ディープパケットインスペクション(DPI )は、コンピュータネットワーク上で送信されるデータ(パケット)を詳細に検査し、それに応じて警告、ブロック、再ルーティング、ログ記録などのアクションを実行するデータ処理の一種です。ディープパケットインスペクションは、アプリケーションの動作のベースライン設定、ネットワーク使用状況の分析、ネットワークパフォーマンスのトラブルシューティング、データの正しい形式の確認、悪意のあるコードのチェック、盗聴、インターネット検閲など、さまざまな目的でよく使用されます。[ 1 ] [ 2 ] IPパケットには複数のヘッダーがあり、ネットワーク機器は通常の動作には最初のヘッダー(IPヘッダー)のみを使用すれば十分ですが、この定義にもかかわらず、2番目のヘッダー(TCPやUDPなど)の使用は通常、浅いパケットインスペクション(通常はステートフルパケットインスペクションと呼ばれる)とみなされます。[ 3 ]
ディープパケットインスペクション用のパケットを取得する方法は複数あります。ポートミラーリング(スパンポートとも呼ばれる)を使用する方法は非常に一般的であり、また、ネットワークタップを物理的に挿入してデータストリームを複製し、アナライザーツールに送信して検査する方法もあります。
ディープパケットインスペクション(およびフィルタリング)は、高度なネットワーク管理、ユーザーサービス、セキュリティ機能に加え、インターネットのデータマイニング、盗聴、検閲を可能にします。DPIは長年にわたりインターネット管理に使用されてきましたが、ネット中立性の支持者の中には、この技術が反競争的またはインターネットの開放性を低下させるために使用される可能性があると懸念する人もいます。[ 4 ]
DPIは、「企業レベル」(企業や大規模機関による)、電気通信サービスプロバイダー、政府など、幅広い用途で使用されています。[ 5 ]
DPI技術は、1990年代に始まり、今日では一般的で主流となっている導入に至るまで、長く技術的に高度な歴史を持っています。この技術のルーツは30年以上前に遡り、多くの先駆者たちが、共通規格や初期のイノベーションなどを通じて、業界関係者が利用できるよう、自らの発明を提供してきました。例えば、以下のようなものがあります。
DPI(ディープパケットインスペクション)の重要な機能には、パケットヘッダーとプロトコルフィールドの解析が含まれます。例えば、Wiresharkは、フィールド名と内容を表示し、場合によってはフィールド値の解釈を提供する多数のディセクタを通じて、DPIの重要な機能を提供しています。
DPIを提供するセキュリティソリューションの中には、侵入検知システム(IDS)と侵入防御システム(IPS)の機能を従来のステートフルファイアウォールと組み合わせたものがあります。[ 6 ]この組み合わせにより、IDS/IPSもステートフルファイアウォールも単独では検知できない特定の攻撃を検知することが可能になります。ステートフルファイアウォールは、パケットフローの開始と終了を認識できますが、特定のアプリケーションの範囲外となるイベントを単独で検知することはできません。IDSは侵入を検知できますが、そのような攻撃をブロックする能力はほとんどありません。DPIは、ワイヤースピードでのウイルスやワームによる攻撃を防ぐために使用されます。より具体的には、DPIはバッファオーバーフロー攻撃、サービス拒否攻撃(DoS)、高度な侵入、および単一のパケット内に収まる少数のワームに対して効果的です。[ 7 ]
DPI対応デバイスは、 OSIモデルのレイヤ2およびレイヤ3以降を閲覧する機能を備えています。場合によっては、DPIを呼び出し、OSIモデルのレイヤ2~7を閲覧することができます。これには、メッセージのペイロードだけでなく、ヘッダーやデータプロトコル構造も含まれます。DPI機能は、デバイスがOSIモデルのレイヤ3を超える情報を閲覧したり、それに基づいて他のアクションを実行したりする際に呼び出されます。DPIは、パケットのデータ部分から抽出された情報を含むシグネチャデータベースに基づいてトラフィックを識別および分類できるため、ヘッダー情報のみに基づく分類よりもきめ細かな制御が可能になります。エンドポイントは、多くの場合、暗号化や難読化技術を利用してDPIのアクションを回避できます。
分類されたパケットは、リダイレクト、マーク/タグ付け(サービス品質を参照)、ブロック、レート制限、そしてもちろんネットワーク内のレポートエージェントへの報告が行われる可能性があります。このようにして、さまざまな分類の HTTP エラーが識別され、分析のために転送されます。多くの DPI デバイスは、パケットごとの分析ではなく、パケットフローを識別できるため、蓄積されたフロー情報に基づいて制御アクションを実行できます。[ 8 ]
当初、企業レベルのセキュリティは境界防御のみであり、不正ユーザーを排除し、正規ユーザーを外部から保護するという考え方が主流でした。これを実現するために最もよく使われてきたツールはステートフルファイアウォールです。ステートフルファイアウォールは、外部から内部ネットワーク上の事前定義された宛先へのアクセスをきめ細かく制御できるだけでなく、外部への要求が以前に行われた場合にのみ、他のホストへのアクセスを許可することもできます。[ 9 ]
しかし、ステートフルファイアウォールでは見えないネットワーク層に脆弱性が存在します。また、企業におけるラップトップの使用が増加すると、多くのユーザーがラップトップを自宅のブロードバンド接続や公共の場所の無線ネットワークなどのセキュリティの低いネットワークに接続するため、ウイルス、ワーム、スパイウェアなどの脅威が企業ネットワークに侵入するのを防ぐことがより困難になります。ファイアウォールは、正当にアクセスされたアプリケーションの許可された使用と禁止された使用を区別しません。DPIを使用すると、IT管理者とセキュリティ担当者は、アプリケーション層やユーザー層を含むすべての層でポリシーを設定して適用し、これらの脅威に対抗することができます。[ 10 ] [ 11 ]
ディープパケットインスペクションは、いくつかの種類のバッファオーバーフロー攻撃を検出することができる。
DPIは、企業においてデータ漏洩防止(DLP)のために使用されることがあります。電子メールのユーザーが保護されたファイルを送信しようとすると、そのファイルを送信するための適切な許可を得る方法に関する情報がユーザーに提供される場合があります。[ 12 ]
インターネットサービスプロバイダ(ISP)は、自社の内部ネットワークを保護するためにDPIを使用するだけでなく、顧客に提供する公共ネットワークにもDPIを適用しています。ISPによるDPIの一般的な用途としては、合法的な傍受、ポリシーの策定と適用、ターゲット広告、サービス品質の向上、階層型サービスの提供、著作権の執行などが挙げられます。
世界中のほぼすべての政府から、サービスプロバイダーは合法的な傍受機能を有効にするよう求められています。数十年前の従来の電話環境では、政府の監視機器に接続する傍受プロキシサーバーを使用してトラフィックアクセスポイント(TAP)を作成することで、この要件を満たしていました。この機能の取得コンポーネントは、DPIを含むさまざまな方法で提供できます。「LIまたはCALEA準拠」のDPI対応製品は、裁判所命令によって指示された場合、ユーザーのデータストリームにアクセスするために使用できます。[ 13 ]
顧客とのサービスレベル契約により一定レベルのサービスを提供すると同時に、許容使用ポリシーを施行する義務を負うサービスプロバイダーは、著作権侵害、違法コンテンツ、帯域幅の不正使用を対象とする特定のポリシーを実施するために DPI を利用することがあります。一部の国では、国の法律に応じて ISP にフィルタリングの実施が義務付けられています。DPI により、サービスプロバイダーは「電子メールから Web サイト、音楽、ビデオ、ソフトウェアのダウンロードの共有まで、オンラインで受信している情報パケットを容易に把握できる」ようになります。[ 14 ]
ISPはすべての顧客のトラフィックをルーティングするため、非常に詳細な方法でウェブ閲覧習慣を監視することができ、ターゲット広告を専門とする企業が利用できる顧客の興味に関する情報を取得できます。少なくとも10万人の米国顧客がこのように追跡されており、米国顧客の最大10%がこのように追跡されています。[ 15 ]テクノロジープロバイダーには、 NebuAd、Front Porch、およびPhormが含まれます。顧客を監視している米国のISPには、 Knology [ 16 ]およびWide Open Westが含まれます。さらに、英国のISPであるBritish Telecomは、顧客の許可や同意なしにPhormのソリューションをテストしたことを認めています。[ 15 ]
DPIはネットワーク中立性に反するために使用される可能性がある。
ピアツーピア(P2P) トラフィックなどのアプリケーションは、ブロードバンド サービス プロバイダーにとってますます問題となっています。通常、P2P トラフィックはファイル共有を行うアプリケーションで使用されます。これには、あらゆる種類のファイル (ドキュメント、音楽、ビデオ、アプリケーションなど) が含まれます。転送されるメディア ファイルのサイズが大きいことが多いため、P2P はトラフィック負荷を増加させ、追加のネットワーク容量を必要とします。サービス プロバイダーは、少数のユーザーが大量の P2P トラフィックを生成し、帯域幅をあまり使用しない電子メールや Web ブラウジングなどのアプリケーションを使用する大多数のブロードバンド加入者のパフォーマンスを低下させていると述べています。[ 17 ]ネットワーク パフォーマンスの低下は顧客の不満を高め、サービス収益の減少につながります。
DPI を使用すると、ネットワークの混雑を防ぎ、すべてのユーザーに公平な帯域幅の分配を確保しながら、オペレーターは利用可能な帯域幅をオーバーセリングできます。さらに、低遅延を必要とする VoIP やビデオ会議通話には、そうでない Web ブラウジングよりも高い優先順位を割り当てることができます。[ 18 ]これは、サービス プロバイダーがネットワークを通過するトラフィックに応じて帯域幅を動的に割り当てるために使用するアプローチです。
モバイルおよびブロードバンドサービスプロバイダーは、DPIを使用して階層型サービスプランを実装し、「囲い込み型」サービスを「付加価値」、「食べ放題」、「ワンサイズフィットオール」のデータサービスから区別しています。[ 19 ]
ISPは、著作権所有者から要請されたり、裁判所や公式政策によって著作権の執行を支援するよう求められることがある。2006年、デンマーク最大のISPの1つであるTele2は、 BitTorrentの出発点であるThe Pirate Bayへの顧客のアクセスをブロックするよう裁判所から差し止め命令を受けた。[ 20 ]
ファイル共有者を一人ずつ訴追する代わりに、[ 21 ]国際レコード産業連盟(IFPI)と大手レコード会社4社( EMI、ソニーBMG、ユニバーサルミュージック、ワーナーミュージック)は、著作権保護に十分な対策を講じていないとして、EircomなどのISPを提訴した。 [ 22 ] IFPIは、ISPが送信する情報を監視する一般的な義務をISPに課すことはできないと欧州指令2000/31/ECが明確に規定し、欧州市民に通信のプライバシー権を認めているにもかかわらず、ISPが不正にアップロードおよびダウンロードされた著作権保護された素材をネットワークから削除するためにトラフィックをフィルタリングすることを求めている。
映画の著作権の執行を目的とする全米映画協会( MPAA)は、連邦通信委員会(FCC)に対し、ネットワーク中立性はディープパケットインスペクションやその他のフィルタリングなどの著作権侵害対策技術に悪影響を与える可能性があるとの立場を取っている。[ 23 ]
北米、ヨーロッパ、アジアの政府は、自らのネットワークのセキュリティのためにDPIを使用するだけでなく、監視や検閲などさまざまな目的でDPIを使用しています。これらのプログラムの多くは機密扱いとなっています。[ 24 ]
中国政府は、中国国民や国家の利益に有害であると主張するネットワーク トラフィックやコンテンツを監視および検閲するためにディープ パケット インスペクションを使用しています。この資料には、ポルノ、宗教に関する情報、政治的反対意見が含まれます。[ 25 ]中国のネットワーク ISP は、ネットワークを通過する機密キーワードがあるかどうかを確認するために DPI を使用します。ある場合は、接続が切断されます。中国国内の人々は、台湾とチベットの独立、法輪功、ダライ ラマ、1989 年の天安門広場の抗議と虐殺、支配的な共産党に反対する政党、またはさまざまな反共産主義運動に関連するコンテンツを含む Web サイトにアクセスしようとしたときにブロックされることがよくあります[ 26 ]これらの資料はすでに DPI 機密キーワードとして署名されているためです。中国は以前は自国との間のすべての VoIP トラフィックをブロックしていました[ 27 ]が、現在では多くの利用可能な VoIP アプリケーションが中国で機能しています。Skypeの音声通信は影響を受けないが、テキストメッセージはフィルタリングの対象となり、卑猥な言葉などのセンシティブな内容を含むメッセージは配信されず、会話の参加者のどちらにも通知されない。中国はまた、YouTube.comなどのビジュアルメディアサイトや、さまざまな写真サイトやブログサイトもブロックしている。[ 28 ]
2015年以降、エジプトはリストに加わり始めたと報じられているが、エジプト国家電気通信規制庁(NTRA)の職員は常にこれを否定していた。しかし、アプリ開発者が発表したように、エジプトが暗号化メッセージングアプリSignalをブロックすることを決定した際に、このニュースが報じられた。[ 29 ]
2017年4月、FaceTime、Facebook Messenger、Viber、WhatsApp通話、Skypeを含むすべてのVoIPアプリケーションが国内でブロックされました。[ 30 ]
2022年現在、FaceTimeとFacebook Messengerはブロック解除されています。
インド最大のネットワーク事業者でもあるインドのISPであるJioは、検閲を実施するためにSNIベースのフィルタリングなどの高度なDPI技術を使用していることが知られています。[ 31 ] [ 32 ]
インドネシア政府は、Telkom Indonesia [ 33 ]を通じて、Cisco Meraki DPI テクノロジーの支援を受けて、ディープパケットインスペクション[ 34 ]による全国的な監視を実施し、国営 ISP に登録している国民の SSN/NIK (Nomor Induk Kependudukan) にマッピングしている。ディープパケットインスペクションの目的は、ポルノ、ヘイトスピーチのフィルタリング、西パプアの緊張緩和などである。[ 35 ]インドネシア政府は、2030 年までに監視を次のレベルに拡大する計画を立てている。 [ 36 ]
イラン政府は、ディープパケットインスペクション用とされるシステムを、2008年にノキア・シーメンス・ネットワークス(NSN)(ドイツの複合企業シーメンスAGとフィンランドの携帯電話会社ノキアの合弁会社)から購入した。NSNは現在ノキア・ソリューションズ・アンド・ネットワークスとなっている。これは、 2009年6月のウォール・ストリート・ジャーナル紙がNSNの広報担当者ベン・ルームの発言を引用して報じたものである。 [ 37 ]記事で引用されている匿名の専門家によると、このシステムは「当局が通信を遮断するだけでなく、個人に関する情報を収集するために通信を監視したり、偽情報目的で通信を改ざんしたりすることを可能にする」という。
このシステムは、イラン政府の通信独占企業の一部である通信インフラ会社によって購入された。ジャーナルによると、NSNは昨年、「合法傍受」という国際的に認められた概念に基づいてイランに機器を提供したとルーム氏は述べた。これは、テロ、児童ポルノ、麻薬密売、およびオンラインで行われるその他の犯罪行為と戦う目的でデータを傍受することに関連するもので、ほとんどすべての通信会社が持っている機能だと同氏は述べた。ノキア・シーメンス・ネットワークスがイランに販売した監視センターは、同社のパンフレットで「すべてのネットワーク上のあらゆる種類の音声およびデータ通信の監視と傍受を可能にする」と説明されていた。同氏によると、この合弁会社は、監視機器を含む事業、いわゆる「インテリジェンス・ソリューション」を3月末にミュンヘンに拠点を置く投資会社であるペルーサ[ 38 ]パートナーズ・ファンド1 LPに売却して撤退した。同氏は、同社はそれがもはや中核事業の一部ではないと判断したと述べた。
NSNシステムは、イランが10年ほど前にSecure Computing Corp.から購入したシステムに続くものである。 [ 39 ]
独立系ワシントンDC在住のアナリストでケイトー研究所客員研究員のデビッド・アイゼンバーグ氏は、ジャーナル紙の報道の信頼性について疑問を呈し、特にルーム氏が自分に帰せられた発言を否定していること、そしてアイゼンバーグ氏自身も以前の記事で同じジャーナル紙の記者の一人に対して同様の苦情を申し立てたことを指摘した。 [ 40 ] NSNは次のように否定している。「NSNはイランにディープパケットインスペクション、ウェブ検閲、インターネットフィルタリング機能を提供したことはない」。[ 41 ]ニューヨーク・タイムズ紙の同時掲載記事では、NSNの売却は「ワシントン・タイムズ紙を含む[2009]4月のニュース報道の急増」で取り上げられ、同国のインターネットやその他のメディアの検閲について検証したが、DPIについては言及しなかった。[ 42 ]
インターネット検閲回避ツールAlkasirの開発者であるワリド・アル・サカフ氏によると、イランは2012年2月にディープパケットインスペクションを使用しており、国内全体のインターネット速度がほぼ停止状態になった。これにより、 TorやAlkasirなどのツールへのアクセスが一時的に遮断された。 [ 43 ]
与党連合バリサン・ナショナルが率いる現マレーシア政府は、2013年5月5日に実施された第13回総選挙に向けて、政敵に対してDPI(デジタル・パブリック・イメージ)を利用していたとされている。
この場合の DPI の目的は、Facebook アカウント、ブログ、ニュース ポータルなどの特定の Web サイトへのアクセスをブロックおよび/または妨害することであった。[ 44 ] [ 45 ]
パキスタン電気通信庁(PTA)は、DPIシステムは、特に冒涜的なコンテンツやパキスタンの国家の完全性や安全保障に反すると考えられるあらゆる資料をフィルタリングおよびブロックするために、2016年電子犯罪防止法(PECA)を実施するために設置されたと述べている。[ 46 ]カナダの企業Sandvineがパキスタンで機器を提供および設置する契約を結んだ。[ 47 ]
DPIはロシアではまだ義務付けられていません。連邦法第139号は、IPフィルタリングを使用してロシアのインターネットブラックリスト上のウェブサイトをブロックすることを義務付けていますが、ISPにパケットのデータ部分を分析することを強制していません。しかし、一部のISPは依然としてブラックリスト化を実行するためにさまざまなDPIソリューションを使用しています。2019年には、政府機関であるRoskomnadzorは、国内の1つの地域でのパイロットプロジェクトの後、推定200億ルーブル(3億米ドル)の費用でDPIの全国展開を計画しています。[ 48 ]
都市国家はインターネットトラフィックのディープパケットインスペクションを採用していると報じられている。[ 49 ]
FCCがインターネットCALEA要件を採用:米国議会からの委任に基づき、また世界各国の政策に沿って、FCCはインターネットサービスを含むすべての電気通信事業者に対し、特定のユーザーのリアルタイム通信フォレンジックを提供するよう求める裁判所命令の執行を支援できる能力を持つことを義務付けています。2006年、FCCはインターネットアクセスプロバイダーにこれらの要件を満たすことを義務付ける新たな規則、タイトル47、サブパートZを採択しました。DPIはこの要件を満たすために不可欠なプラットフォームの一つであり、米国全土でこの目的のために導入されています。
国家安全保障局(NSA) は、AT&T Inc.の協力のもと、ディープパケットインスペクションを使用して、インターネットトラフィックの監視、分類、転送をよりインテリジェントにしました。 DPI は、どのパケットが電子メールまたはVoIP ( Voice over Internet Protocol ) 電話を伝送しているかを検出するために使用されます。[ 50 ] AT&T の共通バックボーンに関連するトラフィックは、2 本のファイバー間で「分割」され、信号強度の 50 パーセントが各出力ファイバーに送られるように信号が分割されました。出力ファイバーの 1 つは安全な部屋に迂回され、もう 1 つは AT&T の交換機器に通信を伝送しました。安全な部屋にはNarusトラフィックアナライザーとロジックサーバーが設置されていました。Narus は、これらのデバイスはリアルタイムのデータ収集 (検討のためにデータを記録) と 10 ギガビット/秒でのキャプチャが可能だと述べています。特定のトラフィックが選択され、専用回線を介して「中央の場所」に送信され、分析されました。米国連邦通信委員会の元インターネット技術担当上級顧問である専門家証人J・スコット・マーカスの宣誓供述書によると、迂回されたトラフィックは「サンフランシスコ湾岸地域におけるAT&Tのピアリングトラフィックのすべて、またはほぼすべて」であり、したがって「構成の設計者は、ファイバー分岐の位置や配置に関して、主に国内データで構成されるデータソースを除外しようとはしなかった」。 [ 51 ] DPIを使用してIBMまたはDell Linuxサーバー 上で動作するNarusのSemantic Traffic Analyzerソフトウェアは、10 Gbit/sのIPトラフィックをソートし、 ターゲットの電子メールアドレス、IPアドレス、またはVoIPの場合は電話番号に基づいて特定のメッセージを選択する。[ 52 ]ジョージ・W・ブッシュ大統領とアルベルト・R・ゴンザレス司法長官は、大統領はFISA令状を取得することなく、米国内の人々と海外の連絡先との間の電話や電子メールのやり取りを秘密裏に傍受するよう命じる権限があると信じていると主張している。[ 53 ]
ベトナムはネットワークセキュリティセンターを開設し、インターネットトラフィックをブロックするためにディープパケットインスペクションを使用するようISPにハードウェアシステムをアップグレードすることを義務付けた。[ 55 ]
プライバシーやネットワーク中立性を懸念する人々や組織は、インターネットプロトコルのコンテンツ層の検査を不快に感じており、[ 13 ]例えば「ネットはオープンアクセスとパケットの非差別に基づいて構築された!」[ 56 ]と述べている。一方、ネットワーク中立性ルールの批判者は、それを「問題を探している解決策」と呼び、ネットワーク中立性ルールはネットワークのアップグレードや次世代ネットワークサービスの開始に対するインセンティブを低下させると述べている。[ 57 ]
ディープパケットインスペクションは、インターネットのインフラストラクチャを損なうものだと多くの人が考えている。[ 58 ]
ディープパケットインスペクションへの注目が高まっている。これは、SOPA法案とPIPA法案の両方が否決された後に明らかになった。現在の多くのDPI方式は、特に高帯域幅アプリケーションでは、遅くてコストがかかる。より効率的なDPI方式が開発されている。現在、専用ルーターはDPIを実行できるようになっている。プログラムの辞書を備えたルーターは、ルーティングしているLANおよびインターネットトラフィックの目的を特定するのに役立ちます。シスコシステムズは、CISCO ISR G2ルーターの発表により、DPI対応ルーターの第2世代に突入した。[ 59 ]
ディープパケットインスペクションに依存するさまざまなネットワークトラフィック分類器(PACE、OpenDPI、4 種類の L7 フィルタ構成、NDPI、Libprotoident、Cisco NBAR)の包括的な比較は、「トラフィック分類のための一般的な DPI ツールの独立比較」に示されています。[ 60 ]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)