
ネットワークセキュリティにおいて、スクリーンサブネットとは、1つ以上の論理スクリーニングルーターをファイアウォールとして使用して、3つの別個のサブネットを定義することを指します。1つは外部ルーター(アクセスルーターと呼ばれることもあります)で、外部ネットワークを境界ネットワークから分離し、もう1つは内部ルーター(チョークルーターと呼ばれることもあります)で、境界ネットワークを内部ネットワークから分離します。境界ネットワークは、境界ネットワークまたは非武装地帯(DMZ)とも呼ばれ、内部ネットワークと外部ネットワークの両方からアクセス可能な、または両方にアクセスできるサーバー(要塞ホストと呼ばれることもあります)をホストするためのものです。 [1] [2] [3]スクリーンサブネットまたはDMZの目的は、インターネットやエクストラネットなどの外部の敵対的であると想定されるネットワークと内部ネットワークの間に位置する、セキュリティが強化されたネットワークを確立することです。
スクリーン サブネットは、ハッカー、高度で持続的な脅威、コンピューター ワーム、ボットネット、およびネットワーク化された情報システムに対するその他の脅威が蔓延しているため、電子商取引やWorld Wide Webに存在する、または電子決済システムやその他のネットワーク サービスを使用しているあらゆるエンティティにとって重要な概念です。
ルーターの物理的な分離


ファイアウォール システムを 2 つのコンポーネント ルータに分割することで、各ルータの計算負荷が軽減され、スループットの潜在的可能性が高まります。スクリーン サブネット ファイアウォールの各コンポーネント ルータは 1 つの一般的なタスクのみを実装する必要があるため、各ルータの構成はそれほど複雑ではありません。スクリーン サブネットまたは DMZ は、3 つのネットワーク インターフェイスを備えた単一のファイアウォール デバイスによっても実現できます。[4]
DMZとの関係
軍事的文脈における非武装地帯という用語は、対立するグループ間の条約または協定により軍事施設および軍事活動が禁止されている地域を指し、多くの場合、2 つ以上の軍事大国または同盟間の確立された国境または境界に沿っています。ネットワーク セキュリティとの類似点は、スクリーン ネットワーク (DMZ) には敵対的であると推定される外部ネットワークからの侵入ポイントが意図されているため、防御力が軽減されていることです。
非武装地帯 (DMZ) という用語は、遮蔽されたルーターやファイアウォールの開発後しばらくして、販売およびマーケティング用語として普及したようです。同義語として使用されることが多いですが、かつては別の意味を持っていた可能性があります。
- 「要塞ホスト、スクリーン サブネット、DMZ、境界ネットワークなど、特に一緒に使用されると混乱を招く用語が多数あります。」...「混乱を招く可能性のあるもう 1 つの用語は、スクリーン サブネットとは対照的に、DMZ (非武装地帯) です。真の DMZ は、外部ルーターまたは境界ルーターのみを介してインターネットからアクセスできるホストを含むネットワークです。これらのホストは、スクリーニング ルーターによって保護されていません。」...「スクリーン サブネットは、サブネット上のホストの集合である場合もありますが、これらはスクリーニング ルーターの背後に配置されています。DMZ という用語は、ベンダーによってどちらの意味でも使用される可能性があるため、どちらを意味するかを確認することをお勧めします。」[5]
スクリーンホストファイアウォール/アーキテクチャとの比較
スクリーン サブネット ファイアウォールでは 2 つのスクリーン ルータを使用して 3 つのサブネットを作成しますが、スクリーン ホスト ファイアウォールでは 1 つのスクリーン ルータのみを使用して 2 つのサブネット (外部ネットワークと内部ネットワーク) を定義します。[6] [7] [8]侵入者が内部ネットワークに到達するには 2 つのフィルタリングされたルートを通過する必要があるため、スクリーン サブネット ファイアウォールの方が安全です。要塞/DMZ ホストが侵害された場合、侵入者は 2 番目のフィルタリングされたルートをバイパスして内部ネットワーク ホストに到達する必要があります。
参照
参考文献
- ^ Wack, John; Carnahan, Lisa (1994 年 12 月)。「3.4 スクリーン サブネット ファイアウォール」。サイトを快適に安全に保つ: インターネット ファイアウォール入門。米国国立標準技術研究所。pp. 38–40。doi : 10.6028/NIST.SP.800-10。
- ^ Chapman, D. Brent; Zwicky, Elizabeth D. (1995 年 11 月)。「6.3. スクリーン サブネット アーキテクチャ」。インターネット ファイアウォールの構築 (第 1 版)。O'Reilly & Associates。ISBN 1-56592-124-0。
- ^ 「ISACA CISA 学習試験」。ISACA。2018 年。2018 年10 月 16 日閲覧。
非武装地帯 (DMZ) としても使用されるスクリーン サブネット ファイアウォールは、2 つのパケット フィルタリング ルーターと要塞ホストを利用します。これは、独立した DMZ ネットワークを定義しながら、ネットワーク レベルとアプリケーション レベルの両方のセキュリティをサポートするため、最も安全なファイアウォール システムを提供します。
- ^ ジェイコブス、スチュアート (2015)。エンジニアリング情報セキュリティ: 情報保証を実現するためのシステムエンジニアリング概念の応用。ジョン ワイリー アンド サンズ。p. 563。ISBN 9781119101604。
- ^ Davis, William S. (2000 年 9 月 20 日)。「攻撃を利用して防御に役立てる。悪者が見つける前に欠陥を見つける」SANS Institute。
- ^ Wack, John; Carnahan, Lisa ( 1994年 12 月)。「3.3 スクリーン ホスト ファイアウォール」。サイトを快適に安全に保つ: インターネット ファイアウォール入門。米国国立標準技術研究所。pp. 36–38。doi :10.6028/NIST.SP.800-10。
- ^ Chapman, D. Brent; Zwicky, Elizabeth D. (1995 年 11 月)。「6.2. スクリーン ホスト アーキテクチャ」。インターネット ファイアウォールの構築 (第 1 版)。O'Reilly & Associates。ISBN 1-56592-124-0。
- ^ 「ISACA CISA 学習試験」。ISACA。2018 年。2018 年10 月 16 日閲覧。
スクリーン ホスト ファイアウォールは、パケット フィルタリング ルーターと要塞ホストを利用します。このアプローチは、基本的なネットワーク層セキュリティ (パケット フィルタリング) とアプリケーション サーバー セキュリティ (プロキシ サービス) を実装します。
