【入門編】 RDP(ポート3389)およびSSH(ポート22)アクセスにおけるZTNAプロキシ制御 – ゼロトラスト&エンタープライズセキュリティ実践ガイド

境界線はもう消えた?RDPやSSHを「安全な通り道」に変えるZTNAの魔法

こんにちは!インフラやネットワークの世界に足を踏み入れたばかりの皆さん、ようこそ。

今日は、ネットワークセキュリティ界の「常識を覆す」テーマ、ZTNA(ゼロトラスト・ネットワーク・アクセス)についてお話しします。特に、「リモートデスクトップ(RDP)」や「SSH」という、エンジニアにとって欠かせないけれど、セキュリティ的には「最も狙われやすい入り口」をどう守るか。ここを紐解いていきましょう。

—

1. 「城壁」という古い考え方はもう限界?

昔のネットワークセキュリティは、まるで中世のお城でした。「内側は安全、外側は危険」と決めつけ、お城の周りに高い壁(ファイアウォール)を築き、門(ポート)をしっかり閉める。これが境界型防御です。

しかし、リモートワークが当たり前になり、クラウドを使いこなす現代では、もはや「内側」と「外側」の境界線なんて曖昧ですよね。そんな状況で、お城の門を開けっ放し(ポート3389や22を公開)にするのは、泥棒に「どうぞお入りください」と言っているようなものです。

そこで登場したのが「ゼロトラスト」。「誰も、何も、最初から信頼しない。常に検証する」という考え方です。

—

2. 郵便配達で例えるZTNAプロキシの仕組み

ZTNAの仕組みを、もっと身近な「郵便配達」で考えてみましょう。

  • 従来のやり方: あなたの家のドア(ポート)に直接手紙を届ける。誰が手紙を投函したか、本当に正しい宛先か、確認が甘いこともあります。
  • ZTNAのやり方: あなたの家の前に「厳重な受付カウンター(ZTNAプロキシ)」を置きます。

1. 郵便屋さん(ユーザー)は、まず受付で身分証を見せます。
2. 受付は「今、この人にこの手紙を渡していい時間か?」を確認します。
3. 許可が出たら、受付が中身をスキャンして(監査ログ)、あなたの代わりにドアを開けて中へ通します。

これなら、あなたの家のドアを直接インターネットにさらす必要はありませんよね。

—

3. SSHやRDPを「ブラウザ」で制御する

ZTNAの真骨頂は、特別なVPNソフトを使わずとも、ブラウザ経由で安全にサーバーへアクセスできる点です。

例えば、Apache Guacamole のようなツールや、モダンなZTNA製品を使うと、ブラウザを開くだけで、画面の中でRDPやSSHの操作ができるようになります。これの何がすごいかというと、「操作のすべてが動画やログとして記録できる」からです。

設定のイメージ(概念図)

もし皆さんがZTNA環境を構築するなら、以下のようなイメージで「接続ルール」を定義します。

# ZTNAポリシー設定のイメージ例(擬似コード)
access_policy:
  name: "エンジニア向け本番サーバーアクセス"
  target_protocol: "SSH" # SSH通信を対象にする
  target_port: 22      # サーバーのポート22へ転送
  authentication:
    mfa_required: true  # 多要素認証は必須!
  audit_logging:
    record_session: true # 操作ログをすべて保存する
  destination_ip: "10.0.5.10" # 接続先のサーバーIP

このように、「誰が・いつ・何をしたか」が全て記録される環境を作ることで、もし万が一アカウントが乗っ取られても、怪しい動きを即座に検知できます。

—

4. 現場で役立つ!ZTNA導入の第一歩

いきなり全てをゼロトラストにするのは大変です。まずは、特権ID(管理者権限)が使われる SSH や RDP の入り口に「踏み台」を置くことから始めましょう。

実践:SSH接続時に意識すべきポイント

SSH接続をする際、多くの初心者はパスワード認証を使いますが、ZTNAの世界では「鍵認証」+「接続プロキシ」が鉄則です。

# クライアント側でプロキシ経由の接続を試みるコマンド例
# 実際にはZTNA製品が提供するCLIツールを使用することが多いです
ztn-cli connect --target-server "web-prod-01" --user "admin"
# ↑ このコマンドを叩くと、バックグラウンドで認証が行われ、
# 安全なトンネルが確立されます。

もし、皆さんがこれからインフラエンジニアを目指すなら、以下の3つをぜひ覚えておいてください。

1. ポートは開けない: 22番や 3389番をインターネットに直接公開しない。
2. ログを信じる: 「誰がアクセスしたか」を追跡できないアクセスは、そもそも許可しない。
3. 多要素認証(MFA)は盾: パスワードだけで守れる時代は終わりました。スマホを使った認証を必ず組み合わせましょう。

—

最後に:ネットワークは「見えない関係」をデザインすること

ネットワークエンジニアの仕事は、単に線を繋ぐことではありません。「誰と誰を、どの程度信頼して繋ぐか」という関係性をデザインすることです。

ゼロトラストは難しく聞こえますが、要は「疑うべきは疑い、守るべきはしっかり守る」という、とても誠実なアプローチです。ぜひ、まずは皆さんの周りの小さなアクセスから、この「安全な通り道」の考え方を取り入れてみてください。

一歩ずつ、確実に。一緒にスキルアップしていきましょう!

コメント

タイトルとURLをコピーしました