マルテクテクBETA Security+
NGFW
Next-Generation Firewall

NGFW(次世代ファイアウォール)とは

ひとことで

従来のポート/IP制御に加え、アプリケーション識別・IPS・URLフィルタなどをL7まで統合したファイアウォール。

たとえると

従来の門番は「どこから来て、何番の部屋に行くか(IPアドレスとポート番号)」しか見ませんでした。NGFWは「その人が何をしに来たか(どのアプリの通信か)」まで見て、通すかどうかを判断する門番です。

現場ではこう使う

従来のファイアウォールでは、443番ポート(HTTPS)を開けると、その上で動くさまざまなアプリの通信を区別できませんでした。NGFWに入れ替えたことで、同じ443番ポートでも「業務用のWebサービスは許可、個人向けのファイル共有サービスは禁止」とアプリ単位で制御でき、内蔵のIPS機能で攻撃の通信も遮断できるようになりました。

試験のポイント

EXAM POINT「アプリケーションを識別して制御」「L7(アプリケーション層)まで検査」「IPSやURLフィルタリングを統合」ならNGFW。Webアプリへの攻撃(SQLi・XSS)対策に特化しているならWAF、ウイルス対策やスパム対策なども1台にまとめた統合型ならUTMです。IPアドレスとポート番号だけで判断するのは従来型のファイアウォールです。

混同しやすい用語との違い

  • WAFWebアプリへの攻撃の防御に特化。NGFWはネットワーク全体の通信が対象
  • UTMウイルス対策やスパム対策なども1台に統合した製品。中小規模向けとされることが多い
  • ステートフルファイアウォール通信の状態(セッション)を追跡するが、アプリの種類までは識別しない

関連用語

NGFW が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める