概要
NAT(Network Address Translation)は、プライベートIPアドレスとグローバルIPアドレスを相互に変換する技術です。IPv4アドレス枯渇対策として普及した結果、「社内ネットワークが外部から直接見えない」という副次的効果から、しばしばセキュリティ機能であるかのように誤解されます。SC試験ではこの誤解を突く形で、NATの本来の目的と限界、NAPT(IPマスカレード)の仕組み、ポートフォワーディングが生むリスクが問われます。
仕組みと動作原理
NATの種類
| 種類 | 変換方式 | 用途 |
|---|---|---|
| スタティックNAT | プライベートIP1個とグローバルIP1個を固定的に1対1変換 | 外部公開サーバなど常時同一アドレスが必要な場合 |
| ダイナミックNAT | プライベートIP群とグローバルIP群をプールから動的に1対1割当 | グローバルIPを複数保有するが台数分は無い場合 |
| NAPT(PAT/IPマスカレード) | 複数のプライベートIPを1個のグローバルIPに、ポート番号で多重化して変換 | 一般的な家庭・企業ルータでのインターネット接続 |
NAPTの変換テーブルの動作
NAPTルータは、内部端末が外部へ通信を開始するたびに「変換テーブル」にエントリを作成し、送信元ポート番号を書き換えます。戻りパケットはこのテーブルを参照して元の内部端末に届けられます。
この「内部から開始した通信の戻りしか通さない」という性質が、結果として外部からの直接アクセスを遮断する副次効果を生みます。しかしこれはステートフルインスペンションに近い挙動であって、NAT自体がアクセス制御ポリシーを持つファイアウォールというわけではありません。
NATがもたらす効果と限界
- 効果:外部から内部端末への意図しない直接到達を防ぐ(内部から通信を開始しない限り変換テーブルにエントリが無いため)
- 限界①:ポートフォワーディング(静的ポートマッピング)を設定すると、その穴は誰でも通過できる
- 限界②:内部端末同士の通信やマルウェアのC2通信のような「内部発の外部への通信」は素通りする
- 限界③:パケットのペイロード内容(攻撃コードの有無など)は検査しない
NATトラバーサル
VoIPやP2P、IPsec VPNなどNAT配下から特定の通信を成立させるための技術です。
| 技術 | 概要 |
|---|---|
| STUN | 自分のグローバルIP・ポートを外部サーバに問い合わせて把握する |
| TURN | STUNで直接接続できない場合に中継サーバ経由で通信を成立させる |
| NAT-T(IPsecのNATトラバーサル) | IPsecパケットをUDPでカプセル化し、NAPT環境でもIKE/ESP通信を通過させる |
ポートフォワーディング(静的ポートマッピング)のリスク
外部からNAT配下のサーバへアクセスさせるため、特定のグローバルポートを内部端末の特定ポートへ固定的に転送する設定です。設定した瞬間、そのポートに関してはNATの「外部から到達不可」という副次的な保護効果が失われ、内部端末が直接インターネットに露出した状態と同等になります。ルータの初期設定や意図しないUPnP(Universal Plug and Play)による自動ポート開放が、内部の脆弱なIoT機器を外部に晒す原因になることがあります。
SC試験での頻出ポイント
- 「NATはファイアウォールの代替になるか」:ならない。アクセス制御ポリシーやペイロード検査機能を持たないため、必ずFWと併用する
- NAPT(PAT)と1対1NATの違い:グローバルIPアドレスの必要数と、ポート番号による多重化の有無
- NATの副次的なセキュリティ効果の限界:内部発の通信(マルウェアのC2通信等)は素通りする
- ポートフォワーディング設定によるリスク:外部到達不可という前提が崩れ、内部機器が直接露出する
- NAT-TとIPsecの関係:ESPはそのままではNAPT環境を通過できないためUDPカプセル化が必要
よくある誤問・ひっかけパターン
誤り① 「NATを使っていれば社内ネットワークは外部から守られている」→ 誤。NATは通信の翻訳・多重化を行う技術であり、アクセス制御を目的としたセキュリティ機能ではありません。ポートフォワーディングやUPnPの設定次第で容易に外部露出します。
誤り② 「NAPTはIPアドレスだけで通信を識別している」→ 誤。NAPTはIPアドレスとポート番号の組み合わせで通信を識別・多重化します。IPアドレスのみで1対1対応するのはスタティックNAT/ダイナミックNATです。
誤り③ 「NAT配下ならマルウェアの外部通信(C2通信)も防げる」→ 誤。NATは内部から外部への通信開始を妨げません。マルウェアが内部端末から外部のC2サーバへ通信を開始すれば、NATはその戻り通信を素通りさせます。防ぐにはFWのアウトバウンド制御やプロキシ経由の通信監視が必要です。
関連用語
- ファイアウォールとDMZ — NATと組み合わせて用いるアクセス制御の主体
- VPN(IPsec / SSL-VPN) — NAT-TによるNAPT環境越しのIPsec通信確立
- ゼロトラストアーキテクチャ — 「内部ネットワークだから安全」という前提を否定する考え方との対比
重要キーワード
| 用語 | 説明 |
|---|---|
| NAT | プライベートIPとグローバルIPを相互変換する技術 |
| NAPT(PAT) | ポート番号を用いて複数端末を1個のグローバルIPに多重化する変換方式 |
| 変換テーブル | NAPTルータが通信ごとのアドレス・ポート対応を保持する管理テーブル |
| ポートフォワーディング | 特定の外部ポートを内部端末のポートへ固定的に転送する設定 |
| NATトラバーサル | NAT配下から特定通信(VoIP・IPsec等)を成立させる技術群 |
| STUN/TURN | NATトラバーサルで用いられるアドレス把握・中継のためのプロトコル |