境界線はもう消えた!ZTNAの世界で「名前解決」を賢く操る方法
こんにちは!ネットワークの世界に飛び込んだばかりの皆さん、ようこそ。
今日は、ネットワークセキュリティの最前線、「ゼロトラストネットワークアクセス(ZTNA)」についてお話しします。「ゼロトラスト」という言葉、最近耳にタコができるほど聞きませんか? でも、具体的に「何から始めればいいの?」と迷っている方も多いはず。
特に今回は、「社内の名前解決(DNS)」という、地味だけど実はめちゃくちゃ重要な部分にフォーカスを当てていきます。ここをマスターすれば、社内の地図を丸裸にされるリスクを激減させることができますよ。一緒に一歩ずつ紐解いていきましょう!
—
昔ながらの「お城」の守り方、もう限界かも?
これまでのエンタープライズセキュリティは、いわゆる「城壁型(境界防御)」でした。高い壁を築いて、その内側は安全、外側は危険。社内ネットワークに入っちゃえば、どのサーバーも丸見え……という環境です。
でも、テレワークが当たり前になった今、この「境界線」はもう曖昧ですよね。そんな中で、社内のリソースを見つけ出すための仕組みである「DNS(ドメインネームシステム)」が、もし外部の人にも丸見えだったらどうなるでしょう?
「あ、この会社には finance.internal.company.com というサーバーがあるんだな。じゃあ、まずはここを狙おう」
そう、DNSは「社内ネットワークの地図」そのものなんです。これを隠すことこそが、ゼロトラストの第一歩になります。
—
DNSを「郵便配達」に例えてみよう
DNSは、電話帳のようなものです。google.com と打ち込んだら、IPアドレスという住所を教えてくれます。
従来の社内ネットワークでは、この電話帳が誰でも見られる状態でした。これでは、泥棒に「社長室はここです!」と看板を掲げているようなものです。
そこで登場するのが、ZTNAにおけるDNSの秘匿です。
これを郵便配達に例えるとこうなります。
1. 従来の方式:誰でも宛先を書いた手紙を投函でき、集配所(DNSサーバー)は誰の質問にも答えてしまう。
2. ZTNAの方式:信頼できる特定のゲートウェイ(ZTNAプロキシ)だけが集配所へ行く権利を持つ。社員はゲートウェイにだけ「この宛先に送りたい」と相談し、ゲートウェイが「よし、お前なら教えてやる」と判断した時だけ、郵便を送る許可を出す。
これで、社内の地図は外部の悪意ある目から隠されるわけです。
—
実践:スプリットDNSとプロキシで「地図」を隠す
では、具体的にどう設定するのか。ここでは、「社内向けの名前解決は、ZTNAプロキシを通さないと失敗する」という構成を作ります。
イメージとしては、「社内専用の郵便局(DNSサーバー)を、社外からは物理的に見えないようにする」という設定です。
設定例:DNSフォワーダーの設定(BINDの例)
社内からの問い合わせだけを受け付けるような設定のイメージです。
// 信頼できるネットワークからの問い合わせのみ許可する設定
acl "internal-network" {
192.168.1.0/24; // 社内のネットワーク範囲
};
options {
recursion yes;
allow-query { "internal-network"; }; // ここ以外からの質問は無視する!
// 外部からの怪しいアクセスには答えないようにする
// 実際にはZTNAゲートウェイが中継役になります
};
ZTNAゲートウェイでのルーティング制御
ZTNA環境では、ユーザーのPCにインストールしたエージェントが、特定のドメインへの問い合わせを「ZTNAトンネル」へ流し込みます。
# クライアントPCでのイメージ(OSのDNS設定とは別にエージェントが処理)
# 「.internal」で終わるドメインは、直接DNSサーバーに聞かずに、
# ZTNAゲートウェイのIP(10.0.0.1)に転送する設定の概念
ztna-cli add-dns-rule --domain "*.internal" --proxy-ip 10.0.0.1
このように設定することで、PCは「server.internal はどこ?」と聞く相手を、社内のDNSではなく、信頼できる 10.0.0.1(ZTNAゲートウェイ)に固定できます。
—
まとめ:地図を渡さないことが、最強の防御になる
今回のポイントを整理しましょう。
- DNSは社内の地図:丸見えにしていると、攻撃者に格好の標的を教えているのと同じ。
- スプリットDNSを活用する:誰がどこからアクセスしているかで、返す情報を変える(または隠す)。
- ZTNAプロキシを通す:名前解決そのものに「認証」を通すことで、許可された人しか社内リソースの存在を知ることができないようにする。
ネットワークセキュリティは、複雑な技術の積み重ねに見えて、実は「誰に、何を、どの範囲で教えるか」という整理整頓の積み重ねです。
最初は難しく感じるかもしれませんが、まずは「自分のPCが、どのDNSサーバーに問い合わせているか?」を確認するコマンド nslookup や dig を叩くことから始めてみてください。それが、ゼロトラストへの第一歩ですよ!
また次回の記事で、よりディープなパケットの世界でお会いしましょう。それでは!
コメント