コミュニティソリューション

ZimaBoard 2の安全なリモートアクセス

A ZimaBoard 2 user asked about two-factor authentication and whether ZeroTier or a VPN was the better way to secure remote access.

元のセキュリティ質問の内容

コミュニティのスレッドでは、ZimaBoard 2のログインが二要素認証に対応しているか、またリモートアクセスにはZeroTierとVPNのどちらを使うべきかという、2つの別々の質問が取り上げられていました。2025年の公式回答では、当時のZimaOSは2FAに対応しておらず、ピアツーピアの暗号化設計を理由にZeroTierが推奨されていました。

ただし、この回答には時点による制限があります。2025年以降、現在のZima ClientとZimaOSのドキュメントは更新されているため、過去の2FAに関する記述は歴史的な情報として扱い、それが2026年のすべてのサインイン環境に当てはまると考えないでください。現在のZima Clientリモートアクセス概要ZimaBoard 2製品ページで、現在のエコシステムの状況を確認できます。

ローカル認証とネットワークアクセスを分けて考える

これらの制御は、それぞれ異なる問題を解決します。アプリケーションのログインは、ZimaOSまたはアプリのアカウントを保護します。プライベートオーバーレイネットワークは、そもそも誰がサービスに到達できるかを制御します。プライベートネットワークを使っても、アプリケーションに自動的に2FAが追加されるわけではありません。また、アプリケーションに2FAを追加しても、公開されたサービス自体が安全になるわけではありません。

ZeroTierが提供するもの

ZeroTierは、エンドツーエンド暗号化と、可能な場合における直接のピアツーピアルーティングを説明しています。現在のセキュリティドキュメントでは、プライベートアイデンティティキーはデバイス上に保持され、通信は暗号化されると記載されています。詳しくはZeroTierセキュリティドキュメントおよびZeroTierプロトコルドキュメントをご覧ください。

リモート管理における実用上の利点は、インターネットへの直接公開を減らせることです。ネットワークとアプリケーションの権限設定にもよりますが、プライベートネットワーク上の認証済みデバイスだけが、プライベートなZimaOSアドレスにアクセスできるようにできます。

ZeroTierと従来型VPNの比較

方式 適している用途 主なトレードオフ
ZeroTier シンプルなピアメンバーシップによるデバイス間のプライベートオーバーレイ ZeroTierのネットワークモデルとクライアントソフトウェアに依存する
WireGuard VPN キー、ピア、ルーティングを直接管理したいユーザー ネットワーク設計とエンドポイント管理を手動で行う必要がある
公開HTTPS 任意のブラウザーから意図的に利用可能にするサービス 強力なアプリ認証、パッチ適用、TLS、慎重なリバースプロキシ設定が必要

より安全なリモートアクセスの判断手順

  1. 明確な理由がない限り、ZimaOSの管理UIをインターネットに公開しない。
  2. 管理には、組み込みの暗号化リモートアクセス経路またはプライベートオーバーレイネットワークを優先する。
  3. ZimaOSとホストするすべてのアプリで、サービスごとに異なる強力なパスワードを使用する。
  4. 基盤となるZimaOSログインの認証方式が異なる場合でも、対応しているサードパーティアプリではMFAを有効にする。
  5. プライベートネットワークから到達可能なサービスを確認し、可能な場合はアクセスを分離する。

現在の公式ZimaOSリモートアクセスドキュメントには、組み込みのZimaClientアクセスに加え、TailscaleやWireGuardなどの標準プロトコルを使用するオプションも記載されています。

よくある質問

ZeroTierは2FAの代わりになりますか?

いいえ。ZeroTierはネットワークへの到達性を制御し、通信経路を暗号化しますが、アプリケーションレベルの認証に代わるものではありません。

2025年の「2FA非対応」という回答は間違いでしたか?

いいえ。その時点における公式見解でした。正しい編集上の扱いは、その歴史的背景を維持し、現在の状態として提示する前に現行の動作を確認することです。

ポートフォワーディングでZimaOSダッシュボードを直接公開すべきですか?

管理用途では、一般にプライベートなリモートアクセス経路のほうが望ましいです。インターネットから到達可能な攻撃対象領域を縮小できるためです。