mabl Linkは、mablクラウドと組織のプライベートネットワークの間のセキュアトンネルです。mabl Linkを使用すると、受信用のファイアウォールポートを開いたりVPNを設定したりすることなく、パブリックインターネットからアクセスできないアプリケーションに対してクラウドテストを実行できます。
mabl Linkは、金融サービスやサイバーセキュリティ関連企業など、セキュリティ要件の厳しいチーム向けに設計されています。mabl Linkは、ネットワーク内で実行する小さなアプリケーションであるmabl Link Agentを通じて動作するため、以下のようなプライベート環境のアプリケーションをテストできます。
- パブリックでないDNS名を持つ組織内のQA環境とステージング環境
- ローカル開発環境 (localhostなど)
- パブリックにルーティングできないIPアドレス (10.0.0.0/8、192.168.0.0/16など)
- 仮想プライベートクラウド (VPC) またはAWS Direct Connect経由でアクセスする短期のクラウド環境
mabl Linkの特長
- mablと組織のネットワークの間のエンドツーエンドで暗号化された接続
- 送信接続のみを使用するため、ほとんどのファイアウォールで変更が不要
- ネットワーク内でパブリックでないDNS名を解決
- Windows、Linux、macOS用のインストーラー、Dockerイメージ、およびmabl CLIを提供し、自動アップデートに対応
- 同じトンネルで複数のLink Agentを実行することによる高可用性と処理能力の向上
- 1つのワークスペースに属するトンネル、または会社内のすべてのワークスペースで共有するトンネル
- mablサポートを含め、トンネルにアクセスできるユーザーを制御可能
- 組み込みの監視機能と接続診断
- VPNクライアント/サーバーは不要
仕組み
Link Agentは、組織のネットワークからmablクラウドへのセキュアな送信接続を開きます。mabl Linkを使用するテストをクラウドで実行すると、そのトラフィックはこの接続を通って戻り、Link Agentがネットワーク内からアプリケーションに接続します。
次の図は、関係するコンポーネントを示したものです。緑色の矢印はLink Agentが開くトンネルを表し、青い矢印はプライベート環境に対してmablクラウドでテストを実行している間にテストが行う接続を表します。
制限事項
モバイルテストの実行において、mabl Linkのサポートは現在、APIステップ、JavaScriptスニペット、データベースクエリーに限定されています。mabl Linkは現在、モバイルクラウドトレーニングには対応していません。
環境がすべてのテストステップにプライベートアクセスを必要とする場合は、代わりにmablのIPアドレスを許可リストに追加できます。
接続の確立
このプロセスでは、最初に、テスト対象のアプリケーションにアクセスできるネットワーク内のマシン、サーバー、またはVMでLink Agentを実行します。Link Agentは、Windowsインストーラー、LinuxおよびmacOSインストーラー、Dockerイメージ、またはmabl CLIでインストールできます。各オプションについては、Link Agentのセットアップを参照してください。
Link Agentは起動すると、次の2つのプロトコルのいずれかでmablクラウドに接続します。
- QUIC (UDPポート443)。QUICは高速なほうのオプションで、Link Agentはmablに直接到達できる場合は常にQUICを使用します。
- セキュアWebSocket (WSS) (TCPポート443)。WSSは、HTTPプロキシ経由や、送信UDPトラフィックをブロックするネットワークでも動作します。
各プロトコルには固定のエンドポイントが1つずつあります。Link Agentは接続先のネットワークに合わせてプロトコルを選択し、QUICを使用できない場合は自動的にWSSに切り替えるため、ファイアウォールではどちらか一方を許可するだけで済みます。アドレスについては、Link Agentの要件を参照してください。
Link 3.0とレガシーLink
バージョン3.0より前のLink AgentはレガシーLinkプロトコルを使用し、エージェントごとに生成される{host}.link.mabl.com形式のホスト名にセキュアWebSocketで接続します。Link 3.0は代わりに上記の2つの固定エンドポイントに接続し、接続がはるかに高速です。レガシーLinkサービスは2027年3月15日に終了します。レガシーLinkからLink 3.0への移行を参照してください。
mablが組織の非公開環境にアクセスする際には、セキュリティとプライバシーの保護が重要です。そのため、mabl Linkのあらゆる層にセキュリティ機能が組み込まれています。
- mablとLink Agentの間のすべての接続は、暗号化されたトンネルの内側で、TLS 1.3によってエンドツーエンドで暗号化されます。
- トンネルはお客様ごとに分離されています。Linkトンネルが複数のお客様の間で共有されることはありません。
- トンネルを使用できるのは、お客様のクラウドテスト実行と、お客様が許可したユーザーのみです。ワークスペースの所有者と会社の管理者は、mablデスクトップアプリまたはCLIからトンネルにアクセスできるロールを選択し、トラブルシューティングのためにmablサポートがトンネルにアクセスできるかどうかを選択します。どちらも、有効にするまではオフになっています。
ほとんどのファイアウォールはポート443での送信接続をすでに許可しているため、通常はファイアウォールルールを変更する必要はありません。会社のファイアウォールが送信トラフィックを制限している場合は、IT管理者やセキュリティチームがLink Agentの要件に記載されているアドレスを許可する必要があります。
ネットワーク内でmablがアクセスできる範囲を制限するには、次のいずれかの方法でLink Agentの送信接続を制限します。
- Link Agent設定ファイルを使用する: Link Agentが接続できる宛先を指定する接続フィルターを含めます。このオプションをお勧めします。ネットワークアーキテクチャを変更せずに、送信トラフィックをきめ細かく制御できるためです。
- ネットワークまたはホストに制限を実装する: Link Agentを、DMZ内、またはテスト対象のアプリケーションへのアクセスのみを許可するファイアウォールルールを持つ専用のホスト、VM、またはコンテナ上で実行します。
VPNクライアント/サーバーは不要
mabl Linkは、仮想プライベートネットワーク (VPN) テクノロジーに依存せず、使用もしません。mabl Linkを使用するためにVPNのクライアントやサーバーをインストールしたり、設定したりする必要はありません。
テスト対象システムへの接続
接続が確立されると、mablはプライベートネットワーク内のアプリケーションに対してテストを実行できます。DNS解決はLink Agentホストで行われるため、DNS名はmablクラウドではなく、組織の環境内で解決されます。
各トンネルは、ワークスペースに属するか、会社内のすべてのワークスペースが使用できるように会社に属します。会社スコープのLinkトンネルを参照してください。テストがトラフィックをルーティングできるのは、自身のワークスペースまたは会社に属するトンネルのみであるため、チーム間の予期しないクロストークを防ぐことができます。