まずアカウントとサブスクリプションURLを区別する
このVPN初心者向け安全ガイドでは、見落としやすい基本から説明します。サブスクリプションURLは、一般的なウェブページのブックマークとは異なります。クライアントは通常、このURLから接続先の設定を取得し、URLにはサブスクリプションを識別するトークンが含まれていることがあります。URLを入手した人は、アカウントのパスワードを知らなくても、自分のクライアントに設定を取り込める可能性があります。そのため、パスワードとサブスクリプションURLはどちらも機密情報として管理しましょう。ただし、漏えいした場合の対処方法は同じではありません。
パスワードはアカウントへのログインに使うため、他のウェブサイトと使い回さず、個別に管理してください。サブスクリプションURLはクライアントの設定に使うものです。公開フォーラムやスクリーンショット、問い合わせフォームの公開欄、確認できていないオンライン変換ツールには貼り付けないでください。スクリーンショットでURLの一部しか見えていなくても、QRコード、ブラウザーのアドレスバー、クライアントのログ、共有時のプレビューに完全なURLが含まれていないか確認しましょう。自分の別の端末にコピーする場合は、自分で管理できる安全な方法を優先し、取り込み後は一時的なチャット履歴やクリップボードの履歴を削除してください。
| 内容 | 主な用途 | 管理方法と漏えい時の対応 |
|---|---|---|
| アカウントのパスワード | アカウントへのログイン、サービスの管理 | パスワード管理ツールに保存します。漏えいが疑われる場合は、公式サイトから変更し、アカウントの利用履歴も確認してください。 |
| サブスクリプションURLまたはQRコード | クライアントによる接続先設定の取得 | 信頼できるクライアントだけに取り込みます。漏えいが疑われる場合は、URLやトークンを再発行できるか確認し、必要に応じてサポートに連絡してください。 |
| 決済情報と本人確認情報 | 明確なアカウント操作の実行 | ドメインと利用目的を確認してから入力してください。ポップアップや見知らぬ相手から急かされても、情報を送信しないでください。 |
公衆Wi-Fiでは、先に接続してからアクセス
公衆Wi-Fiのネットワーク名は簡単に偽装できます。施設名に似たネットワークを見つけても、名前だけで判断せず、現地の管理者にネットワーク名を確認してください。不要な自動接続はオフにし、施設を離れた後に同じ名前のネットワークへ再接続しないようにしましょう。利用規約への同意などでポータルページを開く必要がある場合は、まずそのネットワークへの接続手続きを済ませてからVPNクライアントを起動します。クライアントが接続済みと表示されていることを確認し、その後でログインが必要なウェブサイトにアクセスしてください。
この手順は、ポータルページを信頼してよいという意味ではありません。インターネット接続と無関係なアカウント情報や決済情報を求められた場合は操作を中断し、施設に確認しましょう。VPN接続後は、端末とVPNサーバー間の通信がトンネルによって保護されます。一方、接続先のウェブサイトが本物かどうかは、ブラウザーのHTTPS接続や証明書の確認、ドメイン名の照合によって判断する必要があります。ブラウザーに証明書の警告が表示された場合、閲覧を続けるために無視してはいけません。
共有ネットワークでは、端末のローカルネットワークサービスが見える状態になることもあります。システムに「パブリックネットワーク」の設定がある場合はそれを選び、現在使わないファイル共有をオフにしてください。機密情報を扱う前に、クライアントが接続状態を保っているか確認しましょう。スリープから復帰した後やネットワークを切り替えた後は、特に再確認が大切です。VPNが予期せず切断され、クライアントに切断保護の設定がある場合は、用途に応じて有効にするか検討してください。一度接続できたからといって、その後の通信も引き続きトンネルを通るとは限りません。
- ✅ Wi-Fiのネットワーク名とポータルページの目的を確認し、見知らぬページにアカウント情報を入力しない。
- ✅ ネットワークへの接続手続きを済ませてからVPNに接続し、ウェブサイトを見る前にクライアントの接続状態を確認する。
- ✅ ブラウザーの証明書警告を無視して、ページを「修復」しようとしない。
- ✅ ネットワークの切り替え後や端末のスリープ復帰後に接続を再確認し、不要なローカルネットワーク共有をオフにする。
サブスクリプションの取り込み時にクライアントと権限を確認
クライアントのダウンロードとサブスクリプションの取り込みは、別々の手順です。まずサービスのドキュメントまたはクライアントの公式配布元で、プログラムの入手元を確認します。次に、クライアントがサブスクリプションで使われているプロトコルに対応しているか確認してください。Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUICは、それぞれ異なる接続プロトコルまたは方式の名称です。クライアントが「サブスクリプション対応」と表示していても、すべての設定を正しく処理できるとは限りません。取り込み後は想定した接続先が表示されているか確認し、取り込み成功の表示だけでなく、実際に接続して動作を確かめましょう。
指定した通信を処理するために、クライアントがシステムのネットワーク拡張機能やVPN設定へのアクセスを求めることがあります。これは、ウェブページが連絡先やファイルなどの読み取り権限を求めるのとは異なります。インストール時には権限の説明を読み、ネットワーク接続の目的と関係ない権限を求められた場合は操作を中断してください。デスクトップとモバイルでは設定場所やバックグラウンド動作の制限が異なるため、別のプラットフォームのスクリーンショットをそのまま参考にしないようにしましょう。利用するプラットフォームに合った取り込み手順は、使い方ガイドから確認し、端末に表示される内容と照らし合わせてください。
接続を成立させるために、証明書の検証を安易に無効にしないでください。TLSを使う設定では、サーバーの身元を正しく検証する必要があります。検証に失敗した場合は、設定やシステム時刻、ネットワーク環境に問題がある可能性があるため、まず原因を確認しましょう。プロトコル名だけでクライアントの入手元の安全性が保証されるわけではありません。よく知られたプロトコルを使っていても、改変された設定によって想定外のサーバーに接続されるおそれがあります。
スプリットトンネルとDNS:実際の通信経路を確認
「クライアントが接続済み」と表示されていても、端末上のすべての通信が同じ経路を通るとは限りません。グローバルモードでは、より多くの通信がトンネルを通るのが一般的です。スプリットトンネルモードでは、ルールに応じてプロキシ経由と直接接続が振り分けられます。ルールはドメイン名、アドレス、アプリなどに基づいて適用されることがあります。特定のウェブサイトへのアクセスにVPNを使いたい場合は、現在のモードとルールがそのサイトを対象にしているか確認してください。一方、ローカルネットワーク上の端末や社内システムなどは、直接接続が必要な場合もあります。むやみにグローバルモードへ切り替えても、実際の用途に合わないことがあります。
DNSはドメイン名をIPアドレスに変換します。設定によっては、ウェブ通信が想定した経路を通っていても、ドメイン名の問い合わせだけはローカルネットワーク経由になることがあり、一般にDNS漏えいと呼ばれます。信頼できるDNSチェックページを接続の前後に利用して、名前解決の経路を確認できます。ただし、ページの「安全」という表示だけで判断しないでください。クライアントのDNS設定、システム設定、スプリットトンネルのルールも確認し、表示されたDNSサーバーが想定どおりか判断しましょう。ブラウザー独自の暗号化DNS設定によって、チェック結果が変わる場合もあります。
接続方式だけで、こうした確認を省略することはできません。直接接続では端末が接続先の回線入口に接続します。中継では通信経路に転送区間が加わります。IEPL専線は特定のネットワーク伝送方式を示すものであり、ブラウザーでウェブサイトの証明書確認が不要になるわけでも、スプリットトンネルのルールが自動的に正しくなるわけでもありません。回線を選ぶ際は用途を明確にし、クライアントの実際の経路とDNSの動作を確認してください。「専線」をプライバシー設定全体の代わりと考えないようにしましょう。
- 目的の回線に接続し、クライアントに表示されるモードと現在有効なルールを記録します。
- 利用するウェブサイトにアクセスし、ドメイン名、証明書の状態、ログインページが想定どおりか確認します。
- DNSの名前解決経路を確認します。結果が想定と異なる場合は、クライアントとシステムの設定に戻り、DNSとスプリットトンネルの項目を確認してください。
- ネットワークを切り替えた後も重要な項目を再確認しましょう。ネットワーク環境の変化によって、接続や名前解決に影響が出ることがあります。
安易に入力しないほうがよい情報
VPNは、入力フォームが本物のウェブサイトのものかどうかを判断してくれるわけではありません。「サブスクリプションの期限が近づいています」「回線の確認が必要です」といったメッセージを受け取っても、記載されたリンクからパスワードやサブスクリプションURL、決済情報を送信しないでください。自分で保存した公式サイトを開き、ドメインとアカウントの状態を確認しましょう。ページが現在の操作に関係のない情報を求めている場合は、いったん中断して確認してください。トラブル画面のスクリーンショットにサブスクリプションURLを含めないでください。また、「通信速度の診断レポート」のために設定ファイル全体をアップロードしないようにしましょう。
公衆ネットワークでアカウントにログインする際は、特にページの遷移先に注意してください。ログイン画面に見えるポップアップが、Wi-Fiのポータル、ウェブ広告、第三者のページである可能性があります。ページのブランド画像より、アドレスバーのドメイン名を重視しましょう。不審なページにパスワードを入力してしまった場合は、自分で確認した公式サイトからパスワードを変更してください。サブスクリプションURLが漏れた場合は、アカウント内でURLを再発行できるか確認しましょう。再発行する項目が見つからない場合は、サポートに連絡し、漏れた認証情報の種類を伝えてください。完全なURLを再送する必要はありません。
プライバシーを守る習慣には、不要な情報を送信しないことも含まれます。サービスがメールアドレス不要と明示している場合は、第三者のガイドに促されても、あえて入力する必要はありません。どのサイトでも、その情報が現在の操作に必要かをまず確認してください。ページに不安がある場合は、いったん閉じ、信頼できる入口から開き直しましょう。
問題が起きた後の対処手順
異常に気づいたら、まず「接続の不具合」と「認証情報の漏えいの可能性」を区別してください。接続できないだけなら、ネットワークへの接続状態、クライアントのバージョン、サブスクリプションの有効性、回線設定を確認しましょう。助けを求めるためにパスワードを他人に送る必要はありません。サブスクリプションURLが公開された場合は、必要な記録を保存してから、アカウント内でURLを更新するか、サポートに連絡してください。同じパスワードを他のウェブサイトでも使っている場合は、それぞれのアカウントでも変更し、問題が広がらないようにしましょう。
不審なウェブページに決済情報や本人確認情報を入力した場合は、できるだけ早く該当する機関の正式な窓口に連絡し、確認に備えてページのURL、日時、関連する通知を保存してください。ブラウザーの履歴を削除しても、送信済みのデータは取り消せません。クライアントをアンインストールしても、漏えいしたサブスクリプショントークンは無効になりません。回線を何度も切り替えるより、漏れた情報に応じた対処を行うことが重要です。