CGNAT配下のデバイス向け:WireGuardサーバーとメッシュVPNの比較

エヴァ・ウォンテクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

ホームサーバーとリモートデバイスがCGNATの背後にあり、パブリックに到達可能なエンドポイントを自分で管理できない場合は、メッシュVPNを選びましょう。NATトラバーサルとリレーインフラが、まさに不足している要素だからです。自宅、IPv6、またはVPS上で安定したパブリックエンドポイントを用意でき、ピアの鍵、ルート、ファイアウォールルール、ハブ構成を自分で管理したい場合は、通常のWireGuardサーバーを選びましょう。CGNATによってWireGuardが使えなくなるわけではありませんが、その周辺にどのようなインフラを用意する必要があるかが変わります。

CGNATでは、自宅ルーターがパブリックIPv4アドレスを持つという前提が成り立たない

一般的な自宅用WireGuardサーバーでは、リモートピアがインターネット経由で到達できるエンドポイントにパケットを送信することを前提とします。通常のルーターNATとパブリックWANアドレスがあれば、ポート転送によってそのエンドポイントをWireGuardホストへマッピングできます。しかしキャリアグレードNATでは、ISPが上流側でもう一度変換を行うため、外部ピアが必要とするパブリックマッピングを自宅ルーターで管理できない場合があります。

RFC 6598では、100.64.0.0/10をキャリアグレードNAT用の共有アドレス空間として定義しています。WANアドレスがこの範囲にある場合、自宅とパブリックインターネットの間にISP側の変換が存在する強い兆候です。実際には、自宅ルーターでポート転送ルールを設定しても、グローバルに到達可能なIPv4エンドポイントを作成できない可能性があります。

ここが最初の判断ポイントです。ISPからパブリックIPv4アドレス、利用可能なパブリックIPv6経路、または必要な受信マッピングを作成できるサービスが提供されているなら、自宅でWireGuardサーバーを運用するのは難しくありません。パブリックな経路が存在しない場合、比較の焦点は「どのVPNプロトコルが優れているか」ではなく、「トラバーサルやリレーを誰が提供するか」へ移ります。

到達可能なハブを1台用意できるなら、WireGuardサーバーが有利

通常のWireGuardは意図的に小規模でシンプルに設計されています。各ピアは、自身の秘密鍵、許可するIP範囲、そして接続先ピアの公開鍵とエンドポイントを把握します。ハブが安定して到達可能なアドレスを持ち、リモートデバイスからハブへ接続を開始できるなら、ホームサーバーをハブにする構成は理解しやすいものです。

WireGuardのクイックスタートドキュメントのエンドポイントとPersistentKeepaliveに関する説明では、NATの背後にあるピアが定期的にトラフィックを送信してマッピングを維持する方法が解説されています。これにより、クライアントは既存のNATマッピングを介して到達可能な状態を保てますが、加入者が管理できないパブリックIPv4エンドポイントをCGNAT環境のホームサーバーに与えることはできません。

したがってWireGuardサーバー構成は、主に次の3つのホームラボ設計に適しています。ISPから自宅にパブリックエンドポイントが割り当てられる場合、自宅が利用可能なIPv6経由でサービスを公開する場合、または小規模なVPSを到達可能なWireGuardハブにして、自宅からそこへアウトバウンドトンネルを開始する場合です。いずれの場合も、ルーティングモデルを自分で管理でき、ピア検出をメッシュの調整サービスに依存する必要がありません。

トラバーサルとエンドポイント検出が本当の課題なら、メッシュVPNが有利

メッシュVPNは、暗号化トンネルに調整機能を組み合わせます。デバイスをオーバーレイネットワークに登録し、互いを検出し、接続情報を交換し、所有者がネットワークごとに変化するパブリックエンドポイントを手作業で指定しなくてもNATトラバーサルを試みます。これは、ノートパソコン、スマートフォン、ホームサーバーが、所有者の管理外にあるさまざまな種類のNATを移動する場合に特に便利です。

Tailscaleの現在の接続モデルでは、まずリレー経路から開始し、直接接続の詳細を交換してNATトラバーサルを試み、可能であれば直接のピアツーピアUDP接続へ切り替えます。直接接続に失敗した場合は、リレー経由の接続を維持できます。価値があるのは暗号化方式が異なることではなく、WireGuardベースのリンクを支える自動接続システムです。

互いに異なるCGNAT、ホテルのWi-Fi、モバイルネットワーク、制限の厳しい自宅ルーターの背後にあるデバイスを、まずパブリックハブを構築せずに接続したいなら、メッシュ構成を選びましょう。一方、外部調整サービスへの依存を完全になくしたい場合や、自分のインフラを経由する予測可能な直接ルーティングを登録の手軽さより重視する場合は、メッシュ構成の優位性は下がります。

リレーのフォールバックは到達性を解決するが、性能の限界になることがある

直接のピアツーピアトラバーサルに失敗しても、リレー型VPNなら機能的な接続を維持できます。ただし、データ経路は中継地点を通過することになります。リレーの場所や経路によって遅延が増え、直接トンネルよりスループットが低下する場合があります。この違いは、SSHやダッシュボードよりも、SMB、リモートバックアップ、大容量の写真ライブラリ、高ビットレートのメディアで重要になります。

ZeroTierのNATとリレーに関するガイダンスでは、ハードNATやCGNATによって接続がリレーサーバー経由になり、直接経路と比べて遅延が増加し、スループットが制限される可能性が説明されています。メッシュ製品によってリレーの実装は異なりますが、構造上のトレードオフは同じです。トラバーサルの手軽さによって、ボトルネックがリレーの地理的位置や容量へ移る可能性があります。

この点が、大容量のリモートストレージ用途では選択を左右することがあります。WireGuardを直接受け入れられない自宅の接続でも、自宅や利用者の近くにある、ユーザーが管理するVPSハブを利用すれば、容量を決めて監視できる予測可能なリレーを構築できます。軽量な管理アクセスであれば、管理型メッシュのフォールバックのほうがシンプルで、十分に実用的です。

メッシュVPNは、WireGuard単体では利用者に委ねられる認証とポリシーを追加する

WireGuardのピアモデルは、暗号鍵とルーティングを中心に構成されています。ユーザーログイン、デバイス登録、グループ名、集中アクセス制御、鍵のローテーション手順、検索可能なデバイス一覧などが必要な場合、これらの機能はプロトコルの周辺に自分で構築する必要があります。通常、メッシュプラットフォームはその制御プレーンの一部またはすべてを提供します。

NetBirdのアーキテクチャは、WireGuardトンネリングにNATトラバーサル、認証、ACL、ネットワーク管理を組み合わせたプラットフォームを説明しています。ここから分かる本当の比較軸は、メッシュVPNが単なる「別のUIを備えたWireGuard」ではないということです。メッシュVPNは、WireGuard単体が意図的に定義していない調整機能とポリシーサービスを追加します。

管理者が1人で、安定したデバイスが3台だけなら、手書きのWireGuardピア設定のほうが、大規模な制御プレーンを運用したり信頼したりするよりシンプルです。一方、スマートフォンを頻繁に変更する家族、複数のノートパソコン、サブネットルーター、役割ベースのアクセス制御がある場合は、メッシュへの登録と集中ポリシーによって、手作業で管理するピア設定ファイルやファイアウォール例外の数を減らせます。

メッシュの制御プレーンをセルフホストすると、プロバイダー依存の代わりにインフラ管理が必要になる

選択肢は、ホスト型メッシュプロバイダーとWireGuard単体だけではありません。セルフホストの制御プレーンを使えば、メッシュ接続モデルを維持しながら、調整機能を自分の管理下へ移せます。プロバイダーへの依存は減りますが、インターネットに公開するサービス、データベースや状態情報、バックアップ、アップグレード、証明書、障害復旧への対応が必要になります。

Headscaleは、自身をTailscale制御サーバーのセルフホスト型実装と説明しています。ドキュメントではセルフホスト型DERPの選択肢もサポートされており、所有権に関するトレードオフが明確に示されています。調整機能とリレー経路の多くを自分で管理できますが、その経路を到達可能かつ復旧可能な状態に保つ責任も負うことになります。

ラボの他の部分が「セルフホスト」だからという理由だけで、セルフホスト型メッシュを選ぶべきではありません。制御プレーンの所有、ポリシーの保存、プロバイダーからの独立、カスタムリレーの配置が、別のインターネット公開サービスを運用する負担に見合う場合に選びましょう。そうでなければ、ホスト型メッシュのほうが、CGNATによって難しくなった到達性の問題をまさに解消してくれます。

到達性、データ経路、制御プレーンの所有権で選ぶ

信頼できるパブリックエンドポイントが1つ存在し、明示的な鍵とルートを使う透明性の高いハブアンドスポーク構成を望むなら、WireGuardサーバーを選びましょう。これは、安定した少数のピアを使用する場合、ファイアウォールやDNSの設定を自分で管理できる場合、またはリレーの場所と容量を自分で制御できるVPS支援構成で特に適しています。

デバイスがCGNATや変化するNATの背後にあり、登録を簡単にしたい場合や、自動パス検出とリレーのフォールバックのために調整レイヤーを導入する価値がある場合は、メッシュVPNを選びましょう。大容量ファイルへのアクセスでは、セッションが直接接続なのかリレー経由なのかを確認してください。結果によっては、スループットに無視できない差が出ます。

リモートで家族向けサービスを利用するためのリバースプロキシ、WireGuard、TailscaleのZimaSpace比較では、より広いリモートアクセスの選択肢を取り上げています。プライベートVPNの選択に限って言えば、判断基準はより明確です。到達可能なエンドポイントを用意でき、手動管理を重視するならWireGuardで十分です。到達性そのものが繰り返し問題になるなら、追加の制御プレーンを備えたメッシュVPNを選ぶ価値があります。

製品比較

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.