スマートインターネットゲートウェイとは
VPNではありません。単なるプロキシでもありません。選択したアプリやドメインのみをリモート出口経由で送信し、それ以外は完全にそのままにするセレクティブルーティング層です。
従来のVPNはすべてをルーティングしてしまう — これが問題です
フルトンネルVPNは、トラフィックの100%をリモートサーバー経由で送信します。この設計は、リモートワーカーがオフィス外から社内ネットワークにアクセスする必要があった時代には理にかなっていました。しかし、日常的な混在利用では、実用上の摩擦が生じます。
ビデオ通話の品質低下
VPNトンネル内のすべてのパケットは、相手に届く前にVPNサーバーを経由して往復します。100ms以下の往復遅延が求められるビデオ通話では、このホップの追加が即座に影響し、映像の乱れ、音声の途切れ、遅延が発生します。
ローカルデバイスが機能しなくなる
フルトンネルVPNが有効な間、ローカルネットワーク宛てのトラフィック(共有プリンター、NAS、Chromecastなど)もトンネルに入ってしまいます。その結果、プリンターが見えなくなり、家庭内デバイスにアクセスできなくなります。
全体の速度低下
アップロードおよびダウンロード速度は、ISPの帯域幅ではなくVPNサーバーの帯域幅によって制限されます。大容量ファイルのアップロード、4Kストリーミング、クラウドバックアップがすべてそのボトルネックを奪い合います。
カーネルドライバーと管理者権限
多くのVPNクライアントはTUNまたはTAPアダプターをインストールします。これはシステム全体のトラフィックを傍受するカーネルレベルのソフトウェアです。インストールには管理者権限が必要であり、企業のセキュリティツールと競合する可能性があります。
スマートインターネットゲートウェイは必要なものだけをルーティングします
すべてをトンネル化するのではなく、スマートゲートウェイはセレクティブルーティングルールを適用します。指定したアプリやドメインのみがリモートゲートウェイを経由し、それ以外は直接通信するため、フルスピードで中断もありません。
スマートインターネットゲートウェイは、デバイスとインターネットの間に配置されます。アウトバウンド接続を監視し、定義したルーティングポリシーを適用します。
- お住まいの地域でジオブロックされているストリーミングサービスへのリクエスト? 別の国にあるゲートウェイの出口ノードを経由します。
- Teamsのビデオ通話? Microsoftのサーバーへ直接接続されます。ゲートウェイのホップはなく、遅延も追加されません。
- ローカルネットワークのプリンター? 影響を受けません。ゲートウェイは、パブリックインターネット宛てではないトラフィックを一切見ません。
ローカルデバイスはそのまま機能し、ビデオ通話は鮮明に保たれ、ゲートウェイの恩恵を受ける接続のみが実際にそれを利用します。
アウトバウンドトラフィックに一貫したアドレスを
接続するたびに、宛先サーバーは常に同じIPアドレス(自宅やオフィスのIPではなく、ゲートウェイの出口IP)を認識します。
ISPは、モデムが再接続するたびに変わる動的IPアドレスを割り当てます。これは通常のブラウジングには問題ありませんが、特定の状況では深刻な問題を引き起こします。
- SaaSのファイアウォールルール。 企業ツールが既知のIP許可リストへのログインを制限している場合、IPが変わるたびにそのリストを更新しなければなりません。
- 銀行や政府のポータル。 一部のポータルは、突然のIP変更を不審な動きとみなし、再認証を強制したりアカウントをロックしたりします。
- ジオアクセス。 ストリーミングサービスやニュースアーカイブはIPをチェックして利用可能なコンテンツを決定します。IPが変動すると、アクセスが不安定になる可能性があります。
固定出口IPはこれらすべてを解決します。特定の地域でホストされる単一のアドレスを取得し、それを一度許可リストに追加すれば、永続的に利用できます。
管理者がルーティングを定義し、従業員はクライアントをインストールするだけ
チーム環境では、管理者がどのアプリでゲートウェイを使用するか、どの出口地域を使用するか、MFAが必要かどうかを設定します。各メンバーのデバイスは、サインイン時にそのポリシーを自動的に取得します。
これは、チームVPNの運用とは根本的に異なります。
- 従来のチームVPN: サーバーをプロビジョニングし、全従業員に資格情報を配布し、ルール変更のたびに設定を再デプロイする。
- ポリシー駆動型ゲートウェイ: ダッシュボードでルーティングルールを一度設定するだけ。従業員は軽量クライアントをインストールしてSSOでサインインすれば、マシンごとの操作なしでポリシー変更が全デバイスに反映されます。
中小規模のチームにとって、これはIT業務の負担を大幅に軽減します。
カーネルドライバー不要 — OSプロキシレベルで動作
スマートゲートウェイは選択したトラフィックのみをルーティングするため、カーネルレベルですべてを傍受する必要がありません。TUNドライバーも、インストール時の管理者権限も不要で、既存のエンドポイントツールと競合することもありません。
TYO Reachは、オペレーティングシステムの組み込みプロキシ設定とPAC(Proxy Auto-Config)ファイルを構成します。PACファイルは、すべての主要なOSとブラウザでネイティブサポートされている小さなスクリプトで、どの接続をゲートウェイ経由で送信し、どれを直接送信するかをデバイスに指示します。
つまり、Reachは以下の特徴を持ちます:
- ユーザーに管理者権限がないマシンでも動作します。
- エンドポイント保護ソフトウェアと競合することなく共存します。
- ドライバーの残骸を残さず、きれいにアンインストールできます。
- ローカルネットワークトラフィックには一切触れません。
ゲートウェイを使うべき時、VPNを使うべき時
どちらのツールにも明確な目的があります。それぞれの状況にどちらが適しているかを率直に解説します。
スマートインターネットゲートウェイを使用すべきケース:
- 接続全体に影響を与えることなく、特定のストリーミングサービス、アーカイブ、または地域制限のあるツールをブロック解除したい場合。
- SaaSの許可リストや企業のファイアウォールルール用に、チームに固定出口IPを提供したい場合。
- ネットワークトラフィック全体ではなく、選択したアプリのみをリモート出口経由でルーティングしたい場合。
- 管理下にあるマシンや制限されたマシンに、管理者権限なしでインストールしたい場合。
- ゲートウェイが有効な間も、ローカルデバイス(プリンター、NAS、スマートホームハブ)を通常通り機能させたい場合。
従来のVPNを使用すべきケース:
- 会社のオフィスLANなどのプライベートな内部ネットワークに外部からアクセスしたい場合。
- 信頼できない公共ネットワークから作業する際に、すべてのトラフィックを単一の暗号化接続でトンネル化し、包括的な保護が必要な場合。
- ISPからすべてのトラフィックメタデータを隠したい場合(OSレベルのプロキシゲートウェイは、アプリケーション層より下の暗号化を追加しません)。
どちらかが絶対的に優れているわけではありません。ゲートウェイは軽量で選択的であり、導入が容易です。VPNは包括的ですが、日常的な使用においてより多くの制約が生じます。
無料アカウントを作成
メールまたはGoogleでサインアップ。カードは不要です。最初の2 GBが含まれているため、契約前にサービスを試すことができます。
クライアントをダウンロード
Windows、macOS、またはLinuxにReachアプリをインストールします。ブラウザのプロキシ設定が自動的に構成されるため、他に設定は不要です。
スイッチをオン
システムトレイから切り替えます。選択したアプリはオーストラリアの出口ノードを経由し、それ以外は直接通信されます。
スマートゲートウェイはトラフィックを暗号化しますか?
デバイスとReachゲートウェイ間のトラフィックはHTTPS(安全なWebサイトで使用されるTLS暗号化と同じ)で送信されます。ゲートウェイは、アプリケーション層より下に2つ目の暗号化層を追加することはありません。すべてのトラフィックの完全なエンドツーエンド暗号化が目的であれば、フルトンネルVPNが適しています。Reachは包括的な暗号化ではなく、セレクティブルーティングに最適化されています。
インターネット接続が遅くなりますか?
ゲートウェイ経由でルーティングするように選択したトラフィックのみが影響を受けます。シドニーからシドニーの出口ノードへの接続では、通常状態で約5〜15msの遅延が追加されます。ビデオ通話、ファイルのアップロード、ローカルネットワークアクセスなど、それ以外の通信はすべて直接行われるため、全く影響を受けません。
管理下にあるマシンや制限されたマシンでも動作しますか?
はい。ReachはWindows上で標準的なユーザーレベルのNSISインストーラーを使用し、管理者権限なしでインストールできます。カーネルドライバーではなくOSレベルのプロキシ設定に依存しているため、ほとんどの企業のエンドポイント保護ツールと問題なく共存できます。
ルーティング対象外のトラフィックはどうなりますか?
直接通信されます。デバイスからインターネットへ直接送信され、Reachゲートウェイは一切関与しません。Reachクライアントは、明示的にルーティングするように指示されたトラフィックのみを処理します。