概要
Splashtop On-Premは、自己ホスト型のリモートアクセスソリューションです。Splashtopのクラウド製品とは異なり、すべてのセッショントラフィックはお客様自身のSplashtop Gatewayサーバーを経由します。リモートセッション中にSplashtopの外部クラウドリレーインフラが介在することはありません。そのため、ファイアウォールの設定は、サードパーティのドメインへのアクセスを許可することではなく、Gateway自体との通信を許可することが中心となります。
本記事は、Sovereign Cloud(プライベートクラウド)インスタンスを含む、すべてのSplashtop On-Prem環境に適用されます。これらは同一のGatewayアーキテクチャおよびネットワーク要件を共有しています。
注意: Splashtopのクラウド製品(Splashtop Business、Splashtop Enterpriseなど)をご利用の場合は、代わりにSplashtopサーバー/サービスのファイアウォールの例外とIPアドレスについてをご参照ください。
クイックリファレンス
| ルールの適用先 | 許可する内容 |
|---|---|
| Gatewayサーバー | TCP 443(または設定したポート)の受信および送信 |
| Streamer / Client app / SOSエンドポイント | Gatewayアドレスへの TCP 443(または設定したポート)の送信のみ。受信ルールは不要 |
| Gatewayサーバー(オンラインライセンスの場合のみ) |
*.splashtop.comへの TCP 443の送信 |
以下の各セクションで、これら3つのルールを詳しく説明します。
Gatewayポート(ファイアウォールルールが必要)
Splashtop On-Premの動作に必要なのは、ネットワークファイアウォールで開放する1つのTCPポートのみです。
| ポート | プロトコル | 方向 | 適用先 | 用途 |
|---|---|---|---|---|
| 443(デフォルト) | TCP | 受信および送信 | Gatewayサーバー | GatewayがStreamer、On-Prem Client app、SOSアプリ、および Web管理コンソールと通信するために使用するメインポートです。 |
この単一のポートで、クライアント認証、セッションリレー、Webコンソールへのアクセス、Streamerの登録といったすべてのトラフィックを処理します。
変更可能: デフォルトのポート 443は、Gateway Webコンソールのシステム → ネットワーク → ポートの変更から別のポートに変更できます。変更する場合は、新しいポートがファイアウォールルールで許可されており、他のサービスに占有されていないことを確認してください。その後、すべてのStreamerおよびクライアントアプリで新しいポートを指定する必要があります(例:
https://gateway-ip:8443)。
エンドポイントの要件(Streamer、Client app、SOSアプリ)
Streamer側またはクライアント側でどのポートを開放すべきかというご質問をよくいただきます。Streamer専用ポートやクライアント専用ポートというものは存在しません。エンドポイントは常に、Gatewayに設定されているものと同じポートに対して、自ら送信方向の接続を開始します。
| エンドポイント | 方向 | 接続先 | ポート |
|---|---|---|---|
| Streamer | 送信のみ | GatewayのIPまたはFQDN | Gatewayのサービスポート(デフォルトは 443) |
| On-Prem Client app | 送信のみ | GatewayのIPまたはFQDN | Gatewayのサービスポート(デフォルトは 443) |
| SOSアプリ | 送信のみ | GatewayのIPまたはFQDN | Gatewayのサービスポート(デフォルトは 443) |
エンドポイントのファイアウォール設定における要点は以下のとおりです。
- エンドポイント側の端末で受信ファイアウォールルールを設定する必要はありません。 Streamerの登録、セッションリレー、リモートセッションのトラフィックはすべて、エンドポイントがGatewayに対して確立した送信接続上を流れます。
- エンドポイントにインターネットアクセスは不要です。 必要なのはGatewayへのネットワーク経路のみです。Gatewayが内部LAN上でのみ到達可能な場合、そのLAN外のエンドポイントからアクセスするには、Gatewayを外部に公開する必要があります。以下の「ネットワークをまたいでGatewayにアクセスできるようにする」をご参照ください。
- StreamerおよびClient appのアップデートはGatewayからダウンロードされます。 同じ接続を使用するため、外部のアップデートサーバーへの送信アクセスは不要です。
- エンドポイントがプロキシ経由で接続する場合は、追加のポートを開放するのではなく、アプリ側でプロキシを設定してください。Splashtop Win/Mac StreamerおよびWinクライアントでプロキシを設定する方法をご参照ください。
内部ポート(Gatewayサーバー、ループバックのみ)
以下のポートは、Gatewayサーバーがプロセス間通信のために内部的に使用します。受信・送信いずれのファイアウォールルールも不要ですが、同一マシン上で動作する他のアプリケーションによって占有されていない必要があります。
| ポート | プロトコル | 用途 |
|---|---|---|
| 9080 | TCP(ループバック) | Gateway内部サービス |
| 5432 | TCP(ループバック) | 組み込み PostgreSQLデータベース |
| 7080 | TCP(ループバック) | 内部サービス通信 |
| 7081 | TCP(ループバック) | 内部サービス通信 |
| 5080 | TCP(ループバック) | 内部サービス通信 |
ネットワークをまたいでGatewayにアクセスできるようにする
Streamerやクライアントアプリが LAN外(インターネット経由のリモートワーカーなど)からGatewayに到達する必要がある場合は、Gatewayに到達可能なアドレスを用意する必要があります。一般的な方法は以下のとおりです。
- パブリックIPをGatewayサーバーに直接割り当てる。
- エッジファイアウォールやルーターでポートフォワーディングを設定する — 外部ポートをGatewayの内部IPとポートに転送します。
- 2つのネットワークインターフェースを備えたDMZ構成で配置する — 一方を内部LANに、もう一方をインターネットに向けます。
- FQDNのマッピング — 利便性とSSL証明書の互換性のため、GatewayのパブリックIPにドメイン名を割り当てます。
導入の詳細な手順については、Splashtop Gatewayをインターネットからアクセス可能にする方法をご参照ください。
URLパスプレフィックス(Webアプリケーションファイアウォールまたはリバースプロキシ向け)
URLパスを検査またはフィルタリングするWebアプリケーションファイアウォール(WAF)やリバースプロキシを経由してトラフィックをルーティングしている環境では、Gateway上の以下のパスプレフィックスを許可する必要があります。
| パスプレフィックス | 機能 |
|---|---|
/api/fulong/v1/ |
クライアントおよびStreamerが使用するコアAPIエンドポイント |
/shortcut/remote/ |
リモートセッションのクイック起動リンク |
/web/assets/ |
Gateway Webコンソールの静的アセット |
/api/saml/acs |
SAML SSOのAssertion Consumer Serviceエンドポイント(SAMLベースのシングルサインオンを使用する場合にのみ必要) |
/web/assets/sso/ |
SSO関連のWebアセット(SSOを使用する場合にのみ必要) |
WAFやパスベースのフィルタリングを使用していない場合、これらのプレフィックスはGatewayの単一サービスポートを通じて自動的に提供されるため、追加の設定は不要です。
リバースプロキシとWebSocketのサポート: GatewayはWebSocket接続に依存しています。プロキシやセキュリティレイヤーがWebSocket接続を終端またはダウングレードすると、セッションを確立できない場合があります。WebSocket接続:最新のセキュリティレイヤー配下でのSplashtop Gatewayの強化をご参照ください。
送信インターネットアクセス
Splashtop On-Premは、リモートセッションのトラフィックにもソフトウェアのアップデートにもインターネットアクセスを必要としません。Streamerおよびクライアントアプリのアップデートは、Gateway自体でホストおよび配信されます。
ただし、ライセンスの種類に応じて、ライセンス認証のためにGateway上で送信インターネットアクセスが必要になります。
-
オンラインライセンス — Gatewayが継続的にSplashtopのライセンスサーバーに到達し、ライセンスを検証できる必要があります。
*.splashtop.com宛てのポート 443の送信トラフィックを許可してください。 - オフラインライセンス — アクティベーション後、Gatewayにインターネットアクセスは不要です。完全なエアギャップ環境を維持する必要がある場合にご利用いただけます。オフラインライセンスのアクティベーションについては、Splashtopサポートまでお問い合わせください。
この要件が適用されるのはGatewayのみです。Streamerおよびクライアントアプリが直接Splashtopのサーバーと通信することはありません。
接続の確認
Splashtop On-Premの接続性は、エンドポイント端末からGateway Webコンソールにアクセスするだけで確認できます。このテストは、Gateway自体からではなく、接続に問題が発生しているStreamer端末またはクライアント端末から実行してください。
- 対象の端末でブラウザを開きます。
-
https://<gateway-address>:<port>にアクセスします(例:https://192.168.1.100、https://gateway.company.com)。 - Gatewayのログインページが表示されれば、ネットワーク経路に問題はありません。
- ページが表示されない場合は、Gatewayのポートがファイアウォールで許可されていること、および正しいIP/FQDNとポートが使用されていることを確認してください。
コマンドラインからテストすることもできます。
# Windows PowerShell Test-NetConnection -ComputerName <gateway-address> -Port 443 # macOS / Linux curl -Ik https://<gateway-address>:<port>
まとめ
Splashtop On-Prem環境で必要となる最小限のファイアウォール要件は以下のとおりです。
Gatewayサーバー側:
- GatewayサーバーのIPアドレスに対して、TCPポート 443(または設定したポート)の受信および送信を許可します。
- Gatewayマシン上で、ループバックポート 9080、5432、7080、7081、5080が占有されていないことを確認します。
- オンラインライセンス認証のため、
*.splashtop.com宛てのポート 443の送信トラフィックを許可します。(オフラインライセンスの場合は不要です。)
Streamer、クライアント、SOSエンドポイント側:
- GatewayのIPまたはFQDN宛てのTCP 443(または設定したポート)の送信を許可します。
- 受信ファイアウォールルールは不要です。
- LANダイレクト接続を使用する場合のみ、ローカルネットワークからのTCP 6783の受信を許可します。