問題
匿名化サービスは、さまざまな閲覧制限やインターネットファイアウォールを回避するためによく使用されます。 多くの有名で人気のある匿名化ツールは、迂回技術を使用してNGFW/従来型ファイアウォールを通過します。 これらの技術には、SNIスプーフィング、回避プロトコル、CDNを利用した隠れ、サーバーIP間のジャンプが含まれます。 Catoによってアプリケーションまたはサービスとして識別された匿名化サービスは、「匿名化ツール」カテゴリに分類されます。 例: ClearVPN、Hola VPN、Mullvad VPN、NordVPN、CyberGhost VPN、TunnelBear VPN、Private Internet Access (PIA)、Surfshark VPN、Express VPNなど。
この記事は、匿名化サービスを効果的にブロックするベースラインファイアウォールルールを作成する方法を説明しています。 ただし、匿名化ツールによって採用されるさまざまな回避技術のため、すべてのブロックに成功するのは難しいことがあります。 ベースラインルールを構成しても匿名化ツールがブロックされない場合は、サポートに連絡してください。
注意: TLSiとIPSも有効にする必要があります。
解決策
ベースライン保護を確立するには、インターネットファイアウォール(IFW)ルールを作成する必要があります。 また、有効なCASBライセンスが必要なアプリケーションコントロールルールを作成することがベストプラクティスです。
最初のルールは、IFWルールを使用して匿名化カテゴリをブロックします。
2番目のルールは、IFWルールを使用して匿名化ツールによって使用される一般的なプロトコルと回避技術をブロックします。
(任意)3番目のルールは、アプリケーションコントロールルールを使用してOpenVPNファイルをブロックします。 (これは有効なCASBライセンスを必要とします)
Catoは、最も一般的に使用される匿名化ツールのキュレーションされたリストを維持しています。 このリストを表示するには、リソース > アプリカタログにアクセスし、「カテゴリ」内で「匿名化ツール」を選択します。

上記のリストにないその他の匿名化ツールについては、使用されるプロトコルと回避技術によって識別します。 WireGuard、OpenVPN、回避型DNS、および回避型TLSは、匿名化ツールによってプライバシーを強化し、ネットワーク制限を回避するために一般的に使用されるプロトコルと技術です。
WireGuard
WireGuardプロトコルをブロックするには、インターネットファイアウォールルール内でWireGuardプロトコルをブロックする必要があります。
OpenVPN
OpenVPNは、サイト間及び点対点の接続に使用される安全なトンネリングプロトコルです。 これはTCPまたはUDPを介して通信でき、ユーザーがポートを定義できます。
OpenVPNプロトコルをブロックするには、インターネットファイアウォールルール内でOpenVPNプロトコルをブロックし、ファイルコントロールルールを使用してOpenVPN構成ファイルをブロックする必要があります。
回避型DNS
多くの匿名化ツールは、DNSトンネリングおよびその他のUDPトラフィックをポート53(別名「回避型DNS」)でファイアウォールを回避するために使用します。
回避型トラフィックTCP/443
TCP/443ポートを使用した回避型トラフィックは、匿名化ツールが見せかけの正当なTLSトラフィックに活動を隠匿するために採用する技術です。 公式のRFCによると、これらは実際のTLSトラフィックではありません。
多くの匿名化ツールがTLSトラフィックを回避してファイアウォールを回避します。
以下は、匿名化ツールカテゴリとそれに関連するIFWサービスをブロックすることで成功裏にブロックできる既知の匿名化ツールの一部です。
|
|
|
| |||
匿名化ツール | WireGuardプロトコル | OpenVPNプロトコル | 回避型DNS | 回避型トラフィックTCP/443 | 匿名化ツールカテゴリをブロックするためにIFWルールを構成 | 備考 |
クリアVPN |
|
|
|
| ✔︎ |
|
Hola VPN |
|
|
|
| ✔︎ | IFWサービスHTTPプロキシもブロックする必要があります |
Mullvad |
|
|
|
| ✔︎ |
|
NordVPN | ✔︎ | ✔︎ | ✔︎ | ✔︎ | ✔︎ | Windowsの「難読化されたサーバー」モードはブロックされません |
CyberGhost VPN | ✔︎ |
|
|
| ✔︎ |
|
TunnelBear VPN | ✔︎ | ✔︎ |
|
| ✔︎ | IFWサービスISAMPとIPsec NAT Traversalもブロックする必要があります。 IFWのポート/プロトコルTCP/6418をブロックする必要があります |
PIA(プライベートインターネットアクセス) |
|
|
|
| ✔︎ |
|
Sufshark VPN | ✔︎ | ✔︎ | ✔︎ |
| ✔︎ |
|
ExpressVPN |
| ✔︎ |
|
| ✔︎ | Windowsデバイスは、IFWルール内でOpenVPNサービスをブロックする必要があります |
Unlimited VPN | ✔︎ | ✔︎ |
| ✔︎ | ✔︎ | IPSを有効にする必要があります。 IFWサービスIPsec NAT Traversalもブロックする必要があります。 |
上記のテーブルに記載されていない匿名化ツールについては、以下の手順に従って、それをブロックするためのベースラインファイアウォールルールを作成してください
ルール1:匿名化カテゴリのブロック
セキュリティ > インターネットファイアウォールに移動
新規>新規ルールをクリック
App/Categoryの下で、アプリケーションカテゴリーを選択します。 その後、ドロップダウンリストから匿名ツールを選択します。

ルール2:疑わしいサービスのブロック
セキュリティ > インターネットファイアウォールに移動
新規>新規ルールをクリック
サービス/ポートの下で、以下のサービスを設定します

これらのルールが構成されると、以下の例のようになります:

注意: ルール2を構成して疑わしいサービスをブロックすると、これらのプロトコルと技術が匿名化ツールによってのみ使用されているわけではないため、正当なアプリケーションが誤ってブロックされる可能性があります。 例として、TelegramはTCP/443上の回避型トラフィックを使用します。 ベストプラクティスとして、誤検出を特定するためにルールを一週間モニターに設定することをお勧めします。 誤検出が発生した場合、そのルールに例外を作成して、正当なアプリケーションが適切に機能するようにします。 誤検出への対処後、ルールをブロックに変更します。
インターネット接続を許可する例外ルールの作成方法については、「例外を使用してインターネット接続を許可する」を参照してください。
ルール3(オプション):OpenVPNファイルのブロック
セキュリティ > アプリケーションコントロールに移動
新しいファイルコントロールルールを作成
ファイル属性の下で、コンテンツタイプがOpenVPN構成ファイルであると設定します。

ルールが設定されると、以下の例のようになります:

注意:
有効なCASBライセンスが必要です。
TLSインスペクションを有効にする必要があります。