Definition:network appliance
代表的なものには、通信経路を選択してパケットを転送するルーター、同一ネットワーク内の機器を接続してフレームを転送するスイッチ、通信を監視・制御するファイアウォール、複数のサーバーへ通信を振り分けるロードバランサなどがある。
ただし、ネットワークアプライアンスという言葉は、ルーターやスイッチのような基本的なネットワーク機器だけを指すものではない。特に1990年代以降には、ファイアウォール、VPN、負荷分散、侵入防御など、特定のネットワーク機能に特化した専用装置を指す意味で広く用いられるようになった。重要なのは、汎用コンピュータに個別のソフトウェアを導入して機能を実現するのではなく、必要な機能を実行するためのハードウェア、OS、ソフトウェアなどをあらかじめ組み合わせ、利用者が一つの装置として導入・運用できる形にしている点である。
| 担当する主な階層 | アプライアンスの種類 | 主な役割と特徴 |
|---|---|---|
| 第7層 (アプリケーション層) | WAF(WebアプリケーションFW) プロキシサーバー 次世代ファイアウォール(NGFW) | 通信の中身(HTTPリクエストやSQL、ウイルスなど)まで解析する。不正なアクセスや攻撃を検知・遮断したり、通信を代理で中継したりする。 |
| 第4層 (トランスポート層) | ロードバランサー(L4スイッチ) ファイアウォール(従来のFW) | ポート番号(TCP/UDP)を識別する。Webサーバー(80/443番)へのアクセスを複数台に振り分けたり、許可されていないポートの通信を遮断(パケットフィルタリング)したりする。 |
| 第3層 (ネットワーク層) | ルーター L3スイッチ | IPアドレスを識別する。異なるネットワーク同士を接続し、IPアドレスを元に最適なルートへデータを転送(ルーティング)する。 |
| 第2層 (データリンク層) | L2スイッチ(スイッチングハブ) (旧:ブリッジ) | MACアドレスを識別する。同じネットワーク内において、どのポートに繋がった機器宛てのデータかを判断して交通整理する。 |
| 第1層 (物理層) | リピーターハブ (LANケーブル、光成端箱など) | 電気信号や光信号をそのまま扱う。データの中身は一切見ず、減衰した信号を増幅してそのまま全てのポートに垂れ流す。 |
1990年代前半、ファイアウォールや負荷分散などのネットワーク機能は、多くの場合、汎用のコンピュータにソフトウェアを追加導入する形で提供されていた。一方、ルーターやスイッチなどの基本的なネットワーク機器では、すでに専用ハードウェアとソフトウェアを組み合わせた機器が発展していた。
たとえば、1993年に設立されたCheck Point社は、翌1994年に世界初の商用ファイアウォール製品の一つであるFireWall-1を発売したが、これはSunのUnixワークステーションなど、汎用サーバー上で動作するソフトウェア製品であった。
しかし、汎用サーバー上でネットワーク機能を動かす方式には課題があった。OSやミドルウェアを含む汎用環境は、設定やパッチ適用の手間が大きく、障害要因も多い。また、ソフトウェアが汎用CPU上で処理を行うため、高速なネットワークトラフィックを処理する性能にも限界があった。
そこで、特定の機能に特化し、その機能に最適化されたハードウェアとソフトウェアをあらかじめ一体化して出荷するアプライアンスという考え方が登場した。家庭用電化製品(appliance)のように、箱を開けてケーブルをつなげばすぐに動作し、利用者がOSの管理やソフトウェアの組み合わせを意識する必要がない、という発想に基づく命名である。
「ネットワークアプライアンス」という言葉を業界に広めたのは、1992年に設立されたNetwork Appliance社(現NetApp)である。同社は、David Hitz、James Lau、Michael Malcolmの3名によって設立され、1993年に最初の製品となるファイルサーバー専用機、いわゆる「フィラー(filer)」を出荷した。
同社の製品は、汎用OSの上でファイル共有ソフトウェアを動かすのではなく、ファイルサービスという単一の機能に特化した、専用のOSとハードウェアを組み合わせた装置であった。共同創業者のDavid Hitzは、この製品を「一つのことだけをする箱を作った。それは汎用サーバーよりもずっと速く動く」と説明している。この設計思想と社名がその後、ネットワーク上で特定の機能を提供する専用装置全般を指す「ネットワークアプライアンス」という呼び方の定着につながった。
セキュリティの分野でも、ソフトウェア型からアプライアンス型への移行が進んだ。
1994年、John MayesとBrantley Coileが設立したNetwork Translation社は、ステートフルインスペクションによるNATファイアウォール専用機PIX(Private Internet eXchange)を開発した。PIXは同年中に顧客への提供が始まり、1995年にCisco社が同社を買収したことで、Cisco PIXとして広く普及した。
1996年には、Ken Xie、Yan Ke、Feng Dengによって設立されたNetScreen社が、ASIC(特定用途向け集積回路)を用いたファイアウォール・VPN専用機を開発した。ASICによってパケット処理をハードウェアで行うことで、汎用CPU上でソフトウェアとして動くファイアウォールよりも高速な処理を実現し、後にギガビット級の処理速度を持つファイアウォールも登場した。
Webサイトへのアクセスが急増した1990年代半ばには、複数のサーバーへ通信を振り分ける負荷分散装置も専用アプライアンスとして登場した。
1996年、Cisco社は買収したNetwork Translation社のNAT技術を応用し、業界初の負荷分散アプライアンスとされるLocalDirectorを発売した。同年に設立されたF5 Networks社も、1997年に負荷分散アプライアンスBIG-IPを発売し、この分野に参入した。
2000年代に入ると、ファイアウォール、VPN、アンチウイルス、侵入防止(IPS)など、複数のセキュリティ機能を一台の装置にまとめたUTM(Unified Threat Management)と呼ばれる製品カテゴリが登場した。
NetScreenの創業者であったKen Xieは、2000年に新たにFortinet社を設立し、2002年に複数のセキュリティ機能を統合したアプライアンスFortiGateを発売した。なお「Unified Threat Management」という用語自体は、市場調査会社IDCのアナリストCharles Kolodgyが2004年の調査レポートの中で提唱したものであり、Fortinetはこの種の統合型アプライアンス市場を切り開いた企業として位置づけられる。中小企業にとっては、複数の専用アプライアンスを個別に導入・管理するよりも、一台のUTMアプライアンスで済ませる方が、コストと管理負担の両面で有利であった。
2000年代後半以降、仮想化技術が普及すると、ネットワークアプライアンスのあり方にも変化が生じた。従来は専用ハードウェアと一体で提供されていた機能が、仮想マシンのイメージとして提供される仮想アプライアンス(virtual appliance)という形態が広がった。利用者は物理的な専用機器を購入する代わりに、既存のサーバーやクラウド環境の上で、ファイアウォールや負荷分散機能を持つ仮想マシンを起動できるようになった。
さらに2010年代には、こうした流れがNFV(Network Functions Virtualization)という考え方へと発展した。NFVは、ファイアウォール、ロードバランサ、WAN高速化装置などの専用機能を、専用ハードウェアから切り離し、汎用サーバー上でソフトウェアとして動作させる考え方である。これは、専用のネットワーク機器にこだわらず、ネットワークの制御をソフトウェアによって行おうとするSDN(Software-Defined Networking)の思想とも軌を一にするものであり、両者はしばしば組み合わせて論じられる。
こうした仮想化・ソフトウェア化の流れが進む一方で、専用ハードウェアとしてのネットワークアプライアンスが完全になくなったわけではない。特に、拠点のインターネット接続口に置く境界セキュリティ機器や、高いスループットが要求される大規模なファイアウォール・ロードバランサなどでは、ASICや専用チップを用いた物理アプライアンスが今も広く使われている。
つまり現在では、ネットワーク機能を提供する形態として、専用ハードウェアと一体化した従来型の物理アプライアンス、汎用サーバーやクラウド上で動作する仮想アプライアンス、そしてソフトウェアとして機能そのものを提供するNFVという、複数の選択肢が併存している。1990年代に登場した「専用の箱に機能を詰め込む」という発想は、ハードウェアとの結びつきを弱めながらも、機能を単位として切り出し、独立して提供するという考え方として、現在のネットワークにも受け継がれている。
Mathematics is the language with which God has written the universe.