ステートフルファイアウォールとステートレスファイアウォールは、いずれも今日のサイバーセキュリティ脅威への対策として重要な役割を果たします。どちらを使うかは、セキュリティ要件と適用範囲に基づいて決まります。ファイアウォールは、情報システムに対する持続的な脅威からネットワークを守るために不可欠な要素です。ファイアウォールは多くの場合、ステートレスとステートフルに分けられます。ステートレスファイアウォールは送信元や宛先などの静的な情報に基づいて動作する一方、ステートフルファイアウォールは通信の完全なコンテキストに基づいてデータパケットをフィルタリングします。それぞれに、ネットワークトラフィックのフィルタリングにおける長所と短所があります。
ステートレスファイアウォールとステートフルファイアウォールの詳細と、どちらを使うべきかについて、引き続きお読みください。
ステートレスファイアウォールとは
ステートレスファイアウォールは、あらかじめ定義されたルールセットに従ってネットワークパケットを個別に処理し、ファイアウォールが適用を許可するセキュリティルールに基づいて、到着したデータパケットが「安全」かどうかを判断します。通常、ルールはネットワーク管理者が設定し、コンテキストが変化しても変更されません。新たに送受信されるパケットは、過去のネットワークトラフィックや接続の結果による影響を受けません。
ステートレスファイアウォールは、システム内の受信パケットと送信パケットの両方に対するルールを定義しますが、トラフィックを区別しません。トラフィックの検査や接続状態の情報の保存も行いません。ステートレスファイアウォールは、あらかじめ定義されたパターンとルールとの照合だけを目的としており、必要に応じてネットワークのボトルネックを回避できます。
ステートレスファイアウォールはアクセス制御リスト(ACL)とも呼ばれ、OSI(Open Systems Interconnection)モデルのネットワーク層と物理層(場合によってはトランスポート層)に適用されます。静的な情報に基づいてネットワークセキュリティを提供するよう設計されています。送信元IP、宛先IP、ポート番号など、パケットのヘッダー情報に基づいてネットワークをフィルタリングします。ステートレスファイアウォールはコネクション指向ではなく、処理もそれほど厳密ではありません。シンプルなネットワークセキュリティソリューションですが、一般に高い性能を発揮し、今日の脅威対策においても依然として重要です。
ステートレスファイアウォールの長所
- ステートレスファイアウォールは、ステートフルファイアウォールと比べて複雑ではありません。
- 高負荷時やトラフィックの多いネットワークでも、十分に高い性能を発揮できます。
- ステートレスファイアウォールは処理がそれほど厳密ではなく、実装も容易です。
- ステートレスファイアウォールは非常に高速に処理を実行します。
- ステートレスファイアウォールは、一般にステートフルファイアウォールより安価です。
ステートレスファイアウォールの短所
- ステートレスファイアウォールはパケット全体を分析せず、既存のルールに適合するかどうかだけを確認します。
- トラフィックの監視や検査を行わないため、トラフィックの種類を識別できません。
- 悪意のあるトラフィックが転送ルールに一致すると、論理的に正当でない場合でも、ステートレスファイアウォールはそのトラフィックを転送してしまいます。
- 設定は、トラフィックと攻撃に精通した担当者が行う必要があります。
- ステートレスファイアウォールは安全性が低く、追加のリソースを必要とする場合があります。
ステートフルファイアウォールとは
ステートフルファイアウォールは、ルールセットに従って各パケットを検査します。パケットがルールに一致すれば、ファイアウォールはネットワーク内を自由に通過することを許可し、一致しなければブロックします。アクティブなネットワーク接続の状態を追跡し、複数の段階で処理できます。通信経路を認識し、トラフィックストリームをエンドツーエンドで監視できます。また、ストリーム内で交換されるデータの論理的なコンテキストを保持し、論理的でないネットワークトラフィックの転送を防止できます。ステートフルファイアウォールは常にネットワーク接続の状態を監視します。特定のトラフィックがファイアウォールによって許可されると、その時点で初めて状態テーブルに追加されます。
ステートフルファイアウォールは、現代の脅威に効率的に対処するために進化したステートレスファイアウォールと考えることができます。トラフィックとデータパケットの完全なコンテキストを常に分析し、データパケットの挙動を確認して、セキュリティリスクがあれば疑わしいデータを除外できます。トラフィックストリーム全体を観察でき、ネットワークの境界でも内部でも利用できます。OSIモデルのトランスポート層とネットワーク層に適しています。トランスポート層のヘッダーとそれより上位の情報を調査し、トラフィックフローを分析して、アプリケーションを認識した検査をサポートします。ステートフルインスペクションでは、パケットのヘッダーと追加のペイロード情報を分析し、受信・送信される各接続を追跡します。
ステートフルファイアウォールの長所
- ステートフルファイアウォールは、今後のフィルタリング判断に生かせるインテリジェントなシステムです。
- 偽装アクセスや不正アクセスの検出に非常に優れています。
- ステートフルファイアウォールは、接続に関する重要な要素を保持できる強力なメモリ機能を備えています。
- 広範なログ機能と、強力な攻撃防止機能を提供します。
- ステートフルファイアウォールは、効果的な通信のために多数のポートを開放する必要がありません。
ステートレスファイアウォールの短所
- 状態テーブルを維持するために、大容量のメモリと高い処理能力が必要です。
- ステートフルファイアウォールのデータ転送速度は、ステートレスファイアウォールと比べて遅くなります。
- 脆弱性を悪用され、ハッカーに侵害される可能性があるため、ステートフルファイアウォールは最新のソフトウェアに更新する必要があります。
- 場合によっては、ファイアウォールをだまして有害な接続を許可させたり、引き寄せたりすることが可能です。
- ステートフルファイアウォールは、分散型サービス拒否(DDoS)攻撃に対して脆弱な場合があります。
詳しくはこちら:7種類のファイアウォールと導入オプションを解説
ステートフルファイアウォールとステートレスファイアウォールを使い分けるべき場面
ステートフルファイアウォールとステートレスファイアウォールは、アプリケーションの領域ごとのセキュリティ要件や使いやすさに応じて、いずれも広く利用されています。自組織のセキュリティニーズにどのファイアウォールが適しているか、またどれだけ費用をかけられるかを理解する必要があります。
コスト効率を重視する場合、限られたストレージしかないシステムや小規模ネットワークには、ステートレスファイアウォールが適している可能性があります。ステートフルファイアウォールは「インテリジェント」なソリューションを提供する一方、ステートレスファイアウォールは、トラフィックと攻撃に精通した担当者が慎重に設定する必要がある点に注意してください。
したがって、手頃な価格で導入でき、事業を安全に継続できるステートレスファイアウォールは、小規模企業に適した選択肢となる可能性があります。高負荷時やトラフィックの多いネットワークでも十分に高い性能を発揮できるため、ステートレスファイアウォールは小規模企業の経営者にとって魅力的です。
大企業では、ステートフルファイアウォールが偽装アクセスや不正アクセスの検出に優れ、接続の重要な要素を保持する強力なメモリ機能も備えています。そのため、大企業には、インテリジェントなソリューションと強力な攻撃防止機能を持つステートフルファイアウォールがより適している可能性があります。
まとめ:ステートフルファイアウォールとステートレスファイアウォールの違い
| 項目 | ステートレスファイアウォール | ステートフルファイアウォール |
|---|---|---|
| 動作原理 | ステートレスファイアウォールは静的な情報に基づく | ステートフルファイアウォールは完全なコンテキストに基づく |
| ネットワークパケットの処理 | あらかじめ定義されたルールセットに従い、個別に判断 | あらかじめ定義されたルールセットに従い、過去の結果の影響を受ける |
| 適用されるOSIモデルの層 | ネットワーク層と物理層、場合によってはトランスポート層 | トランスポート層とネットワーク層 |
| 適している対象 | 小規模ネットワークと複雑でない状況 | 大規模ネットワークとより複雑な状況 |
| 接続ベースのフィルタリング | いいえ | はい |
| 処理性能 | 高速 | 低速 |
| パケット全体の分析 | いいえ | はい |
| 実装 | シンプル | 複雑 |
| 攻撃防止能力 | 低い | 高い |
| アプリケーションを認識した検査 | いいえ | はい |
| メモリとCPUの負荷 | 少ない | 高い |
| 製品コスト | 安価 | 高価 |
ステートフルファイアウォールとステートレスファイアウォールの主な違いは、ネットワークトラフィックを許可するかブロックするかを判断する際に使う情報のレベルです。ステートフルファイアウォールは、通過するすべてのアクティブな接続の記録、つまり「状態」を保持します。パケットが確立済みの接続の一部であれば、ファイアウォールは通過を許可します。
ステートレスファイアウォールは、ネットワーク接続の現在の状態に関する情報を保存しません。含まれているデータだけに基づいて、ネットワークトラフィックを許可するかブロックするかを判断します。
ステートフルファイアウォールは、より堅牢なセキュリティと優れた性能を提供しますが、より多くの処理能力とメモリを必要とします。一方、ステートレスファイアウォールはリソース消費が少なく、設定も容易ですが、セキュリティの堅牢性は劣ります。どちらを選ぶかは、保護対象ネットワークの具体的なセキュリティニーズと利用可能なリソースによって決まります。
詳しくはファイアウォールの配置と、その重要性をご覧ください。