本当に安全なVPNとは【第3回】
「IPsec-VPN」と「SSL-VPN」の違いは? 仕組みからデメリットまで徹底解説
リモートアクセスや拠点間通信の安全性を高めるVPNのプロトコルには、IPsecとSSLという2つの主要な仕組みがある。両者の違いを詳しく見ていこう。
通信の安全性を確保する方法として、VPN(仮想プライベートネットワーク)は広く普及している。主要なVPNの暗号化プロトコルとして「IPsec」と「SSL」(Secure Sockets Layer)がある。どちらのVPNを導入するかを検討する際、企業はそれぞれの特徴を考慮する必要がある。
IPsecを用いたVPN(以下、IPsec-VPN)とSSLを用いたVPN(以下、SSL-VPN)の長所と短所、仕組みなどを解説する。
「IPsec-VPN」と「SSL-VPN」の違いとは
併せて読みたいお薦め記事
連載:本当に安全なVPNとは
VPNは時代遅れなのか
IPsec-VPNとSSL-VPNの違いは以下の通りだ。
IPsec-VPN
IPsec-VPNはOSI参照モデルのレイヤー3(ネットワーク層)で動作する。IPsec-VPNを利用しているエンドユーザーは特別な操作をせずに社内のシステムやファイルにアクセスできるため、保護されたプライベートネットワークに直接接続しているように感じるだろう。実際には、通信時にIP(インターネットプロトコル)アドレスを含むパケットを暗号化し、伝送している。OSやアプリケーション側からは、IPsec-VPNの通信は通常のIPネットワーク接続と何ら変わらないように扱われる。
SSL-VPN
SSL-VPNはレイヤー4(トランスポート層)から上のレイヤーで動作して、アプリケーション層(レイヤー7)の特定リソースへのアクセスを保護することを目的とすることが一般的だ。
クライアントデバイスのWebブラウザやアプリケーションに組み込まれたSSL-VPN機能が、ゲートウェイ装置までのトラフィックを暗号化して保護し、アクセス先のリソースに安全に接続できる。ただし、トンネル化機能を搭載したSSL-VPN製品もある。このタイプでは、クライアントに仮想的なIPアドレスを割り当て、IPパケットをSSL/TLSトンネルでカプセル化して伝送するため、IPsec-VPNと同様にクライアントデバイスが社内ネットワークの一部として機能する。
混合型
一部のVPNは、トンネリングプロトコルを使って、下位層で動作するものもある。例えば、異なる拠点にある機器間をあたかも同一のイーサネットケーブルで接続されているかのように見せたい場合などだ。イーサネットはレイヤー2(データリンク層)でデータを交換する。このような場合、以下のようなトンネリングプロトコルを利用できる。
- SSTP(Secure Socket Tunneling Protocol)
- L2TP(Layer 2 Tunneling Protocol)
L2TPをIPsecと組み合わせた「L2TP/IPsec」方式のVPNも存在する。SSL-VPNは基本的にレイヤー4以上の層で動作するが、トンネリングプロトコルを利用してレイヤー3のサイト間VPNに利用できる製品も存在する。
IPsec-VPNの仕組み
IPsec-VPNは、遠隔地のクライアントデバイスと社内ネットワークの境界に位置するVPNのゲートウェイ装置の間で、もしくは複数のプライベートネットワークの境界に設置されたゲートウェイ装置同士で交換されるIPパケットを暗号化する。
IPSec-VPNで拠点間VPNを利用したい場合、各拠点に設置されたVPNのゲートウェイ装置が「IPsec」トンネルを確立し、それぞれのLAN間を相互接続する。これにより、異なる拠点にあるネットワーク機器同士が、あたかも同一の広域IPネットワーク上にあるかのように通信できる。
リモートアクセスVPNの場合は、遠隔地のクライアントデバイスに専用クライアントソフトウェアまたはOS標準機能を使用して、VPNのゲートウェイ装置との間に暗号化された通信トンネルを確立し社内ネットワークに接続する。
IPsec-VPNの長所と短所
長所は遠隔地のクライアントデバイス、もしくは拠点が宛先となる社内ネットワークに直接接続できることだ。これにより、クライアントデバイス、もしくはLANの任意のPCが、宛先となる社内ネットワークにアクセスできる。
例えば、エンドユーザーはファットクライアントを使用して自社の業務アプリケーションに遠隔地から接続できる。IPsec-VPNはネットワーク層で動作するため、特定のアプリケーションやプロトコルに依存せず、IPベースで通信するほぼ全てのアプリケーションを利用でき、複数のアプリケーションを同時に、連携させつつ使用可能だ。
短所としては、ネットワーク層(レイヤー3)で動作するため、特定のファイルやURLへのアクセスのみを許可するなど、SSL-VPNのようなアプリケーション層(レイヤー7)でのきめ細かいアクセス制御が難しい。
この短所は脅威にもなる。一度クライアントデバイスを乗っ取られるなどしてIPsec-VPNで攻撃者が社内ネットワークに侵入した場合、横展開して脅威が広がる恐れがある。これを防ぐためには全ての通信を信頼しない「ゼロトラストセキュリティ」に基づいたセキュリティ対策が必要になる。
知っておくべきこと
IT部門はIPsec-VPNを導入する前に、次の3つの特徴を理解しておく必要がある。
1.アドレス指定
IPsec-VPNには2種類のIPアドレスがある。インターネットなどの外部ネットワーク上でのIPアドレスである「外部IPアドレス」と、VPNトンネルを通過した後の通信で使われる社内ネットワーク用「内部IPアドレス」だ。IT部門は「DHCP」(Dynamic Host Configuration Protocol)などIPアドレスの割り当ての仕組みを利用して、クライアントデバイスに割り当てる内部IPアドレスの範囲を定義し、管理する必要がある。
VPNを通じて入ってくるトラフィックは社内ネットワークにとっては外部からのアクセスの一形態と見なせる。そのため、外部と内部の境界にファイアウォールなどのセキュリティシステムが存在する場合は明示的にVPNの通信を許可する必要がある。
2.トラフィックの分類
IPsec-VPNは基本的に、セキュリティ機能として「セレクター」を実装できる 。これはトラフィックを分析して、正しい通信を許可して不審な通信をブロックする仕組みだ。送信元IPアドレスや宛先IPアドレス、ポート番号に応じて調整する。
だが、組織はこのセレクターの機能を活用せず、IPsec-VPNを利用して社内ネットワークにアクセスするデバイスに対して社内ネットワーク全域へのアクセスを許可する傾向にある。IPアドレスの変更、新しいアプリケーションの導入、ユーザーアクセス権の変更といったイベントに応じて運用を調整するのは容易ではない。セレクターを設定、管理するには時間がかかり、アクセス管理ツールが必要になる。
例えば、「拠点Aの人事部門が操作するHR(人事)用アプリケーションは、データセンターのサブネットBにあるサーバにアクセスできる」というルールを設定する。この場合、セレクターだけでなく、ユーザーアカウントやサブネット、サーバの設定も変更しなければならない。サービスやユーザーアカウント、デバイスが変更するたびにその設定を共有する必要もある。
3.ルーティング
IPsec-VPNのゲートウェイをネットワークに追加すると、外部から社内ネットワークにエンドユーザーがアクセスする場合にまずVPNのゲートウェイ装置を経由する。IT部門は既存のネットワーク構成を考慮しつつ、VPN経由の通信とそれ以外の通信がそれぞれ適切な経路を通るように、ルーターやファイアウォール、ゲートウェイのルーティング設定を慎重に設計し、設定管理する必要がある。
SSL-VPNの仕組み
SSL-VPNは、クライアントデバイスのWebブラウザやアプリケーションを使い、VPNのゲートウェイ装置を介して宛先となるネットワークのリソースに接続する。接続を保護する暗号化方式にはTLSを利用する。基本的にはクライアントデバイス側への事前のクライアント証明書のインストールは必要ない。ただし、認証を強固にするためにクライアント証明書を利用する構成も存在する。
SSL-VPNが向いているユースケースは次の通りだ。
- 業務システムへのアクセスをエンドユーザーやグループ単位で個別に制御したい場合
- Webブラウザ以外のアクセスが不要な場合
- パートナー企業のPCや従業員の家のPCなど、ローカルに証明書をインストールすることが難しい場合
長所
SSL-VPNはアプリケーション層の近くで動作するため、きめ細かな制御できることが長所だ。IPSec-VPNなどレイヤー3の技術ではIPアドレスレベルの制御になるが、SSL-VPNはアプリケーションのコンポーネント単位でアクセスを制御できる。具体的には以下の要素に基づいて、エンドユーザーやグループ単位でアクセスを制御できる。
- アプリケーション
- TCPポート
- URL
- 埋め込みオブジェクト
- アプリケーションコマンド
短所
IPsec-VPNと共通する課題だが、SSL-VPNは公開鍵と秘密鍵による非対称暗号化をサポートしている。よって量子コンピューティングを悪用した暗号解読への耐性が低い。量子コンピュータの実用化に備えて、「ポスト量子暗号」(PQC:Post-Quantum Cryptography)アルゴリズムへのサポートが期待される。
SSL-VPNは通信内容をアプリケーションレベルで詳細に解析して、接続を中継する。この仕組みはきめ細かいアクセス制御を可能にする反面、VPNのゲートウェイ装置にかかる処理負荷が高くなる傾向がある。
SSL-VPNの運用の注意点
SSL-VPNにより、企業はエンドユーザーごと、アプリケーションごとに、きめ細かなアクセス制御ポリシーを比較的容易に実装できる。従来アプリケーションサーバ側で個別に実装していた認証やアクセス制御機能の一部を、VPNのゲートウェイ装置にオフロード(移し替えること)することも可能だ。ゲートウェイ装置からアクセス制御することで、アプリケーション本体への直接的な攻撃リスクの低減につながる。
SSL-VPNのアクセス制御ポリシーは、設定漏れを防ぐため、管理しやすい状態を維持することが重要だ。そのためには、企業全体の情報セキュリティポリシーやアクセスポリシー(誰がどの情報にアクセスできるべきかといったルール)を明文化して、それをVPNの設定に正確に反映させる必要がある。
新しいSSL-VPNを導入する場合、最新バージョンのTLSを利用できる製品を選ぶ必要がある。古いバージョンの場合、暗号鍵のクラッキング(不正に解読する行為)や偽造に対してより脆弱(ぜいじゃく)だ。
次回はIPsec-VPNとSSL-VPNのどちらを選ぶべきか、導入前の注意点を解説する。
TechTarget発 先取りITトレンド
米国Informa TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー