仮想ファイアウォール(VF)とは、仮想化環境内で完全に動作するネットワークファイアウォールサービスまたはアプライアンスであり、物理ネットワークファイアウォールで提供される通常のパケットフィルタリングと監視機能を提供します。VFは、既に稼働中のゲスト仮想マシン上の従来のソフトウェアファイアウォール、仮想ネットワークセキュリティを念頭に設計された専用の仮想セキュリティアプライアンス、追加のセキュリティ機能を備えた仮想スイッチ、またはホストハイパーバイザ内で実行される管理対象カーネルプロセスとして実現できます。
コンピュータ ネットワークが物理的なハードウェアとケーブルで完全に動作している限り、それは物理ネットワークです。そのため、物理ファイアウォールとファイアウォールの両方で保護できます。物理コンピュータ ネットワークの最初にして最も重要な保護は、常に物理的で、施錠され、耐火性のあるドアでした。[ 1 ] [ 2 ]インターネットの誕生以来、これは当てはまり、構造ファイアウォールとネットワーク ファイアウォールは長い間、必要かつ十分なものでした。
1998年頃から、ローカルエリアネットワークやインターネット上で様々な種類のコンピュータおよび通信サービスを提供するために、物理マシンに加えて、あるいは物理マシンの代わりに仮想マシン(VM)の使用が爆発的に増加している。仮想マシンの利点については、他の文献で詳しく解説されている。[ 3 ] [ 4 ]
仮想マシンは、単独で動作することも(例えば、パーソナルコンピュータ上のゲストオペレーティングシステムとして)、監視用仮想マシンモニタまたは「ハイパーバイザ」プロセスによって管理される統合された仮想化環境下で動作することもできます。多数の仮想マシンが同じ仮想化環境下で動作する場合、マシン間の仮想化ネットワークスイッチとマシン内の仮想化ネットワークインターフェイスで構成される仮想ネットワークを介して相互に接続されることがあります。この仮想ネットワークは、従来のネットワークプロトコル(例えばTCP )や、 VLANやVPNなどの仮想ネットワークプロビジョニングを実装できますが、後者はそれぞれに有用ではあるものの、必須ではありません。
仮想マシンはホストオペレーティングシステム内で「サンドボックス化」されているため、本質的に安全であるという認識が依然として存在します。 [ 5 ] [ 6 ] [ 7 ]同様に、ホストも仮想マシン自体からの悪用に対して保護されていると考えられており[ 8 ]、ホストは従来の物理的およびネットワークセキュリティによって保護された物理的資産であるため、仮想マシンにとって脅威ではないと考えられています。[ 6 ]これが明示的に想定されていない場合でも、仮想インフラストラクチャの初期テストは、セキュリティが通常すぐに懸念事項ではない隔離されたラボ環境で行われることが多く、同じソリューションが本番環境またはコンピュータクラウドに移行したときに初めてセキュリティが前面に出てくることがあります。そこでは、信頼レベルの異なる仮想マシンが、任意の数の物理ホストにまたがって実行される同じ仮想ネットワーク上に突然存在することになります。
仮想ネットワークは真のネットワークであるため、物理ネットワークに長年関連付けられてきたのと同じ種類の脆弱性を抱えることになる可能性があり、その例としては以下のようなものがある。
仮想ネットワーク上で仮想マシン間(VM-to-VM)のトラフィックがほとんど見えないことによって生じる問題は、物理ネットワークで見られる問題と全く同じですが、パケットが単一の物理ホストのハードウェア内部で完全に移動する可能性があるという事実によって、さらに複雑化します。
仮想化環境でのみ知られているセキュリティ上の問題があり、物理的なセキュリティ対策や慣行に大混乱を引き起こします。これらの問題の中には、仮想マシン技術が物理マシンよりも実際に優れている点として宣伝されているものもあります。[ 9 ]
ネットワークトラフィックの可視性の問題や、調整されていないVMの乱立に加えて、仮想ネットワーク、スイッチ、インターフェース(これらはすべてホストの物理ハードウェア上のプロセスで実行される)のみを使用する不正なVMは、物理ネットワーク上の物理マシンと同様に、通常の方法でネットワークを破壊する可能性があります。ただし、ホストのCPUサイクルを消費することで、仮想化環境の残りの部分が依存するホストの物理リソースを圧倒し、仮想化環境全体と他のすべてのVMをダウンさせる可能性もあります。
これは問題になる可能性が高かったが、業界内ではよく理解されている問題であり、従来の対策や対応で対処できる可能性があると認識されていた。[ 10 ] [ 11 ] [ 12 ] [ 13 ]
VM間トラフィックを保護、ログ記録、監視する一つの方法として、仮想化されたネットワークトラフィックをVLAN経由で仮想ネットワークから物理ネットワークへルーティングし、既に設置されている物理ファイアウォールに送り込むという方法がある。物理ファイアウォールは、物理ネットワークのセキュリティとコンプライアンスサービスを提供している。VLANトラフィックは物理ファイアウォールによって監視およびフィルタリングされ、(その目的に正当と判断された場合)仮想ネットワークに戻され、ターゲットの仮想マシンに渡される。
当然のことながら、LAN 管理者、セキュリティ専門家、ネットワーク セキュリティ ベンダーは、トラフィックを完全に仮想化環境内に留めてそこから保護する方が効率的ではないかと考えるようになった。[ 14 ] [ 15 ] [ 16 ] [ 17 ]
仮想ファイアウォールとは、仮想化環境内で完全に動作するファイアウォールサービスまたはアプライアンスであり、別の仮想マシンとして動作することも、ハイパーバイザー自体内で動作させることも可能です。物理ファイアウォールが提供する通常のパケットフィルタリングと監視機能を提供します。仮想ファイアウォールは、仮想化環境内で既に動作しているゲストVMに従来のソフトウェアファイアウォールとしてインストールすることも、仮想ネットワークセキュリティを念頭に置いて設計された専用の仮想セキュリティアプライアンスとして動作させることも、追加のセキュリティ機能を備えた仮想スイッチとして動作させることも、ホストハイパーバイザー内で実行され、すべてのVMアクティビティの上に位置する管理対象カーネルプロセスとして動作させることも可能です。
仮想ファイアウォール技術の現在の方向性は、セキュリティ機能を備えた仮想スイッチ[ 18 ]と仮想セキュリティアプライアンスの組み合わせです。一部の仮想ファイアウォールは、サイト間およびリモートアクセスVPN、QoS、URLフィルタリングなどの追加のネットワーク機能を統合しています。[ 19 ] [ 20 ] [ 21 ]
仮想ファイアウォールは、導入場所に応じて、セキュリティサービスを提供するためにさまざまなモードで動作します。一般的には、ブリッジモードまたはハイパーバイザーモード(ハイパーバイザーベース、ハイパーバイザー常駐型)のいずれかです。どちらのモードも、仮想セキュリティアプライアンスとしてパッケージ化され、管理目的で仮想マシンをインストールする場合があります。
ブリッジモードで動作する仮想ファイアウォールは、物理世界のファイアウォールと同様の働きをします。ネットワークインフラストラクチャの戦略的な場所(通常はネットワーク間仮想スイッチまたはブリッジ)に配置され、他のネットワークセグメント宛てでブリッジを経由する必要のあるネットワークトラフィックを傍受します。送信元、宛先、パケットの種類、さらにはペイロードを調べることで、仮想ファイアウォールはパケットの通過を許可するか、破棄するか、拒否するか、または他のデバイスに転送またはミラーリングするかを決定できます。仮想ファイアウォール分野への初期の参入者は主にブリッジモードを採用しており、多くの製品がこの機能を維持しています。
対照的に、ハイパーバイザーモードで動作する仮想ファイアウォールは、実際には仮想ネットワークの一部ではなく、物理世界における対応するデバイスも存在しません。ハイパーバイザーモードの仮想ファイアウォールは、仮想マシンモニタまたはハイパーバイザー内に存在し、パケットインジェクションを含むVMアクティビティを捕捉するのに適した位置にあります。監視対象のVM全体、およびそのすべての仮想ハードウェア、ソフトウェア、サービス、メモリ、ストレージを検査でき、これらの変更も確認できます。さらに、ハイパーバイザーベースの仮想ファイアウォールはネットワークの一部ではなく、仮想マシンでもないため、VM上で実行されている、または仮想化ネットワークにのみアクセスできるユーザーやソフトウェアによって、その機能を監視したり変更したりすることはできません。
ブリッジモードの仮想ファイアウォールは、仮想化インフラストラクチャ内の他の仮想マシンと同様にインストールできます。しかし、それ自体が仮想マシンであるため、仮想マシンがランダムに出現したり消失したり、異なる物理ホスト間を移行したり、仮想化インフラストラクチャによって許可されるその他の調整されていない変更によって、仮想ファイアウォールと他のすべての仮想マシンとの関係が時間とともに複雑になる可能性があります。
ハイパーバイザーモードの仮想ファイアウォールでは、物理ホストのハイパーバイザーカーネルに変更を加え、プロセスフックまたはモジュールをインストールする必要があります。これにより、仮想ファイアウォールシステムが仮想マシン情報にアクセスしたり、仮想マシン間、または仮想マシンとネットワークゲートウェイ間でパケットトラフィックを転送する仮想ネットワークスイッチや仮想化ネットワークインターフェイスに直接アクセスしたりすることが可能になります。ハイパーバイザー常駐型の仮想ファイアウォールは、同じフックを使用して、パケット検査、破棄、転送などの一般的なファイアウォール機能をすべて実行できますが、仮想ネットワークに実際にアクセスすることはありません。ハイパーバイザーモードの仮想ファイアウォールは、仮想マシン内でパケット検査を行うのではなく、カーネル内部でネイティブハードウェア速度でパケット検査を行うため、ブリッジモードで実行される同じテクノロジーよりもはるかに高速です。