Proxyサーバーって?_________ |
Proxyサーバー続編 |
Proxyサーバー編でProxyというものがどういったものなのかご理解頂けたことと思いますが、ここでは更にイントラネットにおけるProxyサーバーの利便性について、そしてそれらを含む危機管理についてみてみることにしましょう。 イントラネットにおけるProxyサーバー Proxyサーバーは、企業などのイントラネット上においても有効な手段です。その基本的な機能は、インターネットからアクセスさせたくないイントラネット上に格納されているファイルを保護することです。Proxyサーバー編でも述べたように、一般にProxyサーバーは、何かをしようとしている人に代わって機能を実行します。その機能には外向きProxyと内向きProxyの二つの機能があり、それぞれ下記のようになっています。 外向きProxy イントラネット組織内部のユーザーからのリクエストを処理し、リモートサイトからリソースを取得する際に実質的にクライアントとして振る舞う。つまりアクセスしたのは組織内部の1ユーザーであっても、アクセス先からみるとアクセスしてきたのはその1ユーザーではなくProxyサーバーということになります。内部のユーザーはProxyを認識させるようにWebブラウザを設定する必要があります。 内向きProxy イントラネット組織への外部からのリクエストを受け付けるように設定され、ホスト対象のサーバーに対してクライアントとして振る舞い、ファイルを取得してキャッシュに保存する。つまり外部からのリクエストは直接組織内部にアクセスされることなくProxyサーバーに保存され、組織内部からはこの保存されたデータを取得します。 上記でもお分かりのように、個人レベルでのProxyは多くの場合匿名性を保つために使用されるのに対し、イントラネットにおけるProxyは外部から内部ネットワークを守ることが主目的となります。 Proxyの利点と欠点 利点 1.ファイアーウォール(外部のクライアントが内部のネットワークにアクセスできないようにするシステム)として機能するため、セキュリティの向上が期待できる。 2.組織内の多数のユーザーにDNSを参照することなくインターネットへアクセスするための安全な手段を提供できる。つまり、組織内に1台でもインターネットへアクセスできるマシンがあれば、そのマシン経由ですべてのマシンが安全にインターネットへアクセスできるようになる。 3.内部Webサーバーの負荷を減らすことができる。Webサイトにアクセスする人が多数居て特定のサイトへのアクセスが多い場合、クライアントはそのドキュメントが実際に置かれているサーバーではなく、Proxyのキャッシュからドキュメントを取り出せる。通常、元のホストから取り出すよりProxyキャッシュから取り出したほうが高速である。 欠点 1.Proxyサーバーが何らかの要因でダウンしたときには全員が外とのアクセスを断たれることになる。 2.Proxyのキャッシュからドキュメントを取り出すほうが高速なのは事実だが、ファイルがキャッシュになく元のホストから取り出すときには時間がかかる場合もある。 Proxy自動構成の使用 大規模な企業等ともなるとネットワーク接続される各マシンに対してそれぞれProxyの設定を行っていくということは現実的ではありません。そこで登場するのがProxy自動構成(Proxy Auto Config)ファイル(PACファイル)というものです。このファイルはJava Scriptで記述されています。以下を見てください。
もし先頭から5文字が"http:"ならポート8080上のProxy"192.168.1.5"というサーバーに接続し、そのサーバーが何かの事情で見つからない場合にはProxy"192.168.1.6"というサーバーに接続し、それも見つからない場合にはダイレクト接続する、といった内容になっています。サーバーの指定はIPアドレスでもホスト名でも構いません。このファイルを「適当な名前.pac」と付けネットワーク上のいずれかの共有マシンのディレクトリに置いてやるだけです。 「自動設定のスクリプトを使用する」にチェックを入れ、アドレスを指定します。Netscapeの場合も同様に「編集」-「設定」の「詳細」カテゴリのプロキシで「自動でプロキシを設定する」欄にアドレスを指定します。 アドレスは「file://」形式でも構いませんし、その共有マシン上でApache等のWebサーバーが動作しているなら「http://」形式でも構いません。その場合はローカルのApacheにはダイレクト接続させるように、以下のようなPACファイルを設定することとなります。
上記では、「192.168.1.0/24」のネットワーク内ではダイレクト接続とし、その他はIPアドレス「192.168.1.5」のProxyサーバーに接続させています。 PACファイルについてのフォーマットや利用可能なコマンドについての詳細は http://wp.netscape.com/eng/mozilla/2.0/relnotes/demo/proxy-live.html を参照ください。 代表的なProxyの設定例(UNIXの場合) ・Apache 設定ファイル、httpd.confの中の
のコメント(#)をはずし、Proxy用モジュールを有効にし
のように設定します。デフォルトで使用するポートは80番。 ・Delegate
のようなシェルスクリプトを作成して起動ファイルrc.localの最後に
のように書いておきます。デフォルトで使用するポートは8080番が多いようです。その他、よく使われるsquidでは3128番ポート、WinGateは1080番をデフォルトポートとして使用することが多いようです。 Proxyサーバーの実際 Proxyサーバー編でProxyサーバーには様々な種類があることを学びましたが(漏れ串など)、Proxy情報が漏れている、漏れていない等は、すべてそれを運営する側の方針で決定されます。Proxyサーバー関連の環境変数として代表的なものは「USER_AGENT」、「HTTP_VIA」、「HTTP_X_FORWARDED_FOR」の3つが挙げられ、それぞれ「Proxyサーバーの種類」、「Proxyの種類」、「接続元のIPアドレス」を出力します。接続先がログをとっていた場合、これらの内のどれか1つでも出力されていれば、それはProxy経由で接続されてきたということがわかります。 アクセスログの実際 個人レベルのサイトでも、掲示板やチャットを運営していれば、たいていはアクセスログは残ります。(標準でログを取得するように設定されている場合がほどんど)しかし、これらのほとんどが「REMOTE_ADDR(接続元のIPアドレス)」、「HTTP_REFERER(リンク元のURL)」、「HTTP_USER_AGENT(ブラウザに関する情報)」の3つ程度の環境変数を取得しているのみで、上記のようなProxy経由でのデーターなどは余程のことがない限り取得していませんので、ご安心ください。
例えば、上記のようなものがアクセスログの代表的なものです。これが何を意味しているかといいますと、上から何月何日の何時何分に、どこのURLに、どこのURLから、どのホスト(プロバイダや企業等)の人が訪問してきたか。また、そのブラウザやOSは何を使っているか。という具合になっています。このデーターで分かる個人情報は、その人が加入しているプロバイダと、使っているOSとブラウザくらいなものです。これだけのデータでその訪問者を特定できる人はそうはいません。(とはいうものの、不正行為に対してはプロバイダの協力があれば一発で身元が判明します。)但し、会社が独自ドメインを取得している場合(いわゆるCO.JPと後ろに付く)には、その会社の名前はもちろん、住所、電話番号まで簡単に検索できてしまいますから、会社からインターネットを利用する際には分別ある行動をしましょう。 一般にPPP接続(電話とモデムを使って接続する方法)の方が、専用線接続よりもセキュリティーレベルが高いといわれています。PPP接続の場合は接続の度に異なるIPアドレスが振られますから、IPアドレスが固定されている専用線接続よりは安心できます。それは、企業や大学等の専用線接続を利用しているところのほとんどがファイアーウォール壁を構築していることからも伺えます。昨今では高速専用線接続の普及により、アンチウイルスソフトメーカーの中には簡易ファイアーウォール機能を兼ね備えた商品を販売しているところもありますので、一度ご検討してみてはいかがでしょうか。 |
CopyRight (C) 2000-2013 by T.Shiraishi All right reserved 無断転載禁止/リンクフリー |