<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>セキュリティ on ネットワーク入門講座</title>
        <link>https://network-introduction.com/tags/%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3/</link>
        <description>Recent content in セキュリティ on ネットワーク入門講座</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>ja</language>
        <lastBuildDate>Sat, 25 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://network-introduction.com/tags/%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>VLANとは？1台のスイッチを複数のネットワークに分割する仕組みをやさしく解説</title>
            <link>https://network-introduction.com/post/vlan/</link>
            <pubDate>Sat, 25 Jul 2026 00:00:00 +0000</pubDate>
            <guid>https://network-introduction.com/post/vlan/</guid>
            <description>&lt;img src=&#34;https://network-introduction.com/post/vlan/thumb.webp&#34; alt=&#34;Featured image of post VLANとは？1台のスイッチを複数のネットワークに分割する仕組みをやさしく解説&#34; /&gt;&lt;p&gt;VLANとは、1台のスイッチを論理的に複数のネットワークへ分割する技術です。物理的には同じスイッチにつながっていても、VLANが異なる機器同士は直接通信できません。部署ごとにネットワークを分けたい、ゲスト用のWi-Fiを社内ネットワークから隔離したい——こうした要望を、スイッチを買い増すことなく実現できます。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;はじめに&#34;&gt;はじめに&#xA;&lt;/h2&gt;&lt;p&gt;&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/switching-hub&#34; &gt;入門編「スイッチングハブ」&lt;/a&gt;で、スイッチはMACアドレスを学習して宛先のポートだけにデータを届けると学びました。ただしこれは「同じネットワーク内での話」です。&lt;/p&gt;&#xA;&lt;p&gt;では「同じスイッチにつながっているけれど、別のネットワークとして扱いたい」という場合はどうすればよいのでしょうか。その答えがVLANです。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;vlanが必要になる場面&#34;&gt;VLANが必要になる場面&#xA;&lt;/h2&gt;&lt;p&gt;会社のオフィスを想像してください。営業部・開発部・経理部の3つの部署が同じフロアにあり、全員が同じスイッチにつながっています。&lt;/p&gt;&#xA;&lt;p&gt;このままでは、すべての機器が同じネットワークに属することになります。経理部が扱う給与データのファイルサーバーへ、営業部のパソコンからもアクセスできてしまう状態です。&lt;/p&gt;&#xA;&lt;p&gt;部署ごとにネットワークを分けたい場合、単純に考えると &lt;strong&gt;部署の数だけスイッチを用意する&lt;/strong&gt; ことになります。しかしこの方法にはいくつもの問題があります。&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;スイッチの購入費用がかさむ&lt;/li&gt;&#xA;&lt;li&gt;設置スペースが必要になる&lt;/li&gt;&#xA;&lt;li&gt;部署の人数が変わるたびに配線をやり直す必要がある&lt;/li&gt;&#xA;&lt;li&gt;空きポートが多いスイッチと足りないスイッチが混在して無駄が出る&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;こうした問題を解決するのが &lt;strong&gt;VLAN&lt;/strong&gt; です。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;VLAN / Virtual LAN&lt;/td&gt;&#xA;          &lt;td&gt;virtual＝仮想の / LAN＝ローカルエリアネットワーク; 1台のスイッチを論理的に複数のネットワークへ分割する技術&lt;/td&gt;&#xA;          &lt;td&gt;ワンフロアのオフィスをパーテーションで区切って、部署ごとの空間を作るイメージ&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;vlanの基本的な仕組み&#34;&gt;VLANの基本的な仕組み&#xA;&lt;/h2&gt;&lt;p&gt;VLANでは、スイッチの各ポートに「このポートはVLAN 10」「このポートはVLAN 20」といった &lt;strong&gt;VLAN ID&lt;/strong&gt; を割り当てます。同じVLAN IDが設定されたポート同士は通信できますが、異なるVLAN IDのポートとは直接通信できません。&lt;/p&gt;&#xA;&lt;p align=&#34;center&#34;&gt;&lt;img src=&#34;vlan-split.svg&#34; alt=&#34;1台のスイッチをVLANで2つのネットワークに分割する図。VLAN 10とVLAN 20は直接通信できない&#34; width=&#34;100%&#34;&gt;&lt;/p&gt;&#xA;&lt;p align=&#34;center&#34;&gt;図：1台のスイッチをVLANで2つのネットワークに分割する&lt;/p&gt;&#xA;&lt;p&gt;物理的には1台のスイッチですが、動作としては2台の独立したスイッチが存在するのと同じ状態になります。「バーチャル（仮想の）LAN」と呼ばれるのはこのためです。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;VLAN ID&lt;/td&gt;&#xA;          &lt;td&gt;VLANを識別する番号（1〜4094）&lt;/td&gt;&#xA;          &lt;td&gt;部屋番号のようなもの。同じ番号の部屋同士だけが行き来できる&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;ブロードキャストドメインの分割&#34;&gt;ブロードキャストドメインの分割&#xA;&lt;/h2&gt;&lt;p&gt;VLANのもう1つの重要な効果が &lt;strong&gt;ブロードキャストドメインの分割&lt;/strong&gt; です。&lt;/p&gt;&#xA;&lt;p&gt;&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/mac-address&#34; &gt;MACアドレスの記事&lt;/a&gt;で学んだブロードキャストは、同じネットワーク内の全機器へ一斉に送られる通信です。この「ブロードキャストが届く範囲」を &lt;strong&gt;ブロードキャストドメイン&lt;/strong&gt; といいます。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ブロードキャストドメイン / Broadcast Domain&lt;/td&gt;&#xA;          &lt;td&gt;domain＝領域; ブロードキャストが届く範囲&lt;/td&gt;&#xA;          &lt;td&gt;校内放送が聞こえる範囲。校舎が分かれていれば別の放送になる&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;VLANを設定していないスイッチでは、1台のスイッチにつながる全機器が1つのブロードキャストドメインを共有します。機器の台数が増えるほどブロードキャストの量も増え、ネットワーク全体の効率が下がります。&lt;/p&gt;&#xA;&lt;p&gt;VLANでネットワークを分割すると、ブロードキャストドメインもVLANごとに分かれます。VLAN 10で発生したブロードキャストはVLAN 20には届きません。台数が多い環境ほど、この効果は大きくなります。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;ポートvlanとタグvlan&#34;&gt;ポートVLANとタグVLAN&#xA;&lt;/h2&gt;&lt;p&gt;VLANの実現方法には大きく2種類あります。&lt;/p&gt;&#xA;&lt;h3 id=&#34;ポートvlanポートベースvlan&#34;&gt;ポートVLAN（ポートベースVLAN）&#xA;&lt;/h3&gt;&lt;p&gt;スイッチの各ポートに、あらかじめVLAN IDを固定で割り当てる方式です。「ポート1〜8はVLAN 10、ポート9〜16はVLAN 20」というように設定します。&lt;/p&gt;&#xA;&lt;p&gt;設定がシンプルでわかりやすく、小規模なネットワークで広く使われています。ただし、1つのポートは1つのVLANにしか所属できません。&lt;/p&gt;&#xA;&lt;h3 id=&#34;タグvlanieee-8021q&#34;&gt;タグVLAN（IEEE 802.1Q）&#xA;&lt;/h3&gt;&lt;p&gt;1本のケーブルで複数のVLANの通信をまとめて流せる方式です。パケットに &lt;strong&gt;VLANタグ&lt;/strong&gt; という4バイトの情報を追加し、「このパケットはVLAN 10のもの」と印を付けて送ります。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;VLANタグ / VLAN Tag&lt;/td&gt;&#xA;          &lt;td&gt;tag＝札・荷札; パケットにVLAN IDを付与する4バイトの情報&lt;/td&gt;&#xA;          &lt;td&gt;宅配便の伝票に貼る「配送区分シール」のようなもの&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;受け取ったスイッチはタグを見て「これはVLAN 10宛て」と判断し、対応するポートへ転送します。この規格は &lt;strong&gt;IEEE 802.1Q&lt;/strong&gt; として標準化されています。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;トランクポート--複数のvlanをまとめて運ぶ&#34;&gt;トランクポート ― 複数のVLANをまとめて運ぶ&#xA;&lt;/h2&gt;&lt;p&gt;タグVLANが特に活躍するのが、スイッチ同士を接続する場面です。&lt;/p&gt;&#xA;&lt;p&gt;たとえば1階と2階にそれぞれスイッチがあり、どちらのフロアにも営業部（VLAN 10）と開発部（VLAN 20）の席があるとします。ポートVLANだけで実現しようとすると、スイッチ間にVLANの数だけケーブルが必要になります。&lt;/p&gt;&#xA;&lt;p&gt;タグVLANを使えば、1本のケーブルで複数のVLANの通信をまとめて流せます。このように複数のVLANの通信を運ぶポートを &lt;strong&gt;トランクポート&lt;/strong&gt; といいます。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;トランクポート / Trunk Port&lt;/td&gt;&#xA;          &lt;td&gt;trunk＝幹線; 複数のVLANの通信をまとめて運ぶポート&lt;/td&gt;&#xA;          &lt;td&gt;複数の路線が乗り入れる幹線道路のイメージ&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;アクセスポート / Access Port&lt;/td&gt;&#xA;          &lt;td&gt;access＝接続; 単一のVLANに所属し、パソコンなどの端末を接続するポート&lt;/td&gt;&#xA;          &lt;td&gt;各家庭につながる細い道路のイメージ&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p align=&#34;center&#34;&gt;&lt;img src=&#34;vlan-trunk.svg&#34; alt=&#34;トランクポートで複数のVLANを1本のケーブルにまとめる図&#34; width=&#34;100%&#34;&gt;&lt;/p&gt;&#xA;&lt;p align=&#34;center&#34;&gt;図：トランクポートで複数のVLANを1本のケーブルにまとめる&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;vlan同士を通信させるには&#34;&gt;VLAN同士を通信させるには&#xA;&lt;/h2&gt;&lt;p&gt;VLANで分割したネットワーク同士は、そのままでは通信できません。しかし「基本的には分けておきたいが、共通のファイルサーバーには全部署からアクセスさせたい」という場面もあります。&lt;/p&gt;&#xA;&lt;p&gt;異なるVLAN間の通信を実現するには、&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/router-basics&#34; &gt;入門編「ルーター」&lt;/a&gt;で学んだルーターが必要です。VLANは異なるネットワークとして扱われるため、ネットワーク間の通信を担うルーターを経由することになります。&lt;/p&gt;&#xA;&lt;p&gt;この仕組みは「VLAN間ルーティング」と呼ばれます。ルーターを使う方法のほか、ルーティング機能を内蔵した &lt;strong&gt;レイヤ3スイッチ&lt;/strong&gt; を使う方法もあります。詳細は&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/elementary-introduction&#34; &gt;ルーティングの記事&lt;/a&gt;で扱います。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;vlanの主なメリット&#34;&gt;VLANの主なメリット&#xA;&lt;/h2&gt;&lt;p&gt;VLANを導入することで得られるメリットを整理します。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;①セキュリティの向上&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;部署ごとにネットワークを分離することで、他部署の機密データへのアクセスを防げます。ゲスト用Wi-Fiを社内ネットワークから隔離するのも典型的な使い方です。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;②ブロードキャストの抑制&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;ブロードキャストドメインが分割されるため、不要な通信がネットワーク全体に広がりません。機器の台数が多い環境ほど効果的です。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;③物理配線からの独立&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;席替えや組織変更があっても、スイッチの設定を変更するだけでネットワークの所属を変えられます。ケーブルを引き直す必要がありません。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;④コストの削減&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;部署ごとにスイッチを用意する必要がなく、1台のスイッチを効率的に使えます。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;まとめ&#34;&gt;まとめ&#xA;&lt;/h2&gt;&lt;p&gt;VLANは、1台のスイッチを論理的に複数のネットワークへ分割する技術です。各ポートにVLAN IDを割り当てることで、同じスイッチにつながっていても異なるVLAN同士は直接通信できなくなります。実現方式にはポートごとにVLANを固定するポートVLANと、パケットにVLANタグを付与するタグVLAN（IEEE 802.1Q）があり、スイッチ間の接続には複数のVLANをまとめて運ぶトランクポートが使われます。VLANによってブロードキャストドメインが分割されるため、セキュリティ向上とネットワーク効率の改善が同時に実現できます。異なるVLAN間で通信するにはルーターまたはレイヤ3スイッチが必要です。&lt;/p&gt;&#xA;&lt;h3 id=&#34;用語表&#34;&gt;用語表&#xA;&lt;/h3&gt;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;VLAN（Virtual LAN）&lt;/td&gt;&#xA;          &lt;td&gt;1台のスイッチを論理的に複数のネットワークへ分割する技術&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;VLAN ID&lt;/td&gt;&#xA;          &lt;td&gt;VLANを識別する番号（1〜4094）。同じIDのポート同士だけが通信できる&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ブロードキャストドメイン&lt;/td&gt;&#xA;          &lt;td&gt;ブロードキャストが届く範囲。VLANごとに分割される&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ポートVLAN&lt;/td&gt;&#xA;          &lt;td&gt;スイッチの各ポートにVLAN IDを固定で割り当てる方式&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;タグVLAN（IEEE 802.1Q）&lt;/td&gt;&#xA;          &lt;td&gt;パケットにVLANタグを付与し、1本のケーブルで複数のVLANを運ぶ方式&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;VLANタグ&lt;/td&gt;&#xA;          &lt;td&gt;パケットに付与される4バイトの情報。どのVLANのパケットかを示す&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;トランクポート&lt;/td&gt;&#xA;          &lt;td&gt;複数のVLANの通信をまとめて運ぶポート。スイッチ間の接続に使われる&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;アクセスポート&lt;/td&gt;&#xA;          &lt;td&gt;単一のVLANに所属し、パソコンなどの端末を接続するポート&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;</description>
        </item><item>
            <title>【超初心者向け】ファイアウォールとは何か？不正な通信を遮断する仕組みをやさしく解説</title>
            <link>https://network-introduction.com/post/firewall-basics/</link>
            <pubDate>Fri, 26 Jun 2026 00:00:00 +0000</pubDate>
            <guid>https://network-introduction.com/post/firewall-basics/</guid>
            <description>&lt;img src=&#34;https://network-introduction.com/post/firewall-basics/thumb.webp&#34; alt=&#34;Featured image of post 【超初心者向け】ファイアウォールとは何か？不正な通信を遮断する仕組みをやさしく解説&#34; /&gt;&lt;p&gt;ファイアウォールとは、ネットワークへの不正な通信を遮断するためのセキュリティの仕組みです。 &lt;strong&gt;IPアドレス&lt;/strong&gt; や &lt;strong&gt;ポート番号&lt;/strong&gt; をもとに通信を「通す」か「遮断する」かを判断し、許可されていない接続をブロックします。この記事では、ファイアウォールがなぜ必要なのか・どのように通信を制御するのかをわかりやすく解説します。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;はじめに&#34;&gt;はじめに&#xA;&lt;/h2&gt;&lt;p&gt;これまでの記事で、データがどのように届くか（&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/ip-address-basics&#34; &gt;IPアドレス&lt;/a&gt;・&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/router-basics&#34; &gt;ルーター&lt;/a&gt;・&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/dns-basics&#34; &gt;DNS&lt;/a&gt;）、どうやって安全に通信するか（&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/http-https-basics&#34; &gt;HTTPS&lt;/a&gt;）を学んできました。&lt;/p&gt;&#xA;&lt;p&gt;しかし、「安全に通信する」だけでは不十分です。そもそも「不正な接続を入り口でブロックする」仕組みも必要です。その役割を担うのが &lt;strong&gt;ファイアウォール&lt;/strong&gt; です。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;なぜファイアウォールが必要なのか&#34;&gt;なぜファイアウォールが必要なのか&#xA;&lt;/h2&gt;&lt;p&gt;インターネットに接続した機器は、原則としてどこからでも接続を試みることができます。&lt;/p&gt;&#xA;&lt;p&gt;&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/ip-address-basics&#34; &gt;IPアドレスの記事&lt;/a&gt;で学んだように、インターネット上のすべての機器はIPアドレスを持っています。また&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/port-number-basics&#34; &gt;ポート番号の記事&lt;/a&gt;で学んだように、機器上では複数のサービスがポート番号ごとに待ち受けています。&lt;/p&gt;&#xA;&lt;p&gt;この2つを組み合わせると、「特定のIPアドレスの機器が持つ特定のポートへ、インターネット上の誰でも接続を試みることができる」ということになります。&lt;/p&gt;&#xA;&lt;p&gt;たとえば、企業のサーバーでデータベースが3306番ポートで動いているとします。ファイアウォールがなければ、世界中の誰もがそのポートへ接続を試みることができ、悪意のある者がデータを盗もうとする可能性があります。攻撃者はIPアドレスとポート番号を手がかりに、自動的に無数のサーバーへ接続を試みるツールを持っています。&lt;/p&gt;&#xA;&lt;p&gt;ファイアウォールは、こうした望まない接続を入り口でブロックするための仕組みです。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;ファイアウォールとは何か&#34;&gt;ファイアウォールとは何か&#xA;&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;ファイアウォール（Firewall）&lt;/strong&gt; とは、ネットワークの入口・出口に設置して通信を監視し、ルールに合致しない通信を遮断するセキュリティの仕組みです。&lt;/p&gt;&#xA;&lt;p&gt;建物の入口に立つ警備員をイメージするとわかりやすいです。警備員は入館しようとする人を一人ひとり確認し、許可証を持つ人だけを通します。ファイアウォールも同様に、通過しようとするパケットを確認し、あらかじめ決めたルールに合致するものだけを通します。&lt;/p&gt;&#xA;&lt;pre class=&#34;mermaid&#34; style=&#34;visibility:hidden&#34;&gt;%%{init: {&#34;theme&#34;:&#34;base&#34;,&#34;themeVariables&#34;:{&#34;primaryColor&#34;:&#34;#E6F1FB&#34;,&#34;primaryTextColor&#34;:&#34;#042C53&#34;,&#34;primaryBorderColor&#34;:&#34;#185FA5&#34;,&#34;lineColor&#34;:&#34;#378ADD&#34;,&#34;fontSize&#34;:&#34;14px&#34;,&#34;clusterBkg&#34;:&#34;#F1EFE8&#34;,&#34;clusterBorder&#34;:&#34;#B4B2A9&#34;}}}%%&#xA;flowchart LR&#xA;    subgraph inet[&#34;🌐 インターネット&#34;]&#xA;        A[&#34;✅ 許可された通信&#34;]&#xA;        B[&#34;❌ 不正な通信&#34;]&#xA;    end&#xA;&#xA;    FW[&#34;🛡️ ファイアウォール&lt;br/&gt;ルールに照らして&lt;br/&gt;通過・遮断を判断&#34;]&#xA;&#xA;    subgraph lan[&#34;🏢 社内ネットワーク（LAN）&#34;]&#xA;        PC[&#34;💻 パソコン&#34;]&#xA;        SV[&#34;🖥️ サーバー&#34;]&#xA;    end&#xA;&#xA;    A --&gt;|通過| FW&#xA;    B --&gt;|遮断| FW&#xA;    FW --&gt;|許可された通信だけ届く| PC &amp; SV&lt;/pre&gt;&lt;p align=&#34;center&#34;&gt;図：ファイアウォールが許可・遮断を判断する仕組み&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ファイアウォール / Firewall&lt;/td&gt;&#xA;          &lt;td&gt;ネットワークの通信を監視し、不正な接続を遮断するセキュリティの仕組み&lt;/td&gt;&#xA;          &lt;td&gt;firewall＝防火壁。もともとは火災が建物内に広がらないよう設けられた壁のこと。転じて、外部からの脅威を遮断する仕組みの名称として使われるようになった&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;ファイアウォールの仕組み--パケットフィルタリング&#34;&gt;ファイアウォールの仕組み ― パケットフィルタリング&#xA;&lt;/h2&gt;&lt;p&gt;ファイアウォールの基本的な動作は、パケットを確認して「通す」か「遮断する」かを判断することです。この仕組みを &lt;strong&gt;パケットフィルタリング&lt;/strong&gt; といいます。&lt;/p&gt;&#xA;&lt;p&gt;パケットフィルタリングでは、以下の情報をルールと照合して判断します。&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;送信元IPアドレス&lt;/strong&gt; ：どこから来た通信か&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;宛先IPアドレス&lt;/strong&gt; ：どこへ向かう通信か&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;ポート番号&lt;/strong&gt; ：どのサービス宛ての通信か&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;プロトコル&lt;/strong&gt; ：TCPかUDPか&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/port-number-basics&#34; &gt;ポート番号の記事&lt;/a&gt;で学んだ「ポート番号でサービスを識別する」という知識がここで活きます。&lt;/p&gt;&#xA;&lt;pre class=&#34;mermaid&#34; style=&#34;visibility:hidden&#34;&gt;%%{init: {&#34;theme&#34;:&#34;base&#34;,&#34;themeVariables&#34;:{&#34;primaryColor&#34;:&#34;#E6F1FB&#34;,&#34;primaryTextColor&#34;:&#34;#042C53&#34;,&#34;primaryBorderColor&#34;:&#34;#185FA5&#34;,&#34;lineColor&#34;:&#34;#378ADD&#34;,&#34;fontSize&#34;:&#34;14px&#34;,&#34;clusterBkg&#34;:&#34;#F1EFE8&#34;,&#34;clusterBorder&#34;:&#34;#B4B2A9&#34;}}}%%&#xA;flowchart TD&#xA;    P[&#34;📦 パケット到着&#34;] --&gt; R1[&#34;ルール1と照合\n送信元IP・宛先IP・ポート番号・プロトコルを確認&#34;]&#xA;    R1 --&gt;|一致・許可| OK1[&#34;✅ 通過&#34;]&#xA;    R1 --&gt;|一致・拒否| NG1[&#34;❌ 遮断&#34;]&#xA;    R1 --&gt;|一致しない| R2[&#34;ルール2と照合&#34;]&#xA;    R2 --&gt;|一致・許可| OK2[&#34;✅ 通過&#34;]&#xA;    R2 --&gt;|一致・拒否| NG2[&#34;❌ 遮断&#34;]&#xA;    R2 --&gt;|一致しない| R3[&#34;ルール3と照合\n・・・&#34;]&#xA;    R3 --&gt;|すべて一致しない場合| NG3[&#34;❌ 遮断（最終的にすべて拒否）&#34;]&lt;/pre&gt;&lt;p align=&#34;center&#34;&gt;図：パケットフィルタリングの判断フロー&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;パケットフィルタリング / Packet Filtering&lt;/td&gt;&#xA;          &lt;td&gt;パケットの情報を確認して通過・遮断を判断する仕組み&lt;/td&gt;&#xA;          &lt;td&gt;税関で荷物を一つひとつ検査して、持ち込みが許可されているものだけを通すイメージ&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;h3 id=&#34;フィルタリングルールの具体例&#34;&gt;フィルタリングルールの具体例&#xA;&lt;/h3&gt;&lt;p&gt;実際のファイアウォールではルールを表として管理します。ここでは企業のWebサイトでよく見られる「 &lt;strong&gt;Webサーバー&lt;/strong&gt; 」と「 &lt;strong&gt;データベースサーバー&lt;/strong&gt; 」という2台のサーバーを例に見ていきましょう。&lt;/p&gt;&#xA;&lt;p&gt;まず2台のサーバーの役割を整理します。&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;Webサーバー&lt;/strong&gt; （IPアドレス：203.0.113.10、ポート：443）&#xA;ユーザーがブラウザでアクセスする窓口となるサーバーです。画面の表示やページの処理を担います。&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;データベースサーバー&lt;/strong&gt; （IPアドレス：203.0.113.20、ポート：3306）&#xA;会員情報・商品データ・注文履歴などのデータを保存・管理するサーバーです。ユーザーが直接アクセスするものではなく、Webサーバーがデータを取得・更新するために内部でやり取りします。&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;データベースサーバー / Database Server&lt;/td&gt;&#xA;          &lt;td&gt;データの保存・管理を専門に行うサーバー&lt;/td&gt;&#xA;          &lt;td&gt;Webサーバーが「お店の店頭」なら、データベースサーバーは「商品や顧客情報を管理する倉庫」のようなもの&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;Webサーバーはインターネット上の誰でもアクセスできる必要がありますが、データベースサーバーはWebサーバーだけが接続できれば十分です。データベースサーバーが外部から直接アクセスできる状態になっていると、顧客データなどが盗まれるリスクがあります。&lt;/p&gt;&#xA;&lt;pre class=&#34;mermaid&#34; style=&#34;visibility:hidden&#34;&gt;%%{init: {&#34;theme&#34;:&#34;base&#34;,&#34;themeVariables&#34;:{&#34;primaryColor&#34;:&#34;#E6F1FB&#34;,&#34;primaryTextColor&#34;:&#34;#042C53&#34;,&#34;primaryBorderColor&#34;:&#34;#185FA5&#34;,&#34;noteBkgColor&#34;:&#34;#B5D4F4&#34;,&#34;noteTextColor&#34;:&#34;#042C53&#34;,&#34;lineColor&#34;:&#34;#378ADD&#34;,&#34;signalColor&#34;:&#34;#185FA5&#34;,&#34;signalTextColor&#34;:&#34;#0C447C&#34;,&#34;actorBkg&#34;:&#34;#E6F1FB&#34;,&#34;actorBorder&#34;:&#34;#185FA5&#34;,&#34;actorTextColor&#34;:&#34;#042C53&#34;,&#34;sequenceNumberColor&#34;:&#34;#ffffff&#34;,&#34;fontSize&#34;:&#34;14px&#34;}}}%%&#xA;sequenceDiagram&#xA;    participant A as 攻撃者&#xA;    participant FW as ファイアウォール&#xA;    participant W as Webサーバー&lt;br/&gt;（203.0.113.10）&#xA;    participant DB as データベースサーバー&lt;br/&gt;（203.0.113.20）&#xA;&#xA;    rect rgb(232, 244, 253)&#xA;    Note over A,DB: 正常な通信（ルール1に一致）&#xA;    A-&gt;&gt;FW: 203.0.113.10:443 へアクセス&#xA;    FW-&gt;&gt;W: 許可して転送&#xA;    W--&gt;&gt;A: レスポンス&#xA;    end&#xA;&#xA;    rect rgb(253, 232, 232)&#xA;    Note over A,DB: 攻撃者がDBサーバーへ直接アクセスを試みる（ルール3で拒否）&#xA;    A-&gt;&gt;FW: 203.0.113.20:3306 へ直接アクセス&#xA;    Note right of FW: ルール1：宛先が違う → 次へ&lt;br/&gt;ルール2：送信元がWebサーバーではない → 次へ&lt;br/&gt;ルール3：拒否！&#xA;    FW--xA: 接続拒否&#xA;    end&lt;/pre&gt;&lt;p align=&#34;center&#34;&gt;図：正常な通信と攻撃者のアクセス試行に対するファイアウォールの動作&lt;/p&gt;&#xA;&lt;p&gt;このとき、ファイアウォールに設定するルールは次のようになります。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;ルール番号&lt;/th&gt;&#xA;          &lt;th&gt;送信元IP&lt;/th&gt;&#xA;          &lt;th&gt;宛先IP&lt;/th&gt;&#xA;          &lt;th&gt;プロトコル&lt;/th&gt;&#xA;          &lt;th&gt;宛先ポート&lt;/th&gt;&#xA;          &lt;th&gt;アクション&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;1&lt;/td&gt;&#xA;          &lt;td&gt;すべて&lt;/td&gt;&#xA;          &lt;td&gt;203.0.113.10&lt;/td&gt;&#xA;          &lt;td&gt;TCP&lt;/td&gt;&#xA;          &lt;td&gt;443&lt;/td&gt;&#xA;          &lt;td&gt;許可&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;2&lt;/td&gt;&#xA;          &lt;td&gt;203.0.113.10&lt;/td&gt;&#xA;          &lt;td&gt;203.0.113.20&lt;/td&gt;&#xA;          &lt;td&gt;TCP&lt;/td&gt;&#xA;          &lt;td&gt;3306&lt;/td&gt;&#xA;          &lt;td&gt;許可&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;3&lt;/td&gt;&#xA;          &lt;td&gt;すべて&lt;/td&gt;&#xA;          &lt;td&gt;203.0.113.20&lt;/td&gt;&#xA;          &lt;td&gt;TCP&lt;/td&gt;&#xA;          &lt;td&gt;3306&lt;/td&gt;&#xA;          &lt;td&gt;拒否&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;4&lt;/td&gt;&#xA;          &lt;td&gt;すべて&lt;/td&gt;&#xA;          &lt;td&gt;すべて&lt;/td&gt;&#xA;          &lt;td&gt;すべて&lt;/td&gt;&#xA;          &lt;td&gt;すべて&lt;/td&gt;&#xA;          &lt;td&gt;拒否&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;ルールは &lt;strong&gt;上から順番に評価され、最初に一致したルールが適用されます。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;ルール1&lt;/strong&gt; ：Webサーバーへはインターネット上の誰でもHTTPS（443番）でアクセス可能&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;ルール2&lt;/strong&gt; ：Webサーバー（203.0.113.10）からのみデータベースサーバーへの接続を許可&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;ルール3&lt;/strong&gt; ：それ以外からのデータベースサーバーへのアクセスは拒否&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;ルール4&lt;/strong&gt; ：上記以外のすべての通信を拒否（許可リスト方式の最後の砦）&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;たとえば、攻撃者がデータベースサーバー（203.0.113.20）へ直接アクセスしようとすると、ルール1には一致せず（宛先IPが違う）、ルール2にも一致せず（送信元がWebサーバーのIPではない）、ルール3で「拒否」となります。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;インバウンドとアウトバウンド&#34;&gt;インバウンドとアウトバウンド&#xA;&lt;/h2&gt;&lt;p&gt;ファイアウォールは通信の方向によってルールを使い分けます。通信の方向は2種類あります。&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;インバウンド（受信）&lt;/strong&gt; ：外部からネットワーク内部へ向かう通信&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;アウトバウンド（送信）&lt;/strong&gt; ：ネットワーク内部から外部へ向かう通信&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;インバウンド / Inbound&lt;/td&gt;&#xA;          &lt;td&gt;外部からネットワーク内部へ向かう通信&lt;/td&gt;&#xA;          &lt;td&gt;inbound＝内向き。外から中へ入ってくる通信&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;アウトバウンド / Outbound&lt;/td&gt;&#xA;          &lt;td&gt;ネットワーク内部から外部へ向かう通信&lt;/td&gt;&#xA;          &lt;td&gt;outbound＝外向き。中から外へ出ていく通信&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;一般的に、インバウンドは厳しく制限し、アウトバウンドは比較的緩やかに許可することが多いです。悪意ある攻撃の多くが外部からの侵入（インバウンド）を試みるためです。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;許可リストと拒否リスト&#34;&gt;許可リストと拒否リスト&#xA;&lt;/h2&gt;&lt;p&gt;ファイアウォールのルール設定には、2つのアプローチがあります。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;許可リスト（ホワイトリスト）方式&lt;/strong&gt; は、明示的に許可した通信だけを通し、それ以外はすべて遮断します。「何も通さない」が出発点で、必要なものだけを開けていくイメージです。設定の手間はかかりますが、想定外の通信が通るリスクが低くなります。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;拒否リスト（ブラックリスト）方式&lt;/strong&gt; は、明示的に拒否した通信を遮断し、それ以外はすべて通します。「何でも通す」が出発点で、危険なものを閉じていくイメージです。設定は楽ですが、想定していなかった攻撃が通ってしまうリスクがあります。&lt;/p&gt;&#xA;&lt;p&gt;セキュリティの観点からは、 &lt;strong&gt;許可リスト方式&lt;/strong&gt; が推奨されます。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;ファイアウォールはどこにあるのか&#34;&gt;ファイアウォールはどこにあるのか&#xA;&lt;/h2&gt;&lt;p&gt;ファイアウォールは、大きく2種類の場所に存在します。&lt;/p&gt;&#xA;&lt;h3 id=&#34;ネットワーク型ファイアウォール&#34;&gt;ネットワーク型ファイアウォール&#xA;&lt;/h3&gt;&lt;p&gt;企業のネットワークとインターネットの境界に設置される専用機器やルーターの機能です。ネットワーク全体への通信を一括して制御します。ネットワーク内のすべての機器をまとめて保護できる反面、設置・管理には専門知識が必要です。&lt;/p&gt;&#xA;&lt;h3 id=&#34;ホスト型ファイアウォール&#34;&gt;ホスト型ファイアウォール&#xA;&lt;/h3&gt;&lt;p&gt;パソコンやスマートフォンにインストールされたソフトウェアです。Windowsには「Windowsファイアウォール（Windows Defender ファイアウォール）」が標準搭載されており、macOSにも内蔵のファイアウォール機能があります。個々の機器単位で通信を制御します。&lt;/p&gt;&#xA;&lt;pre class=&#34;mermaid&#34; style=&#34;visibility:hidden&#34;&gt;%%{init: {&#34;theme&#34;:&#34;base&#34;,&#34;themeVariables&#34;:{&#34;primaryColor&#34;:&#34;#E6F1FB&#34;,&#34;primaryTextColor&#34;:&#34;#042C53&#34;,&#34;primaryBorderColor&#34;:&#34;#185FA5&#34;,&#34;lineColor&#34;:&#34;#378ADD&#34;,&#34;fontSize&#34;:&#34;14px&#34;,&#34;clusterBkg&#34;:&#34;#F1EFE8&#34;,&#34;clusterBorder&#34;:&#34;#B4B2A9&#34;}}}%%&#xA;flowchart LR&#xA;    I[&#34;インターネット&#34;]&#xA;    NFW[&#34;🛡️ ネットワーク型&lt;br/&gt;ファイアウォール&lt;br/&gt;（ネットワーク全体を保護）&#34;]&#xA;    subgraph lan[&#34;社内ネットワーク（LAN）&#34;]&#xA;        PC1[&#34;💻 パソコン&lt;br/&gt;🛡️ ホスト型FW&#34;]&#xA;        PC2[&#34;💻 パソコン&lt;br/&gt;🛡️ ホスト型FW&#34;]&#xA;        SP[&#34;📱 スマートフォン&lt;br/&gt;🛡️ ホスト型FW&#34;]&#xA;    end&#xA;    I --&gt; NFW --&gt; PC1 &amp; PC2 &amp; SP&lt;/pre&gt;&lt;p align=&#34;center&#34;&gt;図：ネットワーク型とホスト型ファイアウォールの設置場所&lt;/p&gt;&#xA;&lt;p&gt;2種類は排他的なものではなく、ネットワーク型とホスト型を組み合わせて多重に防御するのが一般的です。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;まとめ&#34;&gt;まとめ&#xA;&lt;/h2&gt;&lt;ul&gt;&#xA;&lt;li&gt;インターネットに接続した機器は、原則としてどこからでも接続を試みることができるため、不正な接続を遮断する仕組みが必要&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;ファイアウォール&lt;/strong&gt; は、通信を監視してルールに合致しないパケットを遮断するセキュリティの仕組み&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;パケットフィルタリング&lt;/strong&gt; により、送信元IPアドレス・宛先IPアドレス・ポート番号・プロトコルをもとに通過・遮断を判断する&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;インバウンド&lt;/strong&gt; （外→内）は厳しく制限し、 &lt;strong&gt;アウトバウンド&lt;/strong&gt; （内→外）は比較的緩やかに許可するのが一般的&lt;/li&gt;&#xA;&lt;li&gt;「許可したもの以外はすべて遮断する」 &lt;strong&gt;許可リスト方式&lt;/strong&gt; がセキュリティの観点から推奨される&lt;/li&gt;&#xA;&lt;li&gt;ネットワーク全体を守る &lt;strong&gt;ネットワーク型&lt;/strong&gt; と、機器ごとに守る &lt;strong&gt;ホスト型&lt;/strong&gt; の2種類がある&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;用語表&#34;&gt;用語表&#xA;&lt;/h3&gt;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ファイアウォール&lt;/td&gt;&#xA;          &lt;td&gt;ネットワークの通信を監視し、ルールに合致しない通信を遮断するセキュリティの仕組み&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;パケットフィルタリング&lt;/td&gt;&#xA;          &lt;td&gt;パケットのIPアドレス・ポート番号・プロトコルなどを確認して通過・遮断を判断する仕組み&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;データベースサーバー&lt;/td&gt;&#xA;          &lt;td&gt;会員情報・商品データ・注文履歴などのデータを保存・管理するサーバー。Webサーバーが内部でやり取りする対象であり、外部から直接アクセスされるものではない&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;インバウンド&lt;/td&gt;&#xA;          &lt;td&gt;外部からネットワーク内部へ向かう通信（受信）&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;アウトバウンド&lt;/td&gt;&#xA;          &lt;td&gt;ネットワーク内部から外部へ向かう通信（送信）&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;許可リスト（ホワイトリスト）&lt;/td&gt;&#xA;          &lt;td&gt;明示的に許可した通信だけを通し、それ以外をすべて遮断するルール設定の方針&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;拒否リスト（ブラックリスト）&lt;/td&gt;&#xA;          &lt;td&gt;明示的に拒否した通信を遮断し、それ以外はすべて通すルール設定の方針&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ネットワーク型ファイアウォール&lt;/td&gt;&#xA;          &lt;td&gt;ネットワークの境界に設置してネットワーク全体の通信を制御するファイアウォール&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;ホスト型ファイアウォール&lt;/td&gt;&#xA;          &lt;td&gt;個々の機器にインストールされたソフトウェア型のファイアウォール&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;</description>
        </item><item>
            <title>【超初心者向け】VPNとは何か？安全なトンネルを作る仕組みをやさしく解説</title>
            <link>https://network-introduction.com/post/vpn-basics/</link>
            <pubDate>Fri, 26 Jun 2026 00:00:00 +0000</pubDate>
            <guid>https://network-introduction.com/post/vpn-basics/</guid>
            <description>&lt;img src=&#34;https://network-introduction.com/post/vpn-basics/thumb.webp&#34; alt=&#34;Featured image of post 【超初心者向け】VPNとは何か？安全なトンネルを作る仕組みをやさしく解説&#34; /&gt;&lt;p&gt;VPNとは、インターネット上に暗号化された専用の通信経路（トンネル）を作り出す技術です。公衆Wi-Fiでも通信を保護し、離れた場所から会社のネットワークに安全に接続するために使われています。この記事では、VPNがなぜ必要なのか・どのような仕組みで通信を守るのかをわかりやすく解説します。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;はじめに&#34;&gt;はじめに&#xA;&lt;/h2&gt;&lt;p&gt;&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/http-https-basics&#34; &gt;HTTPSの記事&lt;/a&gt;では、Webサイトとの通信を暗号化する技術を学びました。また&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/firewall-basics&#34; &gt;ファイアウォールの記事&lt;/a&gt;では、不正な通信を遮断する仕組みを学びました。&lt;/p&gt;&#xA;&lt;p&gt;VPNはこの2つと深く関係しています。HTTPSがWebページの通信のみを暗号化するのに対し、VPNはデバイスから出るすべての通信を暗号化します。またファイアウォールで守られた社内ネットワークへ、外部から安全にアクセスするためにも使われます。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;なぜvpnが必要なのか&#34;&gt;なぜVPNが必要なのか&#xA;&lt;/h2&gt;&lt;p&gt;VPNが必要とされる場面は主に2つあります。それぞれ見ていきましょう。&lt;/p&gt;&#xA;&lt;h3 id=&#34;公衆wi-fiでの盗聴リスク&#34;&gt;公衆Wi-Fiでの盗聴リスク&#xA;&lt;/h3&gt;&lt;p&gt;カフェ・駅・空港などで提供されている公衆Wi-Fiは、誰でも自由に接続できる反面、同じネットワーク上の通信を他の人が傍受できるリスクがあります。&lt;/p&gt;&#xA;&lt;p&gt;&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/http-https-basics&#34; &gt;HTTPSの記事&lt;/a&gt;で学んだように、HTTPSで保護されたWeb通信の内容は暗号化されています。しかし、次の2点は注意が必要です。&lt;/p&gt;&#xA;&lt;p&gt;まず、HTTPSに対応していないアプリの通信は、内容ごと読み取られる可能性があります。次に、HTTPSを使っていても「どのWebサイトにアクセスしたか」という接続先の情報は、同じネットワーク上の人に見える場合があります。どんなサイトを閲覧しているかが筒抜けになるイメージです。&lt;/p&gt;&#xA;&lt;p&gt;VPNを使うとデバイスから出るすべての通信が暗号化されるため、公衆Wi-Fi上で傍受されても内容を読み取れなくなります。&lt;/p&gt;&#xA;&lt;pre class=&#34;mermaid&#34; style=&#34;visibility:hidden&#34;&gt;%%{init: {&#34;theme&#34;:&#34;base&#34;,&#34;themeVariables&#34;:{&#34;primaryColor&#34;:&#34;#E6F1FB&#34;,&#34;primaryTextColor&#34;:&#34;#042C53&#34;,&#34;primaryBorderColor&#34;:&#34;#185FA5&#34;,&#34;noteBkgColor&#34;:&#34;#B5D4F4&#34;,&#34;noteTextColor&#34;:&#34;#042C53&#34;,&#34;lineColor&#34;:&#34;#378ADD&#34;,&#34;signalColor&#34;:&#34;#185FA5&#34;,&#34;signalTextColor&#34;:&#34;#0C447C&#34;,&#34;actorBkg&#34;:&#34;#E6F1FB&#34;,&#34;actorBorder&#34;:&#34;#185FA5&#34;,&#34;actorTextColor&#34;:&#34;#042C53&#34;,&#34;sequenceNumberColor&#34;:&#34;#ffffff&#34;,&#34;fontSize&#34;:&#34;14px&#34;}}}%%&#xA;flowchart LR&#xA;    subgraph nonvpn[&#34;VPNなし（盗聴される）&#34;]&#xA;        direction LR&#xA;        A1[&#34;デバイス&#34;] --&gt;|平文| B1[&#34;公衆Wi-Fi&#34;]&#xA;        B1 --&gt;|平文| C1[&#34;Webサーバー&#34;]&#xA;    end&#xA;&#xA;    subgraph withvpn[&#34;VPNあり（盗聴できない）&#34;]&#xA;        direction LR&#xA;        A2[&#34;デバイス&lt;br/&gt;①暗号化&#34;] --&gt;|暗号化| B2[&#34;公衆Wi-Fi&#34;]&#xA;        B2 --&gt;|暗号化| C2[&#34;VPNサーバー&lt;br/&gt;②復号&#34;]&#xA;        C2 --&gt;|平文| D2[&#34;Webサーバー&#34;]&#xA;    end&lt;/pre&gt;&lt;p align=&#34;center&#34;&gt;図：公衆Wi-Fiでの通信の見え方の違い（VPNなし vs VPNあり）&lt;/p&gt;&#xA;&lt;h3 id=&#34;リモートワークでの社内ネットワーク接続&#34;&gt;リモートワークでの社内ネットワーク接続&#xA;&lt;/h3&gt;&lt;p&gt;企業の社内システム（ファイルサーバー・社内Webシステムなど）は、&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/firewall-basics&#34; &gt;ファイアウォールの記事&lt;/a&gt;で学んだように、外部からの直接アクセスができないよう保護されています。&lt;/p&gt;&#xA;&lt;p&gt;在宅勤務や出張先から社内システムへアクセスするには、社外にいながら「社内ネットワークに接続しているのと同じ状態」を作り出す必要があります。VPNを使うと、この状態を安全に実現できます。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;vpnとは何か&#34;&gt;VPNとは何か&#xA;&lt;/h2&gt;&lt;p&gt;&lt;strong&gt;VPN（Virtual Private Network）&lt;/strong&gt; とは、インターネット上に暗号化された仮想の専用通信経路を作り出す技術です。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;VPN / Virtual Private Network&lt;/td&gt;&#xA;          &lt;td&gt;インターネット上に暗号化された仮想の専用通信経路を作る技術&lt;/td&gt;&#xA;          &lt;td&gt;virtual＝仮想の / private＝専用の / network＝ネットワーク。「仮想の専用ネットワーク」という意味&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;「バーチャル（仮想）」とある通り、専用の物理回線を新たに引くのではなく、既存のインターネット回線を使いながら、暗号化によって「まるで専用回線のような状態」を作り出します。実際には誰もが使う共有のインターネット上を通りながらも、他者には内容を読み取れないため、事実上「自分専用の道」として機能します。&lt;/p&gt;&#xA;&lt;h3 id=&#34;トンネリングとは&#34;&gt;トンネリングとは&#xA;&lt;/h3&gt;&lt;p&gt;VPNでは、まずデータを暗号化します。そのうえで、暗号化したデータを別のパケットで包んで送ります。この「パケットを別のパケットで包む」処理を &lt;strong&gt;トンネリング（カプセル化）&lt;/strong&gt; といいます。&lt;/p&gt;&#xA;&lt;p&gt;トンネリング接続では、本来のパケットを別のパケットに包んで（カプセル化）送り届けることにより通信を行います。これにより、公衆回線の一般のユーザーからは見えないように通信することができます。ネットワーク上に外部から遮断された見えない通り道を作るように見えることから、トンネルと呼ばれるようになりました。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;トンネリング / Tunneling&lt;/td&gt;&#xA;          &lt;td&gt;暗号化したデータを別のパケットで包んで送る技術（カプセル化）&lt;/td&gt;&#xA;          &lt;td&gt;ネットワーク上に外部から遮断された見えない通り道を作る技術。トンネルを掘るイメージからこの名前が付きました&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;h3 id=&#34;トンネリングと暗号化の違い&#34;&gt;トンネリングと暗号化の違い&#xA;&lt;/h3&gt;&lt;p&gt;ここまでの説明で「暗号化」と「トンネリング」という2つの言葉が登場しました。この2つは似ているようで、役割が異なります。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;暗号化&lt;/strong&gt; は、データの中身そのものを誰にも読めない形に変換することです。文書を秘密の暗号文で書き直すイメージです。たとえ第三者がデータを手に入れても、暗号を解く鍵がなければ内容を理解できません。&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;トンネリング&lt;/strong&gt; は、データを別のパケットで包んで、外から中身が見えないようにすることです。中身が見えない封筒に手紙を入れて送るイメージです。封筒の外からは誰宛の、どんな手紙かがわかりません。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;&lt;/th&gt;&#xA;          &lt;th&gt;暗号化&lt;/th&gt;&#xA;          &lt;th&gt;トンネリング&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;何をするか&lt;/td&gt;&#xA;          &lt;td&gt;データの中身を読めない形に変換する&lt;/td&gt;&#xA;          &lt;td&gt;データを別のパケットで包んで隠す&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;たとえ&lt;/td&gt;&#xA;          &lt;td&gt;秘密の暗号文で文書を書く&lt;/td&gt;&#xA;          &lt;td&gt;中身の見えない封筒に手紙を入れる&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;守るもの&lt;/td&gt;&#xA;          &lt;td&gt;データの内容そのもの&lt;/td&gt;&#xA;          &lt;td&gt;通信が行われていること自体や経路&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;VPNでは、この2つを組み合わせて使います。まず暗号化でデータの中身を読めなくし（秘密の暗号文を書く）、それを別のパケットで包んで送ります（封筒に入れて送る）。2つの仕組みが揃うことで、内容も経路も両方が保護された状態になります。&lt;/p&gt;&#xA;&lt;p&gt;「暗号化だけで十分では？盗聴されても中身が読めないなら問題ないのでは？」と思うかもしれません。しかし、暗号化だけでは守れないものが2つあります。&lt;/p&gt;&#xA;&lt;p&gt;まず、パケットには宛先・送信元の&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/ip-address-basics&#34; &gt;IPアドレス&lt;/a&gt;が必ず含まれています。これは通信を届けるために欠かせない情報なので、暗号化で中身を隠しても、この部分までは隠せません。暗号化だけの場合、第三者は「中身は読めないが、あなたがどのサイトと通信しているか」を把握できてしまいます。&lt;/p&gt;&#xA;&lt;p&gt;また、暗号化だけでは、通信相手であるWebサーバーには依然としてあなたの本当のIPアドレスが届きます。先ほどの「接続するとIPアドレスが変わる」で説明したように、相手にVPNサーバーのIPアドレスを見せる効果は、トンネリングによって本来の宛先情報がパケットの内側に包まれることで生まれます。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;&lt;/th&gt;&#xA;          &lt;th&gt;暗号化のみ&lt;/th&gt;&#xA;          &lt;th&gt;暗号化＋トンネリング&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;データの中身&lt;/td&gt;&#xA;          &lt;td&gt;見えない&lt;/td&gt;&#xA;          &lt;td&gt;見えない&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;本来の宛先（どのWebサイトか）&lt;/td&gt;&#xA;          &lt;td&gt;見える可能性がある&lt;/td&gt;&#xA;          &lt;td&gt;見えない（VPNサーバー行きとしか分からない）&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;あなたの本当のIPアドレス&lt;/td&gt;&#xA;          &lt;td&gt;相手に伝わる&lt;/td&gt;&#xA;          &lt;td&gt;相手にはVPNサーバーのIPアドレスが伝わる&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;トンネリングは、暗号化を補う「おまけ」の機能ではなく、宛先情報やIPアドレスといった、暗号化だけでは守れない部分を担う、VPNに欠かせない仕組みです。&lt;/p&gt;&#xA;&lt;p&gt;ここで1点、注意が必要です。トンネリングで隠れるのはあくまで &lt;strong&gt;本来アクセスしたいWebサイト&lt;/strong&gt; の情報であり、 &lt;strong&gt;VPNサーバーのIPアドレス自体は隠れません。&lt;/strong&gt; 外側のパケットには「送信元：あなたのデバイス」「宛先：VPNサーバー」という情報が必ず含まれており、これはパケットを正しく届けるために欠かせない情報なので、隠すことができないからです。&lt;/p&gt;&#xA;&lt;p&gt;つまり、第三者から見ると「このデバイスはどこかのVPNサーバーと通信している」ということまでは分かりますが、その先で本来どのWebサイトにアクセスしているかはわかりません。封筒の宛先（VPNサーバー）は見えても、封筒の中の手紙の宛先（本来のWebサイト）までは見えない、というイメージです。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語/英単語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;          &lt;th&gt;イメージ・補足&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;暗号化 / Encryption&lt;/td&gt;&#xA;          &lt;td&gt;データの中身を、特定の鍵がなければ読めない形に変換すること&lt;/td&gt;&#xA;          &lt;td&gt;秘密の暗号文で文書を書くイメージ。中身そのものが読めなくなる&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;vpnの仕組み&#34;&gt;VPNの仕組み&#xA;&lt;/h2&gt;&lt;p&gt;VPNに接続すると、あなたのデバイスとVPNサーバーの間に暗号化されたトンネルが作られます。その後の通信はすべてこのトンネルを通ります。&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;デバイスがデータを暗号化し、VPNサーバーへ送る&lt;/li&gt;&#xA;&lt;li&gt;VPNサーバーがデータを復号し、目的のサーバーへ転送する&lt;/li&gt;&#xA;&lt;li&gt;目的のサーバーからの返信をVPNサーバーが受け取り、暗号化してデバイスへ返す&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;pre class=&#34;mermaid&#34; style=&#34;visibility:hidden&#34;&gt;%%{init: {&#34;theme&#34;:&#34;base&#34;,&#34;themeVariables&#34;:{&#34;primaryColor&#34;:&#34;#E6F1FB&#34;,&#34;primaryTextColor&#34;:&#34;#042C53&#34;,&#34;primaryBorderColor&#34;:&#34;#185FA5&#34;,&#34;noteBkgColor&#34;:&#34;#B5D4F4&#34;,&#34;noteTextColor&#34;:&#34;#042C53&#34;,&#34;lineColor&#34;:&#34;#378ADD&#34;,&#34;signalColor&#34;:&#34;#185FA5&#34;,&#34;signalTextColor&#34;:&#34;#0C447C&#34;,&#34;actorBkg&#34;:&#34;#E6F1FB&#34;,&#34;actorBorder&#34;:&#34;#185FA5&#34;,&#34;actorTextColor&#34;:&#34;#042C53&#34;,&#34;sequenceNumberColor&#34;:&#34;#ffffff&#34;,&#34;fontSize&#34;:&#34;14px&#34;}}}%%&#xA;sequenceDiagram&#xA;    autonumber&#xA;    participant D as あなたのデバイス&#xA;    participant V as VPNサーバー&#xA;    participant W as Webサーバー&#xA;&#xA;    Note over D,V: 暗号化トンネルの確立&#xA;    D-&gt;&gt;V: 接続要求&#xA;    V--&gt;&gt;D: 接続確立&#xA;&#xA;    Note over D,V: 暗号化トンネルを通じた通信&#xA;    D-&gt;&gt;V: 暗号化されたデータ&#xA;    Note right of V: 復号して転送&#xA;    V-&gt;&gt;W: リクエスト（送信元IPはVPNサーバー）&#xA;    W--&gt;&gt;V: レスポンス&#xA;    V--&gt;&gt;D: 暗号化されたレスポンス&lt;/pre&gt;&lt;p align=&#34;center&#34;&gt;図：VPN接続の確立とデータ転送の流れ&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;ステップ&lt;/th&gt;&#xA;          &lt;th&gt;内容&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;①&lt;/td&gt;&#xA;          &lt;td&gt;デバイスがVPNサーバーへ「接続したい」と申し込む&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;②&lt;/td&gt;&#xA;          &lt;td&gt;VPNサーバーが承認し、暗号化トンネルが完成。以降の通信はすべてこのトンネルを通る&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;③&lt;/td&gt;&#xA;          &lt;td&gt;デバイスがデータを暗号化し、トンネルを通じてVPNサーバーへ送る&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;④&lt;/td&gt;&#xA;          &lt;td&gt;VPNサーバーがデータを復号して目的のWebサーバーへ転送する。このとき送信元IPがVPNサーバーのIPに変わる&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;⑤&lt;/td&gt;&#xA;          &lt;td&gt;Webサーバーが返信をVPNサーバーへ送る（宛先はVPNサーバーのIP）&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;⑥&lt;/td&gt;&#xA;          &lt;td&gt;VPNサーバーが返信を暗号化し、トンネルを通じてデバイスへ届ける&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;h3 id=&#34;接続するとipアドレスが変わる&#34;&gt;接続するとIPアドレスが変わる&#xA;&lt;/h3&gt;&lt;p&gt;VPNを使うと、通信の宛先サーバーから見た「送信元のIPアドレス」が変わります。&lt;/p&gt;&#xA;&lt;p&gt;通常、Webサイトにアクセスすると、そのサイトにはあなたのデバイスの&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/ip-address-basics&#34; &gt;IPアドレス&lt;/a&gt;が届きます。VPN接続中は、データがVPNサーバーを経由して送られるため、Webサイトには &lt;strong&gt;VPNサーバーのIPアドレス&lt;/strong&gt; が届きます。あなたの実際のIPアドレスは宛先から見えません。&lt;/p&gt;&#xA;&lt;p&gt;これにより、以下のことが実現できます。&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;プライバシー保護&lt;/strong&gt; ：Webサイトに実際のIPアドレスを知られない&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;社内ネットワークへのアクセス&lt;/strong&gt; ：社内のVPNサーバーへ接続することで、社内にいる端末と同じIPアドレスで通信できる&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;別の地域からのアクセス&lt;/strong&gt; ：別の国のVPNサーバーへ接続することで、その国にある端末と同じIPアドレスで通信できる&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;httpsとvpnの違い&#34;&gt;HTTPSとVPNの違い&#xA;&lt;/h2&gt;&lt;p&gt;&lt;a class=&#34;link&#34; href=&#34;https://network-introduction.com/post/http-https-basics&#34; &gt;HTTPSの記事&lt;/a&gt;で学んだHTTPSとVPNは、どちらも「暗号化」という点で共通していますが、保護する範囲が異なります。&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;&lt;/th&gt;&#xA;          &lt;th&gt;HTTPS&lt;/th&gt;&#xA;          &lt;th&gt;VPN&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;何を暗号化するか&lt;/td&gt;&#xA;          &lt;td&gt;特定のWebサイトとの通信のみ&lt;/td&gt;&#xA;          &lt;td&gt;デバイスから出るすべての通信&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;誰が暗号化するか&lt;/td&gt;&#xA;          &lt;td&gt;ブラウザとWebサーバー&lt;/td&gt;&#xA;          &lt;td&gt;デバイスとVPNサーバー&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;主な目的&lt;/td&gt;&#xA;          &lt;td&gt;特定のWebサイトとの通信を保護する&lt;/td&gt;&#xA;          &lt;td&gt;通信経路全体を保護する・社内ネットワークへ接続する&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;HTTPSは「特定のWebサイトとのやり取りを暗号化する」技術です。一方VPNは「デバイスから出るすべての通信をまとめて暗号化する」技術です。&lt;/p&gt;&#xA;&lt;p&gt;2つは競合するものではなく、VPN接続中もHTTPSは引き続き機能します。&lt;/p&gt;&#xA;&lt;p&gt;「VPNがすべての通信を暗号化するなら、HTTPSは不要では？」と思うかもしれません。しかし、VPNの暗号化はデバイスからVPNサーバーまでの区間のみです。VPNサーバーから先——VPNサーバーと目的のWebサーバーとの間——はVPNの保護範囲外であり、HTTPSがこの区間を補います。&lt;/p&gt;&#xA;&lt;p&gt;またVPNサーバーは、受け取ったデータを一度復号してから転送します。HTTPSを使っていれば、VPN提供者にも通信の内容（パスワードや個人情報）を読まれることはありません。&lt;/p&gt;&#xA;&lt;p&gt;具体的な場面で確認してみましょう。万が一、VPNサーバーが第三者に乗っ取られていた場合、HTTPSを使っているかどうかで結果が大きく変わります。&lt;/p&gt;&#xA;&lt;p&gt;** HTTPSなしの場合 **&lt;/p&gt;&#xA;&lt;pre class=&#34;mermaid&#34; style=&#34;visibility:hidden&#34;&gt;%%{init: {&#34;theme&#34;:&#34;base&#34;,&#34;themeVariables&#34;:{&#34;primaryColor&#34;:&#34;#E6F1FB&#34;,&#34;primaryTextColor&#34;:&#34;#042C53&#34;,&#34;primaryBorderColor&#34;:&#34;#185FA5&#34;,&#34;noteBkgColor&#34;:&#34;#B5D4F4&#34;,&#34;noteTextColor&#34;:&#34;#042C53&#34;,&#34;lineColor&#34;:&#34;#378ADD&#34;,&#34;signalColor&#34;:&#34;#185FA5&#34;,&#34;signalTextColor&#34;:&#34;#0C447C&#34;,&#34;actorBkg&#34;:&#34;#E6F1FB&#34;,&#34;actorBorder&#34;:&#34;#185FA5&#34;,&#34;actorTextColor&#34;:&#34;#042C53&#34;,&#34;sequenceNumberColor&#34;:&#34;#ffffff&#34;,&#34;fontSize&#34;:&#34;14px&#34;}}}%%&#xA;sequenceDiagram&#xA;    participant D as あなたのデバイス&#xA;    participant V as ⚠️ 乗っ取られたVPNサーバー&#xA;    participant W as Webサーバー&#xA;&#xA;    D-&gt;&gt;V: データ（VPNトンネルで暗号化）&#xA;    Note over V: VPN層を復号&#xA;    Note over V: ⚠️ パスワードや個人情報が丸見え！&#xA;    V-&gt;&gt;W: データを転送（平文）&#xA;    W--&gt;&gt;V: 返信&#xA;    Note over V: ⚠️ 返信の内容も読み取れる&#xA;    V--&gt;&gt;D: 返信（VPNトンネルで暗号化）&lt;/pre&gt;&lt;p align=&#34;center&#34;&gt;図：乗っ取られたVPNサーバーへのHTTPSなし通信（盗聴リスクあり）&lt;/p&gt;&#xA;&lt;p&gt;VPNの暗号化（トンネル）はVPNサーバーに届いた時点で復号されます。HTTPSを使っていなければ、その中身は平文のままです。乗っ取られたVPNサーバーは、復号した時点でパスワードや個人情報をそのまま読み取ることができてしまいます。&lt;/p&gt;&#xA;&lt;p&gt;** HTTPSありの場合 **&lt;/p&gt;&#xA;&lt;pre class=&#34;mermaid&#34; style=&#34;visibility:hidden&#34;&gt;%%{init: {&#34;theme&#34;:&#34;base&#34;,&#34;themeVariables&#34;:{&#34;primaryColor&#34;:&#34;#E6F1FB&#34;,&#34;primaryTextColor&#34;:&#34;#042C53&#34;,&#34;primaryBorderColor&#34;:&#34;#185FA5&#34;,&#34;noteBkgColor&#34;:&#34;#B5D4F4&#34;,&#34;noteTextColor&#34;:&#34;#042C53&#34;,&#34;lineColor&#34;:&#34;#378ADD&#34;,&#34;signalColor&#34;:&#34;#185FA5&#34;,&#34;signalTextColor&#34;:&#34;#0C447C&#34;,&#34;actorBkg&#34;:&#34;#E6F1FB&#34;,&#34;actorBorder&#34;:&#34;#185FA5&#34;,&#34;actorTextColor&#34;:&#34;#042C53&#34;,&#34;sequenceNumberColor&#34;:&#34;#ffffff&#34;,&#34;fontSize&#34;:&#34;14px&#34;}}}%%&#xA;sequenceDiagram&#xA;    participant D as あなたのデバイス&#xA;    participant V as ⚠️ 乗っ取られたVPNサーバー&#xA;    participant W as Webサーバー&#xA;&#xA;    D-&gt;&gt;V: データ（HTTPS ＋ VPNの二重暗号化）&#xA;    Note over V: VPN層を復号&#xA;    Note over V: 🔒 HTTPS層は復号できない&#xA;    V-&gt;&gt;W: データをHTTPS暗号化のまま転送&#xA;    W--&gt;&gt;V: 返信（HTTPS暗号化）&#xA;    Note over V: 🔒 内容は読み取れない&#xA;    V--&gt;&gt;D: 返信（HTTPS ＋ VPNの二重暗号化）&lt;/pre&gt;&lt;p align=&#34;center&#34;&gt;図：乗っ取られたVPNサーバーへのHTTPSあり通信（盗聴リスクなし）&lt;/p&gt;&#xA;&lt;p&gt;HTTPSを使っていれば、VPNの暗号化が解かれても、中身はまだHTTPSで暗号化されたままです。乗っ取られたVPNサーバーは、暗号化されたデータをそのまま中継することしかできず、内容を読み取ることはできません。&lt;/p&gt;&#xA;&lt;p&gt;このように、VPNはあくまで通信経路を保護する仕組みであり、経由するVPNサーバー自体が信頼できる保証はありません。HTTPSを併用することで、たとえVPNサーバーに問題があっても、データの中身そのものは守られます。&lt;/p&gt;&#xA;&lt;p&gt;VPN＋HTTPSを組み合わせることで、通信経路の全区間にわたって保護された状態になります。&lt;/p&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;まとめ&#34;&gt;まとめ&#xA;&lt;/h2&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;VPN&lt;/strong&gt; とは、インターネット上に暗号化された仮想の専用通信経路（トンネル）を作る技術&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;トンネリング&lt;/strong&gt; によってデータを暗号化して包み、第三者が内容を読み取れない状態で通信する&lt;/li&gt;&#xA;&lt;li&gt;VPN接続中は、通信の宛先には &lt;strong&gt;VPNサーバーのIPアドレス&lt;/strong&gt; が届き、実際のIPアドレスは隠れる&lt;/li&gt;&#xA;&lt;li&gt;主な用途は「公衆Wi-Fiでの通信保護」と「リモートワークでの社内ネットワーク接続」&lt;/li&gt;&#xA;&lt;li&gt;HTTPSが特定のWebサイトとの通信のみを暗号化するのに対し、VPNはすべての通信を暗号化する&lt;/li&gt;&#xA;&lt;li&gt;VPN＋HTTPSを組み合わせることで二重に保護された通信が実現する&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;用語表&#34;&gt;用語表&#xA;&lt;/h3&gt;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;用語&lt;/th&gt;&#xA;          &lt;th&gt;意味&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;VPN（Virtual Private Network）&lt;/td&gt;&#xA;          &lt;td&gt;インターネット上に暗号化された仮想の専用通信経路を作る技術&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;暗号化&lt;/td&gt;&#xA;          &lt;td&gt;データの中身を、特定の鍵がなければ読めない形に変換すること&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;トンネリング&lt;/td&gt;&#xA;          &lt;td&gt;データを別のパケットで包んで送る技術（カプセル化）。外部から遮断された見えない通り道を作る&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;VPNサーバー&lt;/td&gt;&#xA;          &lt;td&gt;VPN接続の中継点となるサーバー。接続すると宛先にはこのサーバーのIPアドレスが届く&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;</description>
        </item></channel>
</rss>
