり、何かが拒否されない限り、ユーザーにはパケットの送信が通知されません。
価値
パケットフィルタリングファイアウォールは、費用対効果に優れています。多額の投資をしなくても、保護されていないネットワークに導入することで、セキュリティを大幅に改善できます。また、多くのデバイスやWebサイトには、パケットフィルタリング機能が組み込まれています。
使いやすさ
パケットフィルタリングファイアウォールは、拒否されたパケット転送だけを確認すればよいため、設定も監視も簡単です。パケットフィルタリングファイアウォールを運用するために、ユーザーが大規模なトレーニングを受ける必要はありません。
パケットフィルタリングファイアウォールのデメリット
パケットフィルタリングファイアウォールには魅力的なメリットがいくつかある一方で、このネットワークセキュリティツールについては、あまり好ましくない点もいくつか考慮する必要があります。
セキュリティ上の制限
パケットフィルタリングファイアウォールは、IPアドレスとポートに関する限られた基本情報に基づいて判断します。より大きな文脈でデータを確認できないため、攻撃者は検査されない場所や、ユーザーデータであるペイロードそのものに有害なコマンドを仕込むことで、これをすり抜けられます。悪意のある通信が許可されたポートを通過する限り、ネットワークに到達する重大なリスクがあります。
規制コンプライアンス上の制限
一部のパケットフィルタリングファイアウォールには、特定の業界や個人を特定できる情報を扱う企業を管轄する規制当局が求める、ログ記録機能がありません。
IPスプーフィング
攻撃者はIPアドレスを容易に偽装し、静的パケットフィルタリングファイアウォールを欺くことができます。
適用範囲
パケットフィルタリングファイアウォールだけでは、一般に企業ネットワークを十分に保護できるほど強力ではありません。企業ネットワークでは、送受信トラフィックの双方に対して、増え続けるルールを設定する必要があります。このセキュリティソリューションは手動で運用するため、管理に膨大な時間がかかる可能性があります。
柔軟性の欠如
これらのファイアウォールは、文脈上の手がかりを使うのではなく、IPアドレス認証とポート番号に依存しています。また、その多くは、過去にフィルタリングしたパケットや以前の指示さえ記憶しません。一部のAI強化型ネットワークセキュリティツールとは異なり、学習して改善する機能もありません。保護の最新性は、最後に手動更新を行った時点に左右されます。
見落とされるプロトコル
パケットフィルタリングファイアウォールによって見落とされるプロトコルもあります。例えば、rcp、rlogin、rdist、rshなどのBerkeley「r」コマンドです。
データ分析インサイトの不足
セキュリティチームは、拒否されたパケットの情報を使ってルールを改善したり、他のセキュリティツール向けのプロトコルを設計したりできます。しかし、このプロセスは時間がかかり、手作業も多いため、負担が大きくなる可能性があります。実際には、このデータの多くが保留され、分析されないままになっています。
パケットフィルタリングファイアウォールの優れたプロバイダー10社
次の10社は、パケットフィルタリングファイアウォールの中でも特に人気が高く、評価の高いプロバイダーです。
- WatchGuard Network Security
- Palo Alto Networks
- Fortinet
- Cisco
- Forcepoint
- Barracuda Networks
- Sophos
- Versa Networks
- SonicWall
- Check Point Software Technologies
パケットフィルタリングファイアウォールを選ぶ際、企業は現在のセキュリティ態勢だけでなく、将来のニーズも考慮すべきです。利用量の多い企業ネットワークでは、ファイアウォール単体では不十分な可能性が高いため、対象のツールがより大規模なセキュリティスイートの中でどのように機能するかを検討することが重要です。基本的なファイアウォール保護は包括的なソリューションの一部であることが多いものの、企業は保護を強化するために、追加のスタンドアロン型ファイアウォールソリューションを購入することも、実際によくあります。
結論:パケットフィルタリングファイアウォール
パケットフィルタリングファイアウォールは、より高度なネットワークセキュリティツールよりも低価格で、基本的なネットワーク保護を提供します。標準的なパケットフィルタリングファイアウォールはセキュリティの適用範囲が限られているため、数百、数千の動的エンドポイントを抱える大規模な企業ネットワークの保護には不十分です。
それでも、これらのファイアウォールは高速に動作し、小規模なアプリケーションや家庭での利用に適しています。企業では、より深いデータ分析、自動化、そして多くの場合AIによる機能強化を提供する、他の高度なツールを含む包括的なセキュリティソリューションの一部として、パケットフィルタリングファイアウォールを利用することになるでしょう。