移動中のデバイスがCGNATを通過する最も簡単な方法が必要なら、メッシュVPNを選びましょう。パブリックエンドポイント、ルート、鍵、障害復旧を自分で管理したいなら、セルフマネージドのWireGuardリレーを選びましょう。
WireGuard単体には、ピア検出機能やリレーサービスはありません。CGNAT配下では、通常、少なくとも1台の到達可能なノードか、パブリックVPSへのアウトバウンドトンネルが必要です。メッシュ製品は、検出、ホールパンチング、ID管理、リレーへのフォールバックを自動化しますが、その利便性の代わりに、信頼するか自分でホストする必要があるコーディネーションプレーンが加わります。
比較を正す:プロトコルとアクセスシステム
WireGuardサーバーは、ピア、アドレス、ルート、鍵を設定するエンドポイントです。メッシュVPNは、WireGuardトンネルを使用する場合がある一方で、ピアのID、エンドポイント検出、ポリシー、DNS、リレー選択も調整するアクセスシステムです。
CGNATは、ホームルーターへの予期しないインバウンドIPv4接続を妨げます。実用的なセルフホスティングの分析では、必要な反転方法を次のように説明しています。プライベートサーバーが到達可能なノードへアウトバウンドトンネルを確立し、そのノードがトラフィックを通過させて戻します。このアウトバウンドリレーアーキテクチャが、手動構成の基本です。
WireGuardの暗号化とメッシュの暗号化を比較するのではなく、追加機能の所有権を比較しましょう。どちらもパケットを保護できますが、トンネルを取り巻く運用システムが異なります。
移動中のデバイスと登録ではメッシュVPNが有利
メッシュのコーディネーション機能は、新しいデバイスを登録し、ピア情報を配布し、直接経路を試し、ユーザーがすべてのピアを編集しなくてもリレーへフォールバックできます。ネットワークを頻繁に変更するスマートフォン、ノートパソコン、家族のデバイスには、この機能が役立ちます。
その代わり、コーディネーションサービスとそのIDモデルに依存することになります。データリレーがペイロードを読み取れるか、メタデータがどこに保存されるか、鍵をどのように失効させるか、ベンダーまたはセルフホスト型コントローラーが利用できない場合でもシステムが動作するかを確認してください。
迅速な登録、デバイス単位のポリシー、移動時の信頼性が、コントロールプレーンの構成要素を最小限に抑えることより重要なら、メッシュを選びましょう。管理への唯一の経路になる前に、復旧状態をエクスポートするか文書化してください。
安定した、所有権のあるルーティングではWireGuardリレーが有利
パブリックアドレスを持つ小規模なVPSをハブとして利用できます。自宅とリモートサイトは外向きに接続し、NAT状態を維持しながら、選択したプライベートプレフィックスをリレー経由でルーティングします。運用者は、サーバー、ファイアウォール、鍵、ログ、帯域幅料金を所有します。
独立したサイト間構成の例では、CGNATエッジルーターがキープアライブ付きのアウトバウンドWireGuardトンネルをリレーに維持し、その経路上でプライベートアドレスを使用しています。このリレーとキープアライブの設計は、メッシュサービスによって隠される追加のルーティング作業を示しています。
ピアとサブネットが安定しており、予測可能なサイトルーティングが重要で、リレーのパッチ適用、監視、再構築を行えるなら、この方法を選びましょう。頻繁にその場でデバイスを登録する用途には、あまり適していません。
直接経路、リレー経路、コントロールプレーン障害時の経路をテストする
モバイル通信、ホテルのWi-Fi、別のCGNAT接続から、ピアへの到達性、DNS、サービスアクセス、ルート漏洩をテストします。経路が直接接続かリレー経由かを記録し、両方で遅延とスループットを測定してください。
1台のデバイスを失効させ、1つの鍵をローテーションし、文書化した状態からゲートウェイまたはコーディネーターを再構築します。利用できないリレーがフェイルクローズすること、またリモートアクセスなしでもローカルネットワークを管理できることを確認してください。
外部公開の前に、ZimaSpaceのリモートアクセスチェックリストを使って、プライベートオーバーレイを唯一のイングレス経路にすべきか判断しましょう。
条件付きの結論:復旧できる運用モデルを選ぶ
デバイスが頻繁に変わり、簡単なオンボーディング、デバイス単位のID、自動トラバーサルまたはリレーへのフォールバックが必要なら、メッシュVPNを選びましょう。自動化を魔法のように扱わず、コントローラーとリレーの信頼モデルを確認してください。
少数の安定したサイトに決定論的なルートが必要で、パブリックエンドポイントと構成を完全に所有したいなら、セルフマネージドのWireGuardハブを選びましょう。VPSの可用性、ハードニング、監視、鍵のローテーションに必要なコストと作業を見込んでください。
どちらの方法でも、プライベートアクセスサービスがラボ全体への、文書化されていない単一の鍵になってしまうなら中止してください。復旧用の認証情報とローカル管理経路は、トンネルの外部に存在する必要があります。
製品比較
もっと読む

ギガビットクライアントで10GbE NASを使う場合、まずサーバーとエンドポイントのどちらをアップグレードすべきか?
1台の遅いワークステーションではエンドポイントの経路をアップグレードし、複数のギガビットクライアントが同時に帯域を使い切る場合は、まずNASのアップリンクをアップグレードしてください。

ホームサーバー向け1GbEと2.5GbEの比較:どのワークロードで違いが出る?
軽量なサービスや単一ストリームには1GbEを使用し、定期的な転送や複数のクライアントによる合計速度が約100 MB/sを超えて継続する場合は、2.5GbEに移行します。

複数の編集者がNASにアクセスする場合のダイレクトアタッチ接続とスイッチ接続の10GbE比較
直接接続の10GbEは、1台の優先ワークステーションに適しています。複数の編集者が同時に安定したNASアクセスを必要とする場合は、10GbEスイッチの方がすっきりした選択肢です。

