クラウドネットワーキング

トラフィックミラーリング とらふぃっくみらーりんぐ

パケットキャプチャネットワーク監視セキュリティ分析VPCIDS/IPSパケットコピー
トラフィックミラーリングについて教えて

簡単に言うとこんな感じ!

ネットワークを流れるデータを「こっそりコピーして別の場所で検査する」仕組みだよ。本物の通信は止めずに、その複製を監視ツールに流すイメージ。お店の防犯カメラみたいなものだね!


トラフィックミラーリングとは

トラフィックミラーリングとは、ネットワーク上を流れる通信パケット(データの塊)をリアルタイムにコピーして、別のシステムや分析ツールに送り届ける技術です。元の通信をまったく妨げることなく、その「複製」を使って監視・分析・記録が行えるのが最大の特徴です。

クラウド環境(特にAWSのVPCトラフィックミラーリングやAzureのネットワーク監視機能)では、仮想マシンやコンテナ間の通信をコピーして、セキュリティアプライアンス(不正検知システムなど)に転送するために広く使われています。オンプレミスのスイッチで言う「SPANポート(ミラーポート)」のクラウド版と考えるとわかりやすいでしょう。

企業のシステム担当者にとっては、「何か怪しいことが起きていないか常に見張っておく仕組み」として、セキュリティ強化や障害調査のうえで非常に重要な役割を果たします。特にコンプライアンス要件や監査対応が求められる業種では、この仕組みが「証拠保全」の手段としても活用されます。


トラフィックミラーリングの仕組みと構成要素

トラフィックミラーリングは大きく3つの要素で成り立っています。

構成要素役割具体例
ミラーソースコピー元。監視対象の通信が流れるインターフェースEC2インスタンスのENI(仮想NIC
ミラーターゲットコピー先。受け取った複製パケットを分析するシステムIDS/IPS、パケットキャプチャサーバー
ミラーフィルターコピーするパケットの条件を絞る「ポート443のHTTPSのみ」「特定IPのみ」

動作フローのイメージ

通常の通信(本物)
  [クライアント] ──────────────→ [サーバー]

              パケットをコピー(元は止めない)

              [ミラーターゲット(分析ツール)]
                  ↑ここで検査・記録

覚え方:「お店の防犯カメラ」

「お客さん(通信)の流れを止めずに、カメラ(ミラーターゲット)が記録している」

本物のお客さんの動きは邪魔しない。でも全部ちゃんと録画されている――これがミラーリングの本質です。

ミラーリング方式の分類

方式説明主な利用場面
ポートミラーリング(SPAN)物理/仮想スイッチのポートでコピーオンプレミス・仮想スイッチ
VPCトラフィックミラーリングクラウドの仮想NIC単位でコピーAWS VPC環境
TAP(Test Access Point)物理的に光ファイバーや銅線に割り込んでコピー大規模データセンター
エージェントベースOS上のソフトウェアでパケットをコピーエンドポイント監視

歴史と背景

  • 1990年代後半:物理スイッチの「SPANポート」機能として登場。ネットワーク管理者が障害調査のためにパケットをキャプチャする手段として普及
  • 2000年代IDS(侵入検知システム)の普及に伴い、ミラーリングを使ってリアルタイム脅威検知を行う構成が定番化
  • 2010年代前半仮想化環境(VMwareなど)でも仮想スイッチ上のミラーリング機能が実装され、オンプレ仮想環境へ対応
  • 2019年:AWSがVPC Traffic Mirroringを正式リリースクラウドネイティブな環境でも手軽にパケット監視が可能になり注目を集める
  • 2020年代ゼロトラストセキュリティの文脈で「常時監視」の重要性が増し、クラウド・オンプレ問わずミラーリングの導入が加速

オンプレミスとクラウドのミラーリング比較

トラフィックミラーリング:オンプレ vs クラウド オンプレミス(SPANポート) 物理スイッチのSPANポート設定 専用ハードウェア(TAP)も利用可 設定:スイッチCLI / GUI操作 コスト:ハードウェア初期投資あり 物理層に近い・広帯域対応 同じ目的 異なる手段 クラウド(VPCミラーリング) 仮想NIC(ENI)単位で設定 フィルター条件をAPIで柔軟指定 設定:マネジメントコンソール/API コスト:トラフィック量に応じた従量課金 即時スケール・ハードウェア不要

主なユースケース比較

ユースケース詳細
セキュリティ監視(IDS/IPS)ミラーコピーを不正検知エンジンに流して脅威を検出。本番通信には影響なし
障害・パフォーマンス調査WiresharkなどでキャプチャしてTCPの遅延・エラーを特定
コンプライアンス対応金融・医療などで「通信ログ保全義務」を果たすためのパケット記録
アプリケーション分析どのAPIがどれだけ呼ばれているか可視化してボトルネック発見

関連する規格・RFC

規格・RFC番号内容
IEEE 802.1QVLANタグ。ミラーリングトラフィックの分離に関連
RFC 7011IPFIX(パケットフロー情報のエクスポート形式)
AWS VPC Traffic MirroringAWSの公式機能仕様(2019年〜)
GRE(RFC 2784)ミラーコピーをトンネルで転送する際に使われるプロトコル

関連用語