Loading article…
ネットワークエンクレーブとは、ネットワークの残りの部分から細分化された内部ネットワークのセクションです。[1] [2]
目的
ネットワークエンクレーブの目的は、ネットワークの一部への内部アクセスを制限することです。これは、リソースのセットが一般的なネットワーク環境のものと異なる場合に必要です。[3] [4]通常、ネットワークエンクレーブはパブリックにアクセスできません。内部アクセスは、内部ファイアウォール、VLAN、ネットワークアクセス制御、VPNの使用によって制限されます。[5]
シナリオ
ネットワーク エンクレーブは、他の情報システムやネットワークとやり取りしないスタンドアロンの資産で構成されています。DMZまたは非武装地帯とネットワーク エンクレーブの主な違いは、DMZ ではファイアウォールの境界を越えてインバウンドおよびアウトバウンドのトラフィック アクセスが許可されることです。エンクレーブでは、ファイアウォールの境界は越えられません。エンクレーブ保護ツールを使用すると、特定のセキュリティ ドメイン内で保護を提供できます。これらのメカニズムは、同様のセキュリティ要件を持つネットワークを接続するためにイントラネットの一部としてインストールされます。 [6]
飛び地内のDMZ
DMZは、パブリックにアクセス可能なシステムをホストするために、エンクレーブ内に構築できます。理想的な設計は、エンクレーブ境界ファイアウォールの別のネットワーク インターフェイス上にDMZ を構築することです。すべての DMZ トラフィックは、処理のためにファイアウォールを経由してルーティングされ、DMZ は保護されたネットワークの残りの部分とは分離されたままになります。
参考文献
- ^ Northcutt, Stephen. 「Protected Enclaves Defense-in-Depth」www.sans.edu。2019年3月6日時点のオリジナルよりアーカイブ。2015年10月8日閲覧。
- ^ 「Term:Enclave - FISMApedia」。fismapedia.org 。 2015年10月8日閲覧。
- ^ 「ネットワーク エンクレーブ – 強化された内部ネットワーク セグメンテーション | 信頼が鍵となる場所!」TrustCC ブログ。2009 年 8 月 13 日。2013 年 2 月 13 日時点のオリジナルよりアーカイブ。2015年 10 月 8 日に取得。
- ^ Rome, James. 「エンクレーブと共同ドメイン web.oml.gov」(PDF) .エンクレーブと共同ドメイン.
- ^ 「Protected Enclaves Defense-in-Depth」www.sans.edu . 2015年10月8日閲覧。
- ^ 「エンクレーブ境界保護におけるファイアウォールとガードの役割」。
