コンピューティングにおいて、ステートフルファイアウォールとは、ネットワークベースのファイアウォールであり、ファイアウォールを通過するネットワーク接続のセッションを個別に追跡します。ステートフルパケットインスペクションは、動的パケットフィルタリングとも呼ばれ、[1]非商用およびビジネスネットワークでよく使用されるセキュリティ機能です。
説明
ステートフルファイアウォールは、 TCPストリーム、UDPデータグラム、ICMPメッセージなどのネットワーク接続の状態を追跡し、 LISTEN、ESTABLISHED、CLOSINGなどのラベルを適用できます。[2]状態テーブルエントリは、構成されたセキュリティポリシーに従ってファイアウォールを介して通信することを許可された TCP ストリームまたは UDP データグラムに対して作成されます。テーブルに格納されると、保存されたセッションのすべてのRELATEDパケットが合理化され、標準の検査よりもCPUサイクルが少なくなります。関連パケットは、そのホストからの通信を許可するルールが設定されていない場合でも、ファイアウォールを介して戻ることが許可されます。指定された時間 (タイムアウトの実装に依存) にわたってトラフィックが見られない場合、接続は状態テーブルから削除されます。これにより、アプリケーションで予期しない切断やTCP 接続の半開きが発生する可能性があります。アプリケーションは、アクティビティがない期間中にファイアウォールが接続を切断したり、設計上長時間沈黙するアプリケーションに対して接続を切断したりしないように、キープアライブメッセージ[3]を定期的に 送信するように記述できます。
セッションの状態を維持する方法は、使用されているトランスポートプロトコルによって異なります。TCP はコネクション指向プロトコル[4]であり、セッションはSYNパケットを使用した3 ウェイ ハンドシェイクで確立され、FIN通知を送信することで終了します。[5]ファイアウォールは、これらの一意の接続識別子を使用して、タイムアウトを待たずに状態テーブルからセッションを削除するタイミングを判断できます。UDP はコネクションレス プロトコルです。[4]つまり、通信中に一意の接続関連識別子を送信しません。そのため、セッションは、設定されたタイムアウト後にのみ状態テーブルから削除されます。UDPホール パンチングは、この特性を利用して、インターネット上でデータ トンネルを動的に設定できるようにするテクノロジです。[6] ICMP メッセージは、TCP や UDP とは異なり、ネットワーク自体の制御情報を通信します。よく知られている例としては、pingユーティリティがあります。[7] ICMP 応答は、ファイアウォールを通過することが許可されます。シナリオによっては、UDP 通信で ICMP を使用してセッションの状態に関する情報を提供できるため、UDP セッションに関連する ICMP 応答も返送されるようになります。
ステートフルインスペクションファイアウォールの利点
- セッション全体の接続状態を監視し、IPアドレスとペイロードもチェックして、より徹底したセキュリティを実現します。
- ネットワークに出入りするコンテンツを高度に制御できます
- トラフィックの入出力を許可するために多数のポートを開く必要がない
- 実質的なログ機能を提供
ステートフルインスペクションファイアウォールの欠点
- リソースを大量に消費し、ネットワーク通信の速度に影響します
- 他のファイアウォールオプションよりも高価
- トラフィックソースが偽装されていないことを検証するための認証機能を提供していない
- 非対称ルーティングでは機能しません(反対方向は異なるパスを使用します)
- 接続がタイムアウトよりも長くアイドル状態になると、予期しない切断や半開き接続が発生する可能性があります。
参照
参考文献
- ^ Goralski, Walter (2017年5月12日)。図解ネットワーク:現代のネットワークにおけるTCP/IPの仕組み。エルゼビアサイエンス。ISBN 978-0-12-811027-0. OCLC 986540207.
- ^ 「TCP 接続ステータス」。IBM Knowledge Center。2015年 2 月 12 日。2020年9 月 6 日閲覧。
- ^ 「TCP Keepalive HOWTO」。Linuxドキュメンテーション プロジェクト。2020年9 月 6 日閲覧。
- ^ ab Mitchell, Bradley (2020年4月1日). 「TCP vs UDP」. Lifewire . 2020年9月6日閲覧。
- ^ 「TCP スリーウェイハンドシェイク」。Study -CCNA。2018年9月6日。 2020年9月6日閲覧。
- ^ 「Cisco Meraki ピア間の自動 VPN トンネリングのための自動 NAT トラバーサル」。Meraki。2020年9月 6 日閲覧。
- ^ Mitchell, Bradley (2018年12月3日). 「インターネット制御メッセージプロトコル(ICMP)ガイド」. Lifewire . 2020年9月6日閲覧。
