ファイアウォールの正しい使い方【後編】
「ファイアウォールのテスト」を怠ってはいけない“端的な理由”
ファイアウォールはネットワークの守りの要だが、設定ミスによって意図しない通信を遮断したり、不正な侵入を通したりするリスクがある。ファイアウォールのテストがなぜ不可欠なのかを解説する。
ファイアウォールはネットワーク管理者が許可した通信のみを通過させ、不正なアクセスを防ぐ装置だ。防御の要とも言える装置だが、その設定を誤ると、自社のネットワークを自ら閉ざしてしまうという事態になりかねない。ファイアウォールのテストが重要な理由と、ファイアウォールのテスト手法を解説する。
「ファイアウォールのテスト」を怠ってはいけない理由
併せて読みたいお薦め記事
連載:ファイアウォールの正しい使い方
狙われるファイアウォール
ファイアウォールの設定や運用ルールは日々変化していくものであり、複雑化する。そうしたファイアウォールによるトラブルを避けるために、ファイウォールのテストは重要だ。
ファイアウォールが、正しく機能しているかどうかを検証するプロセスは、ファイアウォールの設定を変更する際に欠かせない。まずはファイアウォールがどのように設定したルールを処理するのかを確認しよう。
- ファイアウォールのルールは、決まった順序で処理される
- ファイアウォールは、設定されたルールの順に上から順番にトラフィック(ネットワークを流れるデータ)を検査していく
- 最初に合致するルールが適用され、以降のルールは無視される
- 他のどのルールにも合致しないトラフィックは全てブロックする「全て拒否」というルールがあり、適用される
ファイアウォールのルールの一覧は複雑になりやすく、ネットワーク管理者は最新の状態を把握する必要がある。次のコマンドでファイアウォールのルールの一覧を確認できる。
- 「sudo firewall-cmd --list-all」
- Red Hatの「Linux」ディストリビューションで使用できる
- 「sudo ufw status verbose」
- 「Ubuntu」や「Debian GNU/Linux」などのLinuxディストリビューションで利用できる
- 「Get-NetFirewallRule」
- MicrosoftのクライアントOS「Windows」が標準搭載するコマンド実行ツール「Windows PowerShell」で利用できる
ファイアウォールをテストする方法
ファイアウォールを包括的にテストするためには通常、複数のコマンドやツールを組み合わせる。以下は主なテストの種類だ。
- コマンド入力による疎通確認
- ファイアウォールで許可したプロトコルでデバイスが通信できるかどうかを、手作業のコマンド入力によって確認する
- 例えば、ファイアウォールの内側にあるデバイスから通信プロトコルの「HTTP」(Hypertext Transfer Protocol)や「HTTPS」(Hypertext Transfer Protocol Secure)でWebサーバに接続できるかどうかや、SSHを使用してサーバを管理できるかを確認する
- パケットのトレースによる経路確認
- 通信相手までの経路情報を取得する「traceroute」コマンド(Windowsでは「tracert」コマンド)を使用してパケット(ネットワークを流れる分割されたデータ)が通過する経路を確認する
- ファイアウォールの設定で、通信状態の確認をするためのプロトコル「Internet Control Message Protocol」(ICMP)のパケットを許可しておくことに注意する
- スキャンツールによるポートスキャン
- どのポートが開いているかを確認する「ポートスキャン」によって、不要なポートを特定して、閉めることでセキュリティを強化できる
- ポートスキャンツールとしてはオープンソースの「Nmap」や「Angry IP Scanner」などがある
- ペネトレーションテスト
- ペネトレーションテストツールによって、ファイアウォールのロジックや設定の誤り、脆弱(ぜいじゃく)性を確認する
より包括的なテストを実施する場合には、以下のアプローチでファイアウォールの設定を検証できる。
- 機能テスト
- ファイアウォールがパケットフィルター、ログ、アラートなどの基本的なタスクを実行できているかどうか
- パフォーマンステスト
- ファイアウォールが想定通りの負荷で機能するかどうか
- ネットワークの負荷が高い状態を模擬してテストできるツールもある
- コンプライアンステスト
- ファイアウォールの設定は業界標準のコンプライアンス(法令順守)要件を満たしているかどうか
- 米国立標準技術研究所(NIST)によるファイアウォールとファイアウォールのルールに関する勧告「NIST Special Publication 800-41 Revision 1, Guidelines on Firewalls and Firewall Policy」などのガイドラインを確認する
テスト結果に正しく対処する
ファイアウォールが正常に動作することを確認したら、次は何をすべきか。
まずは許可するプロトコルをリストアップしよう。許可していないプロトコルは「全て拒否」ルールでブロックする。
許可したはずのプロトコルを利用するトラフィックが通過できない場合、許可するプロトコルのリストと、当該プロトコルを許可するルールより前にブロックするルールが適用されていないことを確認する。ファイアウォールの設定に関する問題の大半は、以下の2点を確認することで対処できる。
- 当該プロトコルを明示的に許可するルールはあるか
- 当該プロトコルを明示的に許可するルールより前にブロックするルールが適用されないか
テスト結果で特定した問題を解決したら、ファイアウォールの設定をドキュメント化して残す。設定のバックアップを作成することで、万が一の設定ミスや障害発生時に迅速に復元できる。
最後に、ファイアウォールが想定通りに機能しているかどうかを確認するテスト計画を策定する。テストする項目を決定することで、ファイアウォールが必要なトラフィックをブロックするなどのトラブル時の対処に役立つ。
追加のテストと設定に関する手法
可能であれば、ファイアウォールのテストとトラブルシューティングの手順に、次の内容を取り入れることが望ましい。
- ファイアウォール設定を変更できるユーザーを最小限に抑える「最小権限の原則」に基づいて管理者権限を制限する。
- ファイアウォールの更新を変更管理プロセスに統合する
- ファイアウォールの設定は安易に変更できない運用ルールにすることで、トラブルを防ぐことができる
- 例えば、ファイアウォールの内側にサーバを導入する際には、ファイアウォールのルールを更新してサーバへのトラフィックを許可する必要がある。
- テスト自動化
- 通常、テストは手動でやるよりも自動化した方が高速だし、過去のテスト結果との一貫性も保てる
- ポートスキャン用のツールとして紹介したNmapなどのツールはスクリプトの作成が可能になっている。
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
市場調査・トレンド
数百万台規模のデータで判明、企業のIT環境に潜む「見えない課題」とは -
製品資料
クラウド開発環境で高まる運用の課題、選定において重要な判断軸とは? -
製品資料
Oracle DatabaseをAI活用基盤へ、クラウド移行を阻む4つの課題と解決策 -
市場調査・トレンド
数百万台規模のデータで判明、企業のIT環境に潜む「見えない課題」とは -
製品資料
サーバ高密度化を阻む「見えない配線問題」 UTPやDACの限界を超える選択肢は?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
2
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
3
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
4
「企業内サーバ環境の利用実態」に関するアンケート
-
5
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
6
「法人PCの導入」に関するアンケート
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
オフィスに残る「1500万回線」の時限爆弾 迫る銅線廃止に情シスが打つべき棚卸しとROI
-
9
Googleの「Fairwind」始動 脆弱性の発見から修正までAIが数分で完結
-
10
「OSの選定・導入」に関するアンケート
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
3
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー