製品導入・比較ガイド

次世代ファイアウォール完全ガイド(前編)

次世代ファイアウォールの“正体”とニーズ急増の背景

文◎楽天理(テクニカルライター) 2011.08.29

  • bookmark
  • Teitter
  • 印刷

SaaSなどクラウド上のWebアプリケーションを利用する機会がビジネスシーンでも増えているが、こうしたトレンドに伴い、注目が高まっているのが「次世代ファイアウォール」だ。前編では従来型ファイアウォールとの違いや必要性が高まっている理由など、その基本を解説する。

「次世代ファイアウォール」とは?

最近、「次世代ファイアウォール」という言葉を使うネットワーク機器ベンダが急速に増えつつあるが、従来のファイアウォールとは一体どこが違うのだろうか。例えば、UTM(Unified Threat Management)製品をラインナップしているベンダでも次世代ファイアウォールという言葉を使い始めているが、UTMツールと次世代ファイアウォールとの違いはどこにあるのだろうか。

実は、この疑問に対する答えはそう単純ではない。本稿執筆時点での状況を踏まえて答えを整理してみると、おおよそ次の3つのパターンが考えられる。


回答1:ベンダによってその定義は多少異なり、最新のUTM上位機種には次世代ファイアウォールという呼び名が付けられている。

ベンダによって、UTMやアプリケーションファイアウォールといった言葉と混在して使われているのが現状だ。ただし、その一方で、従来型ファイアウォールとの違いを明確に説明しているベンダもある。例えばパロアルトネットワークスでは、次世代ファイアウォールの主な要件として、次の機能を挙げている。

・ポートとプロトコルではなくアプリケーションを識別
プロトコル、SSL 暗号化、セキュリティ回避手法などにかかわらず、すべてのポートでアプリケーションの種類を正確に識別できる。アプリケーション識別情報は、すべてのセキュリティポリシーの基準になる。

・IP アドレスだけでなくユーザも識別
Active Directoryや認証サーバに格納されている情報を、可視化、ポリシー作成、レポート作成、およびフォレンジック調査に利用できる。

・リアルタイムでコンテンツを検査
アプリケーショントラフィックに埋め込まれた攻撃および悪意のあるソフトウェアから低遅延、高スループット速度でネットワークを守ることができる。

・ポリシー管理を簡略化
使いやすいグラフィカルツールとポリシーエディタを使用することで、可視化と制御を簡単に実現できる。

・マルチギガビットのスループットを実現
専用のプラットフォームでハイパフォーマンスなハードウェアとソフトウェアを組み合わせて使用することにより、すべてのサービスが使用可能な状態でも低遅延およびマルチギガビットパフォーマンスを実現できる。


回答2:GartnerやIDC、あるいはミック経済研究所などの調査会社がそれぞれ定義している次世代ファイアウォールのこと。

例えば、Gartnerのレポート「Defining the Next-Generation Firewall」では、その位置づけを次のように説明している。

・従来のファイアウォールのステートフルなプロトコルフィルタリングや限定的なアプリケーション識別では今日の新しい脅威に対応できない。

・ファイアウォールとIPSのような別製品を併用するようなアプローチでは、運用コストを増加させるだけで実質的にセキュリティは向上しない。

・これに対し、次世代ファイアウォールではInbound/Outbound両方向に対して、アプリケーションに特化した脅威を検知し、きめ細やかなアクセス制御を実施できる。

また、ミック経済研究所では、「次世代ファイアウォールとはファイアウォール、アンチウィルス、不正侵入検知・防御などの機能は勿論、シングルエンジン・シングルパスでアプリケーション制御・アプリケーション可視化を行うセキュリティアプライアンス」と定義している。


回答3:UTMにアプリケーションのコントロール機能と可視化機能が統合されている製品のこと。

回答1と回答2を考慮しながら、次世代ファイアウォールという言葉を使っているベンダ全体をくくってみると、おおよそこのような定義に落ち着く。また、次世代というからには何に対して次世代なのかという点も気になるところだが、これについては、IPヘッダとTCP(UDP)ヘッダに含まれている「宛先IPアドレス」、「送信元IPアドレス」、「プロトコル」、「送信元ポート番号」、「宛先ポート番号」、「フラグ」などを調べることでセキュリティを確保するパケットフィルタリングや、ヘッダ情報だけでなくアプリケーション層のデータ内容までチェックし、その状況に応じて自動的にパケットをフィルタリングしてくれるステートフルインスペクションに対応したファイアウォールのことを指している。したがって、従来のファイアウォールでもアプリケーションに対するアクセス制御は可能だが、次世代ファイアウォールではこの部分が大幅に強化されているのである。
 

【コラム】 次世代ファイアウォールは「第4世代」?
ファイアウォールの歴史を簡単に振り返ってみると、まず1990年代初期に登場したサーバにインストールするソフトウェアタイプが第1世代。次に、1997年頃からハードウェア一体型ファイアウォールが登場し始めたが、これが第2世代。そして、VPNなどのネットワーク管理機能やアンチウィルスなどのセキュリティ対策機能との複合機能化(UTM)が進んだのが第3世代とすれば、次世代ファイアウォールは第4世代と言えるかもしれない。
続きのページは「business network.jp」の会員の方のみに閲覧していただけます。ぜひ無料登録してご覧ください。また、すでに会員登録されている方はログインしてください。

 
 

>> おすすめの関連記事

IIJグローバル

スペシャルトピックス

ブロードリーフ
Web会議で本社と店舗の「距離」を縮め、新ビジネスを創出

多くのauショップを展開する携帯販社で課題となっていた、本社と各店舗間の移動。ブロードリーフのWeb会議「BL.Meeting」が解決の切り札に
ベーシック
“私物”のスマホを業務で使う! BYOD導入を全面支援

BYODにはセキュリティツール導入から社内ルールの整備まで多面的な取り組みが必要。それらをトータルに支援するのがベーシックの「B-Link」だ。
IIJグローバルソリューションズ
マネージドビデオ会議サービスをグローバルにワンストップ提供

SaaS型ビデオ会議サービス「COLLABO de! World」は、システムの設計から導入・運用・エンドユーザーヘルプデスクをグローバル規模でトータルに提供する。
サクサ
中小企業のセキュリティ対策はこれ1台でOK

専任の管理者が置けない中小企業やSOHOにもセキュリティ対策は必須。豊富な機能を備えたサクサのUTM「SS1000」は設定の容易さも特徴だ。
ITX
Android/iOS対応で場所を選ばす利用

ITXがWeb会議システム「MORA Video Conference」のVer.10を投入する。Android/iOS対応を実現し、会議のほか、業務支援用途も見据える。
日本ユニシス
クラウドPBXで万全のBCP対策を! FMCにより回線冗長化も実現

日本ユニシスのクラウドPBXなら災害時に強く、平常時には社員間のコミュニケーション活性化に貢献する万全のインフラを実現できる。
フュージョン
クラウド型テレフォニーをワンストップで提供

フュージョンは「FUSION Connect」で、コールセンターの構築から運用に必要な機能を通信キャリアとしてワンストップで提供している
パナソニック
無線LAN搭載で監視カメラの用途はさらに広がる

ネットワークカメラの“定番”製品「BBシリーズ」に新機種が登場。画質・画角の向上、無線LAN対応などで、監視カメラの用途が広がる
アイネットサポート
小規模オフィスに最適な「これからの電話」とは

高価なビジネスホンはもう要らない――。安価な月額料金で使えるクラウド型PBX「inetPhone」なら、スマホも内線端末になる
OKI
クラウドPBX市場をOKIが先頭に立って形成する

OKIは、黎明期のクラウドPBX市場を、自ら牽引して立ち上げるべく、クラウドPBXサービス「EXaaS 音声クラウドサービス」を投入した
ナカヨ
「クラウド」でAndroid端末の付加価値を実現

ナカヨ通信機は、Android搭載タブレット型IP端末「GRANYC」を「クラウドPBX」等のクラウドサービス向け端末としても展開していく
Microsoft Lync
PBXの更改を検討中なら答えはMicrosoft Lync!

「電話には膨大なコストがかかっているのにリターンが低い」。こうお悩みの企業の方は必見! 日本マイクロソフトのLyncが解決します。
ブラザー
クラウドPBXに最適なオールインワンルーター

ブラザーの「MIP-3010」は、無線LANをはじめ、TEL、LINE、WAN、LANの各ポートを備え、あらゆる通信機器を接続できる。
アイネットサポート
スマホのトラブルをネット越しに解決!

“買ったけれども使いこなせない”という声に応える遠隔サポートサービスが登場。ネットの向こうの達人がスマホ初心者の悩みを解決する。