ファイアウォール
インターネットからの不正アクセスを防ぐため、インターネットと内部ネットワークの間に設置する装置
手法
ネットワーク層のレベルで中継
IPアドレスとポート番号を読み取る
ネットワークをインターネット、DMZ、内部セグメントの3つに分ける機能を持っているため、その間でフィルタリングすることができる アクセス制御
sip(source IP), dip(destination IP), sp(source port), dp(destination port) に対してallow, denyを指定する
code:settings
# 上から読み込まれる
deny all
allow sip=10.0.0.0/8 dip=10.0.0.0/8
トランスポート層のレベルで集計
外側のホストからは、NATなどで割り当てられているプライベートアドレスに対してはアクセスできないようにできる アプリケーション層で通信内容を確認して防御
信頼性の向上のため、冗長化することが多い