インターネットにつながると便利ですが、同時に外からの攻撃も同じ道で届いてしまいます。その出入口に立つ門番が、ファイアウォールです。
概要 — まず全体をつかむ
詳細 — 1段階ずつ追う
これは何をする係?
ファイアウォールは、ネットワークの出入口に立つ門番です。マンションの入口にいる警備員をイメージしてください。
- 通ってよい人(通信)は通す
- 怪しい人(危険な通信)は遮断する
- 誰でも自由に素通り、にはさせない
つまり「つなぐ/つながない」の間に立ち、通信を1つずつ見て通す・通さないを判断する係です。
登場人物メモ:
- ※1 通信 — 機器と機器の間でやり取りされるデータのひとまとまり
- ※2 遮断(ブロック) — その通信を通さずに捨てること
この部分をもっと深く(中級)
ファイアウォールの基本はパケットフィルタリング※1です。行き交う通信のひとかたまり(パケット)の宛名の情報を見て、機械的に許可/拒否します。
- 送信元・宛先のIPアドレス(どこから、どこ宛か)
- ポート番号(どの用途か。443=HTTPS、22=SSH など)
- プロトコル(TCP/UDP など、どんな通信方式か)
これらをルール表に照らし、「宛先ポート443は許可」「22は拒否」のように仕分けます。ルールに書いていない通信は、後述のデフォルト拒否で通しません。
アニメーション『パケットフィルタリング(許可・拒否)』を開く
登場人物メモ:
- ※1 パケットフィルタリング — IP・ポート・プロトコルで許可/拒否する最も基本の方式
- ※2 ステートフルインスペクション — 通信の「状態」を覚えて、戻りの通信だけ通す方式
仕事の流れ
- 出入口に通信がやってくる
- あらかじめ決めたルールに照らす(この相手・この用途は通してよい?)
- OKなら通す、ダメなら遮断する
- これを、行き交うすべての通信について繰り返す
この部分をもっと深く(中級)
- パケットが出入口に届く
- IP・ポート・プロトコルを読み取る
- ルール表を上から順に照合し、最初に一致したルールで許可/拒否を決める
- どのルールにも一致しなければ、デフォルト拒否で通さない
なぜ要るの?
インターネットは世界中とつながっています。つながっている=相手からの通信も届くということ。買い物や動画などの便利な通信も、悪意ある攻撃も、同じ入口を通ってきます。
だから入口で「これは通す・これは通さない」と絞る必要があるのです。何でも通してしまえば、家の中(内部ネット)に危険がそのまま入ってきてしまいます。
実は、家庭用のルーターの中にも簡単なファイアウォールが入っています。だから普段は意識しなくても、ある程度守られています。会社や大きなサービスでは、もっと本格的なファイアウォールを置いて守ります。
この部分をもっと深く(中級)
ステートフルインスペクション※2 — 単に1つ1つのパケットを見るだけでなく、通信の状態を覚えておく方式です。内側から始めた通信を記録しておき、その戻りの通信だけを通します。外から突然来た通信は「始めた覚えがない」ので通しません。これは NATとポート の「内側発は戻せるが外からは入れない」という性質とちょうど重なります。
allow/deny リストとデフォルト拒否 — ルールには「許可(allow)」と「拒否(deny)」を並べます。安全側の原則はデフォルト拒否——まず全部拒否し、業務に必要な穴だけを許可で開けます。こうすれば「書き忘れ=遮断」に倒れ、想定外の通り道が生まれにくくなります。逆にデフォルト許可だと、書き忘れがそのまま穴になり危険です。
WAFとの違い(守る層の分担) — 基本のファイアウォールが見るのは主にネットワーク層(IP・ポート)です。一方 WAF(Web Application Firewall)は、Webアプリの層まで踏み込み、リクエストの中身を見て攻撃(不正な入力など)を弾きます。守る層が違うので、両者は役割分担で併用します。
境界を越えて拠点間を安全につなぐ通信そのものは、暗号化トンネルの VPN が担い、ファイアウォールはその出入口で通す・通さないを見張ります。
アニメーション『ステートフルインスペクション』を開く
⚠️ うまくいかないとき
- 通しすぎ — ルールが緩すぎて、危険な通信まで入れてしまう
- 絞りすぎ — 必要な通信まで止めて、アプリがつながらなくなる
- 入口だけ油断 — 門番を通り抜けた後(内部)は無防備、では不十分
- 中身までは見ていない — 「通してよい相手」でも、送ってくる中身が悪いことはある
門番が守るのはあくまでネットワークの出入口です。中級では、この門番がどんなルールで通信を見分けているのかを詳しく見ていきます。
この部分をもっと深く(中級)
- ルールの順序ミス — 上から順に一致するため、広い許可を上に置くと後の拒否が効かない
- 穴の開けすぎ — 「とりあえず許可」を重ね、実質デフォルト許可になってしまう
- 戻り通信の考慮漏れ — ステートフルでないと、正当な戻りまで塞いでしまう
- 層の取り違え — ネットワーク層のFWだけでアプリ層の攻撃(不正入力など)は防げない。WAFなど別の層の守りが要る
理解度チェック
そのまま解けます(成績は保存されません)。無料アカウントを作ると、学習の記録と進捗の山登りが始まります。
問1. なぜファイアウォールが必要なの?
問2. 門番(ファイアウォール)が通す・通さないを決める基準はどれ?
問3. ネットワークの出入口に立ち、通してよい通信だけを通す「門番」の仕組みを何という?
問4. ファイアウォールが「その通信を通さずに捨てること」を、カタカナで何という?
問5. ファイアウォールを一言でいうと?
問6. 家庭でも、特別な設定をしなくてもある程度ファイアウォールに守られているのはなぜ?
問7. ファイアウォールを「絞りすぎ」ると、どんなことが起きる?
問8. ファイアウォールが立っているのは、どこ?