プライベート Access Point Name ↗(APN)により、コネクテッド車両、コネクテッドコンテナ、ヘルスケアデバイス、ドローンなどのデバイスを、複数国をローミングしながら接続できます。デバイスは SIM または eSIM で専用ネットワークに接続し、別の国へ移動すると、現地プロバイダー向けの適切なプライベート APN を自動選択します。
APN トラフィックは通常、通信事業者などの第三者が管理し、インターネットへ出るために特定の地域インターネットブレイクアウトを通ります。このアーキテクチャは、トラフィックの位置に関する課題を生むことがあります。たとえばフランスをローミングするデバイスのトラフィックが、英国のインターネットブレイクアウトからインターネットへ出ることがあります。Web サイトやほかのインターネットサービスはデバイスを英国にいるものとして扱い、誤った言語のコンテンツを配信したり、地域制限を適用したりします。
本ドキュメントでは、Cloudflare でこの問題を解決する方法を説明します。例として、プライベートモバイルネットワーク(APN)を使い、複数国をローミングするデバイスを地域のインターネットブレイクアウト経由で接続するサービスプロバイダーを取り上げます。このユースケースは、地域オフィスを持つグローバル企業、コネクテッド車両の輸送フリート、ローミングデバイス向けに一貫した安全で地域固有の接続が必要な組織に関係します。
Cloudflare は、インターネットブレイクアウトから自社のグローバルネットワークへデバイストラフィックをルーティングし、ブレイクアウトに近い Cloudflare データセンターで処理することで、これらの課題に対応します。次の 2 つの利点があります。
- Cloudflare はトラフィックを分析し、元の発信国を特定したうえで、同じ発信国にジオロケーションされた IP アドレスからインターネットへエグレスします。
- Cloudflare は セキュア Web ゲートウェイ ポリシーに基づきトラフィックをフィルタし、リスクのあるインターネットホストへのアクセスからデバイスを守れます。デバイスから特定ホストへのアクセスを制限し、たとえば機能を支える API へのリクエストだけを許可することもできます。
次のアーキテクチャ図は、このソリューションを視覚化します。さまざまな国からのトラフィックが、異なるモバイルネットワーク APN 経由でインターネットブレイクアウトを通ります。Cloudflare は ジオロケーションされたパブリック IP を使い、インターネット接続を最適化・保護し、トラフィックを安全に、デバイスの位置に合わせて地域ローカライズします。
この図は、エンドユーザー向けのサービス関連性と性能を高めたいネットワークエンジニア、IT アーキテクト、意思決定者向けです。主なユースケースは、ユーザーの母語でのより速く地域固有のインターネットアクセスとサービスを提供し、多様な地理で優れたユーザー体験を確保したい多国籍企業です。
注: この画像のラベルは以前の製品名を反映している場合があります。
-
データ収集と地域ルーティング。
ローミングデバイスからのトラフィックは、サービスプロバイダーのプライベート APN 経由で安全に収集され、第三者の地域インターネットブレイクアウトへルーティングされます。ネットワーク内の各国には特定の RFC1918 IP サブネットを割り当て、トラフィックの分割と管理を簡単にします。
-
トラフィックの仕分け。
インターネットブレイクアウトはトラフィックをバケットに分け、発信国を識別します。この例では、各国の APN に専用のプライベート IP サブネットを割り当てています。
-
接続オプション。
Cloudflare は、地域ブレイクアウトアーキテクチャと統合するために複数の接続方法をサポートします。
- 使いやすさのための GRE トンネル。
- 暗号化通信のための IPsec トンネル。
- 直接の高性能接続のための Cloudflare Network Interconnect(CNI)。
-
Cloudflare WAN(旧 Magic WAN)と Gateway によるローカライズされたインターネットブレイクアウト。
Cloudflare WAN と、セキュア Web ゲートウェイ の 専用エグレス を使うと、希望する国に登録されたソース IP でインターネットへ出られます。エンドユーザーは、位置に合わせた地域固有プラットフォームへのアクセスなど、ジオローカライズされたコンテンツとサービスの恩恵を受けます。
-
高度なセキュリティとフィルタオプション。
Cloudflare は次の高度な機能でインターネットブレイクアウトのセキュリティを高めます。
- 不要で高リスクなドメインへのアクセスを管理・ブロックする DNS フィルタ。
- 詳細なセキュリティポリシーを適用する ネットワークファイアウォール。たとえば、車両がインターネット経由で指定のクラウドテレメトリシステムへだけデータを送り、ほかのトラフィックはすべてブロックできます。
- 高度な脅威から守り、暗号化トラフィックの可視性を提供する フル SSL 検査。ウイルス対策スキャン、マルウェア防止、ファイルサンドボックスなどの追加保護も有効にできます。