コンテンツにスキップ

外部ポート443一本化 (Caddy)

ゼロトラストやリモートアクセス製品を導入する際、企業のファイアウォール管理者が最も嫌気するのが 「多数のTCP/UDPポートの外部開放要求」 です。

従来のNetBird標準構成では、管理用(443, 33073)、シグナル用(10000)、coturn用(3478, 49152-65535)など、複数のポートをホストOS側で外部開放する必要がありました。


AegisMesh のポート443完全集約アーキテクチャ

AegisMesh は、モダンなリバースプロキシ Caddy をフロントエンドに配置し、ホストOSで外部に開放するポートを 443(HTTPS / gRPC)の1本のみ に厳密に制限しています。

flowchart LR
Client["外部クライアント"] -->|ポート 443 のみ (TCP / HTTPS / gRPC)| Caddy["Caddy リバースプロキシ<br>(Let's Encrypt 自動SSL)"]
subgraph Internal["サーバー内部ネットワーク (外部非公開)"]
Caddy -->|app.aegismesh.*| WebUI["ダッシュボード (Web UI: 80)"]
Caddy -->|api.aegismesh.*| Mgmt["Management API (:33073)"]
Caddy -->|signal.aegismesh.* (gRPC)| Signal["Signal Server (:10000)"]
end

導入によって得られるメリット

  1. エンタープライズファイアウォールの透過: 厳しい外向き制限(Web閲覧ポート80/443以外全遮断)が敷かれている大企業のオフィスや金融機関のネットワークからでも、問題なくゼロトラスト接続が確立できます。
  2. 攻撃サーフェス(攻撃対象領域)の最小化: ポートスキャンに対して露出するポートが443番のみとなるため、不正アクセスや未知の脆弱性スキャンを大幅に防ぎます。
  3. SSL/TLS証明書の自動化: Caddyが Let’s Encrypt または ZeroSSL と連携し、全サブドメインのTLS証明書を自動発行・自動更新します。