AegisMeshの概要と特徴
AegisMesh とは
AegisMesh(イージスメッシュ) は、高速かつ堅牢な暗号化プロトコル WireGuard® をベースに構築された次世代のゼロトラスト・オーバーレイネットワーク基盤です。実績あるオープンソース NetBird のアーキテクチャをコア技術として採用 し、標準のメッシュネットワーク機能を踏襲しながら、日本のエンタープライズ環境や情シス・社内SEの運用現場に不可欠なセキュリティ・管理拡張を独自に実装しています。
従来の拠点間VPNやリモートアクセスVPN(IPsec / OpenVPN / SSL-VPN)では、複雑なファイアウォール設定、固定グローバルIPの確保、スループットの低下、集中ゲートウェイのボトルネックといった多くの課題が存在していました。AegisMeshは、フルメッシュ型P2P通信と高度な集中管理コントロールプレーンを融合させ、安全かつ快適な社内外ネットワーク接続を実現します。
主な特徴と選ばれる理由
graph LR A[社外PC / リモート端末] -->|暗号化WireGuard| B(AegisMesh メッシュ) B -->|生IP転送 / Masquerade OFF| C[社内専用UTM / FortiGate等] C -->|セキュリティ検査 & ログ記録| D[社内システム / クラウド / SaaS]
style B fill:#f97316,stroke:#ea580c,stroke-width:2px,color:#fff style C fill:#10b981,stroke:#059669,stroke-width:2px,color:#fff1. 社外PCもいつもの社内UTMで守る(独自機能)
一般的なVPNサービスでは、トラフィックを集約するExit Nodeで送信元NAT(IP Masquerade)が適用されるため、社内UTM側では「誰が・どの端末からアクセスしているか」が判別不能になります。
AegisMeshは DisableMasquerade(生IP転送) 機能を搭載。リモートPCが社外(自宅やカフェ)にあっても、各端末固有のプライベートIPのまま社内UTMへパケットを中継し、従来のUTMポリシーやアンチウイルス、URLフィルタ、監査ログをそのまま適用可能です。
2. 管理者強制 Exit Node & CLIロック(独自機能)
管理コンソールからExit Nodeを強制適用するポリシー(EnforcedExitNodes)を設定可能。端末が起動すると、ping測定によって最も遅延の少ないExit Nodeへ自動接続します。また、従業員が手動で接続を解除したりバイパスすることを防ぐ CLI改ざん防止ロック が標準で作動します。
3. 特権TUNによるマルチテナント完全分離(独自機能)
単一の管理基盤上で、複数の組織・テナントを完全に論理分離。管理サーバーが Docker SDK 経由で特権TUNコンテナ(/dev/net/tun, NET_ADMIN)を動的に自動プロビジョニングし、テナントごとの専用ルーティングを実現します。
4. 外部開放ポート「443番」一本化(独自機能)
多数のUDPポートや管理ポートを直接インターネットに開放するリスクを排除。リバースプロキシ(Caddy)により、すべての通信(HTTPS / gRPC)をポート 443 に集約しています。
5. NetBird OSSコア準拠・独自機能拡張
実績あるオープンソースNetBirdの通信基盤・WireGuard暗号化プロトコルをベースに採用。標準のメッシュネットワーク機能を継承しつつ、社内UTM連携(生IP転送)や管理者強制ロック、マルチテナント分離などのエンタープライズ要件を独自に拡張実装しています。
従来のVPNとAegisMeshの比較
| 項目 | 従来のSSL-VPN / IPsec | NetBird 標準 | AegisMesh (本製品) |
|---|---|---|---|
| 暗号化エンジン | OpenVPN / IPsec (遅延大) | WireGuard® (超低遅延) | WireGuard® (超低遅延) |
| トポロジー | ハブ&スポーク(ボトルネック集中) | フルP2Pメッシュ | フルP2Pメッシュ + UTM連携 |
| NAT越え (NAT Traversal) | 固定IP・ポートフォワード必須 | ICE / STUN / TURN 自動 | ICE / STUN / TURN 自動 |
| 社内UTMでの端末識別 | 一部対応(設定複雑) | 不可 (NAT変換される) | 完全対応 (生IP転送 / Masquerade OFF) |
| クライアント改ざん防止 | アプリ依存 | なし (手動解除可能) | 標準装備 (CLIロック) |
| マルチテナント管理 | 別インスタンス構築が必要 | 単一アカウント中心 | 完全分離コンテナ自動プロビジョニング |
| 外部開放ポート | 443 / 500 / 4500 等 | 複数ポート (UDP+TCP) | 443 (HTTPS/gRPC) のみ |