【入門編】 オールトンネリング(フルートンネル)強制時のDNS解決とトラフィックルーティング – ゼロトラスト&エンタープライズセキュリティ実践ガイド

VPNの「フルートンネル」って何?迷子にならないパケットの旅を解説します

こんにちは!ネットワークの世界へようこそ。
VPNという言葉、最近はテレワークで当たり前のように聞くようになりましたよね。「とりあえず接続すれば社内システムが見れるようになる便利な箱」くらいのイメージかもしれませんが、その裏側ではネットワークエンジニアが頭を悩ませる緻密な「交通整理」が行われています。

今回は、特に「フルートンネル(全トラフィックをVPNへ流す)」という設定をしたとき、私たちのパケットが一体どうやって目的地にたどり着くのか、その裏側を覗いてみましょう。

—

1. 「フルートンネル」は、全員が同じルートを通る「片道切符」

フルートンネルとは、PCから出るすべての通信をVPNのトンネルの中に放り込む設定です。

イメージしてみてください。普段、皆さんが自宅からインターネットを見るのは、近所のコンビニに行くような気軽な移動です。でも、フルートンネルをオンにすると、「一旦、会社という本社のゲートを通らないと、どこにも行っちゃダメ!」という強力な制限がかかります。

このとき、PCの「ルーティングテーブル」という名の地図が書き換わります。

ルーティングテーブルとは?

PCが「このデータはどこに送ればいいの?」と迷ったときに確認する「案内図」のことです。フルートンネルを設定すると、PCの地図はこうなります。

  • 「宛先がどこであっても、すべてVPNトンネルの出口へ送れ!」

これが設定された瞬間、世界中のWebサイトへの道筋が、すべて「会社」を経由するルートに上書きされてしまうのです。

—

2. DNSのジレンマ:名前解決はどっちの地図を使う?

ここで一つの問題が発生します。「社内のサーバー(例:intranet.local)」と「インターネット上のサイト(例:google.com)」をどうやって見分けるのか、という問題です。

ここで登場するのがDNS(ドメインネームシステム)。住所録みたいなものですね。

  • 社内DNSを使う場合: 「intranet.local ってどこ?」→「それは社内の10.x.x.xだよ」と教えてくれます。
  • パブリックDNS(8.8.8.8など)を使う場合: 「intranet.local ってどこ?」→「そんな住所知らないよ!」とエラーになります。

フルートンネル環境では、PCが「社内用DNS」を参照するように設定しないと、社内システムにアクセスできないという悲劇が起こります。ここが、初心者が一番最初につまずく「名前解決の罠」です。

—

3. 実践!ルーティングとDNSの確認方法

実際にネットワークがつながっているか確認するとき、私たちはコマンドを使います。Windowsであれば、コマンドプロンプトやPowerShellを開いて、以下のコマンドを試してみてください。

ルーティングテーブルを確認する

# 現在のPCのルート情報(案内図)を表示します
route print

ここで、0.0.0.0(すべての宛先)という行の「ゲートウェイ」が、VPNのIPアドレスになっていれば、フルートンネルが正常に効いています!

DNSが正しく引けているか確認する

# 社内ドメインの名前解決ができるか確認します
nslookup intranet.local

もしここで、社内のDNSサーバー名(server-internal.company.comなど)が返ってくれば大成功。もし「タイムアウト」になるなら、DNSの設定がVPN経由になっていない可能性があります。

—

4. エンジニアが気をつけるべき「泥臭い」ポイント

現場でよくあるトラブルは、「VPNがつながった瞬間、社内システムにはアクセスできるけど、Googleが見られなくなった!」というものです。

これは、VPNクライアントが「インターネットに出るためのルート」をうまく作れていないか、DNSの優先順位が書き換わって外部のサイトを検索できなくなっているのが原因です。

解決のための設定例(クライアント側の考え方)

VPNサーバーの設定(server.conf等のイメージ)では、以下のようにクライアントへ指示を出します。

# クライアントの全通信をVPNへ送るための設定
push "redirect-gateway def1 bypass-dhcp"

# 社内のDNSサーバーを強制的に使うように指示
push "dhcp-option DNS 10.0.0.1"

# どのドメインが社内向けかを指定(ドメイン検索リスト)
push "dhcp-option DOMAIN company.local"

この設定を流し込むことで、クライアントPCは「あ、これからは全部VPNを通るんだな」「名前解決は10.0.0.1に聞けばいいんだな」と理解するわけです。

—

まとめ:ネットワークは「郵便配達」と同じ

フルートンネルの仕組み、少しは身近に感じられましたか?

1. 荷物(パケット)を出すとき:PCはルーティングテーブルを見て、行き先を決めます。
2. 住所(DNS)を調べるとき:社内用と外部用、どちらの住所録を使うかが重要です。
3. トンネルの中を通る:宛先を暗号化して、安全な配送車(VPN)に乗せて目的地へ運ぶ。

ネットワーク技術は、目に見えないパケットの動きを想像する力がすべてです。最初はパケットロスやDNSエラーに悩まされるかもしれませんが、それは皆さんが「現場のプロ」に近づいている証拠です。

ぜひ、自分のPCで route print を叩いて、今のネットワーク環境がどんなルートを辿っているのか、覗いてみてくださいね。それが、ゼロトラスト時代のエンジニアへの第一歩です!

コメント

タイトルとURLをコピーしました