公開エンドポイントの保護

共有するlocalhostをBasic認証・Bearer・IP制限で保護する方法

FreeのBasic Auth、Plus・ProのBearer・IP・国別policyで開発トンネルを保護し、拒否した通信がlocalhostへ届かないことを確認します。

執筆・確認: Proxlane運営: Cloudru内容更新:

Basic Auth

Free・Plus・Pro

Bearer

Plus・Pro

IP・国別制限

Plus・Proの予約endpoint

始める前の準備

CLIをインストールして認証する

WindowsまたはLinuxのCLIを用意し、同じOSユーザーでproxlane loginを実行してブラウザ承認します。公開対象のサービスも起動してください。

インストール手順を読む

接続を許可する相手を決める

相手がBasic AuthやBearerを送れるか確認します。Webhook providerには独自の署名検証が必要な場合があります。例のplaceholderは置き換え、実際のsecretは自分のターミナルやDashboardで設定してください。

実践手順

  1. 01

    HTTPアプリへBasic認証を付ける

    placeholderを自分のusernameとpasswordへ変更してターミナルで実行します。Basic AuthはFreeでも利用できます。共有スクリプト、画面、会話、可能ならshell historyにも実secretを残さないようにします。

    proxlane http --basic-auth 'user:REPLACE_WITH_PRIVATE_PASSWORD' 3000
  2. 02

    Plus・ProではBearerも選べる

    相手が対応していればBasic Authの代わりにBearerを使えます。両方を同時には設定できません。tokenを秘密として扱い、接続するアプリの安全な設定から送ります。

    proxlane http --bearer REPLACE_WITH_PRIVATE_TOKEN 3000
  3. 03

    予約endpointへpolicyを保存する

    Plus・ProのDashboard → Endpointsで予約HTTP endpointへBasic AuthかBearerを保存すると、AI会話へsecretを渡さず再利用できます。IP/CIDR・国別policyは予約TCP/UDPにも適用できます。

  4. 04

    許可と拒否の両方を確認する

    まず認証情報なしで、次に意図した相手の認証情報付きで公開URLを確認します。拒否イベントをLogs・Safetyで調べ、許可された通信だけがローカルアプリへ届くか確認します。

HTTP認証の転送動作を理解する

Basic Auth・Bearerはlocalhostへの転送前にRelayで検証します。endpoint認証成功後、そのAuthorization headerはローカルへ転送しません。アプリ側も同じheaderが必要なら有効化前に動作を確認してください。HTTP認証は任意のTCP・UDP通信には付けられません。

IPと国別ルールを設定する

Plus・Proの予約HTTP/TCP/UDPは、IP/CIDRと国それぞれで制限なし・許可リスト・ブロックリストから選び、両方の条件を満たす通信だけを通します。国不明の接続は許可モードで拒否、ブロックモードでは通過します。モード変更時は前のリストが消えます。

  • 保存済みIP・国別設定は通常数秒以内に新しい通信へ反映され、トンネル再起動は不要です。
  • 既存TCP接続は維持されます。保存済みBasic Auth・Bearer変更は次回トンネル開始時に適用されます。
  • VPN・公開Proxy・Torブロックは既知の送信元IP照合によるベストエフォートです。すべてのVPNを検出する機能ではありません。

アプリの認証や署名検証も維持する

トンネルpolicyはアプリの権限確認やWebhook署名検証の代わりにはなりません。Basic Authを送れないproviderの前へ認証を置くと配信できなくなる場合があります。handlerでproviderの署名を検証し、機密性の高いローカルサービスを不用意に公開しないようにします。

うまく接続できない場合

Webhookが401になる

providerが設定した認証情報を送れるか確認します。対応しない場合はアプリでの署名検証と、利用できる送信元制限を使います。

policy変更が反映されない

保存済みBasic Auth・Bearer変更後はトンネルを再開します。IP・国の変更は新しい通信が対象で、既存TCP接続は切断されません。

許可したIPが拒否される

相手の公開IPv4/IPv6、CIDR、国別条件を確認します。IPと国の両方を満たす必要があり、国の許可リストは判定不能なIPを拒否します。

よくある質問

推測しにくいURLなら認証は不要ですか?

URL自体は認証ではありません。到達可能なURLを知った人は、トンネルかアプリのアクセス制御がなければ接続できます。

MCPでsecretを会話に入れず共有できますか?

予約HTTP endpointへDashboardでpolicyを保存し、MCPからそのhostnameを指定できます。CLIで保護したprofileはMCPのstatus・verify・stopで管理し、保護設定を省略して再公開しないでください。

Proxlane

ローカルサービスを公開する

関連ガイド