コンテキストベースアクセス制御(CBAC )はファイアウォールソフトウェアの機能であり、アプリケーション層プロトコルセッション情報に基づいてTCPおよびUDPパケットをインテリジェントにフィルタリングします。 イントラネット、エクストラネット、インターネットで使用できます。[1]
CBAC は、保護が必要なネットワーク内から接続が開始された場合にのみ、指定された TCP および UDP トラフィックがファイアウォールを通過することを許可するように設定できます。(言い換えると、CBAC は外部ネットワークから発信されたセッションのトラフィックを検査できます。) ただし、この例では外部ネットワークから発信されたセッションのトラフィックを検査する方法について説明していますが、CBAC はファイアウォールのどちら側から発信されたセッションのトラフィックも検査できます。これがステートフル インスペクション ファイアウォールの基本的な機能です。[2]
CBAC がなければ、トラフィック フィルタリングは、ネットワーク層、または最大でもトランスポート層でパケットを検査するアクセス リストの実装に限定されます。ただし、CBAC は、ネットワーク層とトランスポート層の情報だけでなく、アプリケーション層のプロトコル情報 ( FTP接続情報など) も検査して、TCP または UDP セッションの状態を確認します。[3]これにより、FTP 制御チャネルでのネゴシエーションの結果として作成された複数のチャネルを含むプロトコルをサポートできます。ほとんどのマルチメディア プロトコルと他のいくつかのプロトコル (FTP、RPC、SQL*Net など) には、複数の制御チャネルが含まれます。
CBAC は、ファイアウォールを通過するトラフィックを検査して、TCP および UDP セッションの状態情報を検出し、管理します。この状態情報は、ファイアウォールのアクセス リストに一時的な開口部を作成し、許可されたセッション (保護された内部ネットワーク内から発信されたセッション) の戻りトラフィックと追加のデータ接続を許可するために使用されます。
CBAC はディープ パケット インスペクションを通じて機能するため、Cisco はこれを、Internetwork Operating System (IOS) で「IOS ファイアウォール」と呼んでいます。
CBAC には次のような利点もあります。
- サービス拒否の防止と検出
- リアルタイムアラートと監査証跡
参照
- アクセス制御リスト
- 属性ベースのアクセス制御(ABAC)
- 任意アクセス制御(DAC)
- グラフベースのアクセス制御(GBAC)
- ラティスベースのアクセス制御(LBAC)
- 強制アクセス制御(MAC)
- 組織ベースのアクセス制御(OrBAC)
- ロールベースのアクセス制御(RBAC)
- ルールセットベースのアクセス制御 (RSBAC)
- 能力ベースのセキュリティ
- リスクベースの認証
- 役割階層
参考文献
- ^ 「コンテキストベースのアクセス制御」。TechTutsOnline 。 2015年9月11日。 2019年5月22日閲覧。
- ^ 「コンテキストベース アクセス コントロール (CBAC): 概要と設定」。Cisco。2019年5 月 22 日閲覧。
- ^ 「コンテキストベースアクセス制御 (CBAC)」。Danscourses。2012年3月9日。2017年3月27日時点のオリジナルよりアーカイブ。 2019年5月22日閲覧。
