ネットワーク境界防御とDMZ設計|ファイアウォール・IDS/IPS・WAFの役割と配置
組織の内部ネットワーク(社内LAN)を外部のインターネットの脅威から保護するための基本原則が「境界防御(Perimeter Defense)」と「DMZ(非武装地帯:DeMilitarized Zone)」の設計です。
ゼロトラストが注目される現代においても、物理および論理的な境界防御はセキュリティの基盤であり、情報セキュリティマネジメント試験(SG)では「公開Webサーバをどこに置くべきか」「ファイアウォール(FW)、IDS/IPS、WAFの役割分担」が実務シナリオ問題で頻繁に問われます。
1. DMZ(非武装地帯)の基本構造と配置ルール
DMZとは、外部ネットワーク(インターネット)と内部ネットワーク(社内LAN)の中間に配置される、隔離されたネットワークセグメントです。
ネットワーク区域 | 配置する機器・サーバ | 通信制御の鉄則(ポリシー) |
|---|---|---|
外部(インターネット) | 不特定多数の利用者、攻撃者 | すべてのアクセスは厳格なフィルタリングを受ける。 |
DMZ(非武装地帯) | Webサーバ、DNSサーバ、メールサーバ、プロキシサーバ | ①インターネットからのアクセスを許可(HTTP/HTTPS等)。②DMZから社内LANへの新規コネクション開始は「原則禁止」(DMZが乗っ取られた場合の内部侵入防止)。 |
内部ネットワーク(社内LAN) | 業務PC、ファイルサーバ、データベースサーバ、Active Directory | インターネットからの直接アクセスは「全面禁止」。DMZのサーバを経由して必要なデータのみを受け渡す。 |
【DMZ設計の鉄則】DBサーバ(顧客データや機密情報を持つ)は絶対にDMZに置いてはならない。DBサーバは社内LAN(またはセキュアな専用DBセグメント)に配置し、DMZ上のWebサーバからのみ特定ポート(SQLポート)のアクセスを許可する。
2. 境界防御セキュリティ機器の3大役割分担
境界に配置される代表的なセキュリティ機器の役割と防御レイヤの違いを整理します。
機器名称 | 防御するOSI階層 | 主な検査対象 | 防御できる脅威・役割 |
|---|---|---|---|
ファイアウォール(FW) | ネットワーク層・トランスポート層(L3/L4) | 送信元/宛先IPアドレス、ポート番号、通信の方向(SYNフラグ等) | 不正なポートへの侵入遮断、不要な通信サービスの閉塞。パケットの中身(ペイロード)までは検査できない。 |
IDS / IPS | トランスポート層〜アプリケーション層(L4〜L7) | パケットの内容、通信パターンのシグネチャ(既知の攻撃パターン) | ネットワーク上の攻撃(ポートスキャン、バッファオーバーフロー、Dos攻撃)の検知(IDS)および通信の自動遮断(IPS)。暗号化(HTTPS)通信の中身は直接検査できない場合が多い。 |
WAF(Web Application Firewall) | アプリケーション層(L7) | HTTP/HTTPSリクエストのヘッダーやパラメータ、POSTデータの内容 | Web特有の脆弱性を突く攻撃(SQLインジェクション、XSS、OSコマンドインジェクション)を遮断。SSL復号機能を持つものが多い。 |
3. プロキシサーバ(フォワードとリバース)の使い分け
フォワードプロキシ(社内 → インターネット):社内PCの代理としてインターネットへ接続する。社内クライアントのIPアドレスを隠蔽し、URLフィルタリングやマルウェアダウンロード遮断を行う。
リバースプロキシ(インターネット → 社内/DMZ):Webサーバの代理として外部からのリクエストを受け付ける。WebサーバのIPアドレス隠蔽、負荷分散(ロードバランシング)、SSLアクセラレーション、キャッシュによる高速化を担う。
4. 科目B形式実戦シナリオ演習
演習1:DMZに配置された公開Webサーバのセキュリティ設計
〔背景〕通信販売業者J社では、顧客向けのECサイトを自社構築することになり、図のようなネットワーク構成を計画した。インターネットとDMZ、社内LANの境界にはファイアウォール(FW)を設置し、DMZには公開Webサーバ、社内LANには会員情報が格納されたデータベース(DB)サーバを配置する。
〔設問〕FWにおける通信許可ルールとして、セキュリティ上最も適切な設定の組み合わせはどれか。
選択肢 | インターネット → DMZ(Webサーバ) | DMZ(Webサーバ) → 社内LAN(DBサーバ) | DMZ(Webサーバ) → インターネット |
|---|---|---|---|
ア | 全ポート許可 | 全ポート許可 | 全ポート許可 |
イ | ポート80/443(HTTP/HTTPS)のみ許可 | DB接続用ポート(例: 5432/3306)のみ許可 | 原則遮断(必要なパッチ取得等のみ限定許可) |
ウ | ポート80/443のみ許可 | 全ポート許可 | 全ポート許可 |
エ | 原則遮断 | ポート80/443のみ許可 | 原則遮断 |
【解答と解説】
正解:イ
解説:最小権限の原則に基づくファイアウォール設計として完全に正しい構成です。①インターネットからはWeb閲覧に必要なポート(80: HTTP, 443: HTTPS)のみをDMZのWebサーバに対して許可します。②Webサーバから内部のDBサーバに対しては、DBMSが使用する固有のポートのみに限定し、管理用ポート(SSH/RDP等)は遮断します。③万一Webサーバが乗っ取られた場合、攻撃者が外部のC&Cサーバと通信(リバースシェル等)することを防ぐため、DMZからインターネットへのアウトバウンド通信は原則遮断とします。
演習2:Webサイトへの不正リクエスト検知と防御機器の選定
〔背景〕K社の公開Webサーバに対して、不審なアクセスが急増した。アクセスログを確認したところ、URLの検索パラメータに「' OR '1'='1」などの不審な文字列が含まれていた。現在導入されているパケットフィルタリング型ファイアウォール(FW)では、この通信が「ポート443宛ての正常なHTTPS通信」としてすべて通過してしまっていた。
〔設問〕この攻撃(SQLインジェクション)を検知し、Webサーバに到達する前にネットワーク境界で遮断するために導入すべき機器として、最も適切なものはどれか。
ア:L4パケットフィルタリング型ファイアウォールを二重化する。
イ:HTTPS通信のペイロード(HTTPリクエストパラメータ)を検査・遮断できるWAF(Web Application Firewall)を導入する。
ウ:フォワードプロキシサーバをDMZ内に増設する。
エ:社内LANの全端末にウイルス対策ソフトを再インストールする。
【解答と解説】
正解:イ
解説:一般的なL4ファイアウォールは、IPアドレスとポート番号(443番など)しか見ないため、通信の中身(HTTPリクエストに含まれるSQLインジェクション文字列)を検知・遮断することはできません。アプリケーション層(L7)でリクエスト内容を解析し、SQLインジェクションやXSSなどのWeb特有の攻撃パターンを検知・遮断できるのは「WAF(Web Application Firewall)」です。
5. まとめと試験直前チェックリスト
DMZの原則:公開サーバを隔離配置し、DMZから社内LANへの新規接続は原則禁止
DBサーバの配置:顧客情報を持つDBサーバは絶対にDMZに置かず、内部LANに隠蔽する
FW(L3/L4):IPアドレスとポート番号で通過/遮断を制御(中身は検査不可)
IDS/IPS(L4〜L7):シグネチャに基づき、不正侵入を検知(IDS)・自動遮断(IPS)
WAF(L7):Webアプリへの攻撃(SQLi、XSS)をリクエスト内容解析で防御
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る