コンテンツにスキップ

★ 専用UTM連携 & 生IP転送 (Masquerade無効化)

従来のゼロトラストVPNやExit Node技術において、企業の情シス・セキュリティ担当者を悩ませてきた最大の障壁が 「送信元NAT(IP Masquerade)による端末特定の喪失」 でした。

AegisMesh は、この問題を根本から解決する 「生IP転送(Masquerade無効化)機能」 を標準搭載しています。


課題: 一般的なVPNが抱える「ブラックボックス問題」

一般的なNetBirdやWireGuardのExit Nodeでは、パケット転送時に iptables -t nat -A POSTROUTING -j MASQUERADE が適用されます。

flowchart LR
PC1["社外PC A (100.64.0.10)"] -->|WireGuard| ExitNode["一般的なExit Node"]
PC2["社外PC B (100.64.0.11)"] -->|WireGuard| ExitNode
ExitNode -->|★ すべてExit NodeのIPに変換 (SNAT)| UTM["社内UTM (FortiGate等)"]
UTM --> Internet["インターネット"]
style ExitNode fill:#fecaca,stroke:#ef4444,stroke-width:2px
  • UTMログが意味を成さない: UTMのアクセスログには、すべて「Exit Nodeの単一IP」しか残りません。「誰が不正サイトを閲覧したか」「マルウェアに感染した端末はどれか」をリアルタイムに特定できません。
  • 端末ごとのUTMポリシーが適用できない: 役員、一般社員、外部パートナーなど、職位や部署に応じたきめ細かいWebフィルタリングや帯域制御が不可能になります。

AegisMesh の解決策: 生IP転送 (DisableMasquerade: true)

AegisMesh では、ルート定義およびテナントプロビジョニング時に DisableMasquerade: true を指定することで、Exit Nodeコンテナ内での MASQUERADE ルール生成を完全にバイパスします。

flowchart LR
PC1["社外PC A (100.64.0.10)"] -->|WireGuard| AegisNode["AegisMesh 特権Exit Node"]
PC2["社外PC B (100.64.0.11)"] -->|WireGuard| AegisNode
AegisNode -->|★ 生IPのままフォワード (100.64.0.10)| UTM["社内専用UTM (FortiGate / Palo Alto)"]
AegisNode -->|★ 生IPのままフォワード (100.64.0.11)| UTM
UTM -->|端末ごとのログ記録 & アンチウイルス検査| Internet["インターネット / SaaS"]
style AegisNode fill:#bbf7d0,stroke:#22c55e,stroke-width:2px
style UTM fill:#fef08a,stroke:#ca8a04,stroke-width:2px

生IP転送によって得られるメリット

  1. 社内UTMで端末IPがそのまま見える: 社外のテレワークPCであっても、UTMには各端末の固有IP(100.64.0.10 等)として記録されます。
  2. 社内セキュリティポリシーの完全踏襲: オフィスに出社している時と全く同じUTMのWebフィルタ(危険カテゴリ遮断)、アンチウイルス、IPS(不正侵入防止)、サンドボックス解析が社外PCにも適用されます。
  3. 感染端末の即時自動検疫: UTM側でC2サーバーへの不審な通信を検知した場合、該当の 100.64.0.x を指定してUTMで即座に遮断・隔離が可能です。

設定手順

1. 管理API / テナント作成時の指定

新規テナント作成APIにおいて、DisableMasquerade: true を指定します。

POST /api/v1/admin/tenants
{
"name": "株式会社草クラウド",
"slug": "kusa-cloud",
"disable_masquerade": true,
"enforce_exit_node": true
}

2. UTM側のルーティング設定(戻りルートの追加)

UTM側(FortiGate, Palo Alto, Yamaha RTX等)の静的ルーティングテーブルに、AegisMesh仮想IPレンジ宛のゲートウェイとしてAegisMeshノードの社内側IPを登録します。

  • 宛先サブネット: 100.64.0.0/16
  • ネクストホップ (Gateway): AegisMesh Exit Node の内部IP(例: 192.168.10.254)
  • インターフェース: 社内LANポート(例: port2)

これにより、インターネットからの戻りパケットが生IPのままAegisMeshノードへ正しくルーティングされ、双方向の透過的通信が成立します。