ファイアウォールルールとは、ネットワークトラフィックを許可またはブロックするようファイアウォールに指示する、あらかじめ設定された論理的なコンピューター制御です。ITチームやセキュリティチームは、プライベートネットワークとの間を流れるトラフィックを管理できます。これにはインターネットの脅威からデータを保護することだけでなく、企業ネットワークから外部へ出ようとする未承認のトラフィックを制限することも含まれます。ネットワーク管理者は、脅威アクターからデータやアプリケーションを守るファイアウォールルールを設定しなければなりません。
ファイアウォールルールの仕組み
IT管理者は、ネットワークと外部ネットワーク間のトラフィックの流れを制限するため、複数種類のファイアウォールルールを使用します。インバウンドルールとアウトバウンドルールは目的が異なりますが、悪意のあるトラフィックの侵入を防ぎ、機密データの流出を防ぐことで、どちらも企業のプライベートネットワークを保護します。ファイアウォールルールには異なる優先順位も設定されるため、ネットワークは最も重要なセキュリティ制限を自動的に優先し、他のルールより先に適用します。
インバウンドルールとアウトバウンドルールの違い
インバウンドトラフィックルールは、特定の外部トラフィックがネットワークに侵入するのを防ぎます。インバウンドのWebサーバートラフィック、つまりリモートソースからの接続要求を管理します。たとえば、ネットワーク外部のIPアドレスが内部データベースへの接続を試みた場合、そのIPアドレスをブロックするよう設定されたインバウンドルールによって接続を阻止できます。
インバウンドルールは、複数のIPアドレスに現れる特定のトラフィックを識別するよう設定した、汎用的なものにできます。一方で、特定のWebサイトやユーザーなど、個別の送信元をブロックするよう設計した具体的なルールにもできます。
アウトバウンドルールは、ネットワーク内のユーザーによるトラフィックを制限し、安全でないと判断された外部システム、Webサイト、ネットワークへのアクセスを防ぎます。たとえば、社内ネットワーク上の従業員が、以前に社内コンピューターでマルウェア感染を引き起こしたWebサイトにアクセスしようとする場合があります。ITチームがそのURLをブロックするファイアウォールルールを作成していれば、従業員はアクセスできません。
アウトバウンドルールは、機密情報を含むデータがネットワーク外へ転送されることを識別するよう設定することもできます。たとえば、顧客情報を含むファイルのメール送信を停止するルールを設定すれば、ユーザーが見込み顧客のデータを含むCVファイルをメールで送信しようとした際に通知を受け取れるようにできます。
詳しくはファイアウォールの種類(Webアプリケーションファイアウォール、クラウドファイアウォール、UTMなど)をご覧ください。
ファイアウォールルールの優先順位
ファイアウォールルールは通常、制限の厳しい順に適用されます。ITチームまたはセキュリティチームは、最も重要なルールが最初に適用されるようファイアウォールを設定する必要があります。
SANS Instituteは、ファイアウォールチェックリストで、ルールを次の順序にすることを推奨しています。
- なりすまし防止フィルター:悪意のあるIPアドレスをブロックする。
- ユーザー許可ルール:たとえば、すべてのトラフィックがパブリックWebサーバーに到達できるようにする。
- 管理用許可ルール:たとえば、ネットワーク管理サーバーにSimple Network Management Protocol(SNMP)トラップを送信する。
- ノイズの破棄:ファイアウォールの機能を向上させるため、ルールベースの早い段階で不要なトラフィックを無視する。
- 拒否とアラート:悪意のある可能性があるトラフィックをシステム管理者に通知する。
- 拒否とログ記録:残りすべてのトラフィックを記録し、後で分析できるようにする。
ファイアウォールルールの4つの種類
ファイアウォールルールには、アクセスルール、ネットワークアドレス変換ルール、アプリケーションレベルゲートウェイ、サーキットレベルゲートウェイがあります。似た目的を持つように見えるものもありますが、Open Systems Interconnection(OSI)モデルの異なる層で動作したり、異なる種類のトラフィックを管理したりします。
アクセスルール
アクセスルールは、ネットワーク上のリソースに到達できるトラフィックを制限します。インバウンドルールとアウトバウンドルールの両方が含まれます。ファイアウォールのアクセスルールは、特定の送信元からのトラフィックがネットワークへの侵入を許可されるかどうか(インバウンド)を決定します。また、内部の送信元からのトラフィックがネットワーク外への送信を許可されるかどうか(アウトバウンド)も決定します。
アクセスルールは、既知の悪意あるトラフィックの送信元をブロックするのに役立ちます。金融サービス、医療、政府などの業界では、アクセスルールは具体的であるほど効果的です。アクセスルールを具体化すれば、データチームやコンプライアンスチームは組織の規制コンプライアンス対応を改善できます。データベースなどのストレージ領域へのアクセスを制限することで、社内の機密情報に誰がアクセスできるかをより適切に追跡できるためです。
ネットワークアドレス変換ルール
ネットワークアドレス変換(NAT)ルールは、ネットワークアドレス変換技術を使って、未登録のIPアドレスを正当な登録済みIPアドレスに対応付けます。ネットワーク上で情報を送信する際、パケットヘッダーにはネットワークアドレス情報が含まれます。NATはそのアドレス情報を変更し、IPアドレスを別のものにします。
NATは、複数のデバイスや送信元に由来する複数の内部(プライベート)IPアドレスを、1つの外部(パブリック)IPアドレスに対応付けます。NATはIPヘッダーを扱うため、OSIの第3層であるネットワーク層で動作します。NATルールにより、ITチームやセキュリティチームは、プライベートネットワークがインターネットなどのパブリックネットワークと通信する方法を指定できます。
アプリケーションレベルゲートウェイ
アプリケーションレベルゲートウェイは、企業のアプリケーションを保護するよう設計されています。アプリケーションへの接続試行を制限するルールに基づいてデータ送信をフィルタリングします。理想的には、脅威アクターがネットワーク上のアプリケーションにアクセスしようとした際に、悪意のあるトラフィックをブロックします。ソフトウェアレベルゲートウェイまたはハードウェアレベルゲートウェイと呼ばれることもあります。
サーキットレベルゲートウェイ
サーキットレベルゲートウェイはIP通信とTCP通信を調査し、ゲートウェイルールに基づいてパケットが承認されているかどうかを判断し、それに応じてブロックまたは許可します。OSIの第5層であるセッション層で、ハンドシェイク処理を管理します。データパケット内のIPアドレスを確認するのではなく、ハンドシェイクのみを検証します。
ファイアウォールルールの簡単な例
ITチームがプライベートネットワーク内でHTTPサーバー(パブリックインターネットのトラフィック)をホストしている場合、次のようなファイアウォールルールを設定することがあります。
- トラフィックプロトコルを特定する:通常、HTTPトラフィックはTCPを使用します。
- トラフィックを許可する:ポート80からのトラフィックは許可されます。
- 説明を付ける:このルールにはポートフォワーディングに関する説明を記載します。この場合、パブリックネットワークから来たトラフィックであっても、ポート80からのトラフィックはプライベートネットワーク内で許可されます。
このようなファイアウォールルールは、特定の場所や種類のトラフィックからのパケットを許可または破棄するよう論理的に設定され、IT管理者がセキュリティ環境をより細かく制御できるようにします。
ファイアウォールルールのベストプラクティス6選
チームでファイアウォールルールを作成する際は、ルールに一貫性を持たせ、互いに適切に機能させるため、次の設定・管理のベストプラクティスを検討してください。ファイアウォールルールの詳細を指定すること、ルールをグループで管理すること、読みやすく十分な安全性を備え、他のルールと連携できるようにすることなどが含まれます。さらに、きめ細かなルールによるネットワークセグメンテーションなど、他のセキュリティ技術の適用も検討するとよいでしょう。
重要なデータをルールに適用する
ファイアウォールルールには、ルール自体とその動作に関する情報を含め、できるだけ正確かつ詳細にできます。ネットワーク管理者であれば、ファイアウォールルールの作成時に次の詳細を指定する必要があるでしょう。
- 適用するネットワークプロトコル:TCP、UDP、ICMPなどです。
- トラフィックの送信元:トラフィックはどこから来たのか。
- 宛先IPアドレス:トラフィックはどこへ向かうのか。
- 関連するアクション:ネットワークへの侵入(またはネットワークからの退出)を試みるパケットの種類を特定したら、特定のアクションを実行する必要があります。
すべてのネットワークやシステムでこのデータが必要になるとは限りませんが、特にセキュリティチームが時間の経過に伴うデータソースやプロトコルを追跡しようとしている場合には、整理に役立つツールになります。
ルール管理を可能な限り効率化する
一部のネットワーク製品やアプリケーションでは、ファイアウォールルールのグループを作成できます。ルール適用のプロセスを効率化するだけでなく、グループによって整理もしやすくなります。たとえば、ネットワーク管理者は特定のグループを展開して、類似するルールを簡単に確認できます。製品によっては、各ルールを個別に設定する代わりに、ルールのグループ全体へ変更を適用できる場合もあります。
グループには関連性のあるルールをまとめる必要があります。目的や機能が似ているルール、またはアウトバウンドトラフィック用のルールや特定のOSを搭載したエンドポイント用のルールなど、ネットワーク内の特定の構成要素に対応するルールをまとめます。
適切な保護レベルでルールを作成する
組織のセキュリティニーズに合わせてファイアウォールルールを調整します。すべてのネットワークに同じ数のルールが必要なわけではなく、より厳格なルールが必要なネットワークもあります。たとえば、病院、金融サービス事業者、政府機関のプライベートネットワークには、徹底したブロックリストや限定的な許可リストなど、非常に制限の厳しいルールが必要です。
ただし、すべてのファイアウォールが企業のデータやシステムを保護すべきだとしても、それほど強力な保護を必要としない場合もあります。自社の業界におけるセキュリティとデータプライバシーの要件を把握し、ファイアウォールルールがコンプライアンス要件を満たしていることを確認しましょう。
ルールを読みやすくする
特にIT部門のメンバーが頻繁に入れ替わる場合、ファイアウォールルールが増え続けて管理不能になることがあります。ネットワーク管理者がルール一式を作成したまま維持管理せずに退職すると、後任者は現在有効なルールを把握するのに苦労する可能性があります。
将来加わるメンバーを含め、他のチームメンバーがルールを確認したときに内容を理解できるようにします。ルールは論理的な順序に並べ、適切または可能な場合はグループ化し、少なくともある程度直感的に理解できるようにする必要があります。
ルール同士が適切に連携するようにする
すべてのファイアウォールルールが連携して動作するようにします。ルール同士が完全に矛盾すると、正当なトラフィックが遅くなります。時間が経つにつれて、ネットワークのパフォーマンス低下につながる可能性があります。特に大企業では、矛盾するファイアウォールルールによって、最終的にネットワークが大幅に遅延することもあります。
管理者であれば、各ルールを詳しく確認し、その動作を正確に把握してください。あるルールがポート57からのすべてのトラフィックをブロックする一方で、別のルールがポート57からの特定のパケットのみを許可している場合、問題が発生します。代わりに、ルールが矛盾した形で重複しないよう調整または削除します。
ネットワークセグメンテーションを検討する
特定のサブネットワークにより強力な制御が必要な場合、ネットワークをセグメント化し、ネットワークごとに異なるルールを適用すると効果的です。たとえば、機密性の高い顧客情報を含むデータベースを別のゾーンに置くようネットワークを分割できます。そのゾーンでは、データをより強固に保護する必要があるため、より厳しいファイアウォールルールを設定できます。これにより、特にビジネスでゼロトラスト戦略を策定している場合に、機密データやアプリケーションを保護できます。
ネットワークセキュリティ製品を探しているなら、次のネットワークセキュリティのカテゴリ(ネットワークアクセス制御、エンドポイント検出・対応、暗号化など)をまとめたリストをご覧ください。
ファイアウォールルールの管理方法
ネットワーク、IT、またはセキュリティの管理者であれば、ファイアウォールルールを適切に文書化し、適切な変更手順に従い、チームのニーズに合い続けるように管理してください。
ルールを継続的に文書化する
ITセキュリティチームで作業する誰もが、文書を見れば各ファイアウォールルールの目的をすぐに把握できるようにします。最低限、次のデータを記録する必要があります。
- 目的:ファイアウォールルールが存在する理由。
- サービス:影響を受けるアプリケーション。
- ユーザーとハードウェアへの影響:影響を受けるユーザーとデバイス。
- 日付:ルールが追加された日時。
- 期間:該当する場合、一時的なルールが失効する日時。
- 作成者:ルールを追加した人物の名前。
類似するルールをまとめるため、カテゴリやセクションタイトルを使うことを推奨する専門家もいます。ルールの最適な順序を決める際に、特に役立ちます。
ファイアウォール設定の変更手順を確立して従う
既存のファイアウォールルールを変更する前に、そのようなプロセスがまだなければ、あらゆる変更に使用する正式な手順を確立します。一般的な変更手順には、以下のような論理的な順序のプロセスが含まれます。
- 変更申請:業務ユーザーがファイアウォール設定の変更を依頼するために使用します。
- 評価:ファイアウォールチームがリスクを分析し、業務ユーザーのニーズとセキュリティ要件のバランスを取る最適な対応を決定します。
- テスト:ファイアウォールルールへの変更が意図した効果をもたらすことを確認します。
- 展開:テスト後、新しいルールを本番環境に移行する必要があります。
- 検証:設定を検証することで、新しいファイアウォール設定が意図どおりに動作していることを確認できます。
- 文書化:変更を行ったら、その内容を記録する必要があります。
セキュリティチームが小規模な場合、変更をそれほど正式な手順に沿わず実施したくなるかもしれません。しかし専門家によると、手順を厳格に守ることで、ファイアウォール設定の不備によるセキュリティ上の抜けを防ぐことができます。
ルールを継続的に見直す
ITチームまたはセキュリティチームは、時間の経過に伴ってファイアウォールルールを定期的に確認する必要があります。特に、管理者の入れ替わりが頻繁な場合は重要です。新しいネットワーク管理者は既存のルールを把握しておらず、重複するルールを追加してしまう可能性があります。ファイアウォールルールの乱立を避けるため、既存のルールを棚卸しし、統合または削除が必要かどうかを判断します。ルール同士が重複している場合もあれば、すでに関連性がなくなり、現在のプロセスを遅らせる可能性がある場合もあります。
ファイアウォールルールの微調整と最適化を始める際は、既存のルールを改めて確認する時間を取りましょう。なぜ存在するのかを誰も十分に理解していないまま、デフォルトでインストールされたルールに従っていることに気付くかもしれません。
まとめ:ファイアウォールルールの設定
ビジネスのファイアウォールに具体的なルールを設定する前に、ネットワークを調査し、すべてのアプリケーションを十分に把握しておきましょう。保護する必要があるのはどのアプリケーションでしょうか。従業員が最も頻繁にアクセスするWebサイトはどれでしょうか。従業員が決してアクセスできないようにすべきインターネットソースはあるでしょうか。さらに、チームの許可リストとブロックリストはどの程度まで必要でしょうか。
ファイアウォールルールは、ビジネスのネットワークニーズを理解している専門家が、意図を持って設定する必要があります。ファイアウォール設定は場当たり的に作成するのではなく、慎重に行いましょう。各ルールには、明確に説明できる具体的な目的が必要です。管理するファイアウォールルールが適切であるほど、IT部門とビジネス全体に効果的に役立てることができます。
ネットワーク保護を強化していますか?次にネットワークセキュリティガイドをお読みください。ネットワーク層、ネットワークセキュリティにおける主な課題、ネットワークセキュリティ分野でキャリアを始める方法について解説しています。





