情報セキュリティは1つのプロセスであり製品ではないとよく思われていますが、 標準的なセキュリティの施行は通常、 アクセス特権を制御するなんらかの専用メカニズムの形をとり、 許可があり、識別が可能でトレースができるユーザーに対してネットワークリソースを制限します。 Red Hat Enterprise Linux には、ネットワークレベルでのアクセス制御の問題を持つ 管理者やセキュリティエンジニアの方々を支援するいくつかの強力なツールが含まれています。
CIPEやIPsec(第6章で説明)などのVPNソリューションとは別に、 ファイアウォールはネットワークセキュリティ施行の核のひとつなるコンポーネントです。 ホームユーザー向け1台のPC保護から、 重要な企業情報を安全に保護するデータセンターソリューションまで、 市場すべてに向けてファイアウォールソリューションを提供しているメーカーがいくつかあります。 ファイアウォールは、Cisco、Nokia、Sonicwallなどが提供しているファイアウォール器機などの 独立型ハードウェアソリューションでも構いません。また、checkpoint、McAfee、Symantecなどの メーカーによって自宅仕様からビジネス仕様まで広く開発された ソフトウェアファイアウォールソリューション製品もあります。
ハードウェアのファイアウォールとソフトウェアのファイアウォールの違いは別にして、 ソリューション毎に異なるファイアウォールの機能の仕方も異なります。 表7-1ではよくある3つのファイアウォールタイプと その機能について説明しています。
| 方法 | 詳細 | 長所 | 短所 | ||||||
|---|---|---|---|---|---|---|---|---|---|
| NAT | NAT(Network Address Translation)は、 内部ネットワークIPサブネットワークを1つの外部IPアドレスまたは1群の外部IPアドレスの 内側に配置し、すべての要求を複数ではなく1つのソースにマスカレードします。 |
|
| ||||||
| パケットフィルタ | パケットフィルタリングファイアウォールは、LANの外側及び内側でやりとりされる 各データパケットを読み込みます。ヘッダ情報でパケットを読み込んでから処理して、 ファイアウォール管理者により実行されているプログラム可能なルールセットに応じて パケットをフィルタします。Linuxカーネル netfilterカーネルサブシステム使う ビルトインのパケットフィルタリング機能を持っています。 |
|
| ||||||
| プロキシ | プロキシファイアウォールは、LANクライアントからプロキシマシンへの特定のプロトコル またはタイプの要求すべてをフィルタします。次に、その要求をローカルクライアントに代わって インターネットに送ります。プロキシマシンは、悪意あるリモートユーザーと ネットワーククライアントマシン間のバッファとして動作します。 |
|
|
表 7-1. ファイアウォールのタイプ
Linuxカーネルは、netfilterと呼ばれる 強力なネットワークサブシステムが特徴です。netfilter サブシステムは ステートフルまたはステートレスなパケットフィルタリング機能、同様に NAT及びIPマスカレードサービスも提供しています。 また、Netfilterには、高度なルーティング及び接続状態管理のためのIPヘッダ情報を mangleする機能もあります。 NetfilterはIPTablesユーティリティーで制御します。
netfilterのそのパワーと柔軟性はIPTablesインターフェースで実現されます。 このコマンドラインツールは、構文は以前のIPChainsに似ていますが、 IPTablesはnetfilterサブシステムを使用してネットワーク接続、インスペクション、 処理などを強化します。一方、IPChainsは、フィルタリングソース及び目的地へのパス、 同様に両方の接続ポートに対して複雑なルールセットを使用していました。 IPTablesは、高度なロギング、pre- と post- のルーティング動作、 Network Address Translation、ポートフォワーディングの機能すべてを オールインワンの1つのコマンドラインインターフェースで実現します。
このセクションではIPTablesの概要を説明しています。 IPTablesついての詳細は、Red Hat Enterprise Linux リファレンスガイドを参照してください。