安定したLinuxベース / 日本向けUTM・ルーターアプライアンス

SyncA UTM

日本での利用を前提に、強固な防御と高速な通信を両立するUTMアプライアンスです。ネットワーク、ファイアウォール、VPN、DNS/DHCP、DDNS、証明書、バックアップ、Nginxリバースプロキシ、WAF、集中管理までをWeb-GUIから確認・設定いただけます。

安定したLinuxベース 利用環境に応じて8.10系と9.8系を選択いただけます。
Web-GUI管理 現場のWAN/LAN、VPN、防御設定をブラウザから確認・変更いただけます。
日本向け防御 日本国内での運用に合わせ、高速性と許可制の防御を重視しています。

POSITIONING

日本での運用を前提に、通信と防御を一体で設計いたします

SyncA UTMは、単に機能を並べたWeb-GUIではありません。初回起動、拠点ネットワーク、公開サービス、証明書、バックアップ、集中管理までを同じ運用線上で扱うことを重視しています。

1

初期導入

WAN/LAN、管理許可元、DDNS、VPNの初期値を反映し、初回起動後にWeb-GUIとSSHへ到達いただける状態を目指します。

2

日常運用

ネットワーク、ファイアウォール、名前解決、VPN、公開WebサービスをWeb-GUIからまとめて確認・変更いただけます。

3

公開防御

日本向けの接続制御、ホワイトリスト方式の防御、攻撃元遮断、WAFを組み合わせ、公開サービスの入口を必要最小限に絞り込みます。

4

保全

設定バックアップ、証明書更新、更新確認、集中管理連携を運用要件に合わせてご利用いただけます。

FEATURES

主要機能

以下はSyncA UTMの主な機能です。略称や専門用語は後続の「用語の説明」で補足しています。実際の提供内容は導入規模、ネットワーク構成、移行元UTMの状態により調整いたします。

NW

ネットワーク管理

インターネット側の回線、社内側のネットワーク、複数の機器をまとめる構成など、拠点ルーターとして必要な基本設定をご利用いただけます。

  • WANのDHCP、固定IP、PPPoEをご利用いただけます。
  • LANアドレス、DHCP範囲、DHCP配布DNS、ゲートウェイを設定いただけます。
  • 静的ルート、セカンダリIP、複数NICブリッジ、VLANタグ付きインターフェースをご利用いただけます。
  • 複数NICブリッジをLANとして使う場合、DHCP/DNS、UPnP、firewalldの移行対象を事前に確認いただけます。
  • PPPoE環境向けにMTU/MRUとTCP MSS clampを設定いただけます。
FW

ファイアウォール / NAT

Firewalldを基盤に、通信を許可する範囲、公開するサービス、接続元、NATを管理いただけます。

  • LANからWANへのNAT / masqueradeをご構成いただけます。
  • ポート転送、VPN、Nginx公開時の必要ポートをzoneへ反映いただけます。
  • PPTP / IPsec passthrough向けのGRE、ESP、AH転送補助をご利用いただけます。
  • UPnP / NAT-PMPは既定OFFのまま、必要な場合のみ明示的に有効化いただけます。
  • 日本向けcountry ipsetとWANハードニングルールで公開範囲を制御いただけます。
VPN

WireGuard / IPsec VPN

外出先からの接続と拠点間接続の両方を扱えるよう、WireGuardとstrongSwanをご利用いただけます。

  • WireGuardサーバー、クライアント、割当アドレス範囲を管理いただけます。
  • WireGuardのクライアント設定、QRコード、複数ピアの一括ZIPをご利用いただけます。
  • strongSwan site-to-site IPsecの接続テンプレートと対向設定を管理いただけます。
  • VPNトンネル作成時に必要なFirewalld許可を追加いただけます。
  • スプリットトンネル、フルトンネルの設計をご相談ください。
DNS

DNS / DHCP / DDNS

社内側の名前解決とIPアドレス配布、固定ではないインターネット回線向けのDDNS運用を同じWeb-GUIからご利用いただけます。

  • dnsmasqベースのLAN DNS、DHCPスコープ、DHCPオプションを管理いただけます。
  • DHCPオプションのインポート内容を、適用前にプレビューいただけます。
  • ddnsft.comのホスト名管理、既存ホスト検出、4桁PINによる上書き承認をご利用いただけます。
  • WAN IP確定後のDDNS更新とFQDN到達確認を運用に含めていただけます。
  • dnsmasq設定は適用前検査を行い、誤設定による停止リスクを抑えます。
TLS

証明書 / Nginxリバースプロキシ / WAF

公開Webサービスの暗号化、内部サーバーへの転送、Webアプリケーション防御をまとめて構成いただけます。

  • Let's Encrypt証明書の発行とrenewal hookによるNginx reloadをご利用いただけます。
  • ACME webroot、proxy header、vhost生成を標準化してご利用いただけます。
  • ModSecurityとOWASP CRSを使うWAF構成をご利用いただけます。
  • Nginx停止を伴いにくいwebroot方式を優先し、公開サービスへの影響を抑えます。
SEC

fail2ban / 公開サービス監視

SSH、Nginx、Web-GUI、公開中vhostを監視し、攻撃と見なした接続元の遮断状態をWeb-GUIから確認・操作いただけます。

  • 公開ポートを検出し、安全なfilterがあるjailだけを同期いただけます。
  • ban中IP、ban理由、unban、ignoreip移行をWeb-GUIで操作いただけます。
  • Firewalld reload後のfail2ban再同期を考慮して運用いただけます。
  • 公開サービスごとに防御ルールを段階的に適用いただけます。
BK

バックアップ / 集中管理

UTM設定の復元可能性と、複数台運用時の状態把握を重視してご利用いただけます。

  • Web-GUIからアプライアンス設定バックアップを作成いただけます。
  • 既定保持は10世代または合計2GiBを目安に運用いただけます。
  • 集中管理へ状態レポートとバックアップをアップロードいただけます。
  • 新規端末の自動登録、端末別認証情報、集中管理用タイマーをご利用いただけます。
  • 利用環境に応じて8.10系と9.8系を選択いただけるよう、差異を考慮したエージェント設計です。
SG

Sophos SG UTMインポート

既存UTMからの移行に向け、XMLベースで設定を解析し、取り込み前に差分を確認いただけます。

  • インターフェース、静的ルート、DNAT、masqueradeの変換候補を確認いただけます。
  • DHCP範囲、DHCPオプション、IPsec、Nginx vhostを移行前に確認いただけます。
  • DDNS候補、証明書情報を移行判断材料として確認いただけます。
  • WebAdmin証明書やローカルユーザーX509証明書など、自動復元対象外の情報を分離して確認いただけます。
  • 大きなXMLアップロードを伴う移行プレビューもご利用いただけます。
ISO

初期導入 / ISO / VPS展開

オフラインインストールISOやVPS向けセットアップを通じて、初回起動時点から運用に必要な基盤をご用意いただけます。

  • AlmaLinux 9系を基盤にしたオフラインインストールISOをご利用いただけます。
  • WAN、LAN、管理許可元、DDNS、VPNの初期値を導入時に反映いただけます。
  • 初回起動後のSSH、管理GUI、LANからのインターネット接続を検証対象に含めていただけます。
  • DDNS、証明書、SMTP、集中管理登録を導入時の確認項目としてご利用いただけます。
OP

更新 / 運用支援

導入後の変更、更新、復旧確認を前提に、現場で判断しやすい運用情報を確認いただけます。

  • 管理GUIから更新確認を行い、対象ブランチの更新を適用いただけます。
  • firewalldプロファイル、GeoIP、backup、DDNS、証明書更新のtimer運用を確認いただけます。
  • Web-GUIとSSHの到達性、公開サービス、VPN、DNS/DHCPを導入後の確認項目として整理いただけます。
  • 設定変更時は、影響範囲を確認しながら段階的に運用いただけます。

UPDATE HISTORY

更新履歴

SyncA UTM本体リポジトリの9.8系と8.10系の更新を、日時順にまとめています。同じ内容の更新は1件にまとめ、対象系統を表示しています。

9.8系 8.10系

IPsec自動復旧設定をGUIで編集可能にしました

IPsecの自動復旧設定をWeb-GUIから編集できるようにし、接続断時の復旧動作を調整しやすくしました。

9.8系 8.10系

WireGuardクライアントのLAN疎通NATを追加しました

WireGuardクライアントからLAN側へ通信するためのNAT設定を追加し、リモートアクセス時の疎通性を改善しました。

9.8系 8.10系

Bridge編集時のセカンダリIP削除を修正しました

Bridge接続を編集した際にセカンダリIPが意図せず削除される問題を修正しました。

9.8系 8.10系

WireGuardのモバイル向けMTU既定値を調整しました

モバイル端末向けのWireGuard MTU既定値を調整し、回線差による通信詰まりを抑える設定にしました。

9.8系 8.10系

WireGuard LAN通信のMSS調整を自動化しました

WireGuard経由のLAN通信でTCP MSS調整を自動化し、ファイル共有などの通信が安定しやすい構成にしました。

9.8系 8.10系

IPsec経路のTCP MSS調整を自動化しました

IPsec経路のTCP MSS調整を自動化し、拠点間VPNで通信断や遅延が起きにくい構成にしました。

9.8系 8.10系

VPN経路とLANリンク断の再発防止を強化しました

VPN経路とLANリンク断に関する再発防止を強化し、接続状態を維持しやすい構成にしました。

9.8系 8.10系

VPN経路のfirewalld転送許可を永続化しました

VPN経路に必要なfirewalld転送許可を永続化し、再起動や再読込後も疎通が維持されるようにしました。

9.8系 8.10系

集中管理エージェントに更新状態レポートを追加しました

集中管理エージェントに更新状態レポートを追加し、端末ごとの適用状況を把握しやすくしました。

9.8系 8.10系

firewalld再読込時の管理アクセス保護を追加しました

firewalld再読込時にも管理GUIとSSHへの到達性を保護する処理を追加しました。

9.8系

Nginxリバースプロキシ詳細オプションを追加しました

Nginxリバースプロキシの詳細オプションを追加し、公開Webサービスの制御範囲を広げる構成にしました。

9.8系 8.10系

定期DDNSチェックのfirewalld再読込を抑制しました

定期DDNSチェック時のfirewalld再読込を抑制し、運用中の通信影響を減らす構成にしました。

9.8系 8.10系

IKEv1 PSKのDDNS接続を安定化しました

IKEv1 PSK構成でDDNSを使う接続を安定化し、動的IP環境での拠点間VPNを扱いやすくしました。

9.8系 8.10系

DHCPリース解放機能を追加しました

DHCPリースをWeb-GUIから解放できる機能を追加し、端末入れ替え時の運用をしやすくしました。

9.8系 8.10系

Nginx vhost作成の二重送信を冪等化しました

Nginx vhost作成時に二重送信が起きても重複や不整合が出にくい処理にしました。

TERMS

用語の説明

専門用語は、システムの安全性や速度を判断するために必要です。ここでは、ITリテラシーに不安がある方にも内容を追っていただけるよう、主要な略称と役割を説明いたします。

1

UTM

会社の入口で通信をまとめて守る装置です。

2

Web-GUI

ブラウザで見ながら設定する操作画面です。

3

VPN

離れた拠点や外出先を安全につなぐ仕組みです。

4

ホワイトリスト方式

許可した通信だけを通す、防御しやすい考え方です。

5

DNS / DHCP

社内機器の名前と住所を管理する仕組みです。

UTM

Unified Threat Managementの略です。日本語では統合脅威管理と呼ばれ、ルーター、ファイアウォール、VPN、迷惑アクセス対策などをまとめて扱う仕組みです。

Web-GUI

ブラウザで開く操作画面です。黒いコマンド画面で直接操作するのではなく、画面上のボタンや入力欄で設定を確認・変更いただけます。

Linux / 8.10系 / 9.8系

Linuxはサーバーやネットワーク機器で広く使われる安定した基本ソフトです。SyncA UTMは利用環境に応じて8.10系と9.8系を選択いただける設計です。

WAN / LAN

WANはインターネット側の回線です。LANは社内や拠点内のネットワークです。SyncA UTMでは両方の通信を整理して管理いただけます。

IP / FQDN

IPは機器を識別する住所のような番号です。FQDNはexample.example.comのような完全なドメイン名で、人が覚えやすい名前として使います。

DNS / DHCP / DDNS

DNSは名前をIPに変換する仕組みです。DHCPは機器へIPを自動配布する仕組みです。DDNSは変わるIPでも同じ名前で接続しやすくしていただく仕組みです。

VPN / WireGuard / IPsec

VPNは離れた場所を安全な専用線のようにつなぐ仕組みです。WireGuardは軽量で高速なVPN方式です。IPsecは拠点間接続で広く使われるVPN方式です。

Firewalld / ホワイトリスト方式

FirewalldはLinuxの通信許可を管理する仕組みです。ホワイトリスト方式は、許可した通信だけを通す考え方です。危険な通信だけを後から拒否するブラックリスト方式より、公開範囲を絞りやすい方式です。

NAT / masquerade

NATは社内側の複数機器がインターネットへ出るために、通信元の住所を変換する仕組みです。masqueradeはLinuxでよく使うNAT方式です。

PPPoE / VLAN / NIC

PPPoEは一部のインターネット回線で使う接続方式です。VLANは1本の配線を論理的に分けてご利用いただく仕組みです。NICはネットワークケーブルをつなぐ機器や部品です。

MTU / MRU / MSS clamp

MTUとMRUは一度に送受信可能なデータの大きさです。MSS clampはPPPoE回線などでTCP通信が詰まりにくいよう、データサイズを調整する仕組みです。

SSL / TLS / Let's Encrypt

SSL/TLSはWeb通信を暗号化する仕組みです。Let's Encryptは無料の証明書発行に利用されるサービスです。証明書により、通信相手と暗号化の正当性を確認いただけます。

Nginx / リバースプロキシ

NginxはWebサーバーソフトです。リバースプロキシは外部から来た通信を、社内や別サーバーのWebサービスへ安全に中継する仕組みです。

WAF / ModSecurity / OWASP CRS

WAFはWebアプリケーションを守る防御機能です。ModSecurityはWAFを実現するソフトです。OWASP CRSはよくある攻撃を検知するためのルール集です。

fail2ban / ban / unban / ignoreip

fail2banは不審なログイン試行などを見つけて接続元を遮断する仕組みです。banは遮断、unbanは解除、ignoreipは遮断しない接続元として登録する設定です。

SSH / ISO / XML

SSHはサーバーへ安全に接続して作業する仕組みです。ISOはOSやソフトを入れるためのインストール用イメージです。XMLは設定情報を機械が読みやすい形で保存するファイル形式です。

NetworkManager / インターフェース

NetworkManagerはLinuxのネットワーク設定を管理する仕組みです。インターフェースはネットワークにつながる入口で、有線LANポートや仮想的な接続口を指します。

ipset / source / country ipset

ipsetはIPの一覧をまとめて扱う仕組みです。sourceは通信元を意味します。country ipsetは国別のIP一覧で、日本向けの接続制御にご利用いただけます。

DNAT / vhost / proxy header

DNATは外から来た通信の転送先を変える仕組みです。vhostは1台のWebサーバーで複数サイトを分けてご利用いただく設定です。proxy headerは中継時に元の接続情報を伝える情報です。

ACME / webroot / renewal hook / reload

ACMEは証明書を自動発行するための仕組みです。webrootは証明書確認用ファイルを置く場所です。renewal hookは更新後の処理です。reloadはサービスを止めずに設定を読み直していただく操作です。

jail / filter / PIN / GiB

jailはfail2banで監視対象をまとめる単位です。filterは不審なログを見つける条件です。PINは本人確認用の短い番号です。GiBは容量の単位で、約10億7374万バイトです。

UPnP / NAT-PMP

UPnPとNAT-PMPは、機器やアプリが自動的にポート開放を依頼する仕組みです。SyncA UTMでは既定OFFとし、必要な場合だけ明示的にご利用いただけます。

GeoIP / country ipset

GeoIPはIPアドレスを国や地域の情報に照合する考え方です。country ipsetと組み合わせることで、日本向けの公開範囲制御にご利用いただけます。

集中管理 / 状態レポート

集中管理は複数のSyncA UTMの登録状態、稼働状況、バックアップをまとめて扱うための仕組みです。端末ごとの状態を管理画面で確認いただけます。

QR PNG / ZIP

QR PNGはWireGuardなどの設定を読み取りやすい画像にしたものです。ZIPは複数の設定ファイルやQR画像をまとめてお受け取りいただく圧縮ファイルです。

SCREENSHOTS

Web-GUIスクリーンショット

既存の検証画面から、公開に不要なIPアドレスやMACアドレスなどの運用値をぼかした画像を掲載しています。

SyncA UTMのネットワークWeb-GUI WAN方式と接続状態を同じ画面で確認いただけます。
WAN方式、物理/仮想デバイス、NetworkManager接続プロファイルを一覧で確認いただけます。
SyncA UTMのFirewalld Web-GUI 許可するゾーン、サービス、接続元を画面で追えます。
Firewalldゾーン、サービス、ポート、source/ipsetを視覚的に管理いただけます。
SyncA UTMのモバイル表示 現場の狭い画面でも主要設定を確認いただけます。
狭い画面でも操作いただけるレスポンシブWeb-GUIです。

IMPLEMENTATION

導入の考え方

SyncA UTMは、初期導入だけでなく、導入後にネットワークや公開サービスを変える場面まで想定しています。日本国内の回線方式、既存UTMの設定、必要な公開サービス、VPN要件を確認したうえで構成いたします。

  1. 1
    要件整理
    回線、拠点数、公開サービス、既存UTM、必要な保守範囲を確認いたします。
  2. 2
    移行計画
    WAN/LAN、VPN、NAT、証明書、WAF、バックアップ方針を整理いたします。
  3. 3
    導入・検証
    ISOまたは既存環境への適用後、Web-GUI到達、VPN、DNS/DHCP、公開サービスを確認いたします。
  4. 4
    運用
    更新、バックアップ、証明書更新、fail2ban、集中管理の状態を継続確認いたします。

PRICE

価格は規模と要件により変動いたします

単拠点の基本導入、複数拠点VPN、既存UTMからの移行、公開サービス防御、集中管理、保守範囲によって必要な作業量が変わります。固定価格ではなく、構成を確認したうえでお見積もりいたします。

CONTACT

導入相談

想定されている拠点数、回線方式、公開サービス、VPN、既存UTMの有無をご記載ください。メールアドレスはページ上には掲載していません。フォームから送信された内容のみを確認いたします。正常に送信された場合は、入力されたメールアドレスへ控えメールを自動送信いたします。

  • 単拠点ルーターとしての導入、複数拠点VPNやリモートアクセスの設計、Sophos SG UTMなど既存環境からの移行、公開Webサービス、証明書、WAF、fail2banの整理など問い合わせください。
10文字以上、3000文字以内で入力してください。

送信内容は導入相談への回答目的で利用いたします。送信後、入力されたメールアドレスへ控えメールを自動送信いたします。