さらに高度なものとして、アプリケーション層のプロトコル(HTTPやFTPなど)を解釈し、通信を中継・代行する「アプリケーションゲートウェイ型(プロキシサーバー型)」のファイアウォールもあり、内部のクライアントのIPアドレスを外部から隠蔽する機能も持っています。
試験でのポイント
試験では、ファイアウォールの設定ルール(フィルタリングルール)の順序による動作の違いがよく出題されます。ルールは上から順に適用されるため、記述の順番を誤ると、意図しない通信が許可されたり拒否されたりします。一般的には「基本はすべて拒否(Default Deny)」とし、必要な通信のみを明示的に許可するルールを上に記述します。
また、ファイアウォールが検査できる範囲の限界についても問われます。ファイアウォールは主にIPアドレスやポート番号に基づいたアクセス制御を行うため、正常なHTTP通信(ポート80/443)の中に紛れ込んだWebアプリケーション層への攻撃(SQLインジェクションなど)や、暗号化された通信の内部にあるウイルス感染ファイルのダウンロードを防ぐことはできない点に注意が必要です。
関連する用語