Monthly FB NEWS 月刊FBニュース 月刊FBニュースはアマチュア無線の電子WEBマガジン。ベテランから入門まで、楽しく役立つ情報が満載です。

特別寄稿

アマチュア無線家が使えるグローバルIP「44Net」
第3回 MikroTikルーターでグローバルIPをIC-R8600へ直接割り当てる

VK3NOM/7M4MON 野村秀明

2026年9月15日掲載


本稿は、アマチュア無線家向けに割り当てられているグローバルIPv4アドレス空間「44Net」を、実際に取得して利用するまでを紹介する全3回の記事の第3回です。

第1回では、44Net Portalでコールサインを検証し、「/29」すなわち8アドレス分のNetwork Allocationを取得しました。第2回では、Raspberry Pi自身でWireGuard Tunnelを終端し、接続先PoPから払い出されたTunnel用IPでインターネットから到達できることを確認しました。ただし、第2回で使用したのはPoPからTunnel用として払い出されたアドレスです。第1回で取得した44.27.yy.0/29は、Tunnelの先へルーティングするよう44Net Connect側で設定しただけで、まだ実際の機器には割り当てていません。

今回は、この「/29」を使用します。MikroTik製ルーターを44Net ConnectのWireGuardクライアントとして動作させ、44Net専用LANを作ります。最終的には、IC-R8600へ44NetのグローバルIPv4アドレスを直接設定し、NATやポートフォワーディングを介さず、インターネット側から到達できることを確認します。

なぜ専用ルーターを使うのか

Raspberry Piを1台だけ44Netへ接続するなら、第2回の構成でも十分です。しかし「/29」を複数機器へ配る場合、WireGuardの終端、LANの分離、ルーティング、Firewallを専用ルーターへ集約した方が分かりやすく、運用もしやすくなります。配下機器はWireGuardを意識せず、固定IP、サブネットマスク、デフォルトゲートウェイを設定するだけで使用できます。

MikroTik hEX Sを選んだ理由

今回はMikroTikの小型有線ルーター hEX S(E60iUGS)を使用しました。選定理由は次の通りです。

・RouterOS v7以降に対応し、WireGuardをルーター本体で利用できる
・複数のEthernetポートを管理用LANと44Net LANへ分けられる
・Policy Routingと詳細なFirewallを設定できる
・NATを使わず、「/29」を配下へルーティングできる
・WinBoxとCLIで接続状態や通信量を確認しやすい

筆者はメルボルン近郊の販売店で113AUD(約12,500円)で購入しました。


MikroTik hEX S(E60iUGS)の販売ページ

ネットワーク構成

今回構築するネットワークの、実際の機器接続(物理構成)と44Netの通信経路(論理構成)は以下のとおりです。


機器の接続(物理構成)


44Netの通信経路(論理構成)

ether1は既存ルーター/Internet側、ether5は管理LANの192.168.88.1/24を維持します。ether2~4をbridge44へ収容し、bridge44に44.27.yy.1/29を設定します。配下はRaspberry Piを.2、IC-R8600を.3とし、.4~.6は予備です。


配下の機器には、IPアドレス、サブネットマスク255.255.255.248、デフォルトゲートウェイ44.27.yy.1を手動設定します。44Netから割り当てられた「/29」は8個分のIPv4アドレスを意味しますが、通常のサブネットでは、先頭がネットワークアドレス、末尾がブロードキャストアドレスとなるため、ホストとして使えるのは6個です。さらに、ルーター自身に一つ割り当てる必要があるため、実際に機器に割り振れるのは5個になります。すべてのアドレスを機器に割り当てる場合は物理ポートが不足しますが、必要に応じてether2~4のいずれかにEthernetスイッチを接続し、接続台数を増やすことができます。

ルーターの設定

初期状態では管理LAN側でDHCPサーバーが動作しています。PCをDHCPによる自動取得にしてether5へ接続すると192.168.88.xが割り当てられます。設定には、Windows用の管理アプリケーション「WinBox」を使用します。WinBoxを起動すると、同じネットワーク上にあるMikroTikルーターが一覧に表示されるので、対象の機器を選択して接続します。初期パスワードは機器本体のシールに記載されています。初回接続後は、推測されにくいパスワードへ変更しておきます。


WinBoxの接続画面

WinBoxで接続後、左側の「New Terminal」を開き、コマンドを入力して設定していきます。


WinBoxのコンソール画面

初期のdefconfは、ether1がWAN、その他のEthernetがLAN bridgeという構成です。初期設定は削除せず、作業前にエクスポートして保存しておきます。

本稿では設定の流れと考え方を中心に解説します。具体的な設定コマンドはGitHubに掲載していますので、実際に設定する際はそちらを参照してください。

44Net用bridgeを作る

まずether2~4を既存bridgeから外し、44Net専用のbridge44へ移します。これにより、家庭内/管理LANと44Net LANをレイヤー2でも分離できます。bridge44自身に44.27.yy.1/29を与え、このアドレスを配下機器のデフォルトゲートウェイにします。

設定後は配下機器から44.27.yy.1へ到達できることを確認します。ここで確認するのはInternet接続ではなく、配下機器とMikroTikの間に44Net専用LANが正しくできたかどうかです。

WireGuardで44Net Connectへ接続する

次にwg44netを作り、44Net ConnectのPoPをpeerとして登録します。Tunnel MTUは1380、NAT配下でもセッションを維持しやすいようpersistent keepaliveを設定します。

設定後はlast-handshakeが更新され、rx/txが増えていることを確認します。カウンターが増えていればTunnelが確立し、実際にパケットが流れています。

Firewallで44Net LANを保護する

Firewallは、44Net LANから家庭内/管理LANへのアクセスを遮断することを基本とします。一方、44Net LANからWireGuardへの送信は許可し、外部から配下機器への通信は必要な宛先・プロトコル・ポートだけを許可します。最後に、それ以外のWireGuard側からの通信をdropします。

運用の際は、wg44netをWAN interface listへ追加しないでください。defconfのmasquerade対象となり、意図しないNATやFirewall動作につながる可能性があります。

Policy Routingで.2~.6だけをTunnelへ送る

LAN全体のdefault routeは変えず、44Net用の経路表を別に用意し、送信元が44.27.yy.2~44.27.yy.6の通信だけをWireGuardへ振り分けます。これにより、普段の家庭内通信へ影響を与えずに44Net側だけをTunnelへ送れます。

ここで「/29」全体を対象にしないことが重要です。44.27.yy.0/29を指定すると、MikroTik自身の44.27.yy.1からの応答までTunnelへ出そうとして、ローカル疎通が不自然になります。そのため、実際に配下機器へ割り当てる.2~.6だけを対象にします。

Tunnelに合わせてTCP MSSを調整する

WireGuardでは元のIPパケットにWireGuard/UDP/IPヘッダーが加わり、実際に使えるMTUが小さくなります。本構成のTunnel MTUは1380です。ここからIPv4ヘッダー20byteとTCPヘッダー20byteを引くとMSSは1340になります。

WireGuardへ出るTCP接続のSYNパケットでMSSを1340へ調整すれば、大きなTCPパケットのfragmentationや、Path MTU Discoveryがうまく働かない環境で通信が止まる問題を避けやすくなります。UDPにはMSSという仕組みがないため、このルールの対象外です。

次ページは「Raspberry Piで「/29」の動作を確認する」から

アマチュア無線家が使えるグローバルIP「44Net」 バックナンバー

2026年9月号トップへ戻る

サイトのご利用について

©2026 月刊FBニュース編集部 All Rights Reserved.