6ネットワークセキュリティ
- 6.1セキュアプロトコルとVPN
IPパケットを暗号化・認証するIPsec(ESP・AH・IKE)のトランスポート/トンネルモード、Webの暗号化通信を支えるTLS、Webブラウザだけで使えるSSL-VPN、拠点間を結ぶサイト間VPNとリモートワーカー向けのリモートアクセスVPN、そしてNAT環境でIPsecを通すNAT-Tを学びます。
- 6.2境界防御
ネットワークの境界で不正な通信を遮断するファイアウォール(パケットフィルタ・ステートフルインスペクション・アプリケーションゲートウェイ)、攻撃を検知・防御するIDS/IPS(シグネチャ型・アノマリ型)、Webアプリを狙う攻撃を防ぐWAF、複数機能を統合するUTM、外部公開サーバを隔離するDMZ、そして通信を代理するプロキシを学びます。
- 6.3認証と暗号・PKI
ネットワークアクセスを一元的に認証するRADIUS、認証方式を拡張するEAP(EAP-TLS・PEAP)、ポート単位でアクセス制御するIEEE 802.1Xと認証VLAN、鍵の扱いが異なる共通鍵暗号と公開鍵暗号、そして通信相手の身元を保証するデジタル証明書・PKI・CA、改ざん検知と真正性証明を担うハッシュ・デジタル署名を学びます。
- 6.4攻撃と対策
大量のリクエストでサービスを停止させるDoS/DDoS(SYN Flood・リフレクション攻撃・増幅攻撃)、DNS応答を偽装するDNSキャッシュポイズニング、LAN内でMACアドレスを偽装するARPスプーフィングとそれによる中間者攻撃、事前調査に使われるポートスキャン、そしてこれらへの対策となるDNSSEC・DHCPスヌーピング・送信ドメイン認証(SPF/DKIM/DMARC)、境界を前提としないゼロトラスト・SASEを学びます。

