ゲートウェイとVPNを比較している方、またはTYO Reachの役割を理解したい方へ。

スマートインターネットゲートウェイとは

VPNではありません。単なるプロキシでもありません。選択したアプリやドメインのみをリモート出口経由で送信し、それ以外は完全にそのままにするセレクティブルーティング層です。

フルトンネルVPNの課題

従来のVPNはすべてをルーティングしてしまう — これが問題です

フルトンネルVPNは、トラフィックの100%をリモートサーバー経由で送信します。この設計は、リモートワーカーがオフィス外から社内ネットワークにアクセスする必要があった時代には理にかなっていました。しかし、日常的な混在利用では、実用上の摩擦が生じます。

ビデオ通話の品質低下

VPNトンネル内のすべてのパケットは、相手に届く前にVPNサーバーを経由して往復します。100ms以下の往復遅延が求められるビデオ通話では、このホップの追加が即座に影響し、映像の乱れ、音声の途切れ、遅延が発生します。

ローカルデバイスが機能しなくなる

フルトンネルVPNが有効な間、ローカルネットワーク宛てのトラフィック(共有プリンター、NAS、Chromecastなど)もトンネルに入ってしまいます。その結果、プリンターが見えなくなり、家庭内デバイスにアクセスできなくなります。

全体の速度低下

アップロードおよびダウンロード速度は、ISPの帯域幅ではなくVPNサーバーの帯域幅によって制限されます。大容量ファイルのアップロード、4Kストリーミング、クラウドバックアップがすべてそのボトルネックを奪い合います。

カーネルドライバーと管理者権限

多くのVPNクライアントはTUNまたはTAPアダプターをインストールします。これはシステム全体のトラフィックを傍受するカーネルレベルのソフトウェアです。インストールには管理者権限が必要であり、企業のセキュリティツールと競合する可能性があります。

より優れたモデル

スマートインターネットゲートウェイは必要なものだけをルーティングします

すべてをトンネル化するのではなく、スマートゲートウェイはセレクティブルーティングルールを適用します。指定したアプリやドメインのみがリモートゲートウェイを経由し、それ以外は直接通信するため、フルスピードで中断もありません。

スマートインターネットゲートウェイは、デバイスとインターネットの間に配置されます。アウトバウンド接続を監視し、定義したルーティングポリシーを適用します。

  • お住まいの地域でジオブロックされているストリーミングサービスへのリクエスト? 別の国にあるゲートウェイの出口ノードを経由します。
  • Teamsのビデオ通話? Microsoftのサーバーへ直接接続されます。ゲートウェイのホップはなく、遅延も追加されません。
  • ローカルネットワークのプリンター? 影響を受けません。ゲートウェイは、パブリックインターネット宛てではないトラフィックを一切見ません。

ローカルデバイスはそのまま機能し、ビデオ通話は鮮明に保たれ、ゲートウェイの恩恵を受ける接続のみが実際にそれを利用します。

固定出口IP

アウトバウンドトラフィックに一貫したアドレスを

接続するたびに、宛先サーバーは常に同じIPアドレス(自宅やオフィスのIPではなく、ゲートウェイの出口IP)を認識します。

ISPは、モデムが再接続するたびに変わる動的IPアドレスを割り当てます。これは通常のブラウジングには問題ありませんが、特定の状況では深刻な問題を引き起こします。

  • SaaSのファイアウォールルール。 企業ツールが既知のIP許可リストへのログインを制限している場合、IPが変わるたびにそのリストを更新しなければなりません。
  • 銀行や政府のポータル。 一部のポータルは、突然のIP変更を不審な動きとみなし、再認証を強制したりアカウントをロックしたりします。
  • ジオアクセス。 ストリーミングサービスやニュースアーカイブはIPをチェックして利用可能なコンテンツを決定します。IPが変動すると、アクセスが不安定になる可能性があります。

固定出口IPはこれらすべてを解決します。特定の地域でホストされる単一のアドレスを取得し、それを一度許可リストに追加すれば、永続的に利用できます。

チームポリシー

管理者がルーティングを定義し、従業員はクライアントをインストールするだけ

チーム環境では、管理者がどのアプリでゲートウェイを使用するか、どの出口地域を使用するか、MFAが必要かどうかを設定します。各メンバーのデバイスは、サインイン時にそのポリシーを自動的に取得します。

これは、チームVPNの運用とは根本的に異なります。

  • 従来のチームVPN: サーバーをプロビジョニングし、全従業員に資格情報を配布し、ルール変更のたびに設定を再デプロイする。
  • ポリシー駆動型ゲートウェイ: ダッシュボードでルーティングルールを一度設定するだけ。従業員は軽量クライアントをインストールしてSSOでサインインすれば、マシンごとの操作なしでポリシー変更が全デバイスに反映されます。

中小規模のチームにとって、これはIT業務の負担を大幅に軽減します。

仕組み

カーネルドライバー不要 — OSプロキシレベルで動作

スマートゲートウェイは選択したトラフィックのみをルーティングするため、カーネルレベルですべてを傍受する必要がありません。TUNドライバーも、インストール時の管理者権限も不要で、既存のエンドポイントツールと競合することもありません。

TYO Reachは、オペレーティングシステムの組み込みプロキシ設定とPAC(Proxy Auto-Config)ファイルを構成します。PACファイルは、すべての主要なOSとブラウザでネイティブサポートされている小さなスクリプトで、どの接続をゲートウェイ経由で送信し、どれを直接送信するかをデバイスに指示します。

つまり、Reachは以下の特徴を持ちます:

  • ユーザーに管理者権限がないマシンでも動作します。
  • エンドポイント保護ソフトウェアと競合することなく共存します。
  • ドライバーの残骸を残さず、きれいにアンインストールできます。
  • ローカルネットワークトラフィックには一切触れません。
正直な比較

ゲートウェイを使うべき時、VPNを使うべき時

どちらのツールにも明確な目的があります。それぞれの状況にどちらが適しているかを率直に解説します。

スマートインターネットゲートウェイを使用すべきケース:

  • 接続全体に影響を与えることなく、特定のストリーミングサービス、アーカイブ、または地域制限のあるツールをブロック解除したい場合。
  • SaaSの許可リストや企業のファイアウォールルール用に、チームに固定出口IPを提供したい場合。
  • ネットワークトラフィック全体ではなく、選択したアプリのみをリモート出口経由でルーティングしたい場合。
  • 管理下にあるマシンや制限されたマシンに、管理者権限なしでインストールしたい場合。
  • ゲートウェイが有効な間も、ローカルデバイス(プリンター、NAS、スマートホームハブ)を通常通り機能させたい場合。

従来のVPNを使用すべきケース:

  • 会社のオフィスLANなどのプライベートな内部ネットワークに外部からアクセスしたい場合。
  • 信頼できない公共ネットワークから作業する際に、すべてのトラフィックを単一の暗号化接続でトンネル化し、包括的な保護が必要な場合。
  • ISPからすべてのトラフィックメタデータを隠したい場合(OSレベルのプロキシゲートウェイは、アプリケーション層より下の暗号化を追加しません)。

どちらかが絶対的に優れているわけではありません。ゲートウェイは軽量で選択的であり、導入が容易です。VPNは包括的ですが、日常的な使用においてより多くの制約が生じます。

APAC
ゲートウェイネットワーク
AU · HK · SGなど
0
カーネルドライバー
TUN不要、管理者権限不要
1
固定出口IP
チームごと、地域ごとに提供
2 GB
無料トライアル
カード登録不要
1

無料アカウントを作成

メールまたはGoogleでサインアップ。カードは不要です。最初の2 GBが含まれているため、契約前にサービスを試すことができます。

2

クライアントをダウンロード

Windows、macOS、またはLinuxにReachアプリをインストールします。ブラウザのプロキシ設定が自動的に構成されるため、他に設定は不要です。

3

スイッチをオン

システムトレイから切り替えます。選択したアプリはオーストラリアの出口ノードを経由し、それ以外は直接通信されます。

スマートゲートウェイはトラフィックを暗号化しますか?

デバイスとReachゲートウェイ間のトラフィックはHTTPS(安全なWebサイトで使用されるTLS暗号化と同じ)で送信されます。ゲートウェイは、アプリケーション層より下に2つ目の暗号化層を追加することはありません。すべてのトラフィックの完全なエンドツーエンド暗号化が目的であれば、フルトンネルVPNが適しています。Reachは包括的な暗号化ではなく、セレクティブルーティングに最適化されています。

インターネット接続が遅くなりますか?

ゲートウェイ経由でルーティングするように選択したトラフィックのみが影響を受けます。シドニーからシドニーの出口ノードへの接続では、通常状態で約5〜15msの遅延が追加されます。ビデオ通話、ファイルのアップロード、ローカルネットワークアクセスなど、それ以外の通信はすべて直接行われるため、全く影響を受けません。

管理下にあるマシンや制限されたマシンでも動作しますか?

はい。ReachはWindows上で標準的なユーザーレベルのNSISインストーラーを使用し、管理者権限なしでインストールできます。カーネルドライバーではなくOSレベルのプロキシ設定に依存しているため、ほとんどの企業のエンドポイント保護ツールと問題なく共存できます。

ルーティング対象外のトラフィックはどうなりますか?

直接通信されます。デバイスからインターネットへ直接送信され、Reachゲートウェイは一切関与しません。Reachクライアントは、明示的にルーティングするように指示されたトラフィックのみを処理します。

TYO Reachを無料で試す — 2 GB、カード登録不要