読み方 : ユーアールピーエフ

uRPF【Unicast Reverse Path Forwarding】

概要

uRPFとはルータパケットフィルタ機能の一つで、経路表ルーティングテーブル)を参照して受信パケットの送信元IPアドレスが到達可能かどうかを検証し、経路が存在しない場合は偽装パケットとみなして破棄する仕組み。
uRPFのイメージ画像

通常、ルータパケットの宛先IPアドレスだけを見て転送先を判断する。しかし、インターネットでは、送信元アドレスを書き換えた「IPスプーフィング」によって身元を偽った通信が送り込まれることがあり、偽装パケットを目的地に向けて転送してしまう場合がある。

uRPFを有効にすると、受信パケット送信元アドレスルーティングテーブルで逆引きし、そのアドレスへ返信する場合に使うはずの経路と、実際にパケットが届いたインターフェースを照合する。一致しない、あるいは経路そのものが存在しない場合は不正なパケットとして破棄される。「逆方向に経路を確かめる」という動作が名称の由来である。

uRPFには「Strictモード」と「Looseモード」の二種類がある。Strictモードは逆引き経路と受信インターフェース完全一致を求める厳格な方式で、偽装検出の精度が高い。ただし、往路と復路で経路が異なる非対称ルーティング環境では、正規のパケットまで破棄する恐れがある。

Looseモードは送信元アドレスルーティングテーブルに存在さえすれば転送を許可するため誤遮断は起きにくいが、検査の厳密さはStrictモードに劣る。経路が一方向に絞られるアクセス回線側にはStrictモード、様々な経路が絡み合うコアネットワークにはLooseモードが選ばれることが多い。

uRPFの設定はインターフェースごとに行う。外部ネットワークとの接続点に適用することで、自社ネットワーク内から偽装パケットが送出されることを防いだり、外部からの偽装攻撃を入口で遮断したりできる。DDoS攻撃の多くは送信元偽装を伴うため、uRPFはその拡散抑止にも効果がある。仕様はRFC 3704でベストプラクティスとして整理されており、ISPや企業ネットワークに広く導入されている。

(2026.5.9更新)
 

他の辞典等による「uRPF」の解説 (外部サイト)

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。