‹

ファイアウォールと DMZ

ファイアウォールは,インターネットと社内ネットワークの境目で,通してよい通信だけを通し,それ以外を止める装置です。 外部に公開する Web サーバなどは,社内とも外部とも分けた区画 DMZ(非武装地帯)に置きます。 情報処理安全確保支援士の午前Ⅱを中心に,ルールの設定と DMZ の設計が繰り返し問われます。

ファイアウォールの方式

静的なパケットフィルタリング 送信元・宛先の IP アドレスとポート番号などで,1つ1つのパケットを通すか止めるかを決める。行きと戻りの両方のルールを書く必要がある
ステートフルインスペクション(ダイナミックパケットフィルタリング) パケットフィルタリングを拡張したもの。過去に通過したパケットから通信のセッションを覚え,内側から出たリクエストに対応する戻りのパケットだけを通す

静的なパケットフィルタリングで社内の PC から外部の SMTP サーバへメールを送らせるなら, 行き(PC → サーバ,宛先ポート25,送信元ポート1024以上)と戻り(サーバ → PC,送信元ポート25,宛先ポート1024以上)の2つのルールが要ります。

ルールの設定でよく問われるのは次の2つです。

ファイアウォールが防げるのは,外部に公開しないサービスへのアクセスのように,アドレスとポートで見分けられるものです。 公開している Web サーバへの正規のポートを使った攻撃(SQL インジェクションなど)は,通信の中身を見ないと防げないので WAF の出番です。

DMZ の設計

DMZ に置くのは,インターネットから直接アクセスされる公開サーバ(Web・メール・DNS など)です。 DMZ のサーバが乗っ取られても社内まで入られないよう,DMZ から内部ネットワークへの通信は最小限にします。

試験での問われ方

当サイトが収録している午前の問題のうち,DMZ・ファイアウォール・パケットフィルタリングなどの語が出てくるのは62問です (WAF の問題は除いています)。半分あまりが情報処理安全確保支援士の午前Ⅱで,ネットワークスペシャリストの午前Ⅱと午前Ⅰにも出ます。型ごとに数えると次のとおりです。

出題された過去問(62問)

リンク先の年度ページで,問題と解説を読めます。

午前Ⅰ(高度試験 共通)(10問)
  • 令和6年度 春期 問22情報システムに対する統制を IT に係る全般統制と IT に係る業務処理統制に分けたとき,IT …
  • 令和4年度 春期 問14内部ネットワークの PC からインターネット上の Web サイトを参照するときに,DMZ に設置…
  • 令和元年度 秋期 問12インターネットとの接続において,ファイアウォールの NAPT 機能によるセキュリティ上の効果はど…
  • 平成30年度 秋期 問12インターネットに接続された利用者の PC から,DMZ 上の公開 Web サイトにアクセスし,利…
  • 平成30年度 春期 問13内部ネットワークの PC からインターネット上の Web サイトを参照するときに DMZ 上に用…
  • 平成27年度 秋期 問15ペネトレーションテストの目的はどれか。
  • 平成26年度 秋期 問13企業の DMZ 上で1台の DNS サーバを,インターネット公開用と,社内の PC,サーバからの…
  • 平成25年度 春期 問15パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
  • 平成23年度 秋期 問15パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
  • 平成22年度 春期 問13社内ネットワークからインターネット接続を行うときに,インターネットへのアクセスを中継し,Web …
情報処理安全確保支援士 午前Ⅱ(34問)
  • 令和7年度 春期 問13IoC(Indicator of Compromise)に該当するものはどれか。
  • 令和6年度 秋期 問11SOAR(Security Orchestration, Automation and Resp…
  • 令和5年度 秋期 問17セキュリティ対策として,次の条件の下でデータベース(DB)サーバを DMZ から内部ネットワーク…
  • 令和3年度 秋期 問6ファイアウォールにおけるステートフルパケットインスペクションの特徴はどれか。
  • 令和3年度 春期 問6ステートフルパケットインスペクション方式のファイアウォールの特徴はどれか。
  • 令和3年度 春期 問16内部ネットワークにある PC からインターネット上の Web サイトを参照するときは,DMZ に…
  • 令和3年度 春期 問18ETSI(欧州電気通信標準化機構)が提唱する NFV(Network Functions Vir…
  • 令和2年度 10月 問14セキュリティ対策として,次の条件の下でデータベース(DB)サーバを DMZ から内部ネットワーク…
  • 令和元年度 秋期 問5ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
  • 令和元年度 秋期 問13マルチベクトル型 DDoS 攻撃に該当するものはどれか。
  • 平成31年度 春期 問16内部ネットワーク上の PC からインターネット上の Web サイトを参照するときは,DMZ 上の…
  • 平成31年度 春期 問17ステートフルインスペクション方式のファイアウォールの特徴はどれか。
  • 平成30年度 春期 問6ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
  • 平成29年度 秋期 問9ステートフルインスペクション方式のファイアウォールの特徴はどれか。
  • 平成28年度 秋期 問5ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
  • 平成28年度 春期 問15DMZ 上のコンピュータがインターネットからの ping に応答しないようにしたいとき,ファイア…
  • 平成27年度 秋期 問3ステートフルインスペクション方式のファイアウォールの特徴はどれか。
  • 平成27年度 春期 問10NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対…
  • 平成26年度 春期 問6ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
  • 平成26年度 春期 問9自ネットワークのホストへの侵入を,ファイアウォールにおいて防止する対策のうち,IP スプーフィン…
  • 平成25年度 秋期 問8DMZ 上のコンピュータがインターネットからの ping に応答しないようにファイアウォールのル…
  • 平成25年度 春期 問12企業の DMZ 上で 1 台の DNS サーバをインターネット公開用と社内用で共用している。この…
  • 平成24年度 秋期 問6ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
  • 平成24年度 春期 問7ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィン…
  • 平成24年度 春期 問10DMZ 上のコンピュータがインターネットからの ping に応答しないようにファイアウォールのセ…
  • 平成22年度 秋期 問6DMZ 上に公開している Web サーバで入力データを受け付け,内部ネットワークの DB サーバ…
  • 平成22年度 秋期 問7ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィン…
  • 平成22年度 秋期 問11社内とインターネットの接続点にパケットフィルタリング型ファイアウォールを設置したネットワーク構成…
  • 平成22年度 春期 問11DMZ 上のコンピュータがインターネットからの ping に応答しないようにファイアウォールのセ…
  • 平成21年度 秋期 問5企業の DMZ 上で1台の DNS サーバをインターネット公開用と社内用で共用している。この D…
  • 平成21年度 秋期 問11パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
  • 平成21年度 秋期 問13レイヤ2スイッチや無線 LAN アクセスポイントで接続を許可する仕組みはどれか。
  • 平成21年度 秋期 問21Web サーバを使ったシステムにおいて,インターネットから受け取ったリクエストを Web サーバ…
  • 平成21年度 春期 問9DMZ 上の公開 Web サーバで入力データを受け付け,内部ネットワークの DB サーバにそのデ…
ネットワークスペシャリスト 午前Ⅱ(13問)
  • 令和7年度 春期 問25ステージング環境の説明として,適切なものはどれか。
  • 令和5年度 春期 問17NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対…
  • 令和4年度 春期 問25ステージング環境の説明として,適切なものはどれか。
  • 平成29年度 秋期 問20内部ネットワーク上の PC からインターネット上の Web サイトを参照するときは,DMZ 上の…
  • 平成28年度 秋期 問18NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対…
  • 平成28年度 秋期 問20社内ネットワークとインターネットの接続点に,ステートフルインスペクション機能をもっていない,静的…
  • 平成27年度 秋期 問18プロキシサーバ又はリバースプロキシサーバを新たに DMZ に導入するセキュリティ強化策のうち,導…
  • 平成22年度 秋期 問19社内とインターネットの接続点にパケットフィルタリング型ファイアウォールを設置したネットワーク構成…
  • 平成22年度 秋期 問20ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィン…
  • 平成21年度 秋期 問17Web サーバを使ったシステムにおいて,インターネットから受け取ったリクエストを Web サーバ…
  • 平成21年度 秋期 問19企業の DMZ 上で 1 台の DNS サーバをインターネット公開用と社内用で共用している。この…
  • 平成21年度 秋期 問20パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
  • 平成21年度 秋期 問21レイヤ 2 スイッチや無線 LAN アクセスポイントで接続を許可する仕組みはどれか。
システムアーキテクト 午前Ⅱ(3問)
  • 令和6年度 春期 問20日本の IT セキュリティ評価及び認証制度(JISEC)に関する記述のうち,適切なものはどれか。
  • 令和4年度 春期 問20インターネットとの接続において,ファイアウォールの NAPT 機能によるセキュリティ上の効果はど…
  • 平成21年度 秋期 問25パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
プロジェクトマネージャ 午前Ⅱ(2問)

関連する用語

XSS・CSRF・クリックジャッキング VPN・IPsec