コンテンツにスキップ

AegisMeshの概要と特徴

AegisMesh とは

AegisMesh(イージスメッシュ) は、高速かつ堅牢な暗号化プロトコル WireGuard® をベースに構築された次世代のゼロトラスト・オーバーレイネットワーク基盤です。実績あるオープンソース NetBird のアーキテクチャをコア技術として採用 し、標準のメッシュネットワーク機能を踏襲しながら、日本のエンタープライズ環境や情シス・社内SEの運用現場に不可欠なセキュリティ・管理拡張を独自に実装しています。

従来の拠点間VPNやリモートアクセスVPN(IPsec / OpenVPN / SSL-VPN)では、複雑なファイアウォール設定、固定グローバルIPの確保、スループットの低下、集中ゲートウェイのボトルネックといった多くの課題が存在していました。AegisMeshは、フルメッシュ型P2P通信と高度な集中管理コントロールプレーンを融合させ、安全かつ快適な社内外ネットワーク接続を実現します。


主な特徴と選ばれる理由

graph LR
A[社外PC / リモート端末] -->|暗号化WireGuard| B(AegisMesh メッシュ)
B -->|生IP転送 / Masquerade OFF| C[社内専用UTM / FortiGate等]
C -->|セキュリティ検査 & ログ記録| D[社内システム / クラウド / SaaS]
style B fill:#f97316,stroke:#ea580c,stroke-width:2px,color:#fff
style C fill:#10b981,stroke:#059669,stroke-width:2px,color:#fff

1. 社外PCもいつもの社内UTMで守る(独自機能)

一般的なVPNサービスでは、トラフィックを集約するExit Nodeで送信元NAT(IP Masquerade)が適用されるため、社内UTM側では「誰が・どの端末からアクセスしているか」が判別不能になります。 AegisMeshは DisableMasquerade(生IP転送) 機能を搭載。リモートPCが社外(自宅やカフェ)にあっても、各端末固有のプライベートIPのまま社内UTMへパケットを中継し、従来のUTMポリシーやアンチウイルス、URLフィルタ、監査ログをそのまま適用可能です。

2. 管理者強制 Exit Node & CLIロック(独自機能)

管理コンソールからExit Nodeを強制適用するポリシー(EnforcedExitNodes)を設定可能。端末が起動すると、ping測定によって最も遅延の少ないExit Nodeへ自動接続します。また、従業員が手動で接続を解除したりバイパスすることを防ぐ CLI改ざん防止ロック が標準で作動します。

3. 特権TUNによるマルチテナント完全分離(独自機能)

単一の管理基盤上で、複数の組織・テナントを完全に論理分離。管理サーバーが Docker SDK 経由で特権TUNコンテナ(/dev/net/tun, NET_ADMIN)を動的に自動プロビジョニングし、テナントごとの専用ルーティングを実現します。

4. 外部開放ポート「443番」一本化(独自機能)

多数のUDPポートや管理ポートを直接インターネットに開放するリスクを排除。リバースプロキシ(Caddy)により、すべての通信(HTTPS / gRPC)をポート 443 に集約しています。

5. NetBird OSSコア準拠・独自機能拡張

実績あるオープンソースNetBirdの通信基盤・WireGuard暗号化プロトコルをベースに採用。標準のメッシュネットワーク機能を継承しつつ、社内UTM連携(生IP転送)や管理者強制ロック、マルチテナント分離などのエンタープライズ要件を独自に拡張実装しています。


従来のVPNとAegisMeshの比較

項目従来のSSL-VPN / IPsecNetBird 標準AegisMesh (本製品)
暗号化エンジンOpenVPN / IPsec (遅延大)WireGuard® (超低遅延)WireGuard® (超低遅延)
トポロジーハブ&スポーク(ボトルネック集中)フルP2PメッシュフルP2Pメッシュ + UTM連携
NAT越え (NAT Traversal)固定IP・ポートフォワード必須ICE / STUN / TURN 自動ICE / STUN / TURN 自動
社内UTMでの端末識別一部対応(設定複雑)不可 (NAT変換される)完全対応 (生IP転送 / Masquerade OFF)
クライアント改ざん防止アプリ依存なし (手動解除可能)標準装備 (CLIロック)
マルチテナント管理別インスタンス構築が必要単一アカウント中心完全分離コンテナ自動プロビジョニング
外部開放ポート443 / 500 / 4500 等複数ポート (UDP+TCP)443 (HTTPS/gRPC) のみ