ファイアウォール内部のアプリケーションを監視する方法

最終更新日:
IT operations team monitoring internal applications on dashboards inside a corporate network protected by a firewall
内部アプリケーションは、パブリックインターネットからは到達できないプライベートアドレス上に存在するため、監視は内部から行う必要があります。

監視ダッシュボードは全項目でグリーンを示しているのに、会社の半分がまだERPシステムを開けない。これが外部監視の盲点です。チェックはパブリックインターネットから実行される一方で、CRM、HRポータル、イントラネット、ヘルプデスクはインターネットから到達できないプライベートアドレス上にあります。そのうちの一つが停止すると、ダッシュボードは何も示さず、ヘルプデスクキューが多くを物語ります。

解決策は2つめのツールや自作スクリプトの乱立ではありません。既にパブリックサイト向けに信頼している合成監視を、ファイアウォールの背後にあるプライベートエージェントを通じてネットワーク内部から実行し、アウトバウンドで報告することです。エージェント自体は簡単ですが、難しいのはどの社員体験を代表させるかの決定—本社、支社、VPNユーザー—です。ファイアウォールの内部を一元的に扱うと内部監視は失敗します。本ガイドではそのアーキテクチャの仕組みを説明し、内部アプリケーションを端から端まで監視するための6つの段階:インベントリ、エージェント展開、合成チェック、ネットワークチェック、依存関係チェック、アラート設定について解説します。

なぜ外部監視は内部アプリケーションに到達できないのか

パブリック監視ノードはパブリックアドレスを持つものをテストできます。内部アプリケーションは持っていません。内部DNSで解決され、プライベートアドレス空間にあり、多くはVPN経由でのみアクセス可能です。外部のチェックをイントラネットに向けると、最良でも接続タイムアウトが返ります。チェックが失敗するのはアプリが落ちているからではなく、視点が誤っているからです。

多くのチームは最悪の監視戦略に頼りがちです:苦情を待つか、何か問題を感じたらシステム管理者がワークステーションからpingを飛ばす。どちらも基準値、アラート、応答時間の履歴、証拠を示しません。そして内部システムには現実の責務があります—ITチームは正確にこれらのアプリケーションに対して内部SLAや運用合意を結び、測定できないSLAは証明できないSLAです

ステークは公開向けサイトと同じであり、ただ内部に向いているだけです。ERPの停止は受注処理を止め、ヘルプデスクポータルのダウンは他すべてを修正するチームを失うことであり、給与ポータルの締切日に障害が起こると全社的な問題になります。これらのシステムは収益ページが受けるのと同じ継続的なチェックに値します。

プライベート監視エージェントの仕組み

プライベートエージェントはあなたのネットワーク内のホストにインストールする監視ソフトウェアです。パブリック監視ノードが行う同じ種類のチェック—HTTP(S)リクエスト、スクリプト化したブラウザフロー、API呼び出し、ネットワークプローブ—を、従業員が実際に座る場所、ネットワークだけが認識できるアドレスに対して実行します。

Architecture diagram of a private monitoring agent inside a corporate firewall checking internal applications and sending results outbound to a monitoring platform
エージェントは内部アプリをローカルでチェックし、結果をプッシュするため、着信のファイアウォール穴は不要です。

このアーキテクチャが重要なのは、不要なものがあるからです。プライベートエージェントはアウトバウンドのみの接続モデルに従います:エージェントは監視プラットフォームへの暗号化された接続を開始し、タスクリストを受取って結果を届けます—ワークステーションがWeb閲覧時に既に許可されている通信方向と同じです。ファイアウォール側では、通常、プラットフォームのエンドポイントへのアウトバウンドトラフィックの許可リスト化だけです。インバウンドポートは開きませんし、内部ホストをインターネットに公開することも、境界に穴を開けることもありません。厳格な環境では、3つの退屈なことがエージェントをアーキテクチャよりもはるかに頻繁に壊します:プロキシ認証、TLSインスペクションと証明書の信頼、そして内部DNSの解決方法が従業員と同じかどうか。その他の要因を疑う前に、これら3つを検証してください。あなたのアプリケーション、認証情報、テスト対象は内部に留まり、ネットワークを出るのは監視結果だけです。

Dotcom-Monitor Private Agentsは、このモデルをプラットフォーム全体に適用しています:グローバルネットワークから実行するのと同じ合成チェック、スクリプト化されたユーザーフロー、アラートを、ファイアウォール内部から実行し、パブリック向け監視と同じダッシュボードで結果を表示します。境界の双方を一つのペインでカバーします。

内部アプリケーションを6ステップで監視する方法

アーキテクチャが明確になったので、ここからプロセスです。各ステップは前のものに基づいており、あなたの環境に合った深さで止められます。

ステップ1: 内部アプリケーションのインベントリと優先順位付け

実際に使用中のものをリストアップします:ERP、CRM、会計・給与ポータル、HRシステム、ヘルプデスク、コラボレーション・メッセージングツール、ファイル共有、そしてそれらを結ぶ内部API。CMDBだけで止まらず、チケット履歴、SSOアプリ起動ログ、繰り返される「落ちてる?」チャットスレッドも突き合わせてください。これらがドキュメントされたものより実際に依存されているものを表します。いつも効くショートカットは、ベテランエンジニアに「どの障害なら休暇をキャンセルするか?」を聞くことです。そして影響範囲でリストを階層化します。何が止まると会社全体が止まるか?何が止まるとある部署だけ止まるか?何が止まっても朝まで待てるか?

すべてに常時チェックが必要ではありません。すべての他の障害を吸い込むITヘルプデスクは24時間体制のカバレッジに値しますが、四半期末に使われる集計ポータルはそうではありません。各階層にチェック頻度と稼働目標を割り当て、それを書き留めておくと、それが後に内部SLAとして監視の証明と反証になります。

ステップ2: 利用者がいる場所にプライベートエージェントを展開

ネットワーク内の専用でロックダウンされたホストにエージェントをインストールします—安定したVMや長寿命コンテナで、無警告に再起動される共有ユーティリティボックスは避けます—。アウトバウンド経路を監視プラットフォームに向けて確認し、最初のチェックは優先度1のリストを対象とします。これで本社をカバーできますが、すべてをカバーするわけではありません。

エージェントは組織図ではなく障害ドメイン別に配置します:ユーザー近くは従業員体験を測り、アプリケーション層近くはアプリ健康状態を測り、VPN背後はリモートアクセスを測り、3者が一致しないとき、その不一致が診断になります。支社や地域サイトがある場合は、それぞれにエージェントを展開してください。本社で即応答するアプリが、過負荷のWANやVPNリンクの末端支社では遅延することがあり、単一視点では可視化できません。拠点ごとに1つのエージェントが、「デンバー支社ではいつも遅い」が逸話から具体的な拠点別チャートへと変わり、対応可能になります。エージェントホスト自体は本番インフラとして扱い、パッチ適用、電源管理、厳格なデスクトップクリーンアップポリシーから除外してください。

ステップ3: 重要ユーザーフローに合成チェックを実行

ログインページがロードされるだけのpingでは、従業員が業務をこなせているか何も分かりません。合成チェックは実際に走るフローを辿るべきです:ログイン、レコード開封、検索実行、トランザクション送信、結果確認。EveryStepのようなツールでスクリプト化しプライベートエージェントからスケジュール実行し、各ステップの実行時間を記録します。これらスクリプトは永続的かつ安全に実行可能なように設計します:専用テストID、意図的に扱うMFA、シードされたテストデータ、他人の手を煩わせる作業を生まないトランザクション。

ステップ別時間計測こそ価値の所在です。フローが劣化したときアプリの遅延だけでなく、検索ステップが2秒から12秒に伸びログインは変わらない、という診断が可能です。正常時にこれらのタイミングを基準値として取り、障害だけでなく逸脱でアラートを上げます。同様の手法は大型内部プラットフォームにも適用できます。SharePointSAP ERPの導入は典型的な候補です。各フローの実行頻度は個別判断であり、トレードオフは監視頻度とロケーションに関するガイドで解説されています。

ステップ4: ネットワークとインフラのチェックを追加

内部アプリは単独で障害が起きることは稀で、多くの場合、基盤ネットワークに問題があります。内部DNSの遅延はすべてのアプリが同時に壊れたように感じさせます。セグメント間の混雑したリンクはレイテンシを増やしアプリ問題のように見えます。VPNトンネルのパケットロスは支社の日常をスライドショーに変えます。

同じプライベートエージェントからアプリ層の下のインフラチェックを実行します:主要ホストに対するICMPやTCPプローブ、内部リゾルバへのDNSチェック、ネットワークセグメントやオフィス間のレイテンシ計測。ピーク時の帯域幅余裕を監視します。目立たぬが重要なチェックとしてはドメインコントローラのクエリ応答時間があります。Active DirectoryやLDAPが遅くなると、各アプリのメトリクスは正常でもすべての連携アプリが障害のように感じられます。アプリチェックとネットワークチェックが同時に失敗したら、それ自体が診断となり、そのサイクル内で即座にアプリチームかネットワークチームのどちらに連絡するか判明します。

ステップ5: ファイアウォール内部からサードパーティ依存を検証

内部アプリは静かに外部サービスに依存します:シングルサインオンのIDプロバイダ、決済処理者、ライセンスサーバ、ベンダーAPI。ベンダーステータスページは省略で嘘をつきます:ベンダー側が稼働中と確認しますが、あなたのネットワークがプロキシ、ファイアウォールルール、DNSを通じてそれらに到達できているかは示しません。古い出口ルールは、インターネット上のすべてのステータスページがグリーンのまま統合を停止させます。重要な依存については、パブリックインターネットと通常の出口経路の内部両方からペアでチェックを走らせます:パブリック側は成功でプライベート側が失敗は出口かDNS問題、両方失敗はベンダー側問題を示します。

だからこれら依存に対してAPIチェックをファイアウォール内から実行し、独自の主要機能のヘルスチェックと並行して行います。内部請求システムでは、それはログイン、データ取得、トランザクション処理の定期テストです—失敗が1時間以内に報告される機能を数分で検知します。

ステップ6: アラートと対応の自動化

検知は適切な人が知ることで意味が出ます。各アプリのアラートは共有受信箱ではなく担当チームに直送してください。障害だけでなく劣化閾値でもアラートし、12秒検索遅延が停止前に注目されるようにします。重大度に現実的であってください:午前3時の内部報告ポータル障害は誰かを起こす事案ではなく、目標は営業時間の生産性保護であり、99.999%の可用性ではありません。オフ時間のポリシーはチームの睡眠を守るよう調整します。誰も対応しないインシデントはエスカレーションし、チャット、チケット、オンコールツールなどチームが既に監視するチャネルにアラートを送ります。

そして日常処理を自動化します。既知の不安定サービスがリソース使用率の閾値越えで安全に再起動可能なら、スクリプト化しアラートを引き金に修復させます。判断が必要な障害に人間の手を空けてください。偽陽性もガードします—一回だけ失敗したチェックは誰かを起こす前に確証すべき事実です。実用的なアラート調整パターンはウェブサイト監視アラートのガイドで解説されています。

外部監視 vs. プライベートエージェント監視

両者は競合ではなく、ファイアウォールの反対側をカバーし、ほとんどの組織は両方が必要です。

要素 外部監視 プライベートエージェント監視
視点地点 パブリックインターネット、グローバルロケーション あなたのネットワーク内部、社員のいる場所
プライベートアドレスへの到達可否 不可
ファイアウォール変更 なし(対象はパブリック) アウトバウンドの許可リストのみ;インバウンドポートなし
検証内容 顧客向けの可用性とパフォーマンス 内部システムの従業員体験
機密性の高いターゲットの所在 設計上パブリックチェックにさらされる 内部に留まり、結果だけネットワーク外へ
最適用途 ウェブサイト、パブリックAPI、SaaSフロントエンド ERP、CRM、イントラネット、内部API、支社接続

決定的な質問は視点地点です:顧客向けシステムは顧客のいる場所から計測し、内部システムは従業員のいる場所から計測します。両方を行うプラットフォームなら二つのツールでなく一つのダッシュボードで二つの視点を提供します。

まとめ

内部アプリケーションは公開アプリ同様に障害が起きますが、闇の中で障害になります:外部チェックが到達できず、最初のアラートは通常人から来ます。プライベートエージェントは着信ファイアウォール変更不要のアウトバウンド専用アーキテクチャでそのギャップを埋め、上述の6ステップは作業手順に変えます—アプリの棚卸と階層化、ユーザーのいる場所にエージェント展開、重要フローのスクリプト化、基盤ネットワーク監視、内部からのサードパーティ依存検証、そして自動化されたアラート経路と日常処理の自動化。

まずは一つのエージェントと最も重要な5つの内部システムから始めてください。1週間で組織内で見たことのない基準値が得られ、次のERPの小さな問題はユーザーではなくチームが開けるチケットになります。

インターネットが見えないものを監視

リアルブラウザ合成監視Dotcom-Monitor Private Agentsで内部アプリケーションに対して実行します—同じプラットフォーム、同じダッシュボード、あなたのファイアウォール内部から。無料トライアルを開始

よくある質問

外部監視ツールはファイアウォールの背後にあるアプリケーションを見ることができますか?
いいえ。外部監視はパブリックインターネットからチェックを実行し、内部アプリケーションはこれらのチェックが届かないプライベートアドレス上に存在します。それらを監視するには、ネットワーク内にエージェントをインストールしてローカルでチェックを実行し、結果を報告する必要があります。
プライベートエージェントはインバウンドファイアウォールポートの開放が必要ですか?
一般的にはいいえ。プライベートエージェントはアウトバウンド専用モデルを使用します:エージェントは監視プラットフォームに対して暗号化された接続を開始し、タスクを取得して結果を報告します。内部の何かをインバウンド接続に対して公開するのではなく、プラットフォームのエンドポイントへのアウトバウンドトラフィックを許可リストに登録します。
最初に監視すべき内部アプリケーションはどれですか?
失敗が最も多く発生する箇所から始めます:アイデンティティとシングルサインオン、ERPや注文処理システム、ITヘルプデスク、締め切り間近の給与や会計ポータル。そこからコラボレーションツール、ファイル共有、システムをつなぐ内部APIへと拡張します。
内部アプリケーションのチェックはどのくらいの頻度で実行すべきですか?
周波数をブラス半径に合わせます。企業全体のシステムは数分ごとにチェックされるべきであり、これにより障害は1サイクル内で検出されます。下位レベルのツールは毎時または1日に数回実行可能です。トレードオフは明確で、間隔が長くなるほど、検出されないダウンタイムが長くなります。
複数のオフィスにわたる社内アプリケーションをどのように監視しますか?
各オフィスまたはネットワークセグメントにプライベートエージェントを配置してください。本社では即時に動作するアプリケーションも、遅いWANやVPNリンクの背後にある支店では遅延することがあり、その支店からのチェック実行のみがそれを示します。サイトごとのエージェントは地域ごとの苦情を比較可能な各拠点のデータに変換します。
Matthew Schmitz
About the Author
Matthew Schmitz
Dotcom-Monitor 負荷テストおよびパフォーマンステスト担当ディレクター

Dotcom-Monitor の負荷テストおよびパフォーマンステスト担当ディレクターとして、Matt は現在、優秀なエンジニアや開発者のチームを率い、最も要求の厳しいエンタープライズニーズに対応する最先端の負荷テストおよびパフォーマンステストソリューションの開発に取り組んでいます。

Latest Web Performance Articles​

電話番号の監視方法

電話回線の無音停止を防止。運用チームがSIPチェックと内線テストをどのように活用して顧客回線を円滑に保っているかをご覧ください。

Dotcom-Monitorを無料で開始する

クレジットカード不要