canalby Bestllam
hubイントラ内システム × 最新LLM

イントラ内のシステムと、
最新LLMが安全に連携する。

イントラネットの奥にある社内システムと、Bestllam の最新 LLM を安全に連携。 インバウンドの穴あけも、VPNも、オンプレLLMも要らずに。

インバウンドの穴あけ不要VPN不要オンプレLLM不要
Why canal

社内データに、先端AIを。
でも、社内のセキュリティはそのままに。

社外 SaaS の AI に社内システムを操作させたい。その通り道を、社内のセキュリティを一切緩めずに用意するのが canal です。

従来の選択肢

「穴を開ける」か「自前でLLMを抱える」か

社内データに AI を活かすには、社外SaaSのために受信経路を開けるか、オンプレでGPUを揃えて自前のLLMを運用するか。どちらも準備と運用の負担が大きい選択でした。

canal という第3の道

外向き1本で、先端AIにつなぐ

社内に置いた Agent が、自分から外へ常時トンネルを張る。受信経路もVPNもGPUも要らず、Bestllam の先端AIへ接続。許可するツールと宛先は、すべて自社が握ります。

No more

3つの「不要」で、先端AIを社内に

社内データに AI を活かすために必要とされてきた重い前提を、canal はまとめて不要にします。

shield

インバウンドの穴あけ不要

開けるポートはひとつもなし。Agent が社内から外向きに繋ぐだけ。DMZ もポート開放申請も固定IPも要りません。入口は Bestllam の固定IPだけに限定できます。

lan

VPN不要

拠点間 VPN も専用線も不要。認証された 1 本のトンネルが、許可した口だけを通します。動的IP・複数拠点・回線変更があっても繋がり、VPN の構築・運用から解放されます。

memory

オンプレLLM不要

GPU サーバーを自前で構築・運用する必要はありません。GPT-5.5・Claude Opus 4.8・Gemini 3.1 Pro といった先端クラウドAIを、社内システムにそのまま接続できます。

How it works

1本の外向きトンネルで、NATを超える

Bestllam からは「ただの MCP サーバーURL」に見える公開窓口へ。その先は社内から張った常時トンネルを通って社内システムに届き、同じ道を結果が戻ります。社内側の Agent が外向きに接続を張るだけなので、受信穴は開きません。

canal のアーキテクチャ:Bestllam → Edge(公開VPS) ⇐ アウトバウンド常時トンネル ⇐ Agent(社内・egress固定) → 社内MCPサーバー
Security

エンタープライズグレードの多層セキュリティ

canal は多層防御(9層)と「fail-closed(迷ったら閉じる)」を前提に設計されています。中でも要がegress 固定、そして入口を絞る送信元IP制限です。

入口を絞る

Bestllam の発信元IPは固定。だから入口を「専用線化」できる

canal の公開入口(Edge)は、正規の呼び出し元である Bestllam の固定IPからのアクセスだけに限定できます。公開エンドポイントでありながら、実質は Bestllam 専用線。さらに caller 認証(トークン/証明書)が重なり、二重に守られます。「公開しているのに、公開していないに等しい」入口です。

egress固定:Agent の接続先を許可した1宛先に固定
Agent の接続先を1つに固定(egress 固定)。許可した宛先だけに、確実に届けます。
1
認証

enrollment token(初回)→ クライアント認証で、正規の Agent だけを接続。

2
テナント分離

テナントごとに専用サブドメイン・ID で構造的に分離。

3
caller 認証 + 送信元IP制限

Bestllam → Edge は必ず認証。発信元IPは固定なので入口を Bestllam 専用に絞れる。

4
MCP認証の透過

canal は認証を終端せず素通し。社内 MCP 自身がリソースサーバー。

5
ツールアロウリスト

公開するツールは社内 Agent がホワイトリストで管理。

6
egress 固定(最重要)

Agent は許可された1宛先のみに接続。接続先を構造的に固定する中核レイヤ。

7
監査ログ

全リクエストを両端に記録。ハッシュチェーンで完全性を担保。

8
流量制御・キルスイッチ

レート/サイズ制限・多段タイムアウト。管理者はいつでも全切断。

9
人間承認(オプション)

高リスク運用向けに、セッション単位の人手承認を挟める。

Use case

社内の売上データに、自然言語で

社内に「売上DBを検索する MCP サーバー」があれば、Bestllam の AI にこう聞くだけ。

canal 利用例:社内の売上データに自然言語で問い合わせる
質問はトンネルを通って社内の売上データに届き、実データが返ります。先端AIが、社内の文脈で答えます。
With Bestllam

canal は、Bestllam の「社内連携」を支えるインフラ

Bestllam の AI エージェントは、MCP を通じて CRM・ERP・データベース・グループウェアといった社内システムに接続します。 その「社内に、安全に届く道」を担うのが canal です。SaaS の手軽さはそのまま、社内のセキュリティはそのままに。
Bestllam (SaaS)  →  Edge (公開VPS)  ⟸ アウトバウンド常時トンネル ⟸  Agent (社内)  →  社内システム

社内システムと先端AIを、安全につなぐ。

30分のオンラインデモで、社内システムに「受信穴ゼロ」で繋がる様子を実物でご覧いただけます。

無料デモ・資料請求