問題
ファイアウォールのステートフルインスペクション方式に関する記述として、適切なものはどれか。
ア)パケットフィルタリング方式と異なり、各パケットのヘッダ情報だけを見て、通信の文脈を一切考慮せずにフィルタリングを行う。
イ)通信セッションの状態を記録・管理し、確立済みセッションに対応する戻りパケットを、個別にルールを用意しなくても通過させることができる。
ウ)アプリケーション層のデータ内容(ペイロード)まで常に解析し、アプリケーションプロトコルの妥当性を検証する方式である。
エ)ステートフルインスペクションは、UDPのような状態を持たないプロトコルには一切適用できない。
解答・解説を見る
正解: イ)
解説:
- ア)「通信の文脈を一切考慮せず」に個々のパケットのヘッダのみでフィルタリングするのは、静的なパケットフィルタリング方式の特徴です。ステートフルインスペクションはこれと異なり通信の状態(セッション)を考慮するため誤りです。
- イ)ステートフルインスペクションは、通信の開始から終了までのセッション状態(コネクションの確立状況など)をステートテーブルに記録・管理し、その状態に基づいて、確立済み通信の戻りパケットを個別の許可ルールなしに通過させることができます。正解です。
- ウ)アプリケーション層のペイロード内容まで解析するのは、より高度な次世代ファイアウォール(NGFW)やアプリケーションゲートウェイ(プロキシ型)の特徴であり、ステートフルインスペクション方式そのものの必須要件ではありません。誤りです。
- エ)ステートフルインスペクションは、UDPのようなコネクションレス型プロトコルに対しても、送信元・宛先アドレスやポート番号などの組合せを基に疑似的なセッション状態を管理して適用することができます。「一切適用できない」は誤りです。
重要キーワード
| 用語 | 説明 |
|---|---|
| ステートフルインスペクション | 通信セッションの状態を管理してフィルタリングする方式 |
| パケットフィルタリング | 個々のパケットのヘッダ情報のみでフィルタリングする方式 |
| ステートテーブル | セッションの状態を記録管理するテーブル |
| NGFW | アプリケーション層まで解析する次世代ファイアウォール |