パケットフィルタリングはネットワークの入口で通信を制御する基本的な技術です。
ただしその構造上、得意な攻撃の防御と、不得意な(防げない)攻撃があります。
✅ パケットフィルタリングとは?
* IPアドレス・ポート番号・プロトコルの条件に基づいてパケットを許可/拒否する技術
* OSI参照モデルの**第3層(ネットワーク層)・第4層(トランスポート層)**を対象にする
✅ 防げるもの(得意なもの)
| 種類 | 説明 |
|---|
| IPアドレスなりすまし(IP Spoofing) | 特定IP以外からの通信をブロックできる |
| 不要なポートアクセス | ポートスキャン対策に使用。 使わないポートを遮断可能 |
| 外部からの不正なTCP接続 | SYNフラグ付きの外向きTCP接続をブロックできる |
| プロトコルの制限(UDP, ICMPなど) | Pingフラッド、UDPベースの攻撃などを抑制可能 |
| サービス単位のアクセス制御 | たとえば「外部からのSSHは禁止」「HTTPだけ許可」など |
✅ 防げないもの(不得意なもの)
| 種類 | 説明 |
|---|
| アプリケーション層の攻撃(例:SQLインジェクション) | パケットの中身(ペイロード)までは解析しないため、アプリ層の攻撃は見逃す |
| ポート 80/443 を使う攻撃(Web経由の攻撃) | Web通信は一般に許可されるので、マルウェアのC2通信などを通してしまう可能性あり |
| セッション管理や状態の追跡 | ステートレスなので、TCPセッションの整合性は見ない(DoS攻撃などの一部に無力) |
| 暗号化された通信の中身 | HTTPSなど、SSL/TLSで暗号化された内容はパケットレベルでは解析できない |
| 内部からの不正通信(内部犯行) | 内部IPからの通信は基本的に許可される設定が多く、内部攻撃に弱い |
✅ まとめ表
| 分類 | 防げる | 防げない |
|---|
| レイヤー3/4の制御 | IP、ポート単位で制限可能 | セッションの状態追跡はできない |
| 攻撃例 | IPスプーフィング、ポートスキャン、Pingフラッド | SQLインジェクション、XSS、DoS攻撃の一部 |
| 通信例 | 不要なサービス遮断、ICMP制御 | HTTPS通信の中のマルウェア通信、VPN経由のトンネリング |
✅ 補足:より高度な制御に必要なもの
| 技術 | 補える防御機能 |
|---|
| ステートフルパケットインスペクション(SPI) | セッションの状態を追跡して不正な接続を検出 |
| アプリケーションゲートウェイ(プロキシ) | アプリ層のコンテンツを解析し、SQLiやXSSを防止 |
| IDS/IPS(侵入検知・防止システム) | 通信内容を深く解析して既知の攻撃パターンを検出 |
| WAF(Webアプリケーションファイアウォール) | Webアプリへの攻撃(SQLi, XSSなど)をブロック |
| DPI(Deep Packet Inspection) | 暗号化通信のメタデータやパターンも含めて解析可能 |
✅ 結論
パケットフィルタリングは第一段階の入口制御としては有効ですが、 現代の複雑な攻撃を防ぐには、**多層防御(Defense in Depth)**が必要です。
この記事へのコメント