高度な導入でよく起きる問題は、リッスンアドレス、ルーティング、DNS、ネットワーク範囲の迂回、コンテナーのネットワークモード、制御インターフェースの露出です。LAN またはコンテナーへ導入する前に、ポート、プライベートネットワークへの直接接続、最小限の権限を確認してください。ホップごとにポートと経路をテストし、Docker ではネットワークモードと NET_ADMIN/TUN 権限も併せて確認します。ゲートウェイを変更する前に、ロールバック可能な設定を保存してください。
まず端末とゲートウェイの構成を図にする
クライアントからコンテナー、ホスト、ルーター、LAN 内のデバイスまで、実際のアドレスとポートを図示し、プロキシのリッスン、ファイアウォール、DNS、プライベートネットワークの経路を記します。
- プロキシポートが 0.0.0.0 または LAN の IP をリッスンしているか
- ファイアウォールで、LAN 内のデバイスからポートへのアクセスが許可されているか
- LAN のネットワーク範囲が誤ってプロキシ対象になっていないか
- Docker に TUN または NET_ADMIN の権限があるか
経路に沿って層ごとに検証する
- LAN で共有する場合は必要なポートだけを開き、信頼できるネットワーク範囲に制限します
- ルーター、端末、プリンター、NAS などの社内アドレスを直接接続に設定します
- Docker へ導入する場合は、まずネットワークモードと権限を確認します(参照: TUN FAQ)
- external-controller へ外部からアクセスさせる場合は、必ず secret を設定します(参照: 外部コントローラー)
LAN で共有すると、ほかの端末が手元のローカルプロキシポートを使用できるようになります
ゲートウェイの設定を誤ると、ネットワーク内のすべての端末へ影響する場合があります
プロキシポートや制御インターフェースをインターネットへ公開することには高いリスクがあります
