製品解説 第5回 /​ Sovereign GaiXer

「ネットが使えない」と言われたら?
外向きポートが閉じている社内LANで、更新とWeb検索を通す手順

オンプレ​生成​AI​​「Sovereign GaiXer」​は、​インターネットに​つなが​なくても​動きます。ただ、​管理者画面からの​アップデートや​Web​検索を​使いたい​ときは、​本体から​インターネットへの​​「外向きの​通信」​が​必要です。​多くの​会社では、​この​外向き通信が​ファイアウォールや​プロキシで​止められています。​この​記事は、​その​状態から​​「通す」​までの​社内​ネットワークの​変更手順を、​情報​システム​部​門への​依頼の​出し方まで​含めて​解説します。

公開日:更新日:読了目安:約7分

ひとことで言うと

Sovereign GaiXerの​外向き通信とは、​本体が​アップデートの​取得や​Web​検索の​ために​インターネットへ​出ていく​通信の​ことで、​通さなくても​製品は​動きます。通す​場合の​方式は​3つ。①ファイアウォールで​接続先を​許可する、​②社内​プロキシを​経由させる、​③通さずに​USB​メモリで​更新する。​どれを​選ぶかは​会社のセキュリティポリシー​次第で、​情報​システム​部門には​「通信要件表」​を​添えた​変更依頼を​出します。​作業の​順番は、​切り分け→方​式決定→依頼→実装→​本体側の​設定→疎通確認→記録、​の​7ステップです。

  • この​記事で​わかる​こと①──⁠「ネットが​使えない」​の​正体。​何が、​どこで、​なぜ止まっているのか​の​切り分け方。
  • この​記事で​わかる​こと②──⁠通す方​式は​3つ。​​「許可」​​​「プロキシ​経由」​​​「通さない​​(USB​運用)​」​の​選び方と、​それぞれの​作業内容。
  • この​記事で​わかる​こと③──⁠情報​システム​部門に​出す変更依頼の​7項目と​通信要件表、​実装後の​疎通確認の​手順。
WHY BLOCKED

なぜ「ネットが使えない」のか ─ 止めているのは本体ではなく、社内の出口

会社の​Wi-Fiに​つないだスマホで、​家では​見られた​サイトが​開かない​ことがあります。​スマホが​壊れたのではなく、会社の​出口​​(ファイアウォールや​プロキシ)​が​止めているからです。Sovereign GaiXerも​同じです。本体は​社内​LANでは​正常に​動いているのに、​インターネットへ​出ていく​通信だけが​止まっている。​これが​​「ネットが​使えない」​の​正体です。

まず知っておくこと

通さなくても、製品は動く

AI​処理と​社内​データは​本体内で​完結します。インターネット​接続は​必須ではなく、​閉域網でも​主要な​機能が​使えます。​外向き通信が​必要なのは、管理者画面からの​アップデートと、Web​検索を​使う​場合だけです。

止める場所①

ファイアウォールのポート制限

社内から​外への​通信を、​ポート​​(通信の​出入口の​番号)​や​宛先で​制限している​ケース。サーバー​機器は​外向き通信を​原則禁止に​している​会社では、​本体からの​更新​チェックが​止まります。

止める場所②

プロキシ必須の構成

社内の​PCは​プロキシサーバー​​(代理で​外に​出る​機器)​を​経由しないと​外に​出られない​構成。プロキシを​知らない​機器は、​そも​そも​外に​出られません。​本体に​プロキシを​教える​設定が​要ります。

止める場所③

URLフィルタ・HTTPS復号

宛先の​カテゴリで​遮断する​URL​フィルタや、​HTTPSを​一度​復号して​検査する​装置​​(SSL​インスペクション)​が​入っている​構成。更新​サーバーが​​「未分類」​と​して​止められることがあります。

たとえるなら

社内​LANは​​「オフィスの​フロア」、​インターネットは​​「ビルの​外」。Sovereign GaiXerは​フロアの​中では​自由に​働けますが、外に​出るには​受付​​(ファイアウォール)​を​​通り、​会社に​よっては​専用の​出入口​​(プロキシ)​を​使う​決まりが​あります。​​「ネットが​使えない」​は、​受付で​止められている​状態。受付に​​「この機器は、​この​用事で、​この​相手に​だけ出ます」​と​届け出るのが、​この​記事の​手順です。

THREE WAYS

通す方式は3つ ─ 「許可」「プロキシ経由」「通さない」

結論から​言うと、方​式は​3つで、​どれも​正解に​なりえますセキュリティポリシーが​厳しい​会社ほど​③を​選び、​月1回の​更新作業を​USB​メモリで​行っています。

図:外向き通信の3方式
方式A 許可する接続先をファイアウォールで許可更新サーバーファイアウォールGaiXer本体本体側の設定は不要方式B プロキシ経由社内の出入口を通す更新サーバーファイアウォールプロキシサーバーGaiXer本体本体にプロキシを設定方式C 通さないUSBメモリで更新更新サーバー別のPCUSBGaiXer本体外向き通信ゼロ

どの​方式でも、AI​処理と​社内​データは​本体内で​完結します。​方式​A​・​Bで​外に​出るのは、更新​ファイルの​取得と​Web​検索の​問い​合わせだけです。

方式A / スマホでいう「会社Wi-Fiの許可サイト」

ファイアウォールで接続先を許可する

本体の​IP​アドレスを​送信元、​更新​サーバー​等を​宛先と​して、HTTPS​​(443番​ポート)​の​外向き通信だけを​許可します。​本体側の​設定変更は​不要。接続先を​絞れるので、​情​シスが​最も​受け​入れやすい方​式です。​宛先は​通信要件表を​参照。

方式B / スマホでいう「会社の専用出入口」

社内プロキシを経由させる

社内​PCと​同じ​プロキシサーバーを​本体にも​設定します。​本体​OS​​(Ubuntu​ベース)​の​「設定」​​→​​「ネットワーク」​​→​​「ネットワークプロキシ」​​​→​​「手動」​で​HTTP/HTTPS​プロキシの​アドレスと​ポートを​入力。​プロキシ​側で本体の​通過と​接続先を​許可します。

方式C / スマホでいう「機内モードのまま使う」

通さずに、USBメモリで更新する

インターネットに​接続できる​別の​端末で​更新​ファイルを​入手し、USB​メモリ​等で本体に​取り込んで​適用します。​外向き通信は​ゼロ。​閉域網の​会社の​標準運用で、Web​検索は​使えませんが、​それ以外の​主要機能は​すべて​使えます

観点方​式​A:許可方​式​B:プロキシ​経由方​式​C:通さない
情​シス​側の​作業ファイアウォールに​宛先許可を​追加プロキシに​本体の​通過を​登録なし
本体側の​作業なしネットワークプロキシを​​設定更新の​たびに​USBで​取り込み
管理者画面からの​更新使える使える使えない(USBで適用)
Web​検索使える使える使えない
外向き通信の​量宛先を​絞った​最小限宛先を​絞った​最小限ゼロ
向いている​会社サーバーの​外向き通信を​宛先単位で​管理全端​末が​プロキシ​必須閉域網​・ネットワーク​分離が​原則

方​式​A:許可

情​シス​側の​作業
ファイアウォールに​宛先許可を​追加
本体側の​作業
なし
管理者画面からの​更新
使える
Web​検索
使える
外向き通信の​量
宛先を​絞った​最小限
向いている​会社
サーバーの​外向き通信を​宛先単位で​管理

方​式​B:プロキシ​経由

情​シス​側の​作業
プロキシに​本体の​通過を​登録
本体側の​作業
ネットワークプロキシを​​設定
管理者画面からの​更新
使える
Web​検索
使える
外向き通信の​量
宛先を​絞った​最小限
向いている​会社
全端​末が​プロキシ​必須

方​式​C:通さない

情​シス​側の​作業
なし
本体側の​作業
更新の​たびに​USBで​取り込み
管理者画面からの​更新
使えない(USBで適用)
Web​検索
使えない
外向き通信の​量
ゼロ
向いている​会社
閉域網​・ネットワーク​分離が​原則

3方式の比較(2026年9月時点。一般的な企業ネットワークでの想定であり、貴社の構成により異なります)

迷ったら​方​式​Cから​始めるのが​安全です。​まず​閉域で​使い​始め、​更新の​手間が​気に​なってきた​段階で​方​式​AかBに​切り替えても、​本体の​設定は​ほとんど​変わりません。​方式の​選定に​迷う​場合は15分​オンライン​相談で​ご相談ください。
STEPS

社内ネットワークを変更する7ステップ ─ 切り分けから記録まで

手順は、​社内の​どの​機器の​通信を​通すときとも​同じです。特別なのは​​「本体側で​何を​するか」​の​2か所だけで、​それ以外は​情報​システム​部門の​通常の​変更管理に​乗せます。

STEP 1 / 現場+情シス

切り分け:何が止まっているか

管理者画面で​更新​チェックを​して、​「名前が​引けない」​​​「接続できない」​​​「プロキシ​認証」​の​どれかを​確認します。​情​シスは​ファイアウォールや​プロキシの​ログで、​本体の​IP​アドレスからの​通信がどこで​拒否されているかを​見ます。​切り分けの​表は​⑥に​あります。

STEP 2 / 情シス

方式を決める:A・B・Cのどれか

社内の​ポリシーに​合わせて​選びます。サーバーの​外向き通信を​宛先単位で​許可している​会社は​A、​全端​末​プロキシ​必須ならB、​閉域が​原則なら​C。​Cを​選ぶなら、​以降の​ステップは​不要で、​更新の​運用​​(誰が​・いつ・​USBで)​を​決めて​終わりです。

STEP 3 / 現場

変更依頼を出す:通信要件表を添えて

情​シスの​変更申請の​様式に、④の​7項目と⑤の​通信要件表を​書いて​出します。​機器接続申請が​まだなら、セキュリティチェックシート​回答集​​(PDF)​も​一緒に​添付します。

STEP 4 / 情シス

実装する:許可またはプロキシ登録

方​式​Aなら、​ファイアウォールに​「送信元=本体の​IP、​宛先=通信要件表の​接続先、​ポート=443/TCP、​​方向=外向き」​の​許可​ルールを​追加。​方​式​Bなら、​プロキシの​許可​リストに本体の​IPと​接続先を​登録します。​URL​フィルタが​あれば​接続先を​例外に​入れます。

STEP 5 / 現場(情シス同席)

本体側の設定:方式Bのときだけ

本体に​つないだモニターで​「設定」​​→​​「ネットワーク」​​→​​「ネットワークプロキシ」​​​→​​「手動」​を​選び、​HTTP​プロキシ・​HTTPS​プロキシに​プロキシの​アドレスと​ポートを​入力します。​社内の​宛先​​(本体の​IP​範囲)​は​プロキシを​通さないよう​​「無視する​ホスト」​に​追加します。​方​式​Aなら、​この​手順は​ありません。

STEP 6 / 現場+情シス

疎通確認:更新チェックが通るか

管理者画面で​更新​チェックを​実行し、​「最新です」​または​更新の​一覧が​表示されれば​成功。​Web​検索を​使う​場合は​チャットで​検索を​試します。​情​シス​側は​ファイアウォールや​プロキシの​ログで、​本体からの​通信が許可された​宛先にだけ出ていることを​確認します。

STEP 7 / 情シス

記録と​戻し方を​残す。追加した​許可​ルール、​プロキシの​登録内容、​本体側の​設定値を​変更記録に​残し、​「戻すときは​この​ルールを​消すだけ」​を​書いて​おきます。​将来、​本体を​増設したり​入れ替えたりする​とき、​この​記録が​そのまま​次の​申請書に​なります。

本体の​IP​アドレスは、​ルールに​書く​前に​固定しておくのが​定石です。​自動割り​当てのままだと、​アドレスが​変わった​瞬間に​許可​ルールが​効かなくなります。​固定の​手順は第4回​​「IP​アドレスを​固定するには」​を​ご覧ください。
REQUEST

情シスに出す変更依頼の書き方 ─ 7項目で、差し戻しをなくす

変更依頼が​差し戻される​理由は、​ほとんど​​「情報が​足りない」​です。情​シスが​判断に​使う​7項目を​最初から​書いておけば、​一往復で​通ります。

  • ①対象機器──⁠「Sovereign GaiXer​(Lenovo ThinkStation​ PGX​ベース・​OSは​NVIDIA DGX​ OS/Ubuntu​ベース)​」、​設置場所、​固定した​IP​アドレス、​MAC​アドレス、​シリアルナンバー。
  • ②目的──⁠「ソフトウェア​​(AI-OS​・​LLM)​の​アップデート​取得」​と、​使う​場合は​​「Web​検索」。社内​データの​送信が​目的ではないこと、​AI​処理は​本体内で​完結する​ことを​一文で​添えます。
  • ③通信要件──⁠方​向​​(外向きのみ)、​プロトコルと​ポート​​(HTTPS/443​/TCP)、​宛先​​(通信要件表の​ドメイン)。インターネット​側から本体​へ接続を​受ける​必要は​ないと​明記します。
  • ④希望する​方​式──⁠A​​(許可)​か​B​​(プロキシ​経由)​か。​社内の​標準に​合わせる​旨を​書き、​判断は​情​シスに​委ねます。
  • ⑤利用頻度と​時間帯──⁠更新​チェックは​管理者が​任意の​タイミングで​実行​​(例:月1回、​業務時間外)。​常時通信ではない​こと。
  • セキュリティ根拠──⁠セキュリティチェックシート​回答集実証​・セキュリティの​URL。​データ​所在​・​暗号化​・​脆弱性対応への​回答が​転記できる​形で​まとまっています。
  • ⑦戻し方と​連絡先──⁠「許可​ルールを​削除すれば​元の​状態に​戻る」​こと、​本体側の​担当者、​FIXERの​サポート​窓口。
依頼文の例

​「AI​機器 Sovereign GaiXer​(IP:192.168.10.50、​固定)​から、​ソフトウェア​更新の​取得の​ため、​通信要件表の​宛先への​HTTPS​​(443/TCP)​​外向き通信の​許可を​お願いします。​社内​データは​送信せず、​AI​処理は​本体内で​完結します。​更新は​月1回、​管理者が​業務時間外に​実行します。​インターネット​側からの​受信は​不要です。セキュリティチェックシート​回答集を​添付します。​戻す​場合は​追加​ルールの​削除のみで、​影響範囲は​本機器に​限られます。」​​​(IP​アドレスは​例)​

REQUIREMENTS

通信要件表 ─ 何を、どこへ、どのポートで

変更依頼に​添える​表です。外​向きは​HTTPS​​(443/TCP)​が​基本で、​常時の​通信は​ありません。​社内向けは、​利用者​PCから本体への​通信だけです。

用途方​向接続先プロトコル/ポート備考
Sovereign GaiXer​(AI-OS​・​LLM)​の​更新外向きFIXERの​更新​サーバー​​(★製品​チームで​確認)​HTTPS/443/​TCP管理者が​任意の​タイミングで​実行。​方​式​Cでは​不要
Web​検索​(使う​場合)​外向き検索の​接続先​​(★製品​チームで​確認)​HTTPS/443/​TCP利用時のみ。​方​式​Cでは​使わない
本体​OS​​(DGX OS)​のセキュリティ更新外向きports.ubuntu.com​/developer.download.nvidia.com​/repo.download.nvidia.com​HTTP/80、​HTTPS/443/​TCPNVIDIA​公開情報の​ARM64向けリポジトリ。​​FIXERの​更新に​同梱される​範囲は​★要確認
名前解決​​(DNS)​社内社内​DNS​サーバーDNS/53/UDP​・​TCP方​式​A​・​Bで​必須。​社内​DNSが​外部名を​引ける​こと
時刻同期​​(NTP)​社内または​外向き社内​NTP​サーバー​​(推奨)​NTP/123/UDP​時刻が​ずれると​証明書検証に​失敗する​ことがある
利用者​PC → 本体社内本体の​IP​アドレスHTTP/HTTPS​​(★製品​チームで​確認)​ブラウザからの​アクセス。​インターネットには​関係しない
インターネット → ​本体受信─⁠不要本体を​インターネットに​公開する​必要は​ない

Sovereign GaiXer​(AI-OS​・​LLM)​の​更新

方​向
外向き
接続先
FIXERの​更新​サーバー​​(★製品​チームで​確認)​
プロトコル/ポート
HTTPS/443/​TCP
備考
管理者が​任意の​タイミングで​実行。​方​式​Cでは​不要

Web​検索​(使う​場合)​

方​向
外向き
接続先
検索の​接続先​​(★製品​チームで​確認)​
プロトコル/ポート
HTTPS/443/​TCP
備考
利用時のみ。​方​式​Cでは​使わない

本体​OS​​(DGX OS)​のセキュリティ更新

方​向
外向き
接続先
ports.ubuntu.com​/developer.download.nvidia.com​/repo.download.nvidia.com​
プロトコル/ポート
HTTP/80、​HTTPS/443/​TCP
備考
NVIDIA​公開情報の​ARM64向けリポジトリ。​​FIXERの​更新に​同梱される​範囲は​★要確認

名前解決​​(DNS)​

方​向
社内
接続先
社内​DNS​サーバー
プロトコル/ポート
DNS/53/UDP​・​TCP
備考
方​式​A​・​Bで​必須。​社内​DNSが​外部名を​引ける​こと

時刻同期​​(NTP)​

方​向
社内または​外向き
接続先
社内​NTP​サーバー​​(推奨)​
プロトコル/ポート
NTP/123/UDP​
備考
時刻が​ずれると​証明書検証に​失敗する​ことがある

利用者​PC → 本体

方​向
社内
接続先
本体の​IP​アドレス
プロトコル/ポート
HTTP/HTTPS​​(★製品​チームで​確認)​
備考
ブラウザからの​アクセス。​インターネットには​関係しない

インターネット → ​本体

方​向
受信
接続先
─⁠
プロトコル/ポート
不要
備考
本体を​インターネットに​公開する​必要は​ない

Sovereign GaiXer の​通信要件​​(2026年9月時点)。​​本体​OSの​更新先は​NVIDIA DGX​ OS 7 User​ Guide​記載の​ARM64向けリポジトリ。​​​「★」​の​項目は​最新の​値をサポート​窓口で​ご確認ください

HTTPSを​復号して​検査する​装置​​(SSL​インスペクション)​が​ある​会社では、​更新​サーバーへの​通信を​検査の​例外に​入れるか、​社内​CA​証明書を​本体に​登録する​必要が​あります。​どちらに​するかは​情​シスの​方針に​従い、​対応可否はサポート​窓口に​ご確認ください。
TROUBLESHOOT

つながらないときの切り分け ─ 症状から原因を当てる

​「ネットが​使えない」​には​段階が​あります。名前が​引けない​ → 相手に​届かない​ → 途中で​止められる、の​順に​見ていくと、​原因は​たいてい​1つに​絞れます。

症状疑う​原因確認と​対処
更新チェックで「サーバーが見つからない」DNS​​(名前解決)​が​できていない本体の​ネットワーク​設定で​DNSが​社内​DNSを​向いているか。​社内​DNSが​外部の​名前を​引けるか
名前は引けるが「接続できない」「タイムアウト」ファイアウォールで​443が​閉じているファイアウォールの​ログで本体​IPからの​拒否を​確認。​方​式​Aの​許可​ルールを​追加
社内PCは外に出られるのに本体だけ出られないプロキシ​必須の​構成で、​本体に​プロキシ​未設定方​式​Bへ。​本体の​​「ネットワークプロキシ」​を​​手動設定し、​プロキシ​側で本体を​許可
「認証が必要」「407」のようなエラー認証付きプロキシ本体用の​認証情報を​発行するか、​本体の​IPを​認証不要の​例外に​登録。​対応可否は​★サポート​窓口へ
「証明書が無効」のようなエラーSSL​インスペクション、​または​時刻の​ずれ更新先を​検査の​例外に。​本体の​時刻が​NTPで​合っているか​確認
特定の宛先だけ「ブロックされました」URL​フィルタの​カテゴリ​遮断通信要件表の​宛先を​フィルタの​例外​​(許可​リスト)​に​登録

更新チェックで「サーバーが見つからない」

疑う​原因
DNS​​(名前解決)​が​できていない
確認と​対処
本体の​ネットワーク​設定で​DNSが​社内​DNSを​向いているか。​社内​DNSが​外部の​名前を​引けるか

名前は引けるが「接続できない」「タイムアウト」

疑う​原因
ファイアウォールで​443が​閉じている
確認と​対処
ファイアウォールの​ログで本体​IPからの​拒否を​確認。​方​式​Aの​許可​ルールを​追加

社内PCは外に出られるのに本体だけ出られない

疑う​原因
プロキシ​必須の​構成で、​本体に​プロキシ​未設定
確認と​対処
方​式​Bへ。​本体の​​「ネットワークプロキシ」​を​​手動設定し、​プロキシ​側で本体を​許可

「認証が必要」「407」のようなエラー

疑う​原因
認証付きプロキシ
確認と​対処
本体用の​認証情報を​発行するか、​本体の​IPを​認証不要の​例外に​登録。​対応可否は​★サポート​窓口へ

「証明書が無効」のようなエラー

疑う​原因
SSL​インスペクション、​または​時刻の​ずれ
確認と​対処
更新先を​検査の​例外に。​本体の​時刻が​NTPで​合っているか​確認

特定の宛先だけ「ブロックされました」

疑う​原因
URL​フィルタの​カテゴリ​遮断
確認と​対処
通信要件表の​宛先を​フィルタの​例外​​(許可​リスト)​に​登録

症状別の切り分け(2026年9月時点。一般的な企業ネットワークでの例)

つまり

切り分けは​「住所が​分かるか​​(DNS)​​→ 道が​開いているか​​(443)​​→ 検問で​止められていないか​​(プロキシ・​URL​フィルタ・​SSL​検査)​」​の​3段階。​どこで​止まっているかが​分かれば、​情​シスへの​依頼は​一文で​済みます。

MISCONCEPTIONS

よくある誤解と、実際のところ

よく​ある​誤解実際は
外向き通信を許可すると、社内データが外に出る外に出るのは更新の取得とWeb検索の問い合わせだけ。AI処理と社内データは本体内で完結します
ポートを開けないと、製品が使えない閉域のままで主要機能は使えます。更新はUSBメモリで適用できます
ファイアウォールを全部開ける必要がある本体のIPから、決まった宛先へのHTTPS(443)だけで足ります
インターネットから本体へ入ってくる通信も要る受信は不要。本体をインターネットに公開する必要はありません
常時インターネットにつながっていないと動かない通信するのは管理者が更新を実行したときと、Web検索を使ったときだけです
プロキシ環境では使えない本体OSの設定画面からプロキシを指定できます(認証付きプロキシの対応可否はサポート窓口へ)

実際は

外向き通信を許可すると、社内データが外に出る
外に出るのは更新の取得とWeb検索の問い合わせだけ。AI処理と社内データは本体内で完結します
ポートを開けないと、製品が使えない
閉域のままで主要機能は使えます。更新はUSBメモリで適用できます
ファイアウォールを全部開ける必要がある
本体のIPから、決まった宛先へのHTTPS(443)だけで足ります
インターネットから本体へ入ってくる通信も要る
受信は不要。本体をインターネットに公開する必要はありません
常時インターネットにつながっていないと動かない
通信するのは管理者が更新を実行したときと、Web検索を使ったときだけです
プロキシ環境では使えない
本体OSの設定画面からプロキシを指定できます(認証付きプロキシの対応可否はサポート窓口へ)

外向き通信についてよく聞かれる誤解(2026年9月時点の公開情報にもとづく)

GLOSSARY

用語ミニ辞典 ─ 情シスとの会話で出てくる言葉

用語 01

外向き通信(Sovereign GaiXerの)

Sovereign GaiXerの外向き通信とは、本体がアップデートの取得やWeb検索のためにインターネットへ出ていく通信のことで、通さなくても製品は動きます。

用語 02

ファイアウォール

社内と外の間で、通信を通す・止めるを決める装置。送信元・宛先・ポートの組み合わせで許可ルールを作ります。

用語 03

ポート(443番)

通信の出入口の番号。Webの暗号化通信(HTTPS)は443番を使い、本体の外向き通信もこれが基本です。

用語 04

プロキシサーバー

社内の機器に代わってインターネットに出ていく機器。全端末がここを通る決まりの会社では、本体にもプロキシを設定します。

用語 05

許可リスト(ホワイトリスト)

通してよい宛先やアプリを列挙した一覧。本体の更新サーバーをここに載せるのが方式Aです。

用語 06

URLフィルタ

宛先のカテゴリ(業務外・未分類など)で通信を止めるしくみ。更新サーバーが「未分類」として止められることがあります。

用語 07

SSLインスペクション

暗号化された通信を一度ほどいて中身を検査する装置。更新サーバーへの通信は検査の例外にするか、社内証明書を本体に登録します。

用語 08

DNS(名前解決)

「更新サーバーの名前」を「住所(IPアドレス)」に変換するしくみ。これが引けないと、そもそも外に出発できません。

用語 09

オフラインアップデート

インターネットに接続できる別の端末で更新ファイルを入手し、USBメモリ等で本体に取り込んで適用する更新方法のこと。

用語 10

通信要件表

用途・方向・接続先・プロトコルとポート・備考を1行ずつ書いた表。変更依頼に添えると、情シスがそのままルールに落とせます。

FAQ

外向き通信について|よくある質問(FAQ)

Sovereign GaiXerの​外向き通信とは​何ですか?

Sovereign GaiXerの​外向き通信とは、​本体が​アップデートの​取得や​Web​検索の​ために​インターネットへ​出ていく​通信の​ことで、​通さなくても​製品は​動きます。​AI​処理と​社内​データは​本体内で​完結し、​インターネットに​送信されません。

社内の​ファイアウォールで​外向きポートが​閉じています。​使えますか?

使えます。​インターネット​接続は​必須ではなく、​閉域網​・ネットワーク​分離構成でも​主要な​機能を​利用できます。​アップデートは、​インターネットに​接続できる​端末で​入手した​更新​ファイルを​USB​メモリ​等で本体に​取り込んで​適用します。

管理者画面から​アップデートするには、​​何を​開ければ​よいですか?

本体の​IP​アドレスから、​FIXERの​更新​サーバーへの​HTTPS​​(443/TCP)​の​外向き通信を​許可します。​あわせて、​本体が​社内​DNSで​外部の​名前を​引ける​こと、​時刻が​NTPで​合っている​ことを​確認してください。​接続先の​最新の​値は​サポート​窓口で​ご案内します。

プロキシサーバー​経由でしか外に​出られない​会社ですが、​対応できますか?

本体​OS​​(NVIDIA DGX​ OS=Ubuntu​ベース)​の​​「設定」​​→​​「ネットワーク」​​→​​「ネットワークプロキシ」​​​→​​「手動」​から、​HTTP/HTTPS​プロキシの​アドレスと​ポートを​設定できます。​プロキシ​側では本体の​通過と​更新​サーバーへの​接続を​許可してください。​認証付きプロキシへの​対応可否は、​サポート​窓口に​ご確認ください。

外向き通信を​許可すると、​社内​データが​インターネットに​出ませんか?

出ません。​外向きに​出るのは​更新​ファイルの​取得と​Web​検索の​問い​合わせだけで、​入力した​情報や​参照させた​社内​データは​本体内で​処理され、​インターネットに​送信されません。​情​シス​向けの​根拠は​実証​・セキュリティページとセキュリティチェックシート​回答集に​まとまっています。

インターネット​側から本体へ​入ってくる​通信を​許可する​必要は​ありますか?

ありません。​本体を​インターネットに​公開する​必要は​なく、​必要なのは​本体から​出ていく​方向の​HTTPS​通信だけです。​利用者は​社内​LANの​PCから本体に​アクセスします。

情​シスに​出す変更依頼には、​何を​書けば​よいですか?

対象機器​​(IP​・​MAC​・シリアル)、​目的​(更新取得​・​Web​検索)、​通信要件​​(外向き・​HTTPS 443・​宛先)、​希望する​方​式​​(許可または​プロキシ​経由)、​利用頻度と​時間帯、セキュリティ根拠​​(回答集と​実証​ページ)、​戻し方と​連絡先の​7項目です。​通信要件表を​添えると​一往復で​通りやすくなります。

更新​チェックで​​「サーバーが​見つからない」​と​出ます。​どこを​見れば​よいですか?

まずDNS​​(名前解決)​です。​本体の​ネットワーク​設定で​DNSが​社内​DNSを​向いているか、​その​社内​DNSが​外部の​名前を​引けるかを​確認します。​名前は​引けるのに​接続できない​場合は​ファイアウォール、​社内​PCは​出られるのに​本体だけ出られない​場合は​プロキシ​未設定を​疑います。

SSL​インスペクション​​(HTTPSの​復号検査)​が​ある​環境でも​更新できますか?

更新​サーバーへの​通信を​検査の​例外に​登録するか、​社内​CA​証明書を​本体に​登録する​方​法が​あります。​どちらを​採るかは​情​シスの​方針に​従い、​本体側の​対応可否と​手順は​サポート​窓口に​ご確認ください。

閉域のまま​使い​始めて、​あとから​外向き通信を​許可する​ことは​できますか?

できます。​まず閉域​​(方​式​C)​で​使い​始め、​必要に​なった​時点で​方​式​Aまたは​Bに​切り替えられます。​本体側の​設定変更は​方​式​Bの​プロキシ​設定だけで、​方​式​Aなら本体側の​変更は​ありません。

SUMMARY

まとめ:「ネットが使えない」への答えを3点で

  • 通さなくても​動く。外向き通信が​要るのは、​管理者画面からの​更新と​Web​検索だけ。​閉域のまま​USB​メモリで​更新する​運用​​(方​式​C)​も​正解です。
  • 通すなら、​本体の​IPから​決まった​宛先への​HTTPS​​(443)​だけ。ファイアウォールで​許可​​(方​式​A)​か、​社内​プロキシ​経由​​(方​式​B)。​受信は​不要で、​社内​データは​外に​出ません。
  • 依頼は​7項目+通信要件表で​一往復。切り分け→方​式決定→依頼→実装→​本体​側設定→疎通確認→記​録の​7ステップで、​情​シスの​通常の​変更管理に​乗せられます。

記載の​内容は​2026年9月時点の​情報にもと​づきます。​アップデートの​方式​・オフライン​更新​・​脆弱性対応は、よく​ある​質問​​(FAQ)​および実証​・セキュリティの​公開情報にもとづく​概要です。​3方​式の​比較​・7ステップ・​変更依頼の​7項目​・​切り分け表は、​一般的な​企業​ネットワークでの​想定を​整理した​ものであり、​貴社の​ネットワーク​構成​・セキュリティポリシー・​運用​ルールに​より​異なります。​通信要件表の​接続先​・ポートの​うち​​「★」​の​項目は​最新の​値を​サポート​窓口で​ご確認ください。​本体​OS​​(DGX OS)​の​更新先は、​NVIDIA DGX​ OS 7 User​ Guide​​「Air-Gapped​ Installations​」​に​記載の​ARM64向けリポジトリにも​と​づきます。​プロキシ​設定の​画面名称は​DGX OSの​ベースである​Ubuntuの​標準的な​設定画面の​もので、​ソフトウェアの​更新に​より​変わる​場合が​あります。​設定値​・​許可​ルールは​必ず貴社の​情報​システム​部門の​指示に​従ってください。​IP​アドレスの​記載は​例です。​ThinkStationは​​Lenovoの​商標です。​​「AI-OS」​は、​AIを​業務で​安全に​使えるように​する​基盤​ソフトウェアの​役割を​分かりやすく​表した​呼称です。​スマホ・オフィスへのたとえは​​製品の​構造を​説明する​ための​比喩であり、​特定の​製品との​互換性や​同等性を​示すものでは​ありません。
記載の​会社名​・​製品名​・​サービス​名は、​各社の​商標または​登録商標です。