ルールとポリシー
トラフィックを許可または拒否します
「ルールとポリシー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ファイアウォールルールとは
ファイアウォールルールは、特定の条件に一致する通信に対して、ファイアウォールが何を行うかを指定します。
各ルールには、送信元、宛先、ポートなどのマッチ条件と、許可または拒否というアクションがあります。
Rule: allow tcp from any to 10.0.0.5 port 443
Meaning: permit HTTPS traffic to the web server.許可と拒否
基本的なアクションは、許可(通信を通す)と拒否(通信をブロックする)の2つです。
ファイアウォールによっては、drop(通信を何も通知せず破棄する)とreject(通信をブロックして送信元に通知する)を区別します。
デフォルト拒否
最も安全な設計はデフォルト拒否です。すべてをブロックしたうえで、明示的に必要なものだけを許可します。
このホワイトリスト方式により、攻撃対象領域を最小限に抑えられます。
ルールの順序が重要
ファイアウォールはルールを上から下へ評価し、最初に一致した時点で処理を停止します。
広範な許可ルールが特定の拒否ルールより上にあると、不正な通信を誤って通してしまう可能性があります。
1. allow tcp any -> any port 80
2. deny tcp 203.0.113.7 -> any
Rule 2 never fires for port 80 because rule 1 matches first.5タプルによるマッチング
ほとんどのルールは5タプルでマッチングします。
- 送信元IP
- 宛先IP
- 送信元ポート
- 宛先ポート
- プロトコル
この5つのフィールドによって、1つのフローを一意に記述できます。
インバウンドとアウトバウンド
ルールは通信の方向に応じて適用されます。
- インバウンド - ネットワークに入ってくる通信
- アウトバウンド - ネットワークから出ていく通信
アウトバウンド通信をフィルタリングすると、マルウェアによる外部への通信を阻止できます。
ルールからポリシーへ
ファイアウォールポリシーは、ルールの完全な集合と、その背後にある原則です。
誰が、どこから、何に、なぜ接続できるのかという、ビジネス上の要件を反映します。
最小権限
最小権限の原則を適用し、各サービスが本当に必要とする特定のポートと送信元だけを開放します。
ファイアウォールの目的を損なう、「anyからanyへの許可」のような広範なルールは避けてください。
ロギングと監視
ルールでは、重要な通信、特に拒否された接続をログに記録する必要があります。
ログから攻撃の試みを把握できるほか、正規の通信がブロックされた理由のトラブルシューティングにも役立ちます。
ルールの見直し
ファイアウォールのルールセットは、時間が経つにつれて複雑になります。
定期的に見直すことで、未使用のルールや過度に広範なルールを削除し、リスクを軽減するとともに、ポリシーを理解しやすく保てます。
変更管理
ルールの変更は、プロセスに従って行う必要があります。
- 変更を申請し、その理由を説明します
- レビューして承認します
- 誰がいつ何を変更したかを記録します
これにより、リスクのある未追跡の編集を防止できます。
理解度チェック
ファイアウォールのルールとポリシーについて、理解度を確認しましょう。
まとめ
効果的なファイアウォールポリシーでは、次のことを行います。
- 明示的な許可を除き、デフォルト拒否にする
- 正しいルールの順序と最小権限を適用する
- ログを記録し、定期的にレビューして変更を管理する
優れたルールは、具体的で順序が整理され、文書化されています。
よくある質問
「ルールとポリシー」レッスンは無料ですか?
はい。「ルールとポリシー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「ルールとポリシー」で何を学びますか?
トラフィックを許可または拒否します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「ルールとポリシー」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ファイアウォールの種類
- ルールとポリシー
- ネットワークセグメンテーション
- DMZ設計