ファイアウォールの正しい使い方【後編】
「ファイアウォールのテスト」を怠ってはいけない“端的な理由”
ファイアウォールはネットワークの守りの要だが、設定ミスによって意図しない通信を遮断したり、不正な侵入を通したりするリスクがある。ファイアウォールのテストがなぜ不可欠なのかを解説する。
ファイアウォールはネットワーク管理者が許可した通信のみを通過させ、不正なアクセスを防ぐ装置だ。防御の要とも言える装置だが、その設定を誤ると、自社のネットワークを自ら閉ざしてしまうという事態になりかねない。ファイアウォールのテストが重要な理由と、ファイアウォールのテスト手法を解説する。
「ファイアウォールのテスト」を怠ってはいけない理由
併せて読みたいお薦め記事
連載:ファイアウォールの正しい使い方
狙われるファイアウォール
ファイアウォールの設定や運用ルールは日々変化していくものであり、複雑化する。そうしたファイアウォールによるトラブルを避けるために、ファイウォールのテストは重要だ。
ファイアウォールが、正しく機能しているかどうかを検証するプロセスは、ファイアウォールの設定を変更する際に欠かせない。まずはファイアウォールがどのように設定したルールを処理するのかを確認しよう。
- ファイアウォールのルールは、決まった順序で処理される
- ファイアウォールは、設定されたルールの順に上から順番にトラフィック(ネットワークを流れるデータ)を検査していく
- 最初に合致するルールが適用され、以降のルールは無視される
- 他のどのルールにも合致しないトラフィックは全てブロックする「全て拒否」というルールがあり、適用される
ファイアウォールのルールの一覧は複雑になりやすく、ネットワーク管理者は最新の状態を把握する必要がある。次のコマンドでファイアウォールのルールの一覧を確認できる。
- 「sudo firewall-cmd --list-all」
- Red Hatの「Linux」ディストリビューションで使用できる
- 「sudo ufw status verbose」
- 「Ubuntu」や「Debian GNU/Linux」などのLinuxディストリビューションで利用できる
- 「Get-NetFirewallRule」
- MicrosoftのクライアントOS「Windows」が標準搭載するコマンド実行ツール「Windows PowerShell」で利用できる
ファイアウォールをテストする方法
ファイアウォールを包括的にテストするためには通常、複数のコマンドやツールを組み合わせる。以下は主なテストの種類だ。
- コマンド入力による疎通確認
- ファイアウォールで許可したプロトコルでデバイスが通信できるかどうかを、手作業のコマンド入力によって確認する
- 例えば、ファイアウォールの内側にあるデバイスから通信プロトコルの「HTTP」(Hypertext Transfer Protocol)や「HTTPS」(Hypertext Transfer Protocol Secure)でWebサーバに接続できるかどうかや、SSHを使用してサーバを管理できるかを確認する
- パケットのトレースによる経路確認
- 通信相手までの経路情報を取得する「traceroute」コマンド(Windowsでは「tracert」コマンド)を使用してパケット(ネットワークを流れる分割されたデータ)が通過する経路を確認する
- ファイアウォールの設定で、通信状態の確認をするためのプロトコル「Internet Control Message Protocol」(ICMP)のパケットを許可しておくことに注意する
- スキャンツールによるポートスキャン
- どのポートが開いているかを確認する「ポートスキャン」によって、不要なポートを特定して、閉めることでセキュリティを強化できる
- ポートスキャンツールとしてはオープンソースの「Nmap」や「Angry IP Scanner」などがある
- ペネトレーションテスト
- ペネトレーションテストツールによって、ファイアウォールのロジックや設定の誤り、脆弱(ぜいじゃく)性を確認する
より包括的なテストを実施する場合には、以下のアプローチでファイアウォールの設定を検証できる。
- 機能テスト
- ファイアウォールがパケットフィルター、ログ、アラートなどの基本的なタスクを実行できているかどうか
- パフォーマンステスト
- ファイアウォールが想定通りの負荷で機能するかどうか
- ネットワークの負荷が高い状態を模擬してテストできるツールもある
- コンプライアンステスト
- ファイアウォールの設定は業界標準のコンプライアンス(法令順守)要件を満たしているかどうか
- 米国立標準技術研究所(NIST)によるファイアウォールとファイアウォールのルールに関する勧告「NIST Special Publication 800-41 Revision 1, Guidelines on Firewalls and Firewall Policy」などのガイドラインを確認する
テスト結果に正しく対処する
ファイアウォールが正常に動作することを確認したら、次は何をすべきか。
まずは許可するプロトコルをリストアップしよう。許可していないプロトコルは「全て拒否」ルールでブロックする。
許可したはずのプロトコルを利用するトラフィックが通過できない場合、許可するプロトコルのリストと、当該プロトコルを許可するルールより前にブロックするルールが適用されていないことを確認する。ファイアウォールの設定に関する問題の大半は、以下の2点を確認することで対処できる。
- 当該プロトコルを明示的に許可するルールはあるか
- 当該プロトコルを明示的に許可するルールより前にブロックするルールが適用されないか
テスト結果で特定した問題を解決したら、ファイアウォールの設定をドキュメント化して残す。設定のバックアップを作成することで、万が一の設定ミスや障害発生時に迅速に復元できる。
最後に、ファイアウォールが想定通りに機能しているかどうかを確認するテスト計画を策定する。テストする項目を決定することで、ファイアウォールが必要なトラフィックをブロックするなどのトラブル時の対処に役立つ。
追加のテストと設定に関する手法
可能であれば、ファイアウォールのテストとトラブルシューティングの手順に、次の内容を取り入れることが望ましい。
- ファイアウォール設定を変更できるユーザーを最小限に抑える「最小権限の原則」に基づいて管理者権限を制限する。
- ファイアウォールの更新を変更管理プロセスに統合する
- ファイアウォールの設定は安易に変更できない運用ルールにすることで、トラブルを防ぐことができる
- 例えば、ファイアウォールの内側にサーバを導入する際には、ファイアウォールのルールを更新してサーバへのトラフィックを許可する必要がある。
- テスト自動化
- 通常、テストは手動でやるよりも自動化した方が高速だし、過去のテスト結果との一貫性も保てる
- ポートスキャン用のツールとして紹介したNmapなどのツールはスクリプトの作成が可能になっている。
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー