使用法
ミドルボックスは、プライベートネットワークとパブリックネットワークの両方で広く展開されています。専用のミドルボックスハードウェアは、ネットワークのセキュリティとパフォーマンスを向上させるためにエンタープライズネットワークで広く展開されていますが、家庭用ネットワークルーターにもファイアウォール、NAT、またはその他のミドルボックス機能が統合されていることがよくあります。[ 4 ] 2017年の調査では、モバイルオペレーターやデータセンターネットワークを含む幅広いネットワークで、トラフィックフローの両方向で、自律システムでの展開が1,000件以上確認されています。 [ 2 ]
例
以下は、一般的に導入されているミドルボックスの例です。
- ファイアウォールは、ネットワーク管理者が定義した一連の事前定義済みセキュリティルールに基づいてトラフィックをフィルタリングします。IPファイアウォールは、「IPヘッダーとトランスポートヘッダーのフィールドのみに基づいてパケットを拒否します(例:特定のポート番号への着信トラフィックを禁止する、特定のサブネットへのトラフィックを一切禁止するなど)」[ 1 ]。他のタイプのファイアウォールは、セッション層またはアプリケーション層でトラフィックを検査するものなど、より複雑なルールセットを使用する場合があります。[ 5 ]
- 侵入検知システム(IDS)は、トラフィックを監視し、セキュリティ異常のオフライン分析のためにデータを収集します。ファイアウォールとは異なり、IDSはリアルタイムでパケットをフィルタリングしません。これは、IDSがより複雑な検査を実行でき、到着した各パケットを受け入れるか拒否するかを決定する必要があるためです。[ 6 ]
- ネットワークアドレス変換(NAT)は、通過するパケットの送信元および/または宛先IPアドレスを置き換えます。通常、NATは複数のエンドホストが単一のIPアドレスを共有できるようにするために展開されます。NATの「背後」にあるホストにはプライベートIPアドレスが割り当てられ、パブリックインターネット宛のパケットはNATを通過し、内部のプライベートアドレスが共有パブリックアドレスに置き換えられます。[ 7 ]これらは、限られたリソースを管理するために携帯電話ネットワークプロバイダーによって広く使用されています。[ 8 ]
- WANオプティマイザは、エンドポイント間の帯域幅消費と体感遅延を改善します。通常、大企業に導入されるWANオプティマイザは、通信の送信エンドポイントと受信エンドポイントの両方の近くに配置され、デバイスが連携してインターネットを通過するトラフィックをキャッシュおよび圧縮します。[ 9 ]
- ロードバランサーはサービスへの入り口を1つだけ提供しますが、トラフィックの流れを実際にサービスを提供する1つまたは複数のホストに転送します。
- 携帯電話ネットワークは、限られたネットワークリソースを効率的に使用するとともに、クライアントデバイスを保護するために、ミドルボックスを使用します。
批判と課題
ミドルボックスは、アプリケーション開発において技術的な課題を生み出し、コンピュータシステム設計のエンドツーエンド原則に違反しているとして、ネットワークアーキテクチャコミュニティで「軽蔑」や「落胆」を招いています[ 10 ] 。 [ 11 ]
アプリケーションの干渉
一部のミドルボックスはアプリケーションの機能に干渉し、エンドホストアプリケーションが正常に動作することを制限または妨げる。
特に、ネットワーク アドレス トランスレータ (NAT) は、NAT デバイスがパブリック IP アドレス宛のトラフィックを複数の受信側に分割するという課題を提起します。インターネット上のホストと NAT の背後にあるホスト間の接続が NAT の背後にあるホストによって開始されると、NAT はその接続のトラフィックがローカル ホストに属することを学習します。したがって、インターネットから来るトラフィックが特定のポートのパブリック (共有) アドレス宛である場合、NAT はトラフィックを適切なホストに転送できます。しかし、インターネット上のホストによって開始された接続は、NAT が接続がどの内部ホストに属するかを「学習」する機会を与えません。さらに、内部ホスト自体が、潜在的なクライアントに接続先のアドレスを通知するための自身のパブリック IP アドレスさえ知らない場合があります。この問題を解決するために、いくつかの新しいプロトコルが提案されています。[ 12 ] [ 13 ] [ 14 ]
さらに、 AT&TやT-Mobileなどの携帯電話事業者によるミドルボックスの展開は不透明であるため、アプリケーション開発者は「事業者が実施するミドルボックスのポリシーを認識していない」ことが多く、事業者もアプリケーションの動作や要件について十分な知識を持っていません。たとえば、ある通信事業者は「ファイアウォール内の非アクティブなTCP接続によって保持されているリソースを迅速に再利用するために積極的なタイムアウト値を設定したため、プッシュ型メールやインスタントメッセージングなどのアプリケーションによって維持されている、長期間継続し、時折アイドル状態になる接続に予期せず頻繁な中断が発生した」のです。[ 8 ]
ミドルボックスによって引き起こされるその他の一般的なアプリケーションの課題としては、Webプロキシが「古い」または古いコンテンツを提供すること[ 15 ] 、ファイアウォールが目的のポートでのトラフィックを拒否すること[ 16 ]などが挙げられます。
参考文献
- 1 2 3 Brian Carpenter (2002). "Middleboxes: Taxonomy and Issues" . Ietf Datatracker . doi : 10.17487/RFC3234 . RFC 3234 .
- 1 2 Shan Huang; Steve Uhlig; Félix Cuadrado (2017). 「インターネットにおけるミドルボックス:HTTPの視点」. 2017 Network Traffic Measurement and Analysis Conference (TMA) . pp. 1–9 . doi : 10.23919/TMA.2017.8002906 . ISBN 978-3-901882-95-1. S2CID 34925433 .
- ↑ Kromhout, Wileen Wong (2012年2月2日)、「Lixia Zhang氏がUCLAのJonathan B. Postelコンピュータサイエンス講座教授に任命される」、UCLAニュースルーム、 2019年4月25日にオリジナルからアーカイブ、 2015年6月14日取得
- ↑ Ido Dubrawsky および Wes Noonan。「ブロードバンド ルーターとファイアウォール」。CISCO Press。2012年7 月 15 日取得。
- ↑ Magalhaes, Ricky. 「アプリケーション層ファイアウォールとセッション層ファイアウォールの違い」 。 2012年7月17日取得。
- ↑ 「侵入検知システムの理解」 。 2012年7月17日取得。
- ↑ K. Egevang および P. Francis (2001). "IP ネットワーク アドレス トランスレータ (NAT)" . Ietf Datatracker . doi : 10.17487/RFC3022 . RFC 1631 .
- 1 2 Zhaoguang Wang、Zhiyun Qian、Qiang Xu、Z. Morley Mao、Ming Zhang (2011 年 8 月)。「セルラー ネットワークにおけるミドルボックスの知られざる物語」(PDF)。ACM SIGCOMM Computer Communication Review。41 ( 4 )。Association for Computing Machinery: 374–385。doi : 10.1145 / 2043164.2018479。
{{cite journal}}: CS1 maint: 複数の名前: 著者リスト (リンク) - ↑ポー、ロバート。「WAN最適化とは何か、そしてそれはどのように役立つのか?」 。 2012年7月17日取得。
- 1 2 Michael Walfish、Jeremy Stribling、Maxwell Krohn、Hari Balakrishnan、Robert Morris、および Scott Shenker (2004)。「ミドルボックスはもはや有害とはみなされない」(PDF)。第 6 回オペレーティングシステム設計および実装シンポジウム。USENIX Association: 215–230。
{{cite journal}}: CS1 maint: 複数の名前: 著者リスト (リンク) - ↑ Walfish 他(2004) 「ミドルボックスはもはや有害とはみなされない」(PDF) . OSDI . 2012年7月17日取得.
- ↑ J. Rosenberg; et al. (2008). "Session Traversal Utilities for NAT (STUN)" . Ietf Datatracker . doi : 10.17487/RFC5389 . RFC 5389 . S2CID 6777753 .
- ↑ "NAT-PMP" . Ietf Datatracker . 2012年7月17日取得.
- ↑ 「ポート制御プロトコルワーキンググループ」 。 2012年7月17日取得。
- ↑ 「BlueCoatナレッジベース:プロキシが古いコンテンツを表示しています」。2012年7月17日取得。
- ↑ 「ファイアウォールの背後で FaceTime と iMessage を使用する」。2012年7 月 17 日に取得。
- ↑ Honda 他(2011). 「TCP を拡張することはまだ可能か?」(PDF) .インターネット測定会議.
- ↑ Bryan Ford; Pyda Srisuresh; Dan Kegel (2005). "Peer-to-Peer Communication Across Network Address Translators" (PDF) . 2005 USENIX Annual Technical Conference . USENIX Association: 179– 192. arXiv : cs/0603074 . Bibcode : 2006cs........3074F .
- ↑ Papastergiou, Giorgos; Fairhurst, Gorry; Ros, David; Brunstrom, Anna; Grinnemo, Karl-Johan; Hurtig, Per; Khademi, Naeem; Tuxen, Michael; Welzl, Michael; Damjanovic, Dragana; Mangiante, Simone (2017). "インターネットトランスポート層の脱オッシ化: 調査と将来展望". IEEE Communications Surveys & Tutorials . 19 (1): 619–639 . doi : 10.1109/COMST.2016.2626780 . hdl : 2164/8317 . ISSN 1553-877X . S2CID 1846371 .
- ↑ Corbet, Jonathan (2018年1月29日). "QUICはプロトコルの硬直化に対する解決策である" . lwn.net . 2020年3月14日取得.