0Pricing
Cyber Security Academy · レッスン

ルールとポリシー

トラフィックを許可または拒否します

「ルールとポリシー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

ファイアウォールルールとは

ファイアウォールルールは、特定の条件に一致する通信に対して、ファイアウォールが何を行うかを指定します。

各ルールには、送信元、宛先、ポートなどのマッチ条件と、許可または拒否というアクションがあります。

Rule: allow tcp from any to 10.0.0.5 port 443
Meaning: permit HTTPS traffic to the web server.

許可と拒否

基本的なアクションは、許可(通信を通す)と拒否(通信をブロックする)の2つです。

ファイアウォールによっては、drop(通信を何も通知せず破棄する)とreject(通信をブロックして送信元に通知する)を区別します。

デフォルト拒否

最も安全な設計はデフォルト拒否です。すべてをブロックしたうえで、明示的に必要なものだけを許可します。

このホワイトリスト方式により、攻撃対象領域を最小限に抑えられます。

ルールの順序が重要

ファイアウォールはルールを上から下へ評価し、最初に一致した時点で処理を停止します。

広範な許可ルールが特定の拒否ルールより上にあると、不正な通信を誤って通してしまう可能性があります。

1. allow tcp any -> any port 80
2. deny tcp 203.0.113.7 -> any
Rule 2 never fires for port 80 because rule 1 matches first.

5タプルによるマッチング

ほとんどのルールは5タプルでマッチングします。

  • 送信元IP
  • 宛先IP
  • 送信元ポート
  • 宛先ポート
  • プロトコル

この5つのフィールドによって、1つのフローを一意に記述できます。

インバウンドとアウトバウンド

ルールは通信の方向に応じて適用されます。

  • インバウンド - ネットワークに入ってくる通信
  • アウトバウンド - ネットワークから出ていく通信

アウトバウンド通信をフィルタリングすると、マルウェアによる外部への通信を阻止できます。

ルールからポリシーへ

ファイアウォールポリシーは、ルールの完全な集合と、その背後にある原則です。

誰が、どこから、何に、なぜ接続できるのかという、ビジネス上の要件を反映します。

最小権限

最小権限の原則を適用し、各サービスが本当に必要とする特定のポートと送信元だけを開放します。

ファイアウォールの目的を損なう、「anyからanyへの許可」のような広範なルールは避けてください。

ロギングと監視

ルールでは、重要な通信、特に拒否された接続をログに記録する必要があります。

ログから攻撃の試みを把握できるほか、正規の通信がブロックされた理由のトラブルシューティングにも役立ちます。

ルールの見直し

ファイアウォールのルールセットは、時間が経つにつれて複雑になります。

定期的に見直すことで、未使用のルールや過度に広範なルールを削除し、リスクを軽減するとともに、ポリシーを理解しやすく保てます。

変更管理

ルールの変更は、プロセスに従って行う必要があります。

  • 変更を申請し、その理由を説明します
  • レビューして承認します
  • 誰がいつ何を変更したかを記録します

これにより、リスクのある未追跡の編集を防止できます。

理解度チェック

ファイアウォールのルールとポリシーについて、理解度を確認しましょう。

まとめ

効果的なファイアウォールポリシーでは、次のことを行います。

  • 明示的な許可を除き、デフォルト拒否にする
  • 正しいルールの順序と最小権限を適用する
  • ログを記録し、定期的にレビューして変更を管理する

優れたルールは、具体的で順序が整理され、文書化されています。

よくある質問

「ルールとポリシー」レッスンは無料ですか?

はい。「ルールとポリシー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「ルールとポリシー」で何を学びますか?

トラフィックを許可または拒否します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「ルールとポリシー」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ファイアウォールの種類
  2. ルールとポリシー
  3. ネットワークセグメンテーション
  4. DMZ設計
← Cyber Security Academyに戻る