概要
オフィスのLANにある業務システムやファイルサーバーへ、外出先や自宅から安全にアクセスする方法を説明します。LAN内に置いた端末を1台サブネットルーターにすると、アプリをインストールできない機器(業務システムのサーバー・複合機・ネットワークカメラなど)にも、その端末を経由して到達できます。
既存のVPNと共存できるため、いま使っているVPNを止めずに、必要なメンバー・必要なシステムから段階的に移行できます。
事前準備
- アクセスする側の端末にクライアントアプリをインストールしておきます(Mac / Windows)
- オフィスのLANに、常時稼働できる端末(サーバー・ミニPCなど)を1台用意し、同じくアプリをインストールしておきます
- 社内システムのIPアドレスと、LANのアドレス帯(例:
192.168.10.0/24)を確認しておきます - サブネットルーターの承認には、オーナーまたは管理者のロールが必要です
ステップ1: LAN内の端末をサブネットルーターにする
- LAN内の常時稼働端末で、クライアントアプリの設定からサブネットを広告します。手順は「サブネットルーターの設定方法」をご覧ください
- 広告するサブネットには、LANのアドレス帯(例:
192.168.10.0/24)を入力します。複数のセグメントがある場合は、1行ずつ追加します
ステップ2: ダッシュボードで経路を承認する
- ダッシュボード(ztna.lolipop.jp/dashboard)にオーナーまたは管理者アカウントでログインします
- 「デバイス」をクリックし、ステップ1の端末をクリックします
- 「サブネットルーター」セクションで、「承認待ち」になっている経路の「承認」をクリックします
- 行末の操作メニューの「用途メモを編集」から、経路の用途(例:
本社LAN・基幹システム用)を残しておくと、あとから見返しやすくなります
ステップ3: アクセスできる範囲を絞る
社内システムへの到達範囲は、アクセスルールで部署やチーム単位に絞れます。
- 「ユーザー」>「グループ」で、部署単位のグループを用意します
- 「アクセスルール」をクリックし、「ルールを作成」をクリックします
- 「接続元」にグループ、「接続先」に社内システムのIPアドレスやアドレス帯(例:
192.168.10.20)、「ポート・プロトコル」に「Web (80,443/tcp)」などの必要な通信を指定して保存します
ステップ4: 外出先の端末からアクセスする
- アクセスする側の端末で、他のノードが広告するサブネットを受け入れる設定を有効にします。手順は「サブネットルーターの設定方法」をご覧ください
- クライアントアプリで接続した状態で、社内システムにいつものアドレス(例:
http://192.168.10.20)でアクセスします
macOS・Windowsとも、接続後の使い方は社内にいるときと同じです。ブラウザで使う業務システムはいつものURLで、ファイルサーバーはmacOSなら「サーバへ接続」(smb://)、Windowsならエクスプローラー(\\ + IPアドレス)で開けます。
設定後の確認
- 社外の回線(スマートフォンのテザリングなど)から、対象の社内システムに到達できることを確認します
- アクセスルールを設定した場合は、許可していないメンバーの端末からは到達できないことも確認します
トラブルシューティング
- 社内システムに到達できない: サブネットルーターにした端末の稼働状態と、経路の承認ステータス(「承認済」)を確認してください。アクセスする側の端末で、サブネットの受け入れ設定が有効かも確認してください
- 一部のメンバーだけつながらない: アクセスルールの「接続元」に、そのメンバー(またはメンバーの所属グループ)が含まれているかを確認してください
- 上記で解決しない場合は「接続できない場合の対処方法」をご覧ください
ご注意
- サブネットルーターが中継できるのはTCP/UDPのトラフィックのみです。
- サブネットルーターにした端末が停止すると、そのLAN全体に到達できなくなります。常時稼働できる端末を選び、必要に応じて予備を検討してください。
- アクセスルールを1件でも作成すると、ルールにない通信はすべて拒否されます。最初のルールを作成する前に、必要な通信をまとめて洗い出してください(ルールが1件もない間は、すべての通信が許可されています)。