安定したLinuxベース / 日本向けUTM・ルーターアプライアンス

SyncA UTM

日本での運用を前提に、防御と通信性能の両方を考えたUTMアプライアンスです。ネットワーク、ファイアウォール、VPN、DNS/DHCP、DDNS、証明書、バックアップ、Nginxリバースプロキシ、WAF、集中管理までをWeb-GUIで確認・設定できます。

安定したLinuxベース 利用環境に応じて8.10系と9.8系を選択できます。
Web-GUI管理 現場のWAN/LAN、VPN、防御設定をブラウザから確認・変更できます。
日本向け防御 日本国内の運用に合わせ、通信性能と許可制の防御を重視しています。

POSITIONING

日本での運用を前提に、通信と防御を一体で設計します

SyncA UTMは、機能を並べるだけのWeb-GUIではありません。初回起動、拠点ネットワーク、公開サービス、証明書、バックアップ、集中管理まで、同じ運用の流れで扱えることを重視しています。

1

初期導入

WAN/LAN、管理許可元、DDNS、VPNの初期値を反映し、初回起動後にWeb-GUIとSSHへ接続できる状態を目指します。

2

日常運用

ネットワーク、ファイアウォール、名前解決、VPN、公開WebサービスをWeb-GUIからまとめて確認・変更できます。

3

公開防御

日本向けの接続制御、ホワイトリスト方式の防御、攻撃元遮断、WAFを組み合わせ、公開サービスの入口を必要最小限に絞り込みます。

4

保全

設定バックアップ、証明書更新、更新確認、集中管理連携を運用要件に合わせて利用できます。

FEATURES

主要機能

SyncA UTMの主な機能です。略称や専門用語は後続の「用語の説明」で補足しています。実際の提供内容は、導入規模、ネットワーク構成、移行元UTMの状態に応じて調整します。

NW

ネットワーク管理

インターネット側の回線、社内側のネットワーク、複数の機器をまとめる構成など、拠点ルーターに必要な基本設定を利用できます。

  • WANのDHCP、固定IP、PPPoEを利用できます。
  • LANアドレス、DHCP範囲、DHCP配布DNS、ゲートウェイを設定できます。
  • 静的ルート、セカンダリIP、複数NICブリッジ、VLANタグ付きインターフェースを利用できます。
  • 複数NICブリッジをLANとして使う場合、DHCP/DNS、UPnP、firewalldの移行対象を事前に確認できます。
  • PPPoE環境向けにMTU/MRUとTCP MSS clampを設定できます。
FW

ファイアウォール / NAT

Firewalldを基盤に、通信を許可する範囲、公開するサービス、接続元、NATを管理できます。

  • LANからWANへのNAT / masqueradeを構成できます。
  • ポート転送、VPN、Nginx公開時の必要ポートをzoneへ反映できます。
  • PPTP / IPsec passthrough向けのGRE、ESP、AH転送補助を利用できます。
  • UPnP / NAT-PMPは既定OFFのまま、必要な場合のみ明示的に有効化できます。
  • 日本向けcountry ipsetとWANハードニングルールで公開範囲を制御できます。
VPN

WireGuard / IPsec VPN

外出先からの接続と拠点間接続の両方に、WireGuardとstrongSwanを利用できます。

  • WireGuardサーバー、クライアント、割当アドレス範囲を管理できます。
  • WireGuardのクライアント設定、QRコード、複数ピアの一括ZIPを利用できます。
  • strongSwan site-to-site IPsecの接続テンプレートと対向設定を管理できます。
  • VPNトンネル作成時に必要なFirewalld許可を追加できます。
  • スプリットトンネル、フルトンネルの設計をご相談ください。
DNS

DNS / DHCP / DDNS

社内側の名前解決、IPアドレス配布、固定ではないインターネット回線向けのDDNS運用を同じWeb-GUIで扱えます。

  • dnsmasqベースのLAN DNS、DHCPスコープ、DHCPオプションを管理できます。
  • DHCPオプションのインポート内容を、適用前にプレビューできます。
  • ddnsft.comのホスト名管理、既存ホスト検出、4桁PINによる上書き承認を利用できます。
  • WAN IP確定後のDDNS更新とFQDN到達確認を運用に含められます。
  • dnsmasq設定は適用前検査を行い、誤設定による停止リスクを抑えます。
TLS

証明書 / Nginxリバースプロキシ / WAF

公開Webサービスの暗号化、内部サーバーへの転送、Webアプリケーション防御をまとめて構成できます。

  • Let's Encrypt証明書の発行とrenewal hookによるNginx reloadを利用できます。
  • ACME webroot、proxy header、vhost生成を標準化して利用できます。
  • ModSecurityとOWASP CRSを使うWAF構成を利用できます。
  • Nginx停止を伴いにくいwebroot方式を優先し、公開サービスへの影響を抑えます。
SEC

fail2ban / 公開サービス監視

SSH、Nginx、Web-GUI、公開中vhostを監視し、攻撃と見なした接続元の遮断状態をWeb-GUIから確認・操作できます。

  • 公開ポートを検出し、安全なfilterがあるjailだけを同期できます。
  • ban中IP、ban理由、unban、ignoreip移行をWeb-GUIで操作できます。
  • Firewalld reload後のfail2ban再同期を考慮して運用できます。
  • 公開サービスごとに防御ルールを段階的に適用できます。
BK

バックアップ / 集中管理

UTM設定の復元可能性と、複数台運用時の状態把握を重視しています。

  • Web-GUIからアプライアンス設定バックアップを作成できます。
  • 既定保持は10世代または合計2GiBを目安に運用できます。
  • 集中管理へ状態レポートとバックアップをアップロードできます。
  • 新規端末の自動登録、端末別認証情報、集中管理用タイマーを利用できます。
  • 利用環境に応じて8.10系と9.8系を選べるよう、差異を考慮したエージェント設計です。
SG

Sophos SG UTMインポート

既存UTMからの移行に向け、XMLベースで設定を解析し、取り込み前に差分を確認できます。

  • インターフェース、静的ルート、DNAT、masqueradeの変換候補を確認できます。
  • DHCP範囲、DHCPオプション、IPsec、Nginx vhostを移行前に確認できます。
  • DDNS候補、証明書情報を移行判断材料として確認できます。
  • WebAdmin証明書やローカルユーザーX509証明書など、自動復元対象外の情報を分離して確認できます。
  • 大きなXMLアップロードを伴う移行プレビューも利用できます。
ISO

初期導入 / ISO / VPS展開

オフラインインストールISOやVPS向けセットアップを通じて、初回起動時点から運用に必要な基盤を用意できます。

  • AlmaLinux 9系を基盤にしたオフラインインストールISOを利用できます。
  • WAN、LAN、管理許可元、DDNS、VPNの初期値を導入時に反映できます。
  • 初回起動後のSSH、管理GUI、LANからのインターネット接続を検証対象に含められます。
  • DDNS、証明書、SMTP、集中管理登録を導入時の確認項目として利用できます。
OP

更新 / 運用支援

導入後の変更、更新、復旧確認を前提に、現場で判断しやすい運用情報を確認できます。

  • 管理GUIから更新確認を行い、対象ブランチの更新を適用できます。
  • firewalldプロファイル、GeoIP、backup、DDNS、証明書更新のtimer運用を確認できます。
  • Web-GUIとSSHの到達性、公開サービス、VPN、DNS/DHCPを導入後の確認項目として整理できます。
  • 設定変更時は、影響範囲を確認しながら段階的に運用できます。

UPDATE HISTORY

更新履歴

SyncA UTM本体リポジトリの9.8系と8.10系の更新を、日時順にまとめています。同じ内容の更新は1件にまとめ、対象系統を表示しています。

9.8系 8.10系

PPPoEからDHCPへのWAN切替GUIを修正しました

PPPoE接続中にDHCPまたは固定IPへ切り替える際、親WAN NICのEthernetプロファイルを準備し、firewalld/NAT同期とロールバックを行うようにしました。

9.8系 8.10系

WAN DHCPとDNS設定追従を修正しました

WANをDHCPで使う際に古い経路やDNS設定が残らないようにし、LAN DHCPがWAN NICへ誤配布しない保護を追加しました。

9.8系 8.10系

GeoIPのIPSet取り込み検証を強化しました

既存IPSetを国別GeoIP管理へ取り込む際、国コードとIPSet名の対応を検証し、誤ったIPSetを取り込みにくくしました。

9.8系

9系VPS初期設定の既存ネットワーク保持を追加しました

AlmaLinux 9系VPS向けに、既存のWAN/LAN IP設定を保持したままSyncA UTMの基盤をセットアップする経路を追加しました。

9.8系 8.10系

GitHub更新で証明書Runtimeを自己修復しました

GitHub更新後にcertbotのhook更新、timer有効化、時刻同期を補完し、期限が近い証明書の更新を一度実行する処理を追加しました。

9.8系 8.10系

証明書自動更新の再発防止を追加しました

利用可能なcertbot timerの有効化、ACME HTTP-01中だけの80/tcp一時開放、更新成功後のNginx reload hookを追加しました。

9.8系 8.10系

L2TPクライアント通過設定のエラーを修正しました

L2TP/IPsecクライアント通過設定で使うfirewalldのpolicyとservice名を見直し、旧serviceを削除する処理を追加しました。

9.8系 8.10系

LAN側VPNクライアント通過設定を追加しました

LAN側端末がPPTPまたはL2TP/IPsecのVPNクライアントを使うための通過設定を、Web-GUIから有効化・無効化できるようにしました。

9.8系 8.10系

IPsec自動復旧設定をGUIで編集可能にしました

IPsecの自動復旧設定をWeb-GUIから編集できるようにし、接続断時の復旧動作を調整しやすくしました。

9.8系 8.10系

WireGuardクライアントのLAN疎通NATを追加しました

WireGuardクライアントからLAN側へ通信するためのNAT設定を追加し、リモートアクセス時の疎通性を改善しました。

9.8系 8.10系

Bridge編集時のセカンダリIP削除を修正しました

Bridge接続を編集した際にセカンダリIPが意図せず削除される問題を修正しました。

9.8系 8.10系

WireGuardのモバイル向けMTU既定値を調整しました

モバイル端末向けのWireGuard MTU既定値を調整し、回線差による通信詰まりを抑えやすくしました。

9.8系 8.10系

WireGuard LAN通信のMSS調整を自動化しました

WireGuard経由のLAN通信でTCP MSS調整を自動化し、ファイル共有などの通信が安定しやすくなるようにしました。

9.8系 8.10系

IPsec経路のTCP MSS調整を自動化しました

IPsec経路のTCP MSS調整を自動化し、拠点間VPNで通信断や遅延が起きにくくなるようにしました。

9.8系 8.10系

VPN経路とLANリンク断の再発防止を強化しました

VPN経路とLANリンク断に関する再発防止を強化し、接続状態を維持しやすくしました。

9.8系 8.10系

VPN経路のfirewalld転送許可を永続化しました

VPN経路に必要なfirewalld転送許可を永続化し、再起動や再読込後も疎通が維持されるようにしました。

9.8系 8.10系

集中管理エージェントに更新状態レポートを追加しました

集中管理エージェントに更新状態レポートを追加し、端末ごとの適用状況を把握しやすくしました。

9.8系 8.10系

firewalld再読込時の管理アクセス保護を追加しました

firewalld再読込時にも管理GUIとSSHへの到達性を保護する処理を追加しました。

9.8系

Nginxリバースプロキシ詳細オプションを追加しました

Nginxリバースプロキシの詳細オプションを追加し、公開Webサービスの制御範囲を広げました。

9.8系 8.10系

定期DDNSチェックのfirewalld再読込を抑制しました

定期DDNSチェック時のfirewalld再読込を抑制し、運用中の通信影響を減らしました。

9.8系 8.10系

IKEv1 PSKのDDNS接続を安定化しました

IKEv1 PSK構成でDDNSを使う接続を安定化し、動的IP環境での拠点間VPNを扱いやすくしました。

9.8系 8.10系

DHCPリース解放機能を追加しました

DHCPリースをWeb-GUIから解放できる機能を追加し、端末入れ替え時の運用をしやすくしました。

9.8系 8.10系

Nginx vhost作成の二重送信を冪等化しました

Nginx vhost作成時に二重送信が起きても重複や不整合が出にくい処理にしました。

TERMS

用語の説明

専門用語は、システムの安全性や速度を判断するために必要です。ここでは、ITに詳しくない方でも追いやすいよう、主要な略称と役割を説明します。

1

UTM

会社の入口で通信をまとめて守る装置です。

2

Web-GUI

ブラウザで見ながら設定する操作画面です。

3

VPN

離れた拠点や外出先を安全につなぐ仕組みです。

4

ホワイトリスト方式

許可した通信だけを通す、防御しやすい考え方です。

5

DNS / DHCP

社内機器の名前と住所を管理する仕組みです。

UTM

Unified Threat Managementの略です。日本語では統合脅威管理と呼ばれ、ルーター、ファイアウォール、VPN、迷惑アクセス対策などをまとめて扱う仕組みです。

Web-GUI

ブラウザで開く操作画面です。黒いコマンド画面で直接操作するのではなく、画面上のボタンや入力欄で設定を確認・変更できます。

Linux / 8.10系 / 9.8系

Linuxはサーバーやネットワーク機器で広く使われる安定した基本ソフトです。SyncA UTMは利用環境に応じて8.10系と9.8系を選べる設計です。

WAN / LAN

WANはインターネット側の回線です。LANは社内や拠点内のネットワークです。SyncA UTMでは両方の通信を整理して管理できます。

IP / FQDN

IPは機器を識別する住所のような番号です。FQDNはexample.example.comのような完全なドメイン名で、人が覚えやすい名前として使います。

DNS / DHCP / DDNS

DNSは名前をIPに変換する仕組みです。DHCPは機器へIPを自動配布する仕組みです。DDNSは変わるIPでも同じ名前で接続しやすくする仕組みです。

VPN / WireGuard / IPsec

VPNは離れた場所を安全な専用線のようにつなぐ仕組みです。WireGuardは軽量で高速なVPN方式です。IPsecは拠点間接続で広く使われるVPN方式です。

Firewalld / ホワイトリスト方式

FirewalldはLinuxの通信許可を管理する仕組みです。ホワイトリスト方式は、許可した通信だけを通す考え方です。危険な通信だけを後から拒否するブラックリスト方式より、公開範囲を絞りやすい方式です。

NAT / masquerade

NATは社内側の複数機器がインターネットへ出るために、通信元の住所を変換する仕組みです。masqueradeはLinuxでよく使うNAT方式です。

PPPoE / VLAN / NIC

PPPoEは一部のインターネット回線で使う接続方式です。VLANは1本の配線を論理的に分けて使う仕組みです。NICはネットワークケーブルをつなぐ機器や部品です。

MTU / MRU / MSS clamp

MTUとMRUは一度に送受信可能なデータの大きさです。MSS clampはPPPoE回線などでTCP通信が詰まりにくいよう、データサイズを調整する仕組みです。

SSL / TLS / Let's Encrypt

SSL/TLSはWeb通信を暗号化する仕組みです。Let's Encryptは無料の証明書発行に利用されるサービスです。証明書により、通信相手と暗号化の正当性を確認できます。

Nginx / リバースプロキシ

NginxはWebサーバーソフトです。リバースプロキシは外部から来た通信を、社内や別サーバーのWebサービスへ安全に中継する仕組みです。

WAF / ModSecurity / OWASP CRS

WAFはWebアプリケーションを守る防御機能です。ModSecurityはWAFを実現するソフトです。OWASP CRSはよくある攻撃を検知するためのルール集です。

fail2ban / ban / unban / ignoreip

fail2banは不審なログイン試行などを見つけて接続元を遮断する仕組みです。banは遮断、unbanは解除、ignoreipは遮断しない接続元として登録する設定です。

SSH / ISO / XML

SSHはサーバーへ安全に接続して作業する仕組みです。ISOはOSやソフトを入れるためのインストール用イメージです。XMLは設定情報を機械が読みやすい形で保存するファイル形式です。

NetworkManager / インターフェース

NetworkManagerはLinuxのネットワーク設定を管理する仕組みです。インターフェースはネットワークにつながる入口で、有線LANポートや仮想的な接続口を指します。

ipset / source / country ipset

ipsetはIPの一覧をまとめて扱う仕組みです。sourceは通信元を意味します。country ipsetは国別のIP一覧で、日本向けの接続制御に利用できます。

DNAT / vhost / proxy header

DNATは外から来た通信の転送先を変える仕組みです。vhostは1台のWebサーバーで複数サイトを分けて使う設定です。proxy headerは中継時に元の接続情報を伝える情報です。

ACME / webroot / renewal hook / reload

ACMEは証明書を自動発行するための仕組みです。webrootは証明書確認用ファイルを置く場所です。renewal hookは更新後の処理です。reloadはサービスを止めずに設定を読み直す操作です。

jail / filter / PIN / GiB

jailはfail2banで監視対象をまとめる単位です。filterは不審なログを見つける条件です。PINは本人確認用の短い番号です。GiBは容量の単位で、約10億7374万バイトです。

UPnP / NAT-PMP

UPnPとNAT-PMPは、機器やアプリが自動的にポート開放を依頼する仕組みです。SyncA UTMでは既定OFFとし、必要な場合だけ明示的に利用できます。

GeoIP / country ipset

GeoIPはIPアドレスを国や地域の情報に照合する考え方です。country ipsetと組み合わせることで、日本向けの公開範囲制御に利用できます。

集中管理 / 状態レポート

集中管理は複数のSyncA UTMの登録状態、稼働状況、バックアップをまとめて扱うための仕組みです。端末ごとの状態を管理画面で確認できます。

QR PNG / ZIP

QR PNGはWireGuardなどの設定を読み取りやすい画像にしたものです。ZIPは複数の設定ファイルやQR画像をまとめて受け取るための圧縮ファイルです。

SCREENSHOTS

Web-GUIスクリーンショット

既存の検証画面から、公開に不要なIPアドレスやMACアドレスなどの運用値をぼかした画像を掲載しています。

SyncA UTMのネットワークWeb-GUI WAN方式と接続状態を同じ画面で確認できます。
WAN方式、物理/仮想デバイス、NetworkManager接続プロファイルを一覧で確認できます。
SyncA UTMのFirewalld Web-GUI 許可するゾーン、サービス、接続元を画面で追えます。
Firewalldゾーン、サービス、ポート、source/ipsetを視覚的に管理できます。
SyncA UTMのモバイル表示 現場の狭い画面でも主要設定を確認できます。
狭い画面でも操作しやすいレスポンシブWeb-GUIです。

IMPLEMENTATION

導入の考え方

SyncA UTMは、初期導入だけでなく、導入後にネットワークや公開サービスを変える場面まで想定しています。日本国内の回線方式、既存UTMの設定、必要な公開サービス、VPN要件を確認したうえで構成します。

  1. 1
    要件整理
    回線、拠点数、公開サービス、既存UTM、必要な保守範囲を確認します。
  2. 2
    移行計画
    WAN/LAN、VPN、NAT、証明書、WAF、バックアップ方針を整理します。
  3. 3
    導入・検証
    ISOまたは既存環境への適用後、Web-GUI到達、VPN、DNS/DHCP、公開サービスを確認します。
  4. 4
    運用
    更新、バックアップ、証明書更新、fail2ban、集中管理の状態を継続確認します。

PRICE

価格は規模と要件により変わります

単拠点の基本導入、複数拠点VPN、既存UTMからの移行、公開サービス防御、集中管理、保守範囲によって必要な作業量が変わります。固定価格ではなく、構成を確認したうえでお見積もりします。

CONTACT

導入相談

想定している拠点数、回線方式、公開サービス、VPN、既存UTMの有無を入力してください。メールアドレスはページ上には掲載していません。フォームから送信された内容のみを確認します。正常に送信された場合は、入力されたメールアドレスへ控えメールを自動送信します。

  • 単拠点ルーターとしての導入、複数拠点VPNやリモートアクセスの設計、Sophos SG UTMなど既存環境からの移行、公開Webサービス、証明書、WAF、fail2banの整理などをご相談ください。
10文字以上、3000文字以内で入力してください。

送信内容は導入相談への回答目的で利用します。送信後、入力されたメールアドレスへ控えメールを自動送信します。