ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

ネットワークセキュリティスキャンで検出される「ポート21(FTP)」とは?仕組みとセキュリティリスクを徹底解説

ネットワークスキャンで「ポート21(FTP)」が表示されたら

デバイスのネットワークセキュリティをスキャンした際に、「サービス:FTP(ポート21)」という表示を目にすることがあります。これは、そのデバイスでファイル転送プロトコル(FTP)が稼働していることを示しています。本記事では、ポート21の役割や仕組み、そしてセキュリティ上のリスクについて詳しく解説します。

FTPポート21とは何か?

FTP(File Transfer Protocol)は、コンピューター間でファイルを送受信するための通信プロトコルです。FTPでは、一方のコンピューターがサーバーとして、もう一方がクライアントとして動作します。ほとんどのFTPサーバーは、ポート21を主要な通信ポートとして使用しており、クライアントはこのポートを通じてサーバーに接続します。ポート21がFTPの標準ポートであることは、IANA(Internet Assigned Numbers Authority:グローバルIPアドレスなどを管理する機関)によって規定されています。

ポート20とポート21の役割の違い

FTPでは、TCPポート20と21という2つのポートが使い分けられています。

  • ポート21:クライアントからサーバーへの接続確立やコマンド送信に使用される「制御ポート(コマンドポート)」です。
  • ポート20:実際のファイルデータの転送に使用される「データポート」です。

つまり、接続の確立はポート21で行い、ファイル本体のやり取りはポート20で行うという二段階の構造になっています。

FTPは安全なのか?

結論から言うと、標準的なFTPは安全なプロトコルとは言えません。主な理由は以下の通りです。

  • 平文でのデータ送信:FTPはユーザー名やパスワードを含むすべてのデータを暗号化せずに送信するため、盗聴(スニッフィング)のリスクがあります。
  • 匿名アクセスの許可:設定によっては、ユーザー名とパスワードなしでアクセスできる匿名モードが有効になっている場合があります。
  • 各種攻撃への脆弱性:なりすまし(スプーフィング)、ブルートフォース攻撃、ディレクトリトラバーサル、クロスサイトスクリプティング(XSS)など、多くの基本的な攻撃手法に対して無防備です。

このため、多くの専門家はFTPを「安全ではない」ファイル転送手段とみなしています。それでも今なお広く使われているのが現状ですが、機密性の高いデータの転送には適していません。

ポート21は脆弱性が多いのか?

インターネットからFTPサーバーへアクセスするには、ポート21を開放する必要があります。しかし、ポート21は数あるポートの中でも特に脆弱性が多いことで知られています。匿名認証機能、ディレクトリトラバーサル、クロスサイトスクリプティングなどの脆弱性が指摘されており、攻撃者にとって格好の侵入経路となり得ます。

ポート21を開けたままにしておくのは危険?

OSのインバウンドポートが開いていると、外部からシステム内部のコンポーネントにアクセスされる可能性があります。ネットワーク上で不要な扉を開けておくべきではないのと同じで、FTPサーバーが必要ないのであれば、ポート21はブロックしておくことが推奨されます。

より安全な代替手段:SFTPとFTPS

FTPのセキュリティリスクを回避するには、暗号化に対応した以下のプロトコルを使用しましょう。

  • SFTP(SSH File Transfer Protocol):SSH経由でファイル転送を行うプロトコル。通常はポート22を使用しますが、SSHデーモンの設定により任意のポートで実行可能です。ファイアウォールを通過しやすいため、FTPSよりも導入しやすいとされています。
  • FTPS(FTP over SSL/TLS):SSL/TLSで暗号化されたFTP。強力な認証プロセスを提供します。

両者とも強力な認証メカニズムを備えていますが、ファイアウォールとの相性を考えると、SFTPが選ばれることが多くなっています。

FTPを安全に運用するための対策

どうしてもFTPを使い続ける必要がある場合は、以下の対策を実施しましょう。

  • 推測されにくい強固なパスワードを設定する
  • アカウントを積極的に管理し、不要なアカウントは削除する
  • セキュリティを強化した管理者アカウントを用意する
  • 可能であればSFTPサーバーへ移行する
  • FTPSプロトコルを適切に設定・強化する
  • 強力なハッシュアルゴリズムを使用する
  • ブラックリスト/ホワイトリストによるアクセス制御を導入する

また、セキュリティポリシーにおいて、FTP利用時のリスクを最小限に抑える方針を明文化しておくことも重要です。なお、SFTPやFTPSで保護されるのは伝送中のデータのみであり、送信前にPGPなどのツールでファイル自体を暗号化しておけば、さらに安全性を高められます。

Windowsでポート21を開放する方法

どうしてもポート21を開ける必要がある場合は、以下の手順でWindowsファイアウォールの設定を行います。

  1. [スタート] > [設定] > [コントロールパネル] を開き、セキュリティセンターにアクセスします。
  2. 画面下部の「セキュリティ設定の管理」を選択します。
  3. [例外] タブを開き、[ポートの追加] をクリックします。
  4. ポート21とポート20を追加します。

まとめ

ネットワークスキャンで検出されるポート21は、FTP(ファイル転送プロトコル)が使用する標準ポートです。ただし、従来のFTPはデータを平文で送信するため、セキュリティリスクが高くなっています。ファイル転送を行う場合は、SFTPやFTPSといった暗号化対応のプロトコルを使用し、不要なポートは閉じておくことが重要です。

  1. ネットワークセキュリティとは?種類・設定方法・対策を徹底解説

    インターネットが生活やビジネスに不可欠となった今、ネットワークセキュリティは個人・企業を問わず最優先すべき課題の一つです。本記事では、ネットワークセキュリティの基本概念、主な種類、具体的な設定方法、そして脅威への対策までをわかりやすく解説します。 ネットワークセキュリティとは何か? ネットワークセキュリティとは、ネットワークとデータを不正アクセス、侵入、漏えいなどの脅威から守り、システム全体の可用性と完全性を維持するための取り組み全般を指します。ハードウェアとソフトウェアの両方の技術が含まれ、ウイルスや不正侵入など多様な脅威がネットワークに侵入したり拡散したりするのを防ぎます。効果的なネット

  2. ネットワークセキュリティにおけるポートフォワーディング(ポート転送)とは?仕組み・設定方法・安全性を解説

    ポートとポートフォワーディングの基本ポートフォワーディング(ポート転送、ポートマッピングとも呼ばれます)とは、外部から届いた通信をTCP/IP経由でローカルネットワーク内の特定のサーバーやデバイスへ転送する仕組みです。インターネット上のサービスは標準的なポート番号によって識別されており、例えばWeb通信にはポート80(HTTP)、暗号化されたWeb通信にはポート443(HTTPS)、メール送信にはポート25(SMTP)が使用されるのが一般的です。なぜポートフォワーディングが必要なのかポートフォワーディングの最大の利点は、ネットワーク内に不要なトラフィックが侵入するのを防ぎつつ、必要な通信だけを