NATとファイアウォールの違い
NATとファイアウォールは、ルーターやUTMなどの同じネットワーク機器に搭載されることが多いため、混同されがちです。しかし、それぞれの役割は異なります。
| 比較項目 | NAT | ファイアウォール |
|---|---|---|
| 主な役割 | IPアドレスやポート番号を変換する | 通信を監視し、許可または遮断する |
| 主な目的 | プライベートIPアドレスを使用する端末をインターネットへ接続する | 不正アクセスや不要な通信を防ぐ |
| 判断基準 | あらかじめ設定された変換ルール | 送信元・宛先・ポート番号・通信状態など |
| セキュリティ機能 | アドレス変換が中心であり、通信内容の安全性は判断しない | 設定したポリシーにもとづいて通信を制御する |
NATはアドレスを変換する機能であり、ファイアウォールは通信を制御する機能です。NATによって内部のIPアドレスが外部から直接見えにくくなることはありますが、NATだけで不正通信やサイバー攻撃を防げるわけではありません。
安全なネットワークを構築するには、NATによるアドレス変換と、ファイアウォールによるアクセス制御を適切に組み合わせる必要があります。
NATとは
NATとは「Network Address Translation」の略で、ネットワークを通過する通信のIPアドレスを別のIPアドレスへ変換する仕組みです。企業や家庭のルーター、ファイアウォール、UTMなどに搭載されています。
プライベートIPアドレスをグローバルIPアドレスに変換する
企業や家庭のネットワーク内にあるパソコン、スマートフォン、サーバなどには、通常、プライベートIPアドレスが割り当てられます。しかし、プライベートIPアドレスは、そのままではインターネット上の通信に利用できません。
そこでNATを使い、プライベートIPアドレスをインターネット上で利用できるグローバルIPアドレスへ変換します。外部から返ってきた通信については、変換情報をもとに元の端末へ転送します。
複数の端末でグローバルIPアドレスを共有できる
一般的な企業や家庭では、IPアドレスだけでなくTCP・UDPのポート番号も変換するNAPTが利用されています。NAPTを使えば、複数の端末が1つのグローバルIPアドレスを共有して、同時にインターネットへ接続できます。
例えば、社内の複数のパソコンがWebサイトへアクセスした場合、ルーターは端末ごとに異なるポート番号を割り当てます。返ってきた通信は、IPアドレスとポート番号の対応表を参照し、適切な端末へ転送されます。
NATだけでは十分なセキュリティ対策にならない
NATを利用すると、外部からは社内端末のプライベートIPアドレスが直接見えなくなります。また、内部から開始されていない通信は、対応する変換情報がないため、一般的な動的NAPTでは端末へ届きません。
ただし、NATの本来の役割はアドレス変換であり、不正な通信を検知・遮断することではありません。ポートフォワーディングの設定や機器の構成によっては、外部から内部ネットワークへ通信できる場合もあります。
不正アクセスを防ぐには、ファイアウォールのアクセス制御やログ監視、OS・ソフトウェアの更新などをあわせて実施する必要があります。
NATの種類
NATにはどのような種類があるのか、解説していきます。
静的NAT
「静的NAT」は1つのIPアドレスを別のIPアドレスに1対1で変換する機能を持っています。本来のNATといえるでしょう。
静的NATを利用する場合、IPアドレスの変換は固定的に行われます。そのため、どのアドレスをどのアドレスに割り当てるか決めておく必要があります。静的NATでは、グローバルIPアドレスとプライベートIPアドレス間の両方向からの変換が可能です。
動的NAT
動的NATは、「NATプール」を利用して接続に来た通信の送信元IPアドレスをNATプールの未使用アドレスに変換します。NATプールにはいくつかのグローバルIPアドレスが格納されており、変換の際はそこからIPアドレスを取得します。
そのため、プールに格納されているアドレスを全て使い切った場合、使用中のアドレスが空くまでは追加の接続ができなくなります。そして、動的NATではアドレスの変換が動的に行われるため、IPアドレスを固定することはできません。
動的NATは、グローバルIPが余っている組織で外部接続に使われることがあります。また、プライベートIPアドレスからグローバルIPアドレスへの変換のみが可能です。
静的NAPT
IPアドレスに加えて、TCPやUDPで使用されるポート番号をルーターで変換する仕組みを「NAPT」と呼びます。ポート番号を変換することで、複数の端末が同時にインターネットへ接続できるようになります。
NAPTのうち、IPアドレスとポート番号を1対1で変換するものが「静的NAPT」です。主な用途は、おおよそ静的NATと同じような形になります。静的NAPTでは、グローバルIPアドレスとポート番号を、特定のプライベートIPアドレスとポート番号に固定して対応づけます。
動的NAPT
動的NAPTは複数の送信元IPアドレスを1つのグローバルIPに変換します。その際にポート番号も未使用のものに変換するのが特徴です。
一般的な家庭や大企業で使われている仕組みで、通常NAPTというと動的NAPTを指すことが多いです。主に、内部ネットワークから外部ネットワークへ通信する際に利用されます。
ファイアウォールとは
ファイアウォールとは、社内ネットワークとインターネットなど、異なるネットワーク間を通過する通信を監視し、あらかじめ設定したルールにもとづいて許可または遮断する仕組みです。
送信元・宛先のIPアドレスやポート番号、通信プロトコル、接続状態などを確認し、不要なアクセスや不正な通信が内部ネットワークへ侵入するのを防ぎます。
外部から内部への通信を制御する
ファイアウォールでは、外部から社内ネットワークへ向かう通信について、「すべて拒否する」「特定のサーバとポートだけ許可する」「指定したIPアドレスからのアクセスだけ許可する」といった制御が可能です。
インターネットへ公開する必要がない社内端末や管理画面への通信を遮断することで、攻撃を受ける範囲を狭められます。
内部から外部への通信も制御できる
ファイアウォールは、外部からの通信だけでなく、社内からインターネットへ向かう通信も制御できます。
例えば、業務で使用しないサービスへのアクセスを遮断したり、不審な通信先への接続を制限したりすることが可能です。マルウェアに感染した端末から外部サーバへの通信を抑える対策としても活用されます。
「自社に合うファイアウォール製品を診断してみたい」、「どんな観点で選べばいいかわからない」という方向けの診断ページもあります。
簡単な質問に答えるだけで、最適なシステムを案内します。
無料で今すぐ利用できますので、下のリンクから診断を開始してください。
NATとファイアウォールの関係
NATとファイアウォールは独立した機能ですが、実際のネットワークでは、同じルーターやUTM、次世代ファイアウォールに搭載され、一体的に運用されることが一般的です。
NATはファイアウォールの機能の一部とは限らない
従来の記事や解説では、NATをファイアウォールの機能の一部として説明している場合があります。しかし、NATとファイアウォールは目的の異なる別の機能です。
NATはルーターだけでも実行できます。一方、ファイアウォール機器にNAT機能が搭載されているケースも多いため、実際の管理画面では両方の設定を同じ機器で行うことがあります。
NATとファイアウォールを組み合わせて通信を制御する
外部から社内サーバへのアクセスを許可する場合は、NATとファイアウォールの両方を設定します。
例えば、インターネット上の利用者から社内のWebサーバへHTTPS通信を到達させる場合、一般的には次の設定が必要です。
- グローバルIPアドレスとポート番号を、社内サーバのプライベートIPアドレスへ変換する
- ファイアウォールで対象となるHTTPS通信を許可する
- それ以外の不要な通信を遮断する
NATだけを設定しても、ファイアウォールが通信を遮断していればサーバへ到達できません。反対に、ファイアウォールで通信を許可しても、適切なNAT設定がなければ転送先を特定できない場合があります。
NATとファイアウォールの一般的な構成
企業ネットワークでは、インターネットと社内LANの境界にNAT機能とファイアウォール機能を配置します。小規模な環境では1台のルーターやUTMが両方の役割を担い、大規模な環境では複数の機器に役割を分ける場合があります。
1台のルーターやUTMにまとめる構成
小規模なオフィスでは、NATとファイアウォールを搭載したルーターやUTMをインターネットとの境界に設置する構成が一般的です。
機器の台数を抑えられ、管理を一元化しやすい点がメリットです。一方、1台の機器に障害が発生すると、インターネット接続やセキュリティ機能が同時に停止する可能性があります。
ルーターとファイアウォールを分離する構成
中規模・大規模な環境では、インターネット接続を担うルーターと、通信制御を担うファイアウォールを分ける場合があります。
役割を分離することで、通信量やセキュリティ要件に応じた機器を選びやすくなります。ただし、NATをどちらの機器で実行するかを明確にし、ルーティングやアクセス制御との整合性を取らなければなりません。
公開サーバをDMZへ配置する構成
外部へ公開するWebサーバやメールサーバは、社内LANへ直接配置せず、DMZと呼ばれる独立したネットワークへ配置する方法があります。
インターネット、DMZ、社内LANの間をファイアウォールで分離し、それぞれに必要な通信だけを許可します。公開サーバが攻撃を受けた場合でも、社内ネットワークへの影響を抑えやすい構成です。
ファイアウォールとNATを理解し、セキュリティ対策を
NATはルーターやファイアウォールに搭載されており、グローバルIPアドレスとプライベートIPアドレスの変換を行います。それにより、複数台の端末で1つのグローバルIPアドレスを共有できます。
また、ファイアウォールとNATを適切に設定し、外部アクセスの許可・拒否を決定することもできます。両者の特性・関係性をふまえ、セキュリティ対策を見直しましょう。



