情報セキュリティマネジメント 2019年 春期 午前(科目A) 問17
問題文
社内PCからインターネットに通信するとき、パケット中にある社内PCのプライベートIPアドレスとポート番号の組合せを、ファイアウォールのインターネット側のIPアドレスとポート番号の組合せに変換することによって、インターネットからは分からないように社内PCのプライベートIPアドレスを隠蔽することが可能なものはどれか。
選択肢
ア:BGP
イ:IPマスカレード(正解)
ウ:OSPF
エ:フラグメンテーション
🔒 解説は解答すると表示されます
IPマスカレード【情報セキュリティマネジメント解説】
正解の理由
社内PCの「プライベートIPアドレスとポート番号の組合せ」を、ファイアウォールなどのインターネット側のIPアドレスとポートに置き換えて外部から内部を見えなくする仕組みは、NAT(Network Address Translation:ネットワークアドレス変換)の一種で、特にポートを使って一つの公開IPで複数内部端末を使える方式を「IPマスカレード」(別名 PAT:Port Address Translation)と呼びます。問題文の動作と一致するため、イが正解です。
ポイントをやさしく言うと、内線電話の短番号を代表番号の外線に差し替えて外部と話すイメージです。外から見えるのは代表番号(公開IPとポート)だけで、内線番号(プライベートIP)は隠れます。
解法ステップ
- 問題文のキーワードを探す:「プライベートIPを隠蔽」「ファイアウォールのインターネット側のIPとポートに変換」など。
- その動作を表す用語を思い出す:IPアドレス変換=NAT、ポートを使って複数端末を同一IPで使う=PAT/IPマスカレード。
- 選択肢を照らし合わせて、ルーティングプロトコル(BGP、OSPF)やパケット分割(フラグメンテーション)と混同しない。
- 一致するものがあれば選択する(この場合は イ)。
選択肢別の誤答解説
- ア: BGP(Border Gateway Protocol:境界ゲートウェイプロトコル)
- 用途は自治体や事業者間のルーティング情報交換(インターネットの経路制御)です。IPアドレスの変換や隠蔽は行いません。
- イ: IPマスカレード(正解)
- NAT(Network Address Translation:ネットワークアドレス変換)の一形態で、複数の社内PCのプライベートIPとポートを、ファイアウォールなどの単一の公開IPと異なるポートに置き換えます。戻り通信は変換テーブル(コネクション追跡)で復元され社内の正しいPCへ返されます。
- ウ: OSPF(Open Shortest Path First:内部ゲートウェイルーティングプロトコル)
- 用途はLANや組織内ネットワークでの最適経路計算です。アドレスの写し替えや匿名化は行いません。
- エ: フラグメンテーション(Fragmentation)
- 大きなパケットを小さく分割して送る仕組みです。分割はパケット転送のためであり、送信元アドレスの隠蔽とは無関係です。
よくある誤解
- NAT(IPマスカレード)は「完全なセキュリティ対策」ではない:
- 確かに内部アドレスは外から直接見えにくくなりますが、攻撃を防ぐ本質はファイアウォールやアクセス制御です。NATは利便性(アドレス節約)と一部の保護効果を持つに過ぎません。
- フラグメンテーションで住所が隠れると考える誤り:
- 分割してもIPヘッダは通常残るため送信元IPはわかります。匿名化とは別物です。
- ルーティングプロトコル(BGP/OSPF)とNATを混同する:
- ルーティングは「どこへ送るか」を決める機能、NATは「送信元/宛先のアドレスを書き換える」機能です。目的が違います。
補足コラム
- IPマスカレードと呼び方:
- 「IPマスカレード」は主にLinux系(iptables)で使われる呼称です。一般には「NAT」または「NAPT(Network Address and Port Translation)」や「PAT(Port Address Translation)」と同義で扱われます。
- 職場での運用イメージ:
- 社内PCがインターネットにアクセスするとき、出口のルーター/ファイアウォールが各接続に対して一時的なテーブルを作り、戻りパケットを正しいPCへ戻します。外部から内部サーバへサービスを公開したいときは、明示的に「ポート転送(ポートフォワーディング)」を設定します。ログや接続記録を残しておくと、問題発生時の追跡に役立ちます。
- IPv6時代の注意:
- IPv6ではアドレス枯渇が解消されるため、各端末がグローバルアドレスを持つ運用も可能です。この場合NATの役割は変わり、設計とセキュリティポリシーの見直しが必要になります。
FAQ
Q1: NAT(IPマスカレード)は外部からの不正アクセスを完全に防げますか?
A1: いいえ。NATは内側のアドレスを見えにくくしますが、防御はファイアウォールのルール設定やIDS/IPS(侵入検知/防御)によって行うべきです。
A1: いいえ。NATは内側のアドレスを見えにくくしますが、防御はファイアウォールのルール設定やIDS/IPS(侵入検知/防御)によって行うべきです。
Q2: 社内のあるPCに外部から直接接続したい場合はどうしますか?
A2: ルーター/ファイアウォールで「ポートフォワーディング(外部ポート → 内部IP:ポート)」を設定するか、VPNやリバースプロキシを用いて安全に公開します。
A2: ルーター/ファイアウォールで「ポートフォワーディング(外部ポート → 内部IP:ポート)」を設定するか、VPNやリバースプロキシを用いて安全に公開します。
Q3: 「IPマスカレード」と「NAPT/PAT」は同じですか?
A3: 実務上ほぼ同じ意味で使われます。いずれも1つの公開IPで複数内部端末を識別するためにポート番号を利用する方式です。
A3: 実務上ほぼ同じ意味で使われます。いずれも1つの公開IPで複数内部端末を識別するためにポート番号を利用する方式です。
関連キーワード: NAT、IPマスカレード、PAT、NAPT、プライベートIP、ポートフォワーディング、NATトラバーサル、BGP、OSPF、フラグメンテーション、ファイアウォール、接続追跡

\ せっかくなら /
情報セキュリティマネジメントを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

