その他 約14分

VPNは安全?ログ・暗号化・DNS漏れを確認する実践ガイド

VPNを使えばすべての危険が消えるわけではありません。ログの扱いと暗号化方式を見極め、DNS・WebRTCリークを自分で確認する方法や、公共Wi-Fiでの安全な設定をまとめます。

VPNを使えば、すべての危険が自動的に消えるわけではありません。VPNは端末とVPNサーバーの間を暗号化し、接続先から見えるIPアドレスを変えるための仕組みです。しかし、VPN事業者がどのようなログを保存するか、DNS問い合わせがどこへ送られるか、ブラウザーがWebRTCで通信情報を公開するか、端末自体がマルウェアに感染していないかまでは、接続ボタンだけで判断できません。

安全性を確認するときは、「暗号化されているか」だけでなく、誰から何を隠せるのか、どの情報が記録されるのか、接続が切れたときに通信がどう扱われるのかを分けて考える必要があります。本記事では、ノーログポリシーの読み方、プロトコルと暗号化の確認、DNS・IPv6・WebRTCリークの検査、公共Wi-Fiでの設定、問題が起きたときの切り分けを順番に説明します。

VPNの安全性は脅威ごとに考える

VPNの役割を理解するには、通信に関係する主体を分けて見ると整理しやすくなります。公共Wi-Fiの運営者や同じネットワークにいる第三者からは、端末とVPNサーバーの間の通信内容を読み取りにくくできます。接続先のWebサービスからは、通常、利用している回線のIPアドレスではなくVPNサーバー側のアドレスが見えるようになります。一方、VPN事業者はトンネルを通過する通信の一部を技術的に観測できる立場にあるため、ログ方針の確認が欠かせません。

HTTPSを使うWebサイトでは、VPNがなくてもブラウザーとサイトの間は暗号化されます。VPNはそこへ加えて、端末からVPNサーバーまでの区間を保護し、DNS問い合わせや接続先の傾向をローカルネットワークから見えにくくします。ただし、接続先がHTTPSに対応していない場合、VPNサーバーから先の通信まで同じ意味で保護されるわけではありません。VPNを使っているからといって、警告が表示されるサイトへパスワードを入力してよいということにはならないのです。

また、VPNはウイルス対策ソフト、OSの更新、強固なパスワード、多要素認証の代わりにはなりません。VPN接続中に偽サイトへログインすれば認証情報は相手へ渡りますし、端末上で動作する不正なアプリは、VPNトンネルの内側から通信できます。安全性を評価する際は、ネットワーク経路、事業者の運用、端末とアカウントの管理を別々に確認してください。

基本的な結論 VPNはローカルネットワークから通信を保護する有効な手段ですが、事業者、接続先、端末のすべてを無条件に信頼できるようにする機能ではありません。

ログとノーログポリシーの確認方法

「ノーログ」という表示だけでは、何も保存されないという意味なのか、通信内容だけを保存しないという意味なのか分かりません。確認すべきなのは、接続時刻、割り当てられたIPアドレス、利用したサーバー、DNS問い合わせ、通信量、アカウント情報、決済情報、障害解析用の診断データがそれぞれ保存されるかどうかです。短時間だけ保持するログや、集計して個人と結び付けない統計情報を含む場合もあるため、プライバシーポリシーと利用規約を一緒に読みます。

特に注意したいのは、「アクティビティログ」と「運用ログ」が別に説明されているケースです。閲覧先や通信内容を保存しないとしても、接続回数、最終接続時刻、エラー情報、端末識別子などがアカウントに関連付けられていれば、長期的な利用状況が推測される可能性があります。サービスを選ぶ際は、保存期間、削除手順、第三者への開示条件、法的要請への対応、外部監査や透明性に関する説明を確認しましょう。

アプリの診断機能も見落としやすい部分です。クラッシュレポートにユーザー名、サーバー名、接続時刻、IPアドレスが含まれることがあります。診断データを送信する設定が用意されている場合は、内容と送信先を確認し、不要なら無効化します。ただし、機能を無効にすると障害調査に必要な情報が減る場合があるため、利便性とプライバシーのバランスを考えて設定してください。

確認対象 確認したい質問 注意点
通信ログ 閲覧先、通信内容、接続先IPを保存するか 「内容を見ない」と「接続記録を保存しない」は同じではありません。
接続ログ 接続時刻、切断時刻、利用サーバー、割り当てIPを保存するか 長期保存やアカウントとの紐付けがあるかを確認します。
DNS記録 DNS問い合わせを保存するか、外部DNSへ転送するか VPNトンネル内で処理しても、事業者側の運用は別に確認が必要です。
診断データ アプリのエラー情報や端末識別子を送信するか 自動送信の範囲と無効化の方法を確認します。

ログ方針は、宣伝文句よりも具体的な文書を優先して判断します。保存しない項目、保存する項目、保存期間が明記されていない場合は、利用者が都合よく解釈しないことが安全です。さらに、ログ方針が更新されたときに通知されるか、アカウント削除後に情報がどのように扱われるかも確認しておくと、契約後の認識違いを減らせます。

暗号化とプロトコルを正しく見分ける

VPNの安全性は、プロトコル名だけで決まりません。暗号化方式、鍵交換、認証、実装の更新状況、クライアントの設定、サーバー側の構成が組み合わさって保護を作ります。WireGuardは軽量な設計で、接続確立が速く扱いやすいプロトコルです。OpenVPNは長く利用され、設定や互換性に関する情報が多い方式です。いずれも、古いクライアントや不適切な設定を使えば、プロトコル名だけで安全性を保証することはできません。

Shadowsocksは暗号化されたプロキシとして利用される方式で、一般的なVPNと同じ範囲のトラフィックを必ず保護するとは限りません。VMessやTrojanは、対応するクライアントとサーバー構成の組み合わせで動作する通信方式です。Hysteria2はQUICを基盤にした方式で、ネットワーク状況によっては接続の確立や維持に特徴があります。これらは「名前が新しいほど安全」「速度が速いほど安全」という単純な比較ではなく、利用目的、実装、設定、更新状況を確認して選びます。

たとえば、ブラウザーだけをプロキシに通している場合、OSの更新ツール、メールアプリ、DNS問い合わせ、別の通信アプリはトンネル外へ出ることがあります。逆に、端末全体をVPNに接続しても、分割トンネルのルールで特定のアプリを除外していれば、そのアプリの通信はVPNを通りません。Windows、macOS、Android、iOS、Linuxの公式クライアントでも設定項目の名称や対応範囲が異なるため、接続後に対象アプリの通信経路を確認してください。

サブスクリプションをClash Vergeやsing-boxへ取り込む場合は、URLに認証情報が含まれることがあります。Shadowrocketなどのクライアントでも、取り込み後に利用プロトコル、DNSモード、ルール、IPv6の扱いを確認します。自動変換された設定を無条件に信頼せず、不要な外部DNS、未知のルール、意図しないプロキシ除外がないか確認することが重要です。

DNS・IPv6・WebRTCリークを自分で検査する

DNSリークとは、VPN接続中にもかかわらず、ドメイン名の問い合わせがローカル回線のDNSサーバーや意図しない外部DNSへ送られる状態です。Webページの表示自体は正常でも、問い合わせ先の傾向がネットワーク運営者に見える可能性があります。検査サイトを利用するときは、VPN接続前に表示されたDNS事業者や地域を記録し、VPN接続後に変化したかを比較します。サイトの判定は参考情報なので、複数のドメインを解決して結果が一貫するか確認するとよいでしょう。

DNSリークを確認する手順は、まず他のプロキシやセキュリティアプリを一時的に整理し、VPNを切断した状態でDNS情報を確認します。次にVPNへ接続し、同じブラウザーで検査を繰り返します。その後、VPNクライアントのDNS設定を「自動」「VPN内」「カスタム」などの選択肢ごとに確認し、OS側で設定されたDNSと一致していないかを調べます。設定変更後はブラウザーのDNSキャッシュやOSのキャッシュが結果に影響するため、キャッシュを更新して再検査してください。

IPv6対応が不完全な環境では、IPv4の通信だけがVPNを通り、IPv6の通信が通常回線へ出ることがあります。検査ページでIPv4とIPv6の両方が表示される場合は、VPN接続時にどちらも想定した出口になっているか確認します。クライアントがIPv6を安全にトンネル処理できない場合、無理に有効化するより、クライアントの案内に従ってIPv6保護または無効化の設定を選ぶほうが適切なことがあります。

WebRTCリークは、ブラウザーのリアルタイム通信機能が、VPNの設定とは別の経路でローカルまたは公開側のアドレス候補を取得する問題です。WebRTCを使うビデオ会議や音声サービスがあるため、単純にすべてのWebRTCを無効にすればよいとは限りません。ブラウザーのプライバシー設定、拡張機能、企業向けポリシーを確認し、必要なWebRTC機能を残しながらアドレス情報の公開範囲を抑えます。検査後は、通常利用するブラウザーと、VPNを使うアプリの両方で挙動を確かめてください。

リーク検査の結論 IPアドレス、DNS、IPv6、WebRTCは別々の経路です。VPN接続後に一度だけ確認するのではなく、設定変更、クライアント変更、ネットワーク切り替えの後に再確認してください。

公共Wi-Fiで安全に使う設定

空港、ホテル、カフェ、会議施設などの公共Wi-Fiでは、接続先が正規のアクセスポイントかを確認することから始めます。似た名前のアクセスポイントを選ばない、ログイン画面で不自然な証明書警告を無視しない、共有端末のように扱う、といった基本対策が必要です。VPNはアクセスポイントとの間の盗聴リスクを下げますが、偽アクセスポイントへ接続してしまう危険や、悪意のあるWebサイトの危険を消すものではありません。

Wi-Fiへ接続した直後は、先にネットワークの認証画面を完了し、その後VPNを有効にします。公共Wi-FiのログインページがVPN接続を妨げる場合は、必要な認証を短時間で済ませ、完了後すぐにVPNへ戻します。クライアントにキルスイッチ、常時接続、信頼されていないネットワークで自動接続といった機能がある場合は、意味を理解して有効化してください。キルスイッチはVPNが切れたときに通信を止める機能ですが、設定の対象外にしたアプリやシステム通信まで必ず停止するとは限りません。

スマートフォンでは、OSのバックグラウンド制限がVPNの再接続や常時接続に影響することがあります。AndroidやiOSでVPNプロファイルを追加した後は、常時接続、接続時の通知、バッテリー最適化、モバイルデータとWi-Fiの切り替え時の挙動を確認します。ノートパソコンでは、スリープ復帰後にクライアントの表示だけでなく、IPアドレスとDNSを再確認してください。ネットワークが切り替わった後に古いルートが残ると、見かけ上は接続済みでも通信できない場合があります。

  1. アクセスポイントを確認する。施設が案内している名前と一致するかを確認し、個人情報を求める不自然な画面には入力しません。
  2. OSとクライアントを更新する。古い実装や既知の脆弱性を残したまま公共ネットワークへ接続しないようにします。
  3. VPNを接続する。接続済み表示を確認した後、IPアドレスとDNSの状態を検査します。
  4. キルスイッチを確認する。VPNを手動で短時間切断し、対象アプリの通信が止まるかを確認します。確認後はVPNを再接続してください。
  5. 利用後にネットワークを削除する。自動接続を避けるため、信頼していないWi-Fiの保存情報を削除します。

VPNを使っていても、重要な操作ではサイトのHTTPS表示、ドメイン名、ログイン通知を確認してください。公共Wi-Fiで決済や管理画面を使う場合は、可能なら携帯回線や信頼できるテザリングへ切り替えるほうが管理しやすいこともあります。VPNを追加することは安全対策の一つであり、ネットワーク選択そのものを慎重にする必要があります。

安全性に関する異常を切り分ける手順

VPN接続後にサイトへアクセスできない、DNS検査で想定外のサーバーが表示される、WebRTC検査でアドレス候補が見える、といった問題が起きたら、複数の設定を同時に変えないでください。まずVPNを切断した状態、公式クライアントで接続した状態、サードパーティ製クライアントで接続した状態を分けて確認します。公式クライアントでは正常で、Clash Verge、sing-box、Shadowrocketなどの互換クライアントだけで異常が出るなら、プロファイルのDNS、ルール、DNSモード、IPv6、分割トンネルを重点的に見直します。

次に、プロトコルを変更する前に、同じ地域の別回線で試します。特定の回線だけでDNSや接続が不安定なら、端末全体の設定よりも、その回線の構成やルーティングに原因がある可能性があります。別の地域でも同じリークが出るなら、クライアントのDNS設定、OSのネットワーク設定、ブラウザーの拡張機能を確認します。調査中は、変更した項目、変更時刻、接続状態、IPとDNSの検査結果を記録しておくと、元の設定へ戻しやすくなります。

サブスクリプションを再取り込みする場合は、URLの出所を確認し、古いプロファイルを削除してから正規のURLを追加します。プロファイル内に不明な外部サーバー、意図しないDNS、対象外にした覚えのないアプリがないか確認してください。問題が解決しないときは、クライアントの診断ログを共有する前に、ユーザー名、サブスクリプションURL、IPアドレス、認証情報が含まれていないかを確認し、秘密情報を削除します。

実践上の結論 VPNの安全性は、ノーログの説明、暗号化とプロトコル、DNS・IPv6・WebRTCの検査、切断時の挙動を一つずつ確認して初めて判断できます。接続ボタンの表示だけに頼らず、用途に合わせた検査を定期的に行いましょう。
初月無料