拠点間VPNとクライアントVPN
拠点全体を接続する方式と、個々のユーザーを接続する方式を比較します。
「拠点間VPNとクライアントVPN」はCoddyKit上の無料Network+ Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはNetwork+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Network+ Academyコースには全4レッスンが含まれています。
2種類の接続方法
VPNは、接続対象に応じて大きく2種類に分かれます。site-to-site VPNはネットワーク全体同士を接続し、client(remote-access)VPNは1台のユーザーデバイスをネットワークに接続します。
どちらも暗号化されたトンネルを構築しますが、目的は異なります。前者は拠点同士を接続するためのもので、後者は個々の従業員にどこからでも安全なアクセスを提供するためのものです。
Site-to-Site VPN
site-to-site VPNは、本社と支社のような2つのネットワーク全体を、インターネット経由で接続します。トンネルは、両拠点のルーターまたはファイアウォールの間に構築されます。これらはVPNゲートウェイと呼ばれます。
いったん確立されると、各拠点のデバイスは、あたかも1つのネットワーク上にあるかのように通信できます。個々のマシンにソフトウェアをインストールする必要はありません。暗号化はゲートウェイが透過的に処理します。
Site-to-Siteの仕組み
site-to-site構成では、Site Aの各デバイスは、Site B宛ての通信をローカルのVPNゲートウェイに送ります。そのゲートウェイが通信を暗号化し、トンネルを通してSite Bのゲートウェイへ送信します。Site Bのゲートウェイは通信を復号して、拠点内へ配送します。
ユーザーが設定する必要はありません。ゲートウェイ間の常時接続トンネルによって、遠く離れた2つのオフィスが1つの連続したLANであるかのように機能します。
Client(Remote-Access)VPN
client VPNは、1台のデバイスをネットワークに接続します。ユーザーはVPNクライアントソフトウェアを実行し、オフィスのVPNコンセントレーターまたはファイアウォールとの間にトンネルを構築します。その際、個々のユーザーを認証します。
これは、在宅勤務でよく使われる構成です。世界中のどこにあるノートパソコンからでも企業ネットワークへトンネル接続し、必要に応じて社内リソースへ安全にアクセスできます。
2種類の比較
主な違いは次のとおりです。
- Site-to-site: ゲートウェイ間、常時接続、ネットワーク全体を接続、デバイスごとのソフトウェアは不要です。
- Client: デバイスとゲートウェイ間、オンデマンド接続、1人のユーザーを接続、クライアントソフトウェアが必要です。
拠点間の恒久的な接続にはsite-to-siteを使用し、モバイルユーザーやリモート勤務者にはclient VPNを使用します。
フルトンネルとスプリットトンネル
Client VPNでは、通信を2通りの方法でルーティングできます。フルトンネルでは、一般的なWeb閲覧も含め、デバイスのすべての通信をVPN経由で送信するため、セキュリティと制御を最大限に高められます。
スプリットトンネルでは、会社宛ての通信だけをVPN経由で送信し、通常のインターネット通信は直接外部へ送信します。スプリットトンネリングは帯域幅を節約できますが、ユーザーの通常の通信に対する組織の可視性と制御性は低下します。
VPNコンセントレーター
多数のリモートユーザーを抱える組織では、VPNコンセントレーターを導入します。これは、多数のclient VPNトンネルを同時に終端するために設計されたデバイスで、大量の暗号化処理を担います。
ユーザーを認証し、内部アドレスを割り当て、アクセス ポリシーを適用します。この役割はファイアウォールに組み込まれていることも多く、すべてのリモート勤務者にとって安全な単一の प्रवेश点として機能します。
認証方法の違い
Site-to-siteトンネルでは通常、事前共有鍵または証明書を使って2つのゲートウェイを認証します。エンドポイントが固定された信頼できるデバイスだからです。
Client VPNでは個々のユーザーを認証する必要があるため、ユーザー認証情報や証明書に加え、各リモートユーザーが申告どおりの本人であることを確認してからアクセスを許可するために、ますます多要素認証が利用されています。
適切な種類の選び方
接続の目的に応じて選択します。支社を本社に恒久的に接続する場合はsite-to-site VPNが適しており、従業員が自宅や外出先から安全に勤務できるようにする場合はclient VPNが適しています。
多くの組織では両方を運用しています。オフィス間には常時接続のsite-to-siteリンクを使用し、モバイル勤務者やリモート勤務者にはclient VPNアクセスを提供します。
最新の代替技術
ZTNA(Zero Trust Network Access)やSASE(Secure Access Service Edge)などの新しいアプローチによって、リモートアクセスは進化しています。広範なネットワークアクセスを許可するのではなく、リクエストごとに検証し、承認された特定のアプリケーションにのみユーザーを接続します。
これらはVPNの考え方を基盤としながら、ゼロトラストの原則を適用します。ユーザーをネットワーク全体に接続するのではなく、最小権限のアクセスを許可します。
まとめ
Site-to-site VPNはゲートウェイ間でネットワーク全体を常時接続し、クライアントソフトウェアを必要としないため、拠点間の接続に適しています。Client VPNはVPNソフトウェアを使って個々のデバイスをオンデマンドで接続するため、リモート勤務者に適しており、フルトンネルまたはスプリットトンネルを利用できます。コンセントレーターは多数のclientトンネルを処理し、ZTNAとSASEはこのモデルを現代化します。
クイックチェック
VPNの種類に関する知識を確認しましょう。
復習
Site-to-site VPNはVPNゲートウェイ経由でネットワーク全体を常時接続し、ソフトウェアを使わずに拠点同士をつなぎます。Client VPNはVPNソフトウェアを使って1台のデバイスをオンデマンドで接続し、リモートユーザーに適したフルトンネルまたはスプリットトンネルをサポートします。VPNコンセントレーターは多数のclientトンネルを終端し、ZTNA/SASEはリモートアクセスを現代化します。
よくある質問
「拠点間VPNとクライアントVPN」レッスンは無料ですか?
はい。「拠点間VPNとクライアントVPN」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Network+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Network+ Academyコースには全4レッスンが含まれています。
「拠点間VPNとクライアントVPN」で何を学びますか?
拠点全体を接続する方式と、個々のユーザーを接続する方式を比較します。 ブラウザで直接実行するハンズオンコードでNetwork+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Network+ Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのNetwork+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「拠点間VPNとクライアントVPN」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このNetwork+ Academyレッスンでコードを書いて実行できますか?
はい。すべてのNetwork+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- VPNトンネルが提供するもの
- 拠点間VPNとクライアントVPN
- トンネリングと暗号化のプロトコル
- 安全なリモートアクセス方法