コンテンツにスキップ

アクセスポリシーの設定

AegisMesh のアクセスポリシーは、デフォルト拒否(Default Deny) のゼロトラスト原則に基づいています。明示的に許可されたポリシーが存在しない限り、ピア同士はお互いを認識することすらできません(ステルスモード)。


ポリシーの基本構成

flowchart LR
Source["送信元 (Source Groups)<br>例: dev-team"] -->|許可プロトコル: TCP 22, 443<br>方向: 一方向 / 双方向| Destination["宛先 (Destination Groups)<br>例: prod-db-servers"]
style Source fill:#e0f2fe,stroke:#0284c7,stroke-width:2px
style Destination fill:#dcfce7,stroke:#16a34a,stroke-width:2px
  • Source Groups(送信元グループ): 通信を開始できる端末グループ。
  • Destination Groups(宛先グループ): 接続を受け入れる端末グループ。
  • Direction(通信の方向性):
    • One-Way(片方向): 送信元から宛先へのセッション開始のみを許可(戻りパケットは自動許可)。宛先から送信元への新規接続は拒否されます。
    • Bi-Directional(双方向): 両グループのピアが互いに自由に通信可能。
  • Protocols & Ports(ポート制限):
    • All: すべてのIP通信を許可。
    • TCP / UDP / ICMP: 特定ポート(例: TCP: 443, 80, TCP: 22)のみを限定許可。

実践例: 開発チームからステージング環境への安全なアクセス

  1. 送信元に dev-team を指定。
  2. 宛先に staging-k8s を指定。
  3. 方向性を One-Way に設定。
  4. プロトコルを TCP: 6443 (Kubernetes API) および TCP: 80, 443 に限定。
  5. 「Save Policy」 をクリックすると、対象端末のWireGuard ACLが数秒以内に即時更新されます。