公開セルフホストサービスのVPSトンネルと自宅ポートフォワーディング:どちらの受信経路がより管理しやすい?

エヴァ・ウォンテクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

到達可能なパブリックIPがあり、ルーターで必要なポートだけを公開でき、TLS、DNS、ファイアウォール、サービスのセキュリティ強化を家庭内で直接管理できる場合は、自宅ポートフォワーディングを選択してください。CGNATによってインバウンドアクセスがブロックされる場合、自宅のアドレスを隠したい場合、または複数のサービスで移動可能な1つのパブリックなインバウンドポイントを使用したい場合は、VPSトンネルを選択してください。

パブリックエッジは別の場所にある

自宅ポートフォワーディングを使用する場合、パブリックトラフィックは住宅ルーターに到達し、指定した内部サービスまたはリバースプロキシへ変換されます。1つのプロキシで複数のホスト名をルーティングする場合でも、自宅のWANアドレスがパブリックな送信元になります。

VPSトンネルを使用する場合、パブリックDNSはレンタルサーバーを指します。自宅からVPSへの永続的なアウトバウンド接続により、VPSがインターネットトラフィックを受け入れ、トンネル経由でプライベートサービスへ転送します。自宅のルーターでインバウンドポートを開く必要はない場合があります。

ZimaSpaceによるリバースプロキシ、WireGuard、Tailscaleの比較では、パブリック用途とプライベート用途を分けて説明しています。この記事では、2つのパブリックなインバウンド経路を比較します。

判断軸 自宅ポートフォワーディング VPSトンネル
パブリックエンドポイント 住宅回線のパブリックIPと自宅ルーター VPSのパブリックIPとクラウドファイアウォール
自宅のインバウンドポート プロキシまたはサービスに必要 通常は不要。トンネルがアウトバウンドで開始されるため
CGNAT 通常、直接のインバウンドアクセスをブロック アウトバウンドのトンネル通信が許可されていれば動作
経路の長さ 訪問者から自宅の接続先へ 訪問者からVPSへ、そこからトンネル経由で自宅へ
帯域幅 住宅回線のアップロード帯域とISPのポリシー 住宅回線のアップロード帯域に加え、VPSの転送容量とトンネル容量が必要
アドレスのプライバシー DNSから自宅側のアドレスが分かります DNSにはVPSのアドレスだけを公開できます
障害発生時の依存関係 自宅ISP、ルーター、DNS、プロキシ、サービス VPS、クラウドファイアウォール、プロキシ、トンネル、自宅ISP、サービス

自宅ポートフォワーディングが最短経路

ダイレクトフォワーディングでは中継サーバーを使用しません。DNSは自宅の接続先を解決し、ルーターが指定されたポートをリバースプロキシまたはアプリケーションに転送し、レスポンスは住宅回線経由で返ります。

ESCのガイドでは、ポート転送を、低コストで直接公開する方法として説明しつつ、公開IPと、それに伴うセキュリティ上の責任についても指摘しています。

経路が短いほど診断は容易です。所有者は、リモートのトンネルエンドポイントまで確認する代わりに、DNS、パブリックIP、ルーターのNAT、ファイアウォール、リバースプロキシ、サービスを確認すれば済みます。

CGNATによってポート転送の判断が不要になる場合がある

一部の住宅向けプロバイダーでは、顧客をキャリアグレードNATの背後に配置しています。この場合、ルーターのWANアドレスは、インターネットから一意に到達できる公開アドレスではありません。ローカルの転送ルールは存在していても、要求されていないインターネットトラフィックがそのルーターに届くことはありません。

VPSトンネルは、自宅側からNATで許可される外向き接続を開始することで、この問題を回避します。外部ユーザーはVPSに接続し、確立されたトンネルを通じてサービスへトラフィックが戻されます。

これは最初の分岐点です。ISPが到達可能なアドレスを提供できない場合、通常のポート転送はもはや有力な選択肢ではありません。選択肢は、VPSトンネル、マネージドトンネル、プライベートVPN、IPv6での公開、またはISPのプラン変更になります。

VPSは自宅の住所を隠し、受信接続を一元化できる

パブリックDNSはVPSを指すように設定でき、自宅のサービスは外向きに接続します。訪問者に自宅のIPアドレスを知らせる必要はなく、ISPによるアドレス変更の影響も、すべての公開レコードではなくトンネルの接続先だけに抑えられます。

Mighty Gadgetは、トンネル接続されたリバースプロキシによって、従来の自宅側インバウンドポートなしでサービスを公開できると説明しています。VPSでは、証明書、レート制限、アクセスログ、ファイアウォールポリシーも管理できます。

自宅の住所を隠すことは、サービスを非公開にすることと同じではありません。VPSは引き続き公開状態にあり、トンネル経由のアプリケーションにも認証、パッチ適用、監視、悪意のあるリクエストへの対策が必要です。

VPSによって新たな管理境界が生まれる

借りたサーバーには、OSの更新、SSHの保護、ファイアウォールルール、証明書管理、リバースプロキシの設定、監視、バックアップ、プロバイダーアカウントのセキュリティ対策が必要です。TLSが終端する場所によっては、侵害されたVPSによって通信を監視または改ざんされる可能性があります。

Level1TechsのVPSトラフィックを自宅サーバーへ転送する方法に関する議論は、このアーキテクチャをよく表しています。VPSのアドレスは、プライベートな転送経路によって自宅へ接続されて初めて役立ちます。

鍵ベースの管理を使用し、トンネルピアを制限し、管理アクセスを分離してください。また、TLSをVPSで終端するのか、自宅のプロキシまで通過させるのかを文書化してください。

ポートフォワーディングは公開するインフラを減らす一方で、自宅側のエッジをより広く露出させる

ルーターではTCP 443だけを1台の強化されたリバースプロキシに転送し、それ以外の自宅サービスはすべて非公開のままにできます。住宅ネットワークのアドレスが見えていても、公開範囲を小さく保つことができます。

多くのアプリケーションポートを転送したり、管理インターフェースを公開したり、UPnPによって動的なマッピングを作成したりすると、リスクは高まります。関連性のない転送設定を多数並べるよりも、強化された単一のイングレスポイントのほうが監査しやすくなります。

ポートフォワーディングサービスに関する調査では、機密性の高いコンソールを含む公開システムや、アクセス制御がないシステムが確認されました。実際に重要なのは、到達可能であることだけでは、内部サービスがパブリックトラフィックに適しているとは限らないという点です。

遅延と帯域幅では通常、直接経路が有利

VPSトンネルを追加すると、パブリックネットワーク上の経路とトンネル処理がもう1つ増えます。VPSが近く、接続品質も良好なら、追加される遅延は小さい可能性があります。ユーザーや自宅のISPから遠い場合は、すべてのリクエストとストリームが迂回経路を通ることになります。

大容量のアップロードや動画ストリーミングは、自宅の上り帯域とVPSの転送容量を消費します。トンネルで自宅のアップロード上限を引き上げることはできず、低価格のVPSではポート速度、CPU、月間転送量に制限がある場合があります。

パブリックルーティングを移動可能にする必要がある場合はVPSが有利

固定VPSアドレスを、自宅で現在ホストしているサービス、明日は別の場所でホストするサービス、または障害発生中の代替サーバー上のサービスのフロントエンドとして利用できます。トンネルの宛先を背後で変更しても、パブリックDNSは安定したまま維持できます。

Stackademicの最近のガイドでは、アウトバウンドトンネルを住宅ネットワークへのインバウンドポートフォワーディングの代替手段として紹介しています。アドレスの独立性と、制御されたフェイルオーバーが実際に必要な場合に、メリットが最も大きくなります。

トンネルは再起動後に再接続し、ヘルスステータスを公開し、認証に失敗した場合はフェイルクローズし、古い宛先にトラフィックを送信しないようにする必要があります。

復旧性では、隠れた依存関係が少ない経路が有利

直接接続の構成では、ルーター設定、DNS、リバースプロキシ、サービスを復元することで復旧できる場合があります。VPS構成では、クラウドファイアウォールのルール、VPSプロキシの状態、トンネル認証情報、トンネルサービス、プロバイダーアカウントの復旧が追加されます。

設定が自動化され、自宅の接続が頻繁に変わる場合は、VPSのほうが復旧しやすいことがあります。ポートマッピングやダイナミックDNSの情報が1人の管理者の記憶だけに頼っている場合、直接接続の構成はより脆弱になりえます。

どのパブリック入口モデルが適しているか?

自宅のポートフォワーディングを選択すべき場合

自宅で到達可能なアドレスを使用でき、ルーターで堅牢な入口を1つ公開でき、低レイテンシーが重要で、インフラ構成をできるだけ少なくしたい場合は、直接フォワーディングを選択します。

VPSトンネルを選択すべき場合

CGNATによってインバウンド通信がブロックされている、住宅用IPアドレスを隠したい、パブリックルーティングに安定した移動可能なエンドポイントが必要、または複数の場所で同じドメインを提供する可能性がある場合は、VPSを選択します。

プライベートアクセスを使用すべき場合

家族や管理者だけが必要とする場合は、サービスをパブリックに公開しないでください。通常、プライベートVPNまたはメッシュネットワークのほうが、どちらのパブリックな入口設計よりも露出範囲を小さくできます。

よくある質問

VPSトンネルを使うと自宅のサービスはプライベートになりますか?

いいえ。自宅側のインバウンドポートをなくし、住宅用IPアドレスを隠すことはできますが、IDまたはアクセス制御で制限しない限り、サービスはVPS経由で引き続きパブリックに到達可能です。

VPSトンネルはCGNAT配下でも機能しますか?

はい。通常、自宅側からアウトバウンドトンネルを開始するためです。ただし、設計はISPがそのプロトコルを許可し、十分に安定した接続を維持できるかどうかにも左右されます。

TLSはVPSで終端すべきか、それとも自宅で終端すべきか?

どちらも機能します。VPSでTLSを終端すると証明書管理が簡単になる一方、エンドツーエンドTLSでは自宅まで暗号化を維持できます。トンネルとプロキシの設計では、信頼境界を明確にする必要があります。

最終結論

直接接続できるパブリックパスが利用可能で、家庭内で最小限の構成による堅牢な入口を1つ公開できるなら、自宅のポートフォワーディングを使用します。CGNAT、アドレスの秘匿、移動可能なルーティング、またはフェイルオーバーのために2台目のサーバーとトンネルを用意する価値があるなら、VPSトンネルを使用します。優れた設計とは、障害発生時でもパブリックエッジ、認証情報、帯域幅、復旧手順を理解しやすいものです。

製品比較

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.