ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

ネットワークセキュリティにおけるトンネリングとは?仕組み・種類・セキュリティリスクを徹底解説

ネットワークセキュリティにおけるトンネリングとは

トンネリング(tunneling)とは、プライベートネットワーク間の通信データをカプセル化し、インターネットなどの公衆ネットワークを経由して安全に送受信する技術です。「ポートフォワーディング」と呼ばれることもあり、異なるネットワーク間をつなぐ重要な通信手段として広く活用されています。

データを一つのネットワークから別のネットワークへ移す方法はいくつかありますが、トンネリングはその中でも特に有効な手段の一つとされています。

トンネリングの仕組み:カプセル化とは

トンネリングの中核を担うのが「カプセル化(encapsulation)」というプロセスです。これは、ある通信プロトコルで作られたパケット全体を、別の通信プロトコルのデータグラムに包み込むことで、2つの拠点間をつなぐ橋渡し役となり、あらゆるデータを透過的に伝送できるようにする仕組みです。

IPトンネリングの場合、IPパケットを別のネイティブなパケット形式で包み込み、送信元と宛先のIPネットワークのアドレス情報を含めて転送します。これにより、本来直接通信できないネットワーク同士でも、まるで一本の専用回線(トンネル)で結ばれているかのようにデータをやり取りできるのです。

なぜトンネリングはセキュリティ上の問題になるのか

トンネリングは便利な技術である一方、セキュリティ対策の盲点にもなり得ます。ファイアウォール、侵入検知・防止システム(IDS/IPS)、ルーターのアクセス制御といったセキュリティ機器は、トンネリングによる回避(トンネリング・イヴェージョン)に対して脆弱な場合があります。

悪意のある攻撃者が許可されたポートやプロトコルを悪用してトンネルを構築すると、検知をすり抜けてデータを持ち出したり、不正アクセスを行ったりする恐れがあります。このため、セキュリティ機器の開発者は、トンネルが存在する環境でも新たなプロトコルを解析できるよう対応を追加する必要があります。一般的に、IPトンネルを遮断するにはコンテンツフィルタリングソフトウェアなどが用いられます。

VPNにおけるトンネリングの役割

VPN(仮想プライベートネットワーク)は、トンネリング技術を最も代表的に活用したサービスです。インターネット上に暗号化されたトンネルを構築することで、送信されるデータを他のネットワークトラフィックから分離し、第三者による盗み見や改ざんから守ります。これにより、公衆ネットワーク上を流れるメッセージの機密性と完全性が保たれます。

VPNでは、パケットを互いに入れ子状にカプセル化することで通信を実現しています。ネットワーク間の安全で信頼性の高い接続を提供するだけでなく、状況によってはファイアウォールの迂回や、サポートされていないネットワークプロトコルの利用も可能にします。

スプリットトンネリングのメリットとリスク

VPNには「スプリットトンネリング」と呼ばれる方式もあります。これは、特定のトラフィックだけVPN経由にし、それ以外は通常のインターネット接続を使う方法です。利便性が高い一方で、以下のようなリスクも伴います。

  • エンドユーザーがプロキシサーバーなど、インターネット活動を監視・遮断するデバイスを迂回できてしまう
  • 企業側によるファイル共有の管理・統制が難しくなる
  • 従業員がカフェのWi-Fiなどの不安定な公衆ネットワークから社内システムへ接続する場合、情報漏洩のリスクが高まる

特に内部犯による情報窃取への対策としてファイル共有を制御したい企業にとって、スプリットトンネリングは慎重な運用が求められる機能といえます。

主なトンネリングプロトコルの種類

SSTP(Secure Socket Tunneling Protocol)

SSTPはWindows Vista以降(Windows 7、Windows 8など)で採用されたMicrosoft独自のトンネリングプロトコルです。非常に高いセキュリティ性を誇り、固定ポートを使用しないため、ファイアウォールを難なく通過できる点が大きな特徴です。ただしWindows専用であるため、利用できる環境が限られる点には注意が必要です。なお、SSTP関連のサービスを無効化すると、SSTP経由でのリモートサーバーへのアクセスができなくなります。

OpenVPN

OpenVPNは、最も安全なトンネリングプロトコルの一つとされています。オープンソースとして開発されており、強力な暗号化によってあらゆるセキュリティ要件を満たすほか、ファイアウォールの通過能力にも優れています。多くの専門家が推奨する第一の選択肢です。

ファイアウォールとトンネルの関係

ルートベースのVPNトンネルでは、トンネルインターフェースと呼ばれる一連のインターフェースによって終端ポイントが定義されます。トンネル内を流れるトラフィックは、トンネルインターフェースへルーティングされ、ファイアウォールのアクセスルールによって許可されたもののみが送信されます。また、トンネルインターフェースにIPアドレスを定義することで、エンジンノードからのトラフィックの送信元IPアドレスに関する情報を提供することも可能です。

TCPトンネリングとは

TCPトンネリングは、2つのホスト間で単一の接続を確立・集約し、パケットを容易に交換できるようにする技術です。集約されたフロー間の公平性を向上させるだけでなく、複数のプロトコルをファイアウォール越しに透過的に伝送することも可能にします。

補足:金融分野での「トンネリング」

なお、「トンネリング」という用語は金融分野でも使われます。こちらは、大株主や会社の幹部が、他の株主や関係者の利益を損なう形で、会社の資産や将来の事業を自己のために誘導する行為を指します。同じ言葉でも分野によって意味が大きく異なるため、注意が必要です。

まとめ

トンネリングは、カプセル化によって異なるネットワーク間の通信を可能にする基盤技術であり、VPNをはじめとする多くのセキュリティソリューションの中核を担っています。一方で、セキュリティ機器の検知を回避されるリスクや、スプリットトンネリングに伴う運用上の課題も存在します。用途に応じてSSTPやOpenVPNなど適切なプロトコルを選択し、セキュリティポリシーとのバランスを考慮することが重要です。

  1. ネットワークセキュリティキー(ID)とは?確認方法とトラブル対処法を徹底解説

    ネットワークセキュリティIDの確認方法WindowsでネットワークセキュリティIDを確認するには、まずスタートアイコンを右クリックして「ネットワーク接続」メニューを開きます。次に「ネットワークと共有センター」へのリンクをクリックしてください。接続中のWi-Fiネットワーク名をクリックすると詳細情報が表示され、「ワイヤレスプロパティ」から「セキュリティ」タブへ移動することでセキュリティキーを確認できます。ネットワークセキュリティコードとは何かネットワークセキュリティコードとは、無線ネットワークへのアクセスを保護するために必要な、英数字で構成された文字列のことです。WEP(Wired Equiva

  2. OSとネットワークセキュリティとは?仕組み・種類・必要性をわかりやすく解説

    ネットワークセキュリティとは?ネットワークセキュリティとは、ネットワークとデータを様々な脅威から守り、可用性と完全性を維持するための一連の取り組みです。対象となるのはハードウェアだけでなく、ソフトウェア技術も含まれます。ウイルスや不正アクセスなど数多くの脅威が存在しますが、ネットワークセキュリティによって、これらがネットワークへ侵入したり拡散したりすることを防ぎます。効果的なネットワークセキュリティがあれば、安全なネットワークアクセスが実現します。ネットワークセキュリティの定義と種類ネットワークセキュリティとは、ネットワークおよびその上にあるデータが、意図せず漏洩したり盗み見られたりすることを