ファイアウォールは,インターネットと社内ネットワークの境目で,通してよい通信だけを通し,それ以外を止める装置です。 外部に公開する Web サーバなどは,社内とも外部とも分けた区画 DMZ(非武装地帯)に置きます。 情報処理安全確保支援士の午前Ⅱを中心に,ルールの設定と DMZ の設計が繰り返し問われます。
ファイアウォールの方式
| 静的なパケットフィルタリング | 送信元・宛先の IP アドレスとポート番号などで,1つ1つのパケットを通すか止めるかを決める。行きと戻りの両方のルールを書く必要がある |
|---|---|
| ステートフルインスペクション(ダイナミックパケットフィルタリング) | パケットフィルタリングを拡張したもの。過去に通過したパケットから通信のセッションを覚え,内側から出たリクエストに対応する戻りのパケットだけを通す |
静的なパケットフィルタリングで社内の PC から外部の SMTP サーバへメールを送らせるなら, 行き(PC → サーバ,宛先ポート25,送信元ポート1024以上)と戻り(サーバ → PC,送信元ポート25,宛先ポート1024以上)の2つのルールが要ります。
ルールの設定でよく問われるのは次の2つです。
- ping に応答させない:ping は ICMP なので,ICMP を通過禁止にする
- IP スプーフィングを防ぐ:外部から入ってきたのに送信元が自分のネットワークの IP アドレスになっているパケットは偽物なので,破棄する
ファイアウォールが防げるのは,外部に公開しないサービスへのアクセスのように,アドレスとポートで見分けられるものです。 公開している Web サーバへの正規のポートを使った攻撃(SQL インジェクションなど)は,通信の中身を見ないと防げないので WAF の出番です。
DMZ の設計
DMZ に置くのは,インターネットから直接アクセスされる公開サーバ(Web・メール・DNS など)です。 DMZ のサーバが乗っ取られても社内まで入られないよう,DMZ から内部ネットワークへの通信は最小限にします。
- DMZ の Web サーバが内部の DB サーバにデータを書き込むなら,DB サーバの受信ポートを固定し, Web サーバから DB サーバのそのポートへの通信だけをファイアウォールで通す
- DNS サーバを公開用と社内用で共用すると,キャッシュポイズニングを受けたときに社内の利用者まで偽のサーバに誘導される。公開用と社内用は分ける
- 社内の PC から Web を見るときに DMZ の VDI サーバを経由させると,PC と VDI サーバの間は画面転送のプロトコルだけになり, Web サイトから受け取ったデータ(マルウェアを含むかもしれない)が PC に直接届かない
試験での問われ方
当サイトが収録している午前の問題のうち,DMZ・ファイアウォール・パケットフィルタリングなどの語が出てくるのは62問です (WAF の問題は除いています)。半分あまりが情報処理安全確保支援士の午前Ⅱで,ネットワークスペシャリストの午前Ⅱと午前Ⅰにも出ます。型ごとに数えると次のとおりです。
- パケットフィルタリングのルール(16問)。本来必要なサービスに影響なく防げるもの(「外部に公開しないサービスへのアクセス」,5問), ping に応答させないために通過禁止にするもの(ICMP,4問),IP スプーフィングの対策 (「外部から入るパケットの送信元 IP アドレスが自ネットワークのものであれば,そのパケットを破棄する」,4問), 静的なパケットフィルタリングで必要なルールの組などです。
- DMZ の設計(15問)。VDI サーバを使った Web 閲覧(5問),DMZ の DNS サーバを共用したときのキャッシュポイズニングの影響(4問), DMZ の Web サーバと内部の DB サーバの間の設定(「DB サーバの受信ポート番号を固定し,Web サーバから DB サーバの受信ポート番号への通信だけをファイアウォールで通す」など,2問), DB サーバを DMZ から内部へ移すときのルールの変更などです。
- ステートフルインスペクション(10問)。「過去に通過したリクエストパケットに対応付けられる戻りのパケットを通過させることができる」が定番の正解です。
- NAPT の効果(2問)。「内部ネットワークからインターネットにアクセスする利用者 PC について,インターネットからの不正アクセスを困難にすることができる」です。
- このほか,ステージング環境,ペネトレーションテスト,NTP の増幅攻撃,認証 VLAN などの問題(19問)の選択肢に出てきます。
出題された過去問(62問)
リンク先の年度ページで,問題と解説を読めます。
午前Ⅰ(高度試験 共通)(10問)
- 令和6年度 春期 問22情報システムに対する統制を IT に係る全般統制と IT に係る業務処理統制に分けたとき,IT …
- 令和4年度 春期 問14内部ネットワークの PC からインターネット上の Web サイトを参照するときに,DMZ に設置…
- 令和元年度 秋期 問12インターネットとの接続において,ファイアウォールの NAPT 機能によるセキュリティ上の効果はど…
- 平成30年度 秋期 問12インターネットに接続された利用者の PC から,DMZ 上の公開 Web サイトにアクセスし,利…
- 平成30年度 春期 問13内部ネットワークの PC からインターネット上の Web サイトを参照するときに DMZ 上に用…
- 平成27年度 秋期 問15ペネトレーションテストの目的はどれか。
- 平成26年度 秋期 問13企業の DMZ 上で1台の DNS サーバを,インターネット公開用と,社内の PC,サーバからの…
- 平成25年度 春期 問15パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
- 平成23年度 秋期 問15パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
- 平成22年度 春期 問13社内ネットワークからインターネット接続を行うときに,インターネットへのアクセスを中継し,Web …
情報処理安全確保支援士 午前Ⅱ(34問)
- 令和7年度 春期 問13IoC(Indicator of Compromise)に該当するものはどれか。
- 令和6年度 秋期 問11SOAR(Security Orchestration, Automation and Resp…
- 令和5年度 秋期 問17セキュリティ対策として,次の条件の下でデータベース(DB)サーバを DMZ から内部ネットワーク…
- 令和3年度 秋期 問6ファイアウォールにおけるステートフルパケットインスペクションの特徴はどれか。
- 令和3年度 春期 問6ステートフルパケットインスペクション方式のファイアウォールの特徴はどれか。
- 令和3年度 春期 問16内部ネットワークにある PC からインターネット上の Web サイトを参照するときは,DMZ に…
- 令和3年度 春期 問18ETSI(欧州電気通信標準化機構)が提唱する NFV(Network Functions Vir…
- 令和2年度 10月 問14セキュリティ対策として,次の条件の下でデータベース(DB)サーバを DMZ から内部ネットワーク…
- 令和元年度 秋期 問5ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
- 令和元年度 秋期 問13マルチベクトル型 DDoS 攻撃に該当するものはどれか。
- 平成31年度 春期 問16内部ネットワーク上の PC からインターネット上の Web サイトを参照するときは,DMZ 上の…
- 平成31年度 春期 問17ステートフルインスペクション方式のファイアウォールの特徴はどれか。
- 平成30年度 春期 問6ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
- 平成29年度 秋期 問9ステートフルインスペクション方式のファイアウォールの特徴はどれか。
- 平成28年度 秋期 問5ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
- 平成28年度 春期 問15DMZ 上のコンピュータがインターネットからの ping に応答しないようにしたいとき,ファイア…
- 平成27年度 秋期 問3ステートフルインスペクション方式のファイアウォールの特徴はどれか。
- 平成27年度 春期 問10NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対…
- 平成26年度 春期 問6ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
- 平成26年度 春期 問9自ネットワークのホストへの侵入を,ファイアウォールにおいて防止する対策のうち,IP スプーフィン…
- 平成25年度 秋期 問8DMZ 上のコンピュータがインターネットからの ping に応答しないようにファイアウォールのル…
- 平成25年度 春期 問12企業の DMZ 上で 1 台の DNS サーバをインターネット公開用と社内用で共用している。この…
- 平成24年度 秋期 問6ファイアウォールにおけるダイナミックパケットフィルタリングの特徴はどれか。
- 平成24年度 春期 問7ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィン…
- 平成24年度 春期 問10DMZ 上のコンピュータがインターネットからの ping に応答しないようにファイアウォールのセ…
- 平成22年度 秋期 問6DMZ 上に公開している Web サーバで入力データを受け付け,内部ネットワークの DB サーバ…
- 平成22年度 秋期 問7ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィン…
- 平成22年度 秋期 問11社内とインターネットの接続点にパケットフィルタリング型ファイアウォールを設置したネットワーク構成…
- 平成22年度 春期 問11DMZ 上のコンピュータがインターネットからの ping に応答しないようにファイアウォールのセ…
- 平成21年度 秋期 問5企業の DMZ 上で1台の DNS サーバをインターネット公開用と社内用で共用している。この D…
- 平成21年度 秋期 問11パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
- 平成21年度 秋期 問13レイヤ2スイッチや無線 LAN アクセスポイントで接続を許可する仕組みはどれか。
- 平成21年度 秋期 問21Web サーバを使ったシステムにおいて,インターネットから受け取ったリクエストを Web サーバ…
- 平成21年度 春期 問9DMZ 上の公開 Web サーバで入力データを受け付け,内部ネットワークの DB サーバにそのデ…
ネットワークスペシャリスト 午前Ⅱ(13問)
- 令和7年度 春期 問25ステージング環境の説明として,適切なものはどれか。
- 令和5年度 春期 問17NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対…
- 令和4年度 春期 問25ステージング環境の説明として,適切なものはどれか。
- 平成29年度 秋期 問20内部ネットワーク上の PC からインターネット上の Web サイトを参照するときは,DMZ 上の…
- 平成28年度 秋期 問18NTP を使った増幅型の DDoS 攻撃に対して,NTP サーバが踏み台にされることを防止する対…
- 平成28年度 秋期 問20社内ネットワークとインターネットの接続点に,ステートフルインスペクション機能をもっていない,静的…
- 平成27年度 秋期 問18プロキシサーバ又はリバースプロキシサーバを新たに DMZ に導入するセキュリティ強化策のうち,導…
- 平成22年度 秋期 問19社内とインターネットの接続点にパケットフィルタリング型ファイアウォールを設置したネットワーク構成…
- 平成22年度 秋期 問20ファイアウォールにおいて,自ネットワークのホストへの侵入を防止する対策のうち,IP スプーフィン…
- 平成21年度 秋期 問17Web サーバを使ったシステムにおいて,インターネットから受け取ったリクエストを Web サーバ…
- 平成21年度 秋期 問19企業の DMZ 上で 1 台の DNS サーバをインターネット公開用と社内用で共用している。この…
- 平成21年度 秋期 問20パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
- 平成21年度 秋期 問21レイヤ 2 スイッチや無線 LAN アクセスポイントで接続を許可する仕組みはどれか。
システムアーキテクト 午前Ⅱ(3問)
- 令和6年度 春期 問20日本の IT セキュリティ評価及び認証制度(JISEC)に関する記述のうち,適切なものはどれか。
- 令和4年度 春期 問20インターネットとの接続において,ファイアウォールの NAPT 機能によるセキュリティ上の効果はど…
- 平成21年度 秋期 問25パケットフィルタリング型ファイアウォールのフィルタリングルールを用いて,本来必要なサービスに影響…
プロジェクトマネージャ 午前Ⅱ(2問)
- 令和6年度 秋期 問25公開された実証コード(PoC:Proof of Concept)を使って,インターネットから W…
- 平成29年度 春期 問25ペネトレーションテストに該当するものはどれか。