ネットワークにロードバランサー、ゲートウェイ、ファイアウォール、ルーターなどを導入する際、IPフォワーディングはトラフィックの流れにおいて重要な役割を果たします。しかし、この柔軟性には責任が伴います。特にセキュリティに関しては、その責任はより一層大きくなります。
この記事では、IP転送とは何か、さまざまな負荷分散シナリオ(L4とL7)でどのように動作するか、そして特にIP転送を使用する場合に従うべきセキュリティのベストプラクティスについて説明します。 RELIANOID 複数のネットワーク インターフェイスを備えています。
IP 転送とは何ですか? #
IPフォワーディングとは、システム(Linuxベースのロードバランサーなど)がパケットをあるネットワークインターフェースから別のネットワークインターフェースに転送する機能であり、ローカルマシン宛てではないパケットを効果的にルーティングするものです。

LinuxでIP転送を有効にする #
一時的に有効にするには:
エコー1> / proc / sys / net / ipv4 / ip_forward
永続的に有効にするには:
# /etc/sysctl.conf を編集 net.ipv4.ip_forward = 1 # 変更を適用 sysctl -p
IP転送を無効にする #
一時的に無効にするには:
エコー0> / proc / sys / net / ipv4 / ip_forward
永久に無効にするには:
# /etc/sysctl.conf を編集 net.ipv4.ip_forward = 0 # 変更を適用 sysctl -p
IP転送を可能にするセキュリティリスク #
ロードバランサー(またはLinuxベースのネットワークデバイス)でIP転送を有効にすると、慎重に設定しないとセキュリティ上の懸念が生じる可能性があります。ここでは、それらの懸念事項とその軽減方法について説明します。
意図しないルーティング/バックドアアクセス #
厳密なファイアウォール ルールなしで IP 転送が有効になっている場合、システムが意図せずインターフェイス間 (内部から外部など) でトラフィックをルーティングし、分離されたネットワーク間のブリッジとして機能する可能性があります。
ソースIPスプーフィング #
ロードバランサが送信元アドレスを検証せずにパケットを転送すると、攻撃者が送信元 IP を偽装し、バックエンド システムでのログ記録、レート制限、または ACL のバイパスに関する問題を引き起こす可能性があります。
パケット転送のためのオープンリレー #
誤って構成されたシステムでは、インターフェース間で任意のパケットを転送できるため、ロード バランサがパケット リレーとなり、DDoS 増幅攻撃やデータ窃盗に利用される可能性があります。
L3 攻撃(SYN フラッド、スマーフィング攻撃など)への露出 #
転送対応のロード バランサは、特にレート制限や適切なフィルタリングによって保護されていない場合、特定のレイヤー 3 または 4 攻撃に使用される可能性があります。
セキュリティアプライアンスの回避 #
IP 転送によってトラフィックがファイアウォールまたは IDS/IPS を迂回する場合、悪意のあるトラフィックが検査をバイパスする可能性があります。
認定条件 RELIANOID IP転送を使用する #
RELIANOID ロードバランサ で構成されています 複数のネットワークインターフェースIP転送は デフォルトで有効これにより、システムはルーティング ホップを削減し、バックエンドへの最短パスを内部的に選択できるようになり、NAT およびマルチサブネット構成でのパフォーマンスが向上します。
IP 転送: 必要な場合と不要な場合 #
| ロードバランサモード | IP 転送は必要ですか? |
| L4(トランスポート層) | VIP とバックエンドが異なるサブネット上にある場合に必要 (例: NAT/DNAT トポロジ) |
| L7 (HTTP/S プロキシ) | プロキシはホップごとに接続を終了して再開するため、必須ではありません。 |
IP転送を有効にする必要がある場合のセキュリティのベストプラクティス #
インフラストラクチャで IP 転送が必要な場合は、次の強化戦略を検討してください。
インターフェースルーティングを非管理に設定する RELIANOID #
「ネットワーク」>「ルーティング」で、「管理モード」から「非管理モード」に切り替えます。これにより、内部ルーティングテーブル管理と横方向パス検出が防止されます。
マイクロセグメンテーションを使用する #
ファイアウォールまたはセキュリティグループを使用して、エンドポイント間のアクセスルールを明示的に定義します。承認されたコンポーネント間のトラフィックのみを許可します(例:VIP ↔ バックエンド)。
VLANタグの実装 #
VLAN を使用してレイヤー 2 セグメンテーションを適用し、内部/外部トラフィック パスを分離し、ハードウェア レベルでアクセスを制限します。
IP転送は、特にL4トラフィックやマルチインターフェース設定では必須となる場合もありますが、リスクも伴います。 RELIANOIDさん 管理されていないルーティング VLAN やマイクロセグメンテーションなどのネットワーク セグメンテーション戦略を組み合わせたモードにより、組織はパフォーマンスと強力なセキュリティの両方を実現できます。