本当に安全なVPNとは【第1回】
いまさら聞けないVPNの「IPsec」と「SSL」とは何か?
VPNは従業員が安全に働くためになくてはならない通信技術であり、いまだにリモートアクセス技術の主流だ。VPNの主要プロトコルであるIPsecとSSLの基本を確認しよう。
自宅や外出先、拠点などから社内のシステムやデータに安全に接続するためのリモートアクセスは、あらゆる規模の組織にとって不可欠な手段だ。VPN(仮想プライベートネットワーク)はそのための方法の一つになる。
新型コロナウイルス感染症(COVID-19)のパンデミック(世界的大流行)以降、リモートアクセスの新技術として「ZTNA」(ゼロトラストネットワークアクセス)が注目を集めたが、VPNはいまだに主流であり続けている。これはつまり、VPNの暗号化プロトコルとして「IPsec」と「SSL」(Secure Sockets Layer)のどちらを導入すべきかという積年の課題が、依然として存在することを意味する。IPsecとSSLはどのような技術なのかを確認しよう。
VPNの「IPsec」と「SSL」とは?
IPsecとSSLは、どちらも企業が必要とする安全な通信を可能にする暗号化プロトコルだが、暗号化と認証をするレイヤーが異なる。このレイヤーの違いが、保護する対象の違いとなるため、それぞれのVPNの特性や用途を決定する上で重要な要素となる。
簡単に言えば、IPsecを使用したVPN(以下、IPsec-VPN)は、内部ネットワークと外部ネットワークの境界にあるVPNのゲートウェイ装置が、パケット(ネットワークを流れる分割されたデータ)を保護する。
これに対して、SSLを使用したVPN(以下、SSL-VPN)は、遠隔地のクライアントデバイスにあるWebブラウザやアプリケーションから、ゲートウェイ装置へのトラフィック(ネットワークを流れるデータ)を保護する。IPsec-VPNは遠隔地のクライアントデバイスと社内ネットワークを、もしくはプライベートネットワーク同士を安全に接続する仕組みだ。SSL-VPNは社内ネットワーク内の特定リソースへのアクセスを、クライアントデバイスのアプリケーション単位で保護する仕組みと言える。
IPsecとは
IPsecは「Internet Protocol Security」の略であり、インターネットを介して送信されるデータを保護するためのプロトコルとアルゴリズムのスイート(一群)だ。インターネット標準化団体「Internet Engineering Task Force」(IETF)が仕様を策定した。OSI参照モデルのレイヤー3(ネットワーク層)で動作して、クライアントデバイスとゲートウェイ装置間を流れるデータを、パケット単位で暗号化や認証する。
IPsec-VPNでは、「トンネリング」という技術を用いる。これは全てのトラフィックおよびパケットをカプセル化(プロトコル用のヘッダ情報の付与)して暗号化することで、仮想的な通信経路を構築する技術だ。これにより、クライアントデバイスがVPNサーバを経由して社内ネットワークに安全にアクセスできるようになる。
SSLとは
SSLは「Secure Sockets Layer」の略で、クライアントデバイスとサーバ間で送信されるデータを暗号化するプロトコルだ。インターネットで通信するために普及していたプロトコルだが、さまざまな脆弱(ぜいじゃく)性が見つかり、Webブラウザベンダーや、IETFなどの標準化団体が2015年に非推奨とした。
非推奨となった後、SSLは暗号化プロトコル「TLS」(Transport Layer Security)に置き換えられた。今ではほとんどのWebサイトやアプリケーションはTLSを使用している。
TLSはOSI参照モデルのレイヤー4(トランスポート層)からレイヤー7(アプリケーション層)で動作する。クライアントデバイスとサーバ間で通信する全てのアプリケーションが、通信の度に暗号化と認証のためにTLSセッションを確立する必要がある。
「SSL-VPN」と呼ばれるVPNにおいても、現在実際に使われている暗号化技術はTLSだ。実態はTLSでありながらも、「TLS-VPN」や「SSL/TLS-VPN」という呼称よりもSSL-VPNという用語が広く定着している。
VPNとは
VPNとは、実際のネットワークに安全な仮想ネットワークを構築する技術、またはそのネットワーク自体を指す。VPNはトラフィックを暗号化して、アクセス制御を適用することでセキュリティを強化する。これにより、基盤となるネットワークインフラが安全ではない場合でも、機密性の高い通信経路を確立できる。
2つの拠点間を物理的に接続する回線である「専用線」の代わりにVPNを使用する理由は、通常、実現の難易度とコストだ。全てのテレワーカーのために専用線を敷設するのは不可能だ。コストが高過ぎる。テレワーカーが利用する家庭用ネットワークと、企業の社内ネットワークを専用線で接続するWAN(ワイドエリアネットワーク)の構築は不可能ではないが、非常に高額になる。
次回はVPNを用途に応じて解説する。
TechTarget発 先取りITトレンド
米国Informa TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[セコムトラストシステムズ株式会社] SCS評価制度で重要性が増す「SASE」 制度の要求事項と機能はどう関係する? -
製品資料
[株式会社オプティム] SaaS管理やID管理などの「資産管理」をまるごとカバーする方法とは? -
製品資料
[株式会社kickflow] 3分でわかる「kickflow」 どのようなワークフローを実装できる? -
事例
[株式会社kickflow] 出前館も実践 ワークフロー刷新で得られる効果とは? -
事例
[株式会社kickflow] ワークフロー活用事例:社内システムとのAPI連携で業務効率化&統制強化を実現
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
2
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
3
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
4
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
5
「企業におけるAIの運用」に関するアンケート
-
6
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
7
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
8
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
9
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
10
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
7
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
8
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
9
複雑な組織構造で一度は頓挫した電子化、東京女子医科大はどう全学展開したか
-
10
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー