ファイアウォールとは?Stateful Inspection・通信制御の仕組みを図解

  • URLをコピーしました!

前の記事では、 ACLを使ってIPアドレス・Protocol・Port番号などを条件に通信をPermit / Denyする仕組み を学びました。

しかし、実際のネットワークセキュリティでは 単純に1パケットずつ条件を見るだけではなく、 「その通信がどのように始まったものなのか」 まで確認することがあります。

INTERNAL 💻 PC 192.168.10.10
🛡 Firewall
INTERNET 🌐 Web Server

たとえば社内PCがWebサイトへアクセスした場合、 Webサーバーから応答パケットが返ってきます。

この応答通信は、 見た目だけなら Internet側から社内側へ向かう通信 です。

外部から内部への通信をすべて拒否したら、
Webサイトからの戻り通信まで止まってしまわないのでしょうか?

そこで重要になるのが ファイアウォール(Firewall)Stateful Inspection という考え方です。

🌐 NETWORK INTERMEDIATE

この記事はネットワーク中級講座の一部です。 学習順を確認したい場合は講座一覧から確認できます。

ネットワーク中級講座を見る →
LESSON GOAL この記事のゴール

ファイアウォールを 「通信を止める装置」とだけ覚えるのではなく、 通信ルールやセッション状態を確認し、 必要な通信だけを通過させるネットワーク境界の防御機能 として理解することを目指します。

目次

ファイアウォールとは?

ファイアウォールとは、 異なるネットワーク間を流れる通信を監視し、 設定されたルールに基づいて許可または拒否する仕組み です。

TRUST Internal Network
FIREWALL Inspect / Permit / Deny
UNTRUST Internet

Firewallは、 Routerや専用セキュリティ機器、 クラウドサービスなど さまざまな形で利用されています。

ファイアウォールは何を見て通信を判断する?

製品や機能によって異なりますが、 代表的には次のような情報を利用します。

01 Source IP

どこから来た通信か

02 Destination IP

どこへ向かう通信か

03 Protocol / Port

TCP / UDP / 443など

04 Session State

既存通信への応答か

ACLとファイアウォールは何が違う?

ACLとFirewallはどちらも 通信をPermit / Denyできます。

ただし、 代表的な違いとして 通信状態を追跡するかどうか があります。

ACL Packet単位で条件を評価
Source / Destination
Protocol / Port

設定した条件に パケットが一致するかを判断。

STATEFUL FIREWALL Session状態も確認
Packet条件
+ Session Table

「既存通信への戻りか」 といった状態も判断。

ACL=条件を見る、Stateful Firewall=条件+通信状態を見る

これは理解しやすくするための基本整理です。 実際のFirewall製品では、 さらにApplication識別やIPSなど高度な機能を持つ場合があります。

StatelessとStatefulの違い

STATELESS 各Packetを個別に判断

前後の通信状態を持たず、 そのパケット自身の情報を中心に判断します。

STATEFUL 通信状態を記録して判断

Session Tableを保持し、 既存通信への戻りかどうかなども確認します。

Session Tableとは?

Stateful Firewallでは、 通信開始時に Session情報 を記録します。

たとえば社内PCがHTTPS通信を開始したとします。

💻 PC 192.168.10.10:50001
Firewall
🌐 Server 198.51.100.20:443

Firewallは概念的に、 次のようなSessionを記録します。

SOURCE DESTINATION PROTOCOL STATE
192.168.10.10:50001 198.51.100.20:443 TCP ESTABLISHED

その後、 Web Serverから応答が返ってきた場合、 FirewallはSession Tableを確認します。

戻り通信はSession Tableによって許可できる

🌐 Server 198.51.100.20:443
CHECK Session Table
EXISTING SESSION ✓ PERMIT
💻 PC

Internet側から内部へ向かう通信であっても、 内部PCが開始した既存Sessionへの応答 であればPermitできます。

外部から突然始まる通信はどうなる?

今度は、 Internet側の端末から突然 社内PCへTCP接続を開始するとします。

🌐 External Host New Connection
Firewall Session Table確認
✕ BLOCK Sessionなし

既存Sessionへの戻りではなく、 外部から新しく開始された通信です。

明示的に許可するRuleが存在しなければ、 Firewallによって拒否できます。

INTERNAL → INTERNET 許可された通信を開始 SESSION CREATED Firewallが状態を記録 INTERNET → INTERNAL 既存Sessionへの戻りならPermit

TCPでは通信状態を追跡しやすい

TCPには SYN、ACK、FINなどの制御情報があり、 接続状態を持つProtocolです。

STEP 1 SYN Client → Server
STEP 2 SYN / ACK Server → Client
STEP 3 ACK Client → Server
ESTABLISHED

Stateful Firewallは、 こうした通信状態を追跡して Session管理を行えます。

UDPでもStateful Firewallは利用できる?

UDPはTCPのような 3-Way Handshakeを持ちません。

それでもStateful Firewallでは、 送信元・宛先IP、Port番号や Timeoutなどを利用して 擬似的にSession状態を管理 します。

Stateful=TCP専用ではない

UDPやICMPなどでも、 Firewall製品は通信情報を一定時間保持し、 戻り通信を識別する仕組みを持つ場合があります。

Firewall Policyのイメージ

Firewallでは、 たとえば次のようなPolicyを設定します。

SOURCE DESTINATION SERVICE ACTION
Internal Internet HTTPS PERMIT
Guest Server ANY DENY
Internet Internal ANY NEW DENY

DMZとは?

Internetから公開するWeb Serverなどを 社内LANと同じNetworkへ配置すると、 セキュリティ上のリスクが高まります。

そこで利用される代表的な考え方が DMZ(DeMilitarized Zone) です。

UNTRUST 🌐 Internet
🛡 Firewall
DMZ 🖥 Public Web Server
INTERNAL 💻 Internal PCs

DMZを設けることで、 Internet公開サーバーと社内LANを 別のSecurity Zoneとして分離 できます。

Firewallは「境界」を作って通信を制御する

Internet / DMZ / Internalなど、 信頼度の異なるNetwork間にFirewallを配置して 通信Policyを設定します。

NATとFirewallは一緒に使われることが多い

実際の境界機器では、 FirewallとNATの両方を実装していることがあります。

💻 Internal PC 192.168.10.10
Firewall Policy Check
NAT Address Translation
Internet

ただし、 学習するときは役割を分けて考えると分かりやすくなります。

ROUTING どこへ送るか
NAT Addressをどう変えるか
FIREWALL 通してよいか

次世代ファイアウォール(NGFW)とは?

近年のFirewallには、 IP AddressやPortだけでなく、 より高度な情報を利用して通信を判断する製品があります。

Application Control Applicationを識別
IPS 攻撃通信を検知・防御
URL Filtering Webアクセスを制御
Malware Inspection 不正File等を検査

こうした高度な機能を備えたFirewallを NGFW(Next Generation Firewall) と呼ぶことがあります。

中級では「Stateful Firewall」まで理解すれば十分

NGFWの詳細は製品やSecurity分野で深掘りできます。 まずは Session状態を見て通信を判断する という基本を理解しましょう。

ここで実際に試してみよう:Stateful Firewallシミュレーター

内部PCから通信を開始した場合と、 外部から突然通信を開始した場合の違いを確認してみましょう。

INTERACTIVE LAB

Stateful Firewall Simulator

SESSION TABLE
💻 Internal PC 192.168.10.10
🛡 Firewall Stateful
🌐 Web Server 198.51.100.20
SESSION TABLE
Sessionはありません
READY

通信ボタンを押してみましょう

まずInternal PCからInternetへHTTPS通信を開始してみましょう。

理解度チェック:この通信はPermit?Block?

FIREWALL POLICY
✓ Internal → Internet HTTPS
✓ Established Return Traffic
✕ Internet → Internal New Connection
回答を選択してください

Firewall PolicyとSession状態の両方を考えてみましょう。

Firewallのトラブルシューティングでは何を見る?

CHECK 01 Policyに一致している?

Source・Destination・Serviceなどが 意図したRuleに一致しているか確認します。

CHECK 02 Sessionは作成されている?

Stateful Firewallでは Session Tableの確認も重要です。

CHECK 03 Routing / NATは正常?

Firewall Policyだけでなく、 RouteやNAT設定も確認します。

Firewallが1台だけだとどうなる?

ここまで、 FirewallがNetwork境界を守る重要な機器であることを学びました。

では、 Internetとの境界にFirewallが1台しか存在しない場合を考えてみましょう。

Internal Network
🛡 Firewall 1台のみ
Internet

このFirewallが故障すると、 Security機能だけではなく Network通信そのものが止まる 可能性があります。

Router・Switch・Firewallなどの機器が故障しても、
Network通信を継続するにはどうすればよいのでしょうか?

そこで次に学習するのが、 ネットワーク冗長化 です。

確認問題:Firewallの仕組みを理解できたか確認しよう

QUESTION 01

Stateful Firewallの特徴として正しいものはどれですか?

正解:B

Stateful FirewallはSession Tableを保持し、 既存通信に関連する戻り通信かどうかなどを判断できます。

QUESTION 02

Internal PCが開始したHTTPS通信へのServerからの応答は、 Stateful Firewallで一般的にどう扱われますか?

正解:C

Firewallが内部から開始したSessionを記録していれば、 対応する戻り通信として許可できます。

QUESTION 03

DMZを設ける代表的な目的はどれですか?

正解:A

DMZはInternet公開サーバーなどを Internal Networkと分離するための代表的なSecurity Zoneです。

YOUR SCORE 0 / 3

3問に挑戦してみましょう。

まとめ

01

Firewallは Network間の通信を監視し、Policyに基づいてPermit / Denyする

02

Stateful Firewallは Session Tableを保持して通信状態を確認 できる

03

Internal側から開始した通信への戻りPacketは 既存Sessionとして許可可能

04

外部から突然開始される通信は、 明示的な許可がなければ Blockできる

05

DMZを利用すると Internet公開ServerとInternal Networkを分離 できる

NEXT LESSON

次は「ネットワーク冗長化の基本」を理解しましょう

Firewallによって、 Network境界で通信を制御する仕組みを学びました。

しかしRouter・Switch・Firewallなどが 1台しか存在しない場合、 その機器が故障するとNetwork全体が停止する 可能性があります。

次は、 機器や通信経路を複数用意して 1か所の障害でNetwork全体が止まらないようにする 冗長化の基本 を学習します。

ネットワーク冗長化の基本を理解する
NETWORK INTERMEDIATE

ネットワーク中級講座の一覧へ戻る

学習順を確認したい場合は、 ネットワーク中級講座の一覧ページへ戻れます。

← ネットワーク中級講座へ戻る
目次