OSI参照モデルとTCP/IPプロトコル群|カプセル化・パケット構造・各層の役割完全図解
ネットワークを流れるデータ通信のルールと構造を体系化した基本モデルが、「OSI基本参照モデル(7階層)」およびインターネットの実装標準である「TCP/IPプロトコルスタック(4階層)」です。
情報セキュリティマネジメント試験(SG)では、ネットワークのパケットがどのように「カプセル化」されて送信されるか、各階層でどのようなセキュリティ制御(L3/L4ファイアウォール、L7 WAF、IPsec、TLS等)が機能するのかという階層とセキュリティ機能の対応関係が不可欠な知識となります。
1. OSI 7階層モデルとTCP/IPモデルの完全対応表
OSI層 | OSI層の名称 | TCP/IP階層 | 主なプロトコル | データの単位(PDU) | 対応するセキュリティ機能 |
|---|---|---|---|---|---|
第7層 | アプリケーション層 | アプリケーション層 | HTTP, HTTPS, SMTP, POP3, DNS, DHCP | メッセージ / データ | WAF(Web Application Firewall), コンテンツフィルタリング |
第6層 | プレゼンテーション層 | アプリケーション層 | SSL/TLS, ASCII, JPEG, MPEG | データ | データの暗号化・復号, 圧縮 |
第5層 | セッション層 | アプリケーション層 | TLS, NetBIOS, RPC | データ | セッションの確立・維持・切断 |
第4層 | トランスポート層 | トランスポート層 | TCP(高信頼・順序制御), UDP(高速・リアルタイム) | セグメント(TCP)/ データグラム(UDP) | ポート番号制御(L4パケットフィルタリング), SYN Flood対策 |
第3層 | ネットワーク層 | インターネット層 | IP, ICMP, ARP, IPsec | パケット | IPアドレス制御, ルーティング, IPsec(暗号化・トンネリング) |
第2層 | データリンク層 | ネットワークインタフェース層 | Ethernet, 無線LAN(Wi-Fi: IEEE 802.11), VLAN | フレーム | MACアドレスフィルタリング, IEEE 802.1X認証, VLAN分離 |
第1層 | 物理層 | ネットワークインタフェース層 | LANケーブル(UTP), 光ファイバー, コネクタ | ビット(電気・光信号) | 物理配線の施錠管理, 電磁波盗聴(TEMPEST)対策 |
2. データのカプセル化と非カプセル化の流れ
データが送信側から受信側へ送られる際、上位層から下位層へ進むにつれて各層の制御情報(ヘッダー)が付加されていきます。これを「カプセル化(Encapsulation)」と呼びます。受信側では逆に下位層から上位層へヘッダーが取り除かれていき、これを「非カプセル化(Decapsulation)」と呼びます。
アプリケーション層:Webブラウザが「HTTPリクエスト(GET /index.html)」を生成する。
トランスポート層:HTTPデータに「TCPヘッダー(送信元ポート番号・宛先ポート80/443、シーケンス番号)」を付加してセグメント化する。
ネットワーク層:TCPセグメントに「IPヘッダー(送信元IPアドレス・宛先IPアドレス)」を付加してIPパケット化する。
データリンク層:IPパケットに「Ethernetヘッダー(送信元MAC・宛先MACアドレス)」と誤り検出符号「FCS(トレーラ)」を付加してフレーム化する。
物理層:Ethernetフレームを電気信号や光信号のビット列に変換し、ケーブル上を送出する。
3. TCPとUDPの決定的な相違
比較項目 | TCP(Transmission Control Protocol) | UDP(User Datagram Protocol) |
|---|---|---|
通信方式 | コネクション型(3ウェイハンドシェイクによる接続確立) | コネクションレス型(相手の準備を確認せず即送信) |
信頼性・順序 | 高信頼(シーケンス番号による順序制御・ACK確認応答・再送制御) | ベストエフォート(順序保証なし、パケット消失時の再送なし) |
転送速度・負荷 | ヘッダー20バイト以上、確認応答待ちによるオーバーヘッドあり | ヘッダー8バイト、高速・低遅延、軽量 |
主な用途 | Web閲覧(HTTP/HTTPS)、メール(SMTP/IMAP)、ファイル転送(FTP) | 音声通話(VoIP)、動画配信、DNS問合せ、DHCP、NTP(時刻同期) |
4. 科目B形式実戦シナリオ演習
演習1:ファイアウォール(FW)とWAFのパケット検査範囲の比較
〔背景〕教育系Webサービスを運営するA社では、ユーザーからの入力フォーム経由でSQLインジェクション攻撃を受け、顧客データが一部閲覧されるインシデントが発生した。
〔調査結果〕A社のネットワーク境界には、ポート番号とIPアドレスを制御するステートフルインスペクション型ファイアウォール(FW)が設置されていたが、攻撃トラフィックは「ポート443(HTTPS)宛ての正当な通信」として通過していた。
〔設問〕OSI参照モデルの観点から、FWがこの攻撃を阻止できなかった根本的理由と、今後の対策機器の選定として最も適切なものはどれか。
ア:FWは第3層(ネットワーク層)および第4層(トランスポート層)で通信を制御するため、第7層(アプリケーション層)のHTTPリクエストパラメータ内部のSQL文を検査できない。対策として第7層を検査できるWAFを導入する。
イ:FWのMACアドレスフィルタリング(第2層)が無効化されていたため。第2層スイッチを導入してMACアドレスを全件登録する。
ウ:TCPの3ウェイハンドシェイク(第4層)が完了していなかったため。UDP専用のFWに入れ替える。
エ:WebサーバのIPアドレスがプライベートIPアドレスだったため。グローバルIPアドレスに直接公開する。
【解答と解説】
正解:ア
解説:一般的なファイアウォール(FW)はOSI参照モデルの第3層(IPアドレス)および第4層(ポート番号)を検査対象とするため、ポート443宛ての通信であれば中身が正当なWebアクセスかSQLインジェクション攻撃かを識別できません。第7層(アプリケーション層)のHTTPペイロードを展開し、入力値に含まれる悪意のあるSQL構文を解析・遮断できるのは「WAF(Web Application Firewall)」です。
演習2:TCP 3ウェイハンドシェイクとSYN Flood攻撃の仕組み
〔背景〕B社の公開Webサーバに対して、外部の多数のIPアドレスから短時間に大量の「TCP SYNパケット」が送信され、Webサーバの接続待機キュー(バックログ)が枯渇して正規の利用者が接続不能になるDoS障害が発生した。
〔設問〕この攻撃(SYN Flood攻撃)において、攻撃者が意図的に行っている通信動作として最も適切なものはどれか。
ア:サーバからの「SYN/ACK」応答に対して、最後の「ACK」パケットを返さずに接続確立途中のハーフオープン状態を大量に放置する。
イ:サーバに対して大量の「FIN」パケットを送りつけ、セッションを強制終了させる。
ウ:UDPパケットの送信元IPアドレスをWebサーバ自身に偽装し、応答パケットを無限ループさせる。
エ:DNSサーバに対して大量のTXTレコード問合せを行い、返答パケットをWebサーバへ増幅集中させる。
【解答と解説】
正解:ア
解説:TCPの接続確立手順(3ウェイハンドシェイク:①クライアントからSYN → ②サーバからSYN/ACK → ③クライアントからACK)において、攻撃者は送信元IPアドレスを偽装したり、意図的に最後のACKを返送しなかったりします。これによりサーバは接続準備を整えた「ハーフオープン状態」でタイムアウトまで待機し続け、メモリや接続リソースを食いつぶされてサービス停止に追い込まれます。これが典型的な「SYN Flood攻撃(トランスポート層のDoS攻撃)」の手口です。
5. まとめと試験直前チェックリスト
OSI 7階層:ア・プ・セ・ト・ネ・デ・物(上から順にアプリ、プレゼン、セッション、トランスポート、ネットワーク、データリンク、物理)
カプセル化:上位層から下位層へヘッダーを付加。受信側で下から上へヘッダーを取り除く
TCP vs UDP:TCPはコネクション型・高信頼・順序制御あり。UDPはコネクションレス・高速・リアルタイム
セキュリティ機器の対応層:L3/L4はFW(IP/ポート)、L4〜L7はIDS/IPS(シグネチャ)、L7はWAF(Webアプリ保護)
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る