午前I問題

ネットワークアドレス変換(NAT)に関する記述として、適切なものはどれか。

ア)NATはプライベートIPアドレスとグローバルIPアドレスを相互に変換する技術であり、内部ネットワーク構成を外部から隠蔽する効果もある。

イ)NATを利用すると、内部ネットワークの全ホストが常に外部から直接到達可能になる。

ウ)NAPT(IPマスカレード)は1つのグローバルIPアドレスに対して同時に1台の内部ホストしか対応させることができない。

エ)NATはOSI参照モデルのアプリケーション層で動作し、IPヘッダの書き換えは行わない。

午前I の解答・解説を見る

正解: ア)

解説:

  • ア)正解。NAT(Network Address Translation)はプライベートIPアドレスとグローバルIPアドレスを変換する技術で、副次的な効果として内部ネットワークのIPアドレス構成が外部から直接見えなくなり、一種のセキュリティ効果(内部構成の隠蔽)も持つ。
  • イ)不正解。NATは逆に外部から内部ホストへの直接到達を制限する効果がある。外部から内部への通信には静的な変換設定(ポートフォワーディング等)が別途必要。
  • ウ)不正解。NAPT(NATPT/IPマスカレード)はポート番号も組み合わせて変換することで、1つのグローバルIPアドレスに複数の内部ホストを同時に対応させることができる(家庭用ルータ等で一般的)。
  • エ)不正解。NATはネットワーク層(IP層)で動作し、IPヘッダ内の送信元・宛先アドレスを書き換える。NAPTの場合はトランスポート層のポート番号も書き換える。

午前II問題

フォワードプロキシとリバースプロキシに関する記述として、最も適切なものはどれか。

ア)フォワードプロキシはクライアント側に設置され、クライアントの代理として外部サーバへアクセスし、URLフィルタリングや通信ログ取得に利用される。

イ)リバースプロキシはクライアントの識別情報を完全に秘匿するために利用され、Webサーバ側では一切導入されない。

ウ)フォワードプロキシとリバースプロキシは、どちらもクライアントからは常に同一の存在として区別なく認識される。

エ)リバースプロキシは負荷分散やキャッシュ機能を持たず、単純な通信の中継のみを行う。

午前II の解答・解説を見る

正解: ア)

解説:

  • ア)正解。フォワードプロキシは主にクライアント(社内ネットワーク等)側に設置され、クライアントの代理としてインターネット上のサーバにアクセスする。URLフィルタリング、アクセスログの一元管理、キャッシュによる帯域節約などの目的で利用される。
  • イ)不正解。リバースプロキシは逆にサーバ側に設置され、外部クライアントからのアクセスを一手に受け、背後の実サーバへ振り分ける役割を持つ。クライアント秘匿ではなく、サーバ側の構成隠蔽・負荷分散が主目的。
  • ウ)不正解。フォワードプロキシはクライアントが明示的に設定して利用する(クライアントはプロキシの存在を認識)ことが多いのに対し、リバースプロキシはクライアントからは背後のサーバの存在を意識させず、あたかも1つのサーバであるかのように見せる点で性質が異なる。
  • エ)不正解。リバースプロキシはロードバランシング(負荷分散)、SSL/TLS終端、静的コンテンツのキャッシュ、WAF機能との統合など多様な機能を持つことが一般的。

午後問題

H社は自社ECサイトのシステム構成を見直しており、フロントエンドに複数台のWebサーバを配置し、リバースプロキシ経由でアクセスを受け付ける構成に変更した。また、社内からインターネットへのアクセスにはフォワードプロキシを経由させ、社外向けのオンラインサービス利用ログを記録している。リモート拠点のIoT機器がNAT配下からクラウド上の管理サーバへ常時接続を維持する必要があり、NATトラバーサルの検討も行っている。

設問1

H社がECサイトのフロントエンドにリバースプロキシを導入したことで得られるセキュリティ上の利点を、背後のWebサーバ構成の観点から40字以内で述べよ。

設問1の解答・解説を見る

正解例: 背後の実サーバのIPアドレスや台数構成を外部から隠蔽し、直接攻撃対象になりにくくする。

解説・採点基準(計15点):

採点項目キーワード配点
内部構成の隠蔽実サーバのIPアドレス・構成を秘匿する8点
直接攻撃の防止直接アクセスされない/攻撃対象領域の縮小7点

リバースプロキシを導入すると、外部クライアントは常にリバースプロキシのIPアドレス・ホスト名にのみアクセスし、背後の実Webサーバへの直接アクセスはできなくなる。これにより実サーバの構成(台数、バージョン情報等)が外部から把握しにくくなり、直接攻撃を受けるリスクを低減できる。加えてWAF機能との統合による攻撃検知・遮断も期待できる。

設問2

リモート拠点のNAT配下にあるIoT機器がクラウド上の管理サーバへ常時接続を確立する方式として、STUN/TURN、UDPホールパンチングなどのNATトラバーサル技術が候補に挙がっている。これらNATトラバーサル技術が必要となる根本的な理由を、NATの動作特性の観点から40字以内で述べよ。

設問2の解答・解説を見る

正解例: NATは内部から外部への通信に応じて動的に変換対応表を作成するため、外部から内部への新規接続を開始できないため。

解説・採点基準(計15点):

採点項目キーワード配点
NATの動的な変換の仕組み内部発の通信を契機に変換テーブルが作られる8点
外部からの到達不可外部から内部への新規接続の開始が困難/到達不能7点

NAT(特にNAPT)は内部ホストが外部へ通信を開始した際に動的にアドレス・ポートの変換対応(セッションテーブル)を作成する仕組みであり、外部から内部への新規セッション開始(着信)は原則できない。IoT機器のようにNAT配下から外部サーバへ常時接続を維持したい場合や、双方向のリアルタイム通信(P2P等)を行いたい場合には、STUN(外部から見えるアドレス・ポートの把握)やTURN(中継サーバ経由)、UDPホールパンチング(双方が同時に通信を開始し変換テーブルの穴をあける)などのNATトラバーサル技術が必要になる。

重要キーワード

用語説明
NATプライベートIPとグローバルIPを相互変換する技術。内部構成の隠蔽効果もある
NAPT(IPマスカレード)ポート番号も併用し1つのグローバルIPで複数内部ホストを扱うNAT方式
フォワードプロキシクライアント側に設置され、代理として外部アクセスを中継する
リバースプロキシサーバ側に設置され、外部からのアクセスを背後の実サーバに振り分ける
NATトラバーサルNAT配下から外部への到達性を確保する技術(STUN/TURN/UDPホールパンチング等)
WAFWeb Application Firewall。リバースプロキシ等と統合されアプリ層攻撃を検知・遮断する

まとめ

  • 午前I視点: NAT・NAPTの基本動作(アドレス変換、内部構成の隠蔽効果)と外部からの到達性の制限を理解する
  • 午前II視点: フォワードプロキシ(クライアント側・代理アクセス)とリバースプロキシ(サーバ側・振り分け)の設置場所と目的の違いを区別する
  • 午後視点: リバースプロキシによる内部構成隠蔽の効果と、NATの動的変換特性に起因するNATトラバーサルの必要性を論述できるようにする