キャリアグレードNATは、ポートフォワーディングをしていてもセルフホストアクセスをブロックすることがありますか?

エヴァ・ウォンテクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

はい、CGNATはインバウンドのセルフホスティングアクセスをブロックする可能性があります。なぜなら、ルーターが接続を受け取るパブリックIPv4アドレスを制御していないためです。

ポートフォワーディングルールは、そのルールが存在するルーターのWANインターフェースに到達したトラフィックのみを変換します。キャリアグレードNATでは、ISPが上流に別の変換レイヤーを設け、複数の顧客で1つのパブリックIPv4アドレスを共有するため、未承諾のインバウンドパケットは家庭用ルーターに到達する前に停止します。正しい判断は、ルーターがパブリックエンドポイントを所有しているかを確認し、実際のパブリックアドレス、ネイティブIPv6、アウトバウンドトンネル、リレー、またはオーバーレイVPNを選択することであり、トラフィックを受信できないフォワードを繰り返し編集することではありません。

ルーターのWANアドレスとパブリックIPv4アドレスを比較する

家庭用ルーターのステータスページを開き、そのWAN IPv4アドレスを記録します。同じ接続上のデバイスから、外部のパブリックIPサービスが報告するアドレスと比較してください。

セルフホスティング向けのCGNAT解説では、ルーターが共有される100.64.0.0/10範囲のアドレスを受け取る一方で、外部インターネットは異なる共有パブリックアドレスを見ていることがあります。10.0.0.0/8172.16.0.0/12192.168.0.0/16などのプライベートレンジも別のNATレイヤーを示します。

WANアドレスとパブリックアドレスが一致する場合、通常のCGNATの可能性は低く、次のテストはフォワード、ファイアウォール、サービス、または戻り経路に関するものです。異なる場合は、上流レイヤーが自分のモデム/ルーターかISP管理のネットワークかを特定してください。

家庭用ルーターのフォワードがパケットを受け取れない理由を理解する

家庭用ルーターのフォワードは、そのルーターのWANアドレスの1つの外部ポートを内部サーバーにマッピングします。顧客が設定できない上流のキャリアルーター上でマッピングを作成することはできません。

Super Userのセルフホスティング事例では、100.70.x.xのWANアドレスと異なるパブリックアドレスを持つルーターが示されており、ローカルフォワードがあってもウェブサーバーに到達できません。根本的な問題はISPが外側の変換を所有していることです。

NASをDMZに置いたり、すべてのUPnPマッピングを有効にしたり、ホストファイアウォールを無効にしたりしても対応しないでください。これらの変更は家庭内の露出を広げますが、キャリア側のインバウンドマッピングは作成されません。

自分で制御できるダブルNATを除外する

ISPのモデムまたはゲートウェイからフォワードルールが設定されているルーターまでの物理経路を追跡してください。ルーターモードのプロバイダーゲートウェイはCGNATと同様のWAN/パブリックの不一致を生じさせることがありますが、ブリッジ接続や両方のデバイスを通したフォワードが可能な場合があります。

セルフホスティングガイドでは、ポートフォワーディングが機能するのはルーターがパブリックアドレスを保持している場合のみであると説明しています。これはローカルのダブルNAT修正とISPの制限を分けるアーキテクチャ上の境界です。

上流のデバイスが自分のものであれば、それをブリッジまたはパススルーモードに設定し、両レイヤーを通して同じ狭いポートをフォワードするか、パブリック向けサービスを最初のルーターに移してください。上流ネットワークがキャリア管理の場合は、設定可能な家庭用ゲートウェイとして扱うのをやめてください。

ネイティブIPv6が到達可能な代替手段を提供するかテストする

ISPがグローバルIPv6プレフィックスを割り当てているか、家庭用サーバーが安定したグローバルアドレスを受け取っているかを確認してください。IPv6はIPv4のポート変換なしにサーバーを直接アドレス指定可能にしますが、ファイアウォールは意図したサービスのみを明示的に許可する必要があります。

外部のIPv6ネットワークから正確なホスト名とポートをテストしてください。AAAAレコードが公開されていても、ルーターがインバウンドIPv6をブロックしていたり、プレフィックスが変わったり、アプリケーションがIPv4のみでリッスンしている場合は不十分です。

DNS更新、ファイアウォールポリシー、TLS、アプリケーションバインディング、プレフィックス変更が管理されている場合にのみIPv6を使用してください。「NATなし」が「セキュリティ境界なし」を意味するわけではありません。グローバルにルーティング可能なサービスでも最小権限のフィルタリングと認証が必要です。

必要に応じてアウトバウンドトンネル、リレー、オーバーレイVPNを選択する

パブリックアドレスが利用できない場合は、家庭内ネットワークからアウトバウンドで開始する接続を作成してください。トンネルプロバイダー、VPSリレー、オーバーレイVPNはCGNATを通じて状態を維持し、他の場所で到達可能なエンドポイントを提供できます。

GL.iNetコミュニティのディスカッションでは、家庭用ルーターのクライアントトンネルがVPSに接続し、外部サーバーがアウトバウンドトンネルを介して家庭内ネットワークに到達できる方法が説明されています。これはキャリア側のフォワードに依存しません。

用途に応じて方法を選んでください。プライベートファイルアクセスは認証済みオーバーレイVPNが適し、公開ウェブアプリは制御されたHTTPSトンネルやリバースプロキシが適し、任意のインバウンドポートを必要とするプロトコルは明示的なフォワードを持つVPSが必要な場合があります。

家庭外から代替経路を検証する

代替経路を設定した後、モバイルデータや別の外部ネットワークからテストしてください。DNS、認証、TLS、アプリケーションアクセス、実際のファイルやアプリのワークフローを確認し、トンネルのステータスページが接続済みと表示されるだけで満足しないでください。

ZimaSpaceのVPN、トンネル、ポートフォワーディングの比較は、プライベートアクセス、公開アプリケーション配信、メンテナンスリスクに応じた回避策の選択に役立ちます。

パブリックエンドポイントの所有者、インバウンドトラフィックの終端場所、家庭用サーバーの認証方法を説明できるようになれば判断は完了です。ISPが後にパブリックアドレスを提供した場合は、直接フォワードを再導入する前に不要なリレーやトンネルルールを削除してください。

サポートとヒント

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.