【入門編】 ZTNAとDNS(ポート53)および名前解決の秘匿・ルーティング制御 – ゼロトラスト&エンタープライズセキュリティ実践ガイド

境界線はもう消えた!ZTNAの世界で「名前解決」を賢く操る方法

こんにちは!ネットワークの世界に飛び込んだばかりの皆さん、ようこそ。

今日は、ネットワークセキュリティの最前線、「ゼロトラストネットワークアクセス(ZTNA)」についてお話しします。「ゼロトラスト」という言葉、最近耳にタコができるほど聞きませんか? でも、具体的に「何から始めればいいの?」と迷っている方も多いはず。

特に今回は、「社内の名前解決(DNS)」という、地味だけど実はめちゃくちゃ重要な部分にフォーカスを当てていきます。ここをマスターすれば、社内の地図を丸裸にされるリスクを激減させることができますよ。一緒に一歩ずつ紐解いていきましょう!

—

昔ながらの「お城」の守り方、もう限界かも?

これまでのエンタープライズセキュリティは、いわゆる「城壁型(境界防御)」でした。高い壁を築いて、その内側は安全、外側は危険。社内ネットワークに入っちゃえば、どのサーバーも丸見え……という環境です。

でも、テレワークが当たり前になった今、この「境界線」はもう曖昧ですよね。そんな中で、社内のリソースを見つけ出すための仕組みである「DNS(ドメインネームシステム)」が、もし外部の人にも丸見えだったらどうなるでしょう?

「あ、この会社には finance.internal.company.com というサーバーがあるんだな。じゃあ、まずはここを狙おう」

そう、DNSは「社内ネットワークの地図」そのものなんです。これを隠すことこそが、ゼロトラストの第一歩になります。

—

DNSを「郵便配達」に例えてみよう

DNSは、電話帳のようなものです。google.com と打ち込んだら、IPアドレスという住所を教えてくれます。

従来の社内ネットワークでは、この電話帳が誰でも見られる状態でした。これでは、泥棒に「社長室はここです!」と看板を掲げているようなものです。

そこで登場するのが、ZTNAにおけるDNSの秘匿です。
これを郵便配達に例えるとこうなります。

1. 従来の方式:誰でも宛先を書いた手紙を投函でき、集配所(DNSサーバー)は誰の質問にも答えてしまう。
2. ZTNAの方式:信頼できる特定のゲートウェイ(ZTNAプロキシ)だけが集配所へ行く権利を持つ。社員はゲートウェイにだけ「この宛先に送りたい」と相談し、ゲートウェイが「よし、お前なら教えてやる」と判断した時だけ、郵便を送る許可を出す。

これで、社内の地図は外部の悪意ある目から隠されるわけです。

—

実践:スプリットDNSとプロキシで「地図」を隠す

では、具体的にどう設定するのか。ここでは、「社内向けの名前解決は、ZTNAプロキシを通さないと失敗する」という構成を作ります。

イメージとしては、「社内専用の郵便局(DNSサーバー)を、社外からは物理的に見えないようにする」という設定です。

設定例:DNSフォワーダーの設定(BINDの例)

社内からの問い合わせだけを受け付けるような設定のイメージです。

// 信頼できるネットワークからの問い合わせのみ許可する設定
acl "internal-network" {
    192.168.1.0/24; // 社内のネットワーク範囲
};

options {
    recursion yes;
    allow-query { "internal-network"; }; // ここ以外からの質問は無視する!
    
    // 外部からの怪しいアクセスには答えないようにする
    // 実際にはZTNAゲートウェイが中継役になります
};

ZTNAゲートウェイでのルーティング制御

ZTNA環境では、ユーザーのPCにインストールしたエージェントが、特定のドメインへの問い合わせを「ZTNAトンネル」へ流し込みます。

# クライアントPCでのイメージ(OSのDNS設定とは別にエージェントが処理)
# 「.internal」で終わるドメインは、直接DNSサーバーに聞かずに、
# ZTNAゲートウェイのIP(10.0.0.1)に転送する設定の概念
ztna-cli add-dns-rule --domain "*.internal" --proxy-ip 10.0.0.1

このように設定することで、PCは「server.internal はどこ?」と聞く相手を、社内のDNSではなく、信頼できる 10.0.0.1(ZTNAゲートウェイ)に固定できます。

—

まとめ:地図を渡さないことが、最強の防御になる

今回のポイントを整理しましょう。

  • DNSは社内の地図:丸見えにしていると、攻撃者に格好の標的を教えているのと同じ。
  • スプリットDNSを活用する:誰がどこからアクセスしているかで、返す情報を変える(または隠す)。
  • ZTNAプロキシを通す:名前解決そのものに「認証」を通すことで、許可された人しか社内リソースの存在を知ることができないようにする。

ネットワークセキュリティは、複雑な技術の積み重ねに見えて、実は「誰に、何を、どの範囲で教えるか」という整理整頓の積み重ねです。

最初は難しく感じるかもしれませんが、まずは「自分のPCが、どのDNSサーバーに問い合わせているか?」を確認するコマンド nslookup や dig を叩くことから始めてみてください。それが、ゼロトラストへの第一歩ですよ!

また次回の記事で、よりディープなパケットの世界でお会いしましょう。それでは!

コメント

タイトルとURLをコピーしました