パケットフィルタリングで防げるものと防げないものをまとめてください。

towfiqu-barbhuiya-em5w9_xj3uU-unsplash.jpg

質問

パケットフィルタリングで防げるものと防げないものをまとめてください。


解答

パケットフィルタリングはネットワークの入口で通信を制御する基本的な技術です。
ただしその構造上、得意な攻撃の防御と、不得意な(防げない)攻撃があります。


✅ パケットフィルタリングとは?

* IPアドレス・ポート番号・プロトコルの条件に基づいてパケットを許可/拒否する技術
* ルーターやファイアウォールの第1層の防御で使われる
* OSI参照モデルの**第3層(ネットワーク層)・第4層(トランスポート層)**を対象にする

✅ 防げるもの(得意なもの)

種類説明
IPアドレスなりすまし(IP Spoofing)特定IP以外からの通信をブロックできる
不要なポートアクセスポートスキャン対策に使用。
使わないポートを遮断可能
外部からの不正なTCP接続SYNフラグ付きの外向きTCP接続をブロックできる
プロトコルの制限(UDP, ICMPなど)Pingフラッド、UDPベースの攻撃などを抑制可能
サービス単位のアクセス制御たとえば「外部からのSSHは禁止」「HTTPだけ許可」など


✅ 防げないもの(不得意なもの)

種類説明
アプリケーション層の攻撃(例:SQLインジェクション)パケットの中身(ペイロード)までは解析しないため、アプリ層の攻撃は見逃す
ポート 80/443 を使う攻撃(Web経由の攻撃)Web通信は一般に許可されるので、マルウェアのC2通信などを通してしまう可能性あり
セッション管理や状態の追跡ステートレスなので、TCPセッションの整合性は見ない(DoS攻撃などの一部に無力)
暗号化された通信の中身HTTPSなど、SSL/TLSで暗号化された内容はパケットレベルでは解析できない
内部からの不正通信(内部犯行)内部IPからの通信は基本的に許可される設定が多く、内部攻撃に弱い


✅ まとめ表

分類防げる防げない
レイヤー3/4の制御IP、ポート単位で制限可能セッションの状態追跡はできない
攻撃例IPスプーフィング、ポートスキャン、PingフラッドSQLインジェクション、XSS、DoS攻撃の一部
通信例不要なサービス遮断、ICMP制御HTTPS通信の中のマルウェア通信、VPN経由のトンネリング


✅ 補足:より高度な制御に必要なもの

技術補える防御機能
ステートフルパケットインスペクション(SPI)セッションの状態を追跡して不正な接続を検出
アプリケーションゲートウェイ(プロキシ)アプリ層のコンテンツを解析し、SQLiやXSSを防止
IDS/IPS(侵入検知・防止システム)通信内容を深く解析して既知の攻撃パターンを検出
WAF(Webアプリケーションファイアウォール)Webアプリへの攻撃(SQLi, XSSなど)をブロック
DPI(Deep Packet Inspection)暗号化通信のメタデータやパターンも含めて解析可能


✅ 結論

パケットフィルタリングは第一段階の入口制御としては有効ですが、 現代の複雑な攻撃を防ぐには、**多層防御(Defense in Depth)**が必要です。







 



この記事へのコメント