サーキットレベルゲートウェイファイアウォールは、ユーザーデータグラムプロトコル(UDP)と伝送制御プロトコル(TCP)の間を保護し、信頼できるクライアントまたはサーバーと信頼できないホストの間でハンドシェイクを行う装置として機能します。
企業では、包括的なセキュリティ対策の一環としてサーキットレベルゲートウェイを利用することがよくあります。こうした対策には、幅広い保護機能が含まれるでしょう。サーキットレベルゲートウェイだけでは、数百、数千のエンドポイントで構成される大規模な企業ネットワークを十分に保護することはできません。適用範囲はより限定的ですが、それでも重要な役割を果たします。
目次
- サーキットレベルゲートウェイの仕組み
- サーキットレベルゲートウェイの機能
- サーキットレベルゲートウェイのメリット
- サーキットレベルゲートウェイのデメリット
- サーキットレベルゲートウェイの費用は?
- サーキットレベルゲートウェイはいつ使うべきか?
- サーキットレベルゲートウェイの主要プロバイダー8社
- まとめ:サーキットレベルゲートウェイ
サーキットレベルゲートウェイの仕組み
簡単に言えば、サーキットレベルゲートウェイはTCPハンドシェイクを検証し、時間とリソースを大量に消費することなく着信トラフィックをチェックします。そのため、サーキットレベルゲートウェイは最も効率的なファイアウォールの一種です。他の種類のファイアウォールよりもネットワークパフォーマンスへの影響が小さいためです。
サーキットレベルゲートウェイはセッション層で動作し、確立済みのTCP接続を検証してアクティブなセッションを追跡します。パケットフィルタリング型ファイアウォールと同様に、1回のチェックだけを行い、使用するリソースを最小限に抑えます。内部デバイスがリモートホストへの接続を開始すると、サーキットレベルゲートウェイはその内部デバイスに代わって仮想接続を確立し、内部ユーザーの身元とIPアドレスを隠します。
サーキットレベルゲートウェイは、ネットワークのシステム機能を説明するために使われる概念的な枠組みである、開放型システム間相互接続(OSI)モデルのセッション層で動作します。OSIでは、異なるソフトウェアや製品間の相互運用性を確立するために使用される、普遍的なルールと要件の集合が定められています。
セッション要求を承認するかどうかを判断するため、サーキットレベルゲートウェイはパケット間の「ハンドシェイク」を調べます。次に、ハンドシェイクに関する情報がリモートコンピューターに渡されます。この情報はゲートウェイから開始されたように見えるため、保護されたネットワーク内の情報を隠すことができます。
サーキットレベルゲートウェイによって確立された有効なセッションには、次の4つの構成要素があります。
- 宛先アドレス、送信元アドレス、ポート。
- 遅延時間。
- 使用されているプロトコル。
- ユーザーIDとパスワード。
サーキットレベルゲートウェイの構成は、多くの場合、2つのTCP接続で構成されます。これらの接続によって、ゲートウェイと内部ホストのTCP、および外部ホストにいるTCPユーザーとの間に接続が作られます。接続の準備が整うと、ゲートウェイは内容を考慮せずに、一方からもう一方へTCPセグメントを転送します。
ゲートウェイは、接続の検証に使用するテーブルを保持します。また、ネットワークパケットの情報がテーブルのエントリと一致すると、どのネットワークパケットに転送すべきデータが含まれているかを確認します。ファイアウォールが接続を終了すると、対応するテーブルのエントリを削除しようとし、ノード間の回路が閉じられます。
いったんセッションが許可されると、個々のパケットレベルでの追加チェックは実行されません。
ファイアウォールについて詳しくはこのガイド。
サーキットレベルゲートウェイの機能
サーキットレベルゲートウェイには通常、次の主要機能がいくつか含まれています。
- OSIモデルのセッション層、またはTCP/IPのアプリケーション層とトランスポート層の間で動作する。
- 保護されたネットワークに関する情報を非公開にする。
- 独立したシステムとして動作する。
- セキュリティ対策を微調整するために確認できるレポート情報を含むことが多い。
サーキットレベルゲートウェイのメリット
他の種類のファイアウォールよりもサーキットレベルゲートウェイを選ぶことには、いくつかの重要なメリットがあります。理想的には、これらをはじめとする最適な効果を得るため、サーキットレベルゲートウェイを他のネットワークセキュリティツールと併用します。
サーキットレベルゲートウェイはプライバシーを保護する
サーキットレベルゲートウェイは、サービス提供側のホストから内部ホストを隠すプロキシとして機能します。これは、機密データ、特に個人を特定できる情報(PII)、医療記録、財務データを保護する組織にとって大きなメリットになります。包括的なセキュリティ対策の一部としてサーキットレベルゲートウェイを導入することで、データプライバシーに関する規制遵守ガイドラインの要件を満たしやすくなります。
個々のパケットをフィルタリングする必要がない
この種類のファイアウォールは個々のパケットをフィルタリングせずに動作するため、システム全体のパフォーマンスには通常影響しません。サーキットレベルゲートウェイの速度と効率は、多くのユーザーにとって大きなメリットです。
サーキットレベルゲートウェイは低コスト
サーキットレベルゲートウェイは、特にTCPハンドシェイク周辺のセキュリティ対策を処理する方法として、最も費用対効果の高いものの1つです。
サーキットレベルゲートウェイは理解・導入しやすい
セキュリティ運用チームは、サーキットレベルゲートウェイの管理と監督を経験の浅いチームメンバーに任せられます。これにより部門のリソースをより適切に配分でき、高コストな経験豊富なアナリストは、より高度な業務に集中できます。また、この技術は、財務上の意思決定者を含む組織内の非技術職のメンバーにも比較的説明しやすいものです。
アプリケーションごとに個別のプロキシサーバーは不要
他の種類のファイアウォールとは異なり、サーキットレベルゲートウェイで保護されるアプリケーションには、個別のプロキシサーバーが必要ありません。これにより、ネットワークセキュリティのこの部分を合理化し、管理しやすくできます。
サーキットレベルゲートウェイのデメリット
多くのメリットがある一方、サーキットレベルゲートウェイは単独でネットワークを保護することを目的としたものではありません。サーキットレベルゲートウェイの潜在的なデメリットとして、次の点に注意が必要です。
サーキットレベルゲートウェイは個々のパケットをフィルタリングしない
データパケットの内容を検査できないため、サーキットレベルゲートウェイだけでは完全なセキュリティソリューションとして不十分です。例えば、データパケットにマルウェアが含まれていても、正規のTCPハンドシェイクを備えていれば、サーキットレベルゲートウェイを簡単に迂回できます。
サーキットレベルゲートウェイは頻繁な更新が必要
他の多くのセキュリティ製品と同様、サーキットレベルゲートウェイはネットワークへの侵入に対して有効であり続けるため、頻繁に、しかも手動で更新しなければならないことが多くあります。こうした更新はベンダー側で行うことも、サードパーティのマネージドサービスプロバイダーを通じて行うこともできますが、現場のセキュリティチームの時間を取られることがよくあります。
サーキットレベルゲートウェイはデータ漏洩を防げない
これらのデバイスは、TCP/IPハンドシェイクを管理している場合でも、重大な侵害や脆弱性を示す可能性のある種類のデータ漏洩を防ぐことはできません。この種の保護を提供する補助ツールを含めることが不可欠です。
サーキットレベルゲートウェイはネットワークトラフィックを監視しない
こうしたファイアウォールは他のセキュリティソリューションにメリットを加えますが、適用範囲は限定的です。例えば、疑わしいセキュリティハンドシェイク以外の不審な挙動を監視することはできません。
TCP/IPスタックはベンダーによる変更が必要
エンドユーザーは通常、TCP/IPスタックを変更できません。そのためセキュリティチームは、こうした重要な更新を適時に行うベンダーに頼らざるを得ません。
サーキットレベルゲートウェイの費用は?
単体型のサーキットレベルゲートウェイファイアウォールの価格は、1台あたりおよそ100ドルから1,000ドルです。ただし、サーキットレベルゲートウェイ技術は、マネージドセキュリティソリューションやセキュリティツールスイートの一部としてパッケージ化されていることがよくあります。
サーキットレベルゲートウェイはいつ使うべきか?
シンプルで手頃なセキュリティソリューションが必要な場合、サーキットレベルゲートウェイファイアウォールが理想的な選択肢になる可能性があります。これらの製品は、それぞれ異なる構造を持つ2つのネットワークのデバイスを接続する場合にも役立ちます。ただし、サーキットレベルゲートウェイはネットワーク間のトラフィックフローを確認しないため、単独の保護手段としては最適ではありません。ほぼ常に、他のセキュリティソリューションと併用されます。
サーキットレベルゲートウェイの主要プロバイダー8社
次の8社は、市場で特に人気が高く、評価も高いサーキットレベルゲートウェイファイアウォールのプロバイダーです。
- Perimeter 81
- Zscaler
- Gen Digital Inc
- Forcepoint
- Fortinet
- Barracuda Networks
- McAfee
- Sophos
まとめ:サーキットレベルゲートウェイ
サーキットレベルゲートウェイ(この分析では「ファイアウォール」とも表記)は、使いやすく、大規模なネットワークセキュリティ対策にも適切に統合でき、他のファイアウォールと比べて手頃な価格です。ただし、ネットワークセキュリティを完全に網羅するものではなく、特にネットワークトラフィックの挙動を調べることはできません。その代わり、TCPなどのプロトコルに焦点を当て、こうしたセキュリティ上の「ハンドシェイク」が安全であることを保証します。
サーキットレベルゲートウェイファイアウォールを選ぶ際は、対象製品がより広範なセキュリティツール群の中でどのように機能するかを見極めることが重要です。すべてのファイアウォールが、異なるベンダーのセキュリティソリューションと相互運用できるわけではありません。そのため、こうしたツールは多機能なツールスイートの一部として組み込まれることがよくあります。
詳しくはこちら:7種類のファイアウォールと導入オプションを解説