- ベストアンサー
ルーターとファイアーウォールに関する質問です
ルーターを使用することによって高まる安全性について考えておりましたが、 どうしても腑に落ちません。 NAT によって、インターネットに直接 IP を晒さずに済むのでルーターを使用すると安全、 とよく言われますが、具体例が思い付かないのです。 NAT テーブルの働きによって、インターネットからルーターの WAN Port に送られてきたパケットは、PC に到達しますよね? じゃあ、ポートブロッキングするソフトウェアファイアーウォールが PC にインストールされていれば、 それで事足りるんじゃないか、と考えたのです。 どなたか、ルーターを使用することによるインターネット使用時の安全性について、 できれば具体例を挙げ、説明していただけないでしょうか。 質問としてグダグダなので、何が言いたいのかよく分からないかもしれませんが、宜しくお願い致します。
- みんなの回答 (3)
- 専門家の回答
質問者が選んだベストアンサー
> NAT テーブルの働きによって、インターネットからルーターの WAN Port に送られてきたパケットは、PC に到達しますよね? NAT テーブルに載っていなければ到達しないので、 攻撃目的のパケットはほとんど届かないはずです。 > ポートブロッキングするソフトウェアファイアーウォールが PC にインストールされていれば、それで事足りるんじゃないか その考えも間違いではないです。 しかし、ルータ+パーソナルファイアウォール(PFW)には 負荷分散や多層防衛(冗長化)という点で意味があります。 例えば、 ・PFWに脆弱性があった場合 ・何らかの不都合でPFWが起動しなかった場合や起動に時間がかかる場合 ・OSインストール直後などのPFW導入前の隙があった場合 を考えるとルータが有った方が安心ですし、 逆にルータの脆弱性を突かれることや、アウトバウンドの制御のことを考えると PFWも有った方がよいです。
その他の回答 (2)
IT屋の者です。 ルーターを使用することによって高まる安全性ですが。 これは、かなり大きいです。 このおかげで、IPv6化が遅れているようにも見えます。 ルーターを使用することによるインターネット使用時の安全性。 これは、外部よりとある特定の1PCを直接「コレやで」と特定する のがかなり困難だからです。 といいますのは、PCのTCP/IP通信では、最終的にIPアドレスが ないと送信受信のやり取りができないのはご存知の通りかと思い ますが、ルーティングは、この番号を複数台で匿名に使いまわす ことができます。 つまり、ルータを利用するPC環境を貴方がお持ちだとして、 それを私が攻撃するのはとても面倒です。 例えば、 ・ルーター無しは、一戸建ての住宅。 ・ルーターありは、オートロック付きウィークリーマンション。 エントランスがルーター。 ・通信のルールは住所が必須。 この考えで行きますと。 とあるPCが悪さをしているので調査します。 このとき、一戸建ての住所はすぐに判ります。 ところが、ウィークリーマンションは、外部からは建物だけしか 判りません。 どの部屋が何号室で、誰が住んでいるかは、エントランスにある (つまりルーター)郵便受け(設定)の部屋番号、名前、行き方を 知らないといけませんが、オートロックがかかっており、エントラ ンス内部(つまりLAN側)の方でないと、エントランスの鍵を (つまりルーターの設定ページにログインするユーザ名、PW、 ポートなど)わざわざこさえないといけません。 ということで。 特定の個人を探し出すのに、とっても面倒になっている仕組み。 これがルーターの仕組みです。 おまけに、設定次第で外部通信を煙に巻けるので。(笑) けっこうイケている仕組みだと思われますよ。
お礼
回答ありがとうございました。
- shimix
- ベストアンサー率54% (865/1590)
>NAT テーブルの働きによって、インターネットからルーターの WAN Port に送られてきたパケットは、 >PC に到達しますよね? PCから要求を出したものに対する結果は到達します。逆に言えばPCから要求していなければ外部からのパケットはどのPCにも到達しません。 ルータがなければ、ありとあらゆるパケットが着きます。Firewallの負荷だけでも馬鹿にはなりません。また通常LAN内で使うPC(特にサーバ)はFirewallですべてのポートを閉じることは出来ません。何も出来なくなってしまいます。開けているポート(を使っているサービス)にセキュリティホールがあればそれまでです。
お礼
回答ありがとうございました。
お礼
回答ありがとうございました。 NAT テーブルの仕様を誤って理解しておりました。 不特定多数の何者かからの攻撃を防ぐために、ルーターは役に立つ、ということですね。 他の方がされていた質問を見ていて知ったのですが、(恐らく殆どの) ルーターは、デフォルトで WAN 側からの通信を遮断するようになっているとのことです。 こちらからリクエストを投げれば、ディスティネーションアドレスが NAT テーブルに書き込まれ、その結果、レスポンスとして WAN 側からのパケットを受信できる、と理解しました。