外部ポート443一本化 (Caddy)
ゼロトラストやリモートアクセス製品を導入する際、企業のファイアウォール管理者が最も嫌気するのが 「多数のTCP/UDPポートの外部開放要求」 です。
従来のNetBird標準構成では、管理用(443, 33073)、シグナル用(10000)、coturn用(3478, 49152-65535)など、複数のポートをホストOS側で外部開放する必要がありました。
AegisMesh のポート443完全集約アーキテクチャ
AegisMesh は、モダンなリバースプロキシ Caddy をフロントエンドに配置し、ホストOSで外部に開放するポートを 443(HTTPS / gRPC)の1本のみ に厳密に制限しています。
flowchart LR Client["外部クライアント"] -->|ポート 443 のみ (TCP / HTTPS / gRPC)| Caddy["Caddy リバースプロキシ<br>(Let's Encrypt 自動SSL)"]
subgraph Internal["サーバー内部ネットワーク (外部非公開)"] Caddy -->|app.aegismesh.*| WebUI["ダッシュボード (Web UI: 80)"] Caddy -->|api.aegismesh.*| Mgmt["Management API (:33073)"] Caddy -->|signal.aegismesh.* (gRPC)| Signal["Signal Server (:10000)"] end導入によって得られるメリット
- エンタープライズファイアウォールの透過: 厳しい外向き制限(Web閲覧ポート80/443以外全遮断)が敷かれている大企業のオフィスや金融機関のネットワークからでも、問題なくゼロトラスト接続が確立できます。
- 攻撃サーフェス(攻撃対象領域)の最小化: ポートスキャンに対して露出するポートが443番のみとなるため、不正アクセスや未知の脆弱性スキャンを大幅に防ぎます。
- SSL/TLS証明書の自動化: Caddyが Let’s Encrypt または ZeroSSL と連携し、全サブドメインのTLS証明書を自動発行・自動更新します。