★ 専用UTM連携 & 生IP転送 (Masquerade無効化)
従来のゼロトラストVPNやExit Node技術において、企業の情シス・セキュリティ担当者を悩ませてきた最大の障壁が 「送信元NAT(IP Masquerade)による端末特定の喪失」 でした。
AegisMesh は、この問題を根本から解決する 「生IP転送(Masquerade無効化)機能」 を標準搭載しています。
課題: 一般的なVPNが抱える「ブラックボックス問題」
一般的なNetBirdやWireGuardのExit Nodeでは、パケット転送時に iptables -t nat -A POSTROUTING -j MASQUERADE が適用されます。
flowchart LR PC1["社外PC A (100.64.0.10)"] -->|WireGuard| ExitNode["一般的なExit Node"] PC2["社外PC B (100.64.0.11)"] -->|WireGuard| ExitNode ExitNode -->|★ すべてExit NodeのIPに変換 (SNAT)| UTM["社内UTM (FortiGate等)"] UTM --> Internet["インターネット"]
style ExitNode fill:#fecaca,stroke:#ef4444,stroke-width:2px- UTMログが意味を成さない: UTMのアクセスログには、すべて「Exit Nodeの単一IP」しか残りません。「誰が不正サイトを閲覧したか」「マルウェアに感染した端末はどれか」をリアルタイムに特定できません。
- 端末ごとのUTMポリシーが適用できない: 役員、一般社員、外部パートナーなど、職位や部署に応じたきめ細かいWebフィルタリングや帯域制御が不可能になります。
AegisMesh の解決策: 生IP転送 (DisableMasquerade: true)
AegisMesh では、ルート定義およびテナントプロビジョニング時に DisableMasquerade: true を指定することで、Exit Nodeコンテナ内での MASQUERADE ルール生成を完全にバイパスします。
flowchart LR PC1["社外PC A (100.64.0.10)"] -->|WireGuard| AegisNode["AegisMesh 特権Exit Node"] PC2["社外PC B (100.64.0.11)"] -->|WireGuard| AegisNode AegisNode -->|★ 生IPのままフォワード (100.64.0.10)| UTM["社内専用UTM (FortiGate / Palo Alto)"] AegisNode -->|★ 生IPのままフォワード (100.64.0.11)| UTM UTM -->|端末ごとのログ記録 & アンチウイルス検査| Internet["インターネット / SaaS"]
style AegisNode fill:#bbf7d0,stroke:#22c55e,stroke-width:2px style UTM fill:#fef08a,stroke:#ca8a04,stroke-width:2px生IP転送によって得られるメリット
- 社内UTMで端末IPがそのまま見える:
社外のテレワークPCであっても、UTMには各端末の固有IP(
100.64.0.10等)として記録されます。 - 社内セキュリティポリシーの完全踏襲: オフィスに出社している時と全く同じUTMのWebフィルタ(危険カテゴリ遮断)、アンチウイルス、IPS(不正侵入防止)、サンドボックス解析が社外PCにも適用されます。
- 感染端末の即時自動検疫:
UTM側でC2サーバーへの不審な通信を検知した場合、該当の
100.64.0.xを指定してUTMで即座に遮断・隔離が可能です。
設定手順
1. 管理API / テナント作成時の指定
新規テナント作成APIにおいて、DisableMasquerade: true を指定します。
POST /api/v1/admin/tenants{ "name": "株式会社草クラウド", "slug": "kusa-cloud", "disable_masquerade": true, "enforce_exit_node": true}2. UTM側のルーティング設定(戻りルートの追加)
UTM側(FortiGate, Palo Alto, Yamaha RTX等)の静的ルーティングテーブルに、AegisMesh仮想IPレンジ宛のゲートウェイとしてAegisMeshノードの社内側IPを登録します。
- 宛先サブネット:
100.64.0.0/16 - ネクストホップ (Gateway): AegisMesh Exit Node の内部IP(例:
192.168.10.254) - インターフェース: 社内LANポート(例:
port2)
これにより、インターネットからの戻りパケットが生IPのままAegisMeshノードへ正しくルーティングされ、双方向の透過的通信が成立します。