ピンホールが脆弱性となる前に、IPv6ネットワークを監視しましょう。

    IPv6ピンホーリングはNATの安全網を無効化するため、監視を怠るとネットワークのエッジが無防備な状態になります。ネットワーク全体で何が起こっているかをリアルタイムで正確に把握しましょう。

    IPv6ピンホーリングとは何ですか?また、IPv4ピンホーリングとはどのように異なりますか?

    IPv6ピンホールとは、IPv6ファイアウォールで特定のトランスポート層ポートを開放し、外部のインターネットユーザーが内部リソースにアクセスできるようにする手法です。NAT(ポートフォワーディング)と組み合わせて使用​​されることが多いIPv4ピンホールとは異なり、IPv6ピンホールはNAT変換なしでパブリックIPv6アドレスに直接作用します。これにより設定は容易になりますが、内部ホストがNATという追加の障壁なしにインターネットに直接アクセス可能になるため、セキュリティリスクが高まります。

    IPv6のピンホーリングは、IPv4のピンホーリングよりも危険なのはなぜですか?

    IPv4ネットワークでは、NATによって内部IPアドレスがインターネットから自然に隠蔽され、暗黙のセキュリティ層が提供されます。IPv6では、すべてのホストがパブリックなルーティング可能なアドレスを持つことができるため、内部アドレスを隠蔽するNATは存在しません。つまり、ファイアウォールルールの設定ミスや脆弱性があると、内部ホストがインターネットに直接公開され、攻撃を遅らせたり複雑化したりする追加のNAT障壁が存在しないことになります。

    CiscoルーターでIPv6ピンホールを作成するにはどうすればよいですか?

    Ciscoルータで、特定のホストとポートへのトラフィックを許可し(例:「permit tcp any host 2001:ABCD:0:10::1 eq 18080」)、それ以外のトラフィックを拒否するIPv6アクセスリストを作成します。次に、「ipv6 traffic-filter」コマンドを使用して、インターネットに接続するインターフェイスに受信方向のアクセスリストを適用します。これにより、許可されたルールに一致するトラフィックのみが内部ホストに到達できるようになり、その他の受信トラフィックはすべてブロックされます。

    IPv6ピンホールに代わる最良の選択肢は何ですか?

    IPv6ピンホールに代わる推奨される対策としては、ネットワークエッジにDMZ(非武装地帯)を実装し、インターネットに接続するサービスをアクセス制御された別のネットワークセグメントに配置する方法、または専用のセキュリティインフラストラクチャを備えたオフサイトデータセンターでサービスをホスティングする方法があります。どちらの方法も、外部ユーザーがリソースにアクセスできるようにしながら、ピンホールよりも強力なセキュリティを提供します。ピンホールは、代替手段が現実的ではなく、公開されるリソースのリスクが低い場合にのみ使用すべきです。

    デントン千倉著

    テクニカルライター