Linux Foundation Japanがシンポジウム
Linuxのセキュリティモデルをネットワークに適用
2008/07/10
Linux Foundation Japanは7月10日、「The Latest Kernel and Security」をテーマとしたシンポジウムを都内にて開催した。この中で、米ヒューレット・パッカードのポール・ムーア(Paul Moore)氏が、ラベルに基づいてトラフィックを制御するアプローチ「Labeled Networking」について紹介した。

SELinuxをはじめとする「ラベル」ベースのセキュアOSでは、OS上のさまざまなオブジェクトにラベルを付与し、セキュリティポリシーに基づいてアクセス権限をコントロールする。Labeled Networkingは、ローカルのリソースではなく、ネットワークトラフィックに対して、同じようにラベルに基づいてポリシー制御を行うための仕組みだ。IPアドレスやポート番号といった属性に応じてラベルをアサインし、トラフィックをコントロールするもので、「ネットワークアクセスコントロールをLinuxのセキュリティモデルに統合することができる」とムーア氏は述べた。
Labeled Networkingは、LSM(Linux Security Module)のフレームワークを活用する。このため、実装にはSELinuxもしくはSMACKのどちらかが必要だ。これらのモジュールを通して、ネットワークトラフィックをLSMのドメインにマッピングする。「LSMのフレームワークを、ローカルから文字通り外部のネットワークに広げる」(ムーア氏)という。
Labeled Networkingでは、「Secmark」と「Peer」という2つのネットワークラベルが定義される。
Secmarkは、ポート番号やIPアドレスといったネットワークの属性に基づて、ローカル側でアサインされるラベルだ。実際にこの処理を行うのはiptables/netfilterで、別途特別なインフラを用意することなく利用できる。つまり、「Linuxが備えているファイアウォール機能とLSMとを統合する」(ムーア氏)という。
もう1つのPeerは、トラフィック送信者の属性に基づいて付与されるラベルで、Commercial IP Security Option(CIPSO)もしくはLabeled IPsecのどちらかを用いて送信される。CIPSOでは、既存の商用UNIXなどとの相互接続が可能だが、利用できるのはMulti-Level Security(MLS)に限定される。一方Labeled IPsecは、文字通りIPsecにラベルを載せるもので、暗号化や認証が使えるという利点があるが、SELinuxでしか利用できないなど、それぞれ長所、短所がある。
こうして与えられたラベルを活用すれば、たとえば社内システムに入ってくるインバウンドトラフィックを受信すべきか、すべきでないか、あるいは秘密情報が含まれたアウトバウンドトラフィックを送信してもいいか、フォワードしてもいいか……といった、さまざまなトラフィックコントロールが、LSMと統合された形で可能になるという。
ムーア氏によると、現在、NetLabelとLabeled IPsecの統合に加え、コントロールの対象をローカルトラフィックやネットワークインターフェイスなどに拡張するための開発が進んでいるという。今後は、loopback peer labelの改善、標準化活動などに取り組んでいく計画だと述べた。
関連リンク
情報をお寄せください:
- 【 pidof 】コマンド――コマンド名からプロセスIDを探す (2017/7/27)
本連載は、Linuxのコマンドについて、基本書式からオプション、具体的な実行例までを紹介していきます。今回は、コマンド名からプロセスIDを探す「pidof」コマンドです。 - Linuxの「ジョブコントロール」をマスターしよう (2017/7/21)
今回は、コマンドライン環境でのジョブコントロールを試してみましょう。X環境を持たないサーバ管理やリモート接続時に役立つ操作です - 【 pidstat 】コマンド――プロセスのリソース使用量を表示する (2017/7/21)
本連載は、Linuxのコマンドについて、基本書式からオプション、具体的な実行例までを紹介していきます。今回は、プロセスごとのCPUの使用率やI/Oデバイスの使用状況を表示する「pidstat」コマンドです。 - 【 iostat 】コマンド――I/Oデバイスの使用状況を表示する (2017/7/20)
本連載は、Linuxのコマンドについて、基本書式からオプション、具体的な実行例までを紹介していきます。今回は、I/Oデバイスの使用状況を表示する「iostat」コマンドです。
キャリアアップ
- - PR -
- - PR -
転職/派遣情報を探す
「ITmedia マーケティング」新着記事
ヘリから飛び降り、ガラスを破る……アカデミー賞広告主5社が、ド迫力アクションCMを競作した狙い
2025年のアカデミー賞では前代未聞の共同広告キャンペーンが実現。Carnival Cruise Line...
「応援広告」の認知度 推し活実施層では約6割に
ジェイアール東日本企画は、推し活の実態と応援広告の浸透状況の把握を目的とした調査を...
2024年の国内動画広告市場 「縦型」は前年比171.1%、「CTV」は初の1000億円超え
サイバーエージェントが11回目となる国内動画広告市場の調査結果を発表した。