LAN 共有、ルーター、Docker 構成で起こりやすい問題は?

高度な構成では、待ち受けアドレス、ルート、DNS、サブネットの除外、コンテナのネットワークモード、コントロールインターフェースの公開で問題が起こりやすくなります。LAN またはコンテナへ導入する前に、ポート、プライベートネットワークの DIRECT 処理、最小権限を確認してください。

  • 高度なネットワーク構成
  • 設定ガイド
要点

高度な導入でよく起きる問題は、リッスンアドレス、ルーティング、DNS、ネットワーク範囲の迂回、コンテナーのネットワークモード、制御インターフェースの露出です。LAN またはコンテナーへ導入する前に、ポート、プライベートネットワークへの直接接続、最小限の権限を確認してください。ホップごとにポートと経路をテストし、Docker ではネットワークモードと NET_ADMIN/TUN 権限も併せて確認します。ゲートウェイを変更する前に、ロールバック可能な設定を保存してください。

まず端末とゲートウェイの構成を図にする

クライアントからコンテナー、ホスト、ルーター、LAN 内のデバイスまで、実際のアドレスとポートを図示し、プロキシのリッスン、ファイアウォール、DNS、プライベートネットワークの経路を記します。

  • プロキシポートが 0.0.0.0 または LAN の IP をリッスンしているか
  • ファイアウォールで、LAN 内のデバイスからポートへのアクセスが許可されているか
  • LAN のネットワーク範囲が誤ってプロキシ対象になっていないか
  • Docker に TUN または NET_ADMIN の権限があるか

経路に沿って層ごとに検証する

  1. LAN で共有する場合は必要なポートだけを開き、信頼できるネットワーク範囲に制限します
  2. ルーター、端末、プリンター、NAS などの社内アドレスを直接接続に設定します
  3. Docker へ導入する場合は、まずネットワークモードと権限を確認します(参照: TUN FAQ
  4. external-controller へ外部からアクセスさせる場合は、必ず secret を設定します(参照: 外部コントローラー

LAN で共有すると、ほかの端末が手元のローカルプロキシポートを使用できるようになります

ゲートウェイの設定を誤ると、ネットワーク内のすべての端末へ影響する場合があります

プロキシポートや制御インターフェースをインターネットへ公開することには高いリスクがあります