このVPN初心者向け安全ガイドでは、見落とされがちな基本から確認します。アカウントのパスワード、サブスクリプションURL、クライアント設定は同じ種類の情報ではありませんが、いずれも認証情報として管理する必要があります。特にサブスクリプションURLには、契約を識別するトークンが含まれていることがあります。URL全体を入手した人は、アカウントのパスワードを知らなくても、クライアントに直接インポートし、接続先の設定を読み取り、該当する通信容量を使える可能性があります。

VPNは、端末と接続先ノードの間の通信を暗号化トンネルに通し、同じローカルネットワーク上で通信内容を直接覗き見されたり改ざんされたりするリスクを抑えます。ただし、トンネルはWebサイト自身のHTTPSの代わりにはならず、偽のログインページや悪意のある添付ファイル、不適切な権限許可を見抜くこともできません。「接続済み」と表示されたら終わりではなく、認証情報の管理、クライアントの入手元、接続確認、漏えい時の対処までを一連の手順として考えることが重要です。

アカウント情報とサブスクリプション認証情報の違い

アカウントのパスワードはサービスの管理画面に入るために使い、プランの確認やサブスクリプションの更新、クライアントの取得、サポート依頼の送信などに利用します。一方、サブスクリプションURLはプロキシクライアント向けで、ノード名、サーバーアドレス、ポート、プロトコルのパラメーター、認証情報を取得するために使われます。インポート後、クライアントは通常これらをローカル設定として保存し、サブスクリプション更新時に元のURLへ再びアクセスします。

そのため、アカウントのパスワードを変更しても、すでに漏えいしたサブスクリプションURLが直ちに無効になるとは限りません。2種類の認証情報は異なる仕組みで管理されている場合があります。不審な通信量、見覚えのない設定、公開されたURLを確認した場合は、サービスの管理画面からサブスクリプション認証情報をリセットし、古い設定を削除してから再インポートしてください。ログインパスワードだけを変更するのは不十分です。

情報の種類 主な用途 漏えいした場合のリスク 推奨される対処
アカウントのユーザー名とパスワード サービスの管理画面に入り、サブスクリプションとサポート依頼を管理する アカウント設定を閲覧・変更される可能性がある 他のサービスと使い回していないパスワードに変更し、管理画面でサブスクリプションの状態を確認する
サブスクリプションURL全体 クライアントに接続先の設定を読み込ませ、更新する 第三者がノードをインポートし、サブスクリプションの通信容量を使う可能性がある サブスクリプションURLをリセットし、クライアントから古い設定を削除する
単一ノードの設定 指定したノードに接続する 該当する接続先の認証パラメーターを再利用される可能性がある 設定の共有を停止し、関連するサブスクリプション認証情報を更新する
クライアントの実行ログ 接続、名前解決、ルーティングの問題を調査する サーバーアドレス、サブスクリプションへのリクエスト、ローカルパスが含まれる可能性がある 送信前に内容を確認し、問題の切り分けに必要な部分だけ残す

PzVPNではメールアドレスなしで、ユーザー名とパスワードだけでアカウントを作成できます。入力項目が少ない場合でも、パスワードは他のWebサイトと分けて設定してください。パスワードを使い回すと、サービス間のリスクが連鎖します。どこか1か所で認証情報が漏えいすると、同じ組み合わせを使っている他のアカウントにも影響する可能性があります。

  • ✅ VPNサービス専用のパスワードを設定し、普段使うWebサイトとは共用しない。
  • ✅ サブスクリプションURLは、通常のメモ帳ではなく、保護されたパスワード管理ツールに保存する。
  • ✅ トラブルシューティング用のスクリーンショットを撮る前に、アドレスバー、サブスクリプションのトークン、ノード設定全体を隠す。
  • ❌ サブスクリプションURLを公開グループ、フォーラムの投稿、共有ドキュメントに送らない。
  • ❌ 認証パラメーターを含むクライアントログをそのまま公開しない。
結論:アカウントのパスワードはサービスの管理画面を管理し、サブスクリプションURLはクライアントが設定を取得するためのものです。どちらかが漏えいした場合は個別に対処し、一方を変更すればもう一方も自動的に無効になると考えないでください。

サブスクリプションURLの保存とインポート方法

サブスクリプションURLは一般的なWebアドレスに似ていますが、用途はまったく異なります。URLのパスやクエリパラメーターには、サブスクリプションを識別するトークンが含まれている可能性があります。ブラウザーで開けるからといって、公開ブックマークに保存したり、チャット履歴に送ったり、オンラインの形式変換サイトに渡したりしてよいわけではありません。URL全体を読み取れるプログラムや人は、そこに含まれる認証情報へアクセスできる可能性があります。

より安全なインポート方法は、サービスの管理画面からURLをコピーし、信頼できるクライアントに切り替えて直接インポートした後、システムのクリップボードを消去することです。端末でデバイス間のクリップボード同期を有効にしている場合は、URLが他のログイン済み端末へ同期される可能性にも注意してください。Web検索欄、翻訳ツール、オンラインメモに一時的に貼り付けるのも避けましょう。これらの入力欄は認証情報の保管場所ではありません。

クライアントへのインポート時に確認すること

  1. まずクライアントの入手元を確認します。サービスページのダウンロードリンク、OSの信頼できる配布経路、プロジェクトの公式公開ページを優先し、再パッケージ化されたダウンロードサイトからインストールファイルを取得するのは避けてください。
  2. クライアントのサブスクリプション管理機能を開き、URLを通常のWebページとしてアクセスしないでください。クライアントによって、入口は「サブスクリプション」「リモート設定」「設定ファイル」「設定プロバイダー」などと表示されます。
  3. インポート後、サブスクリプション名とノード一覧が想定どおりか確認します。ノード名だけで本物かどうかを判断せず、サブスクリプションの参照先が元のサービスドメインのままであることも確認してください。
  4. 必要に応じて自動更新を有効にします。共有端末では、バックグラウンドのプレビューや通知内容を無効にすることも検討しましょう。サブスクリプション名や接続情報がロック画面に表示されるのを防ぐためです。
  5. サブスクリプションURLを差し替えたら、古いサブスクリプションとキャッシュされたノードを削除してから、新しいURLをインポートします。設定を追加するだけでは、古い認証情報がクライアントに残り続けます。

Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUICは、クライアントが認識する異なるプロトコルまたは設定形式です。認証方式、伝送のカプセル化、輻輳制御、クライアント対応状況に違いがあるため、名称だけで、あらゆるネットワーク環境でどれが安全または高速かを判断することはできません。確認すべきなのは、クライアントが該当プロトコルに正しく対応しているか、通信の暗号化が設定どおり有効か、サブスクリプションのパラメーターが信頼できる入手元のものかです。

クライアントの「設定をエクスポート」機能も慎重に扱う必要があります。エクスポートしたテキスト、QRコード、バックアップファイルには、完全な認証パラメーターが含まれている可能性があります。QRコードはマスキングされた形式ではなく、機械が読み取りやすくしただけの符号です。画面共有、チュートリアルの録画、スクリーンショットの提出時には、QRコードとURL全体を同じレベルの機密情報として扱ってください。

判断基準:別の端末から直接接続を確立できる情報は、通常のリンク、画像、設定ファイルとして扱わないでください。

公共Wi-Fiで起こりうる実際のリスク

公共Wi-Fiの主なリスクは、アクセスポイントの正当性を確認しにくいこと、同じローカルネットワーク上の利用者を信頼できないこと、接続時にポータル認証ページを経由する可能性があることです。似た名前のアクセスポイントが別の機器から提供されている場合もあり、自動接続が有効だと、以前保存した同名ネットワークに接続してしまうことがあります。空港、ホテル、会場、カフェでは、ネットワーク名だけでアクセスポイントを信頼しないでください。

公共ネットワークに接続すると、システムはまず疎通確認用のアドレスへアクセスし、ポータルページを表示することがあります。この時点ではVPNトンネルがまだ確立されておらず、ポータルとのやり取りは通常のネットワーク経路で行われます。必要なネットワーク接続を先に完了し、その後VPNを起動して、クライアントに接続成功と表示されることを確認してください。ポータルページがインターネット接続に関係のない機密情報を求めてきた場合は操作を中止し、施設の担当者に確認しましょう。

  • ✅ 接続前に施設の担当者へネットワーク名を確認し、不要な自動接続機能をオフにする。
  • ✅ ポータルでの接続を完了してからVPNを起動し、接続状態が安定するまで待つ。
  • ✅ ブラウザーに証明書の警告が表示されたらアクセスを中止し、警告を無視してログインしない。
  • ✅ 施設を離れたら端末からそのネットワークを削除し、同名のアクセスポイントへ後から自動再接続しないようにする。
  • ❌ VPNが接続済みだからといって、出所不明の添付ファイルを開いたり、不審な権限を許可したりしない。
  • ❌ HTTPのページを、アカウント情報を入力してよいページだと考えない。

VPNトンネルは、ローカルネットワーク上の第三者が通信内容を直接読み取る機会を減らします。しかし、アクセス先のWebサイトにはブラウザーから自分で送信した情報が表示され、ログイン後のサービスはアカウントの操作状況も把握できます。HTTPSはブラウザーとWebサイトの間の暗号化とサイトの正当性確認を担います。VPNとHTTPSは異なる経路を保護するものであり、互いの代わりにはなりません。

公共ネットワークでは、アクセスポイントを確認し、必要なポータル操作を完了し、VPN接続を確立し、DNSとルーティングの状態を確認してから、ログインが必要な作業を始めるのが適切です。

ネットワークを切り替えた際にVPNが切断されると、クライアントがシステムの既定ルートに戻すことがあります。接続保護やネットワークロックに対応したクライアントなら、トンネルに異常が起きた際に通信が直接送信されるのを制限できますが、実装方法と適用範囲はプラットフォームによって異なります。有効にした後は、切断、ネットワーク切り替え、端末のスリープ復帰時の動作を実際に確認し、設定名だけを信頼しないでください。

DNSリークとスプリットトンネルの確認方法

DNSはドメイン名をネットワークアドレスに変換します。VPN接続中もDNSクエリがローカルネットワークのリゾルバーに送られていると、接続先のネットワークに、端末がどのドメインを検索したかを知られる可能性があります。これは一般にDNSリークと呼ばれます。Webページの本文を直接読み取られることとは異なりますが、アクセスに関する一部のメタデータが露出し、ドメインの解決結果とプロキシ出口の地域が一致しなくなることもあります。

よくある原因には、システムが以前のネットワークのDNS設定を保持していること、クライアントがアプリの通信だけをプロキシしていること、ブラウザーで独立した暗号化DNSが有効になっていること、スプリットトンネルのルールによってDNSリクエストがトンネル外へ送られていることなどがあります。対処時にシステム、ブラウザー、クライアントの複数箇所を同時に変更すると、どの層で変化が起きたのか分かりにくくなるため、順番に確認してください。

順番に接続を確認する

  1. 接続前に、現在のネットワークで使われている出口とDNSの解決状態を記録します。今回の比較用に限り、ネットワークを完全に識別できる情報は公開しないでください。
  2. VPN接続を確立し、クライアントがルーティングとDNSの設定を完了するまで待ちます。状態が切り替わっている間にテストを始めないでください。
  3. 出口が選択した接続先に対応する地域へ変わったか確認し、次にDNSリゾルバーがローカルの接続ネットワークに由来するものとして表示され続けていないか確認します。
  4. 結果が一致しない場合は、まずクライアントのDNSモードとルーティングモードを確認し、次にブラウザーが独自の名前解決設定で上書きしていないかを確認します。
  5. 修正後はいったん切断して再接続し、同じ手順を繰り返します。キャッシュされた結果を、設定が反映された証拠と取り違えないためです。

スプリットトンネルのルールは、どの通信をトンネルに通し、どの通信を直接接続のままにするかを決めます。グローバルモードでは通常、より多くの通信がプロキシ経路を通り、ルールモードではドメイン、アドレス、アプリなどで分類します。ルールモードは、国内サービスへの直接アクセスを維持しやすい一方、古いルールや誤ったルールによって、本来プロキシすべきリクエストが直接接続になったり、DNSクエリとWeb接続が異なる経路を通ったりすることがあります。

確認項目 正常な状態 異常の手がかり 優先して確認する箇所
出口ルーティング 現在選択している接続先と一致する ローカルの接続ネットワークの出口が表示され続ける システムプロキシ、トンネル権限、クライアントの接続モード
DNS名前解決 名前解決の経路がクライアント設定と一致する 接続後もローカルネットワークのリゾルバーを使っている クライアントのDNS、ブラウザー独自の名前解決、システムキャッシュ
スプリットトンネルのルール 対象アプリが想定どおり直接接続またはプロキシ接続になる 同じサービスへのリクエストで経路が一致しない ルールの優先順位、ドメインの照合、アプリの除外リスト
ネットワーク切り替え 切り替え後にトンネルが再確立される クライアントは接続済みと表示するが、通信が直接接続に戻る 自動再接続、接続保護、システムのスリープ設定

Windows、macOS、Linux、Android、iOSでは、システムプロキシ、仮想ネットワークアダプター、バックグラウンド動作、DNSの制御に関する制限が異なります。デスクトップクライアントはシステムプロキシとトンネルモードを提供することがあり、モバイルプラットフォームではシステムのVPNインターフェースに依存する傾向があります。あるプラットフォームで設定名が同じでも、ルーティングの範囲まで完全に同じとは限りません。トラブルシューティングでは「VPNにつながらない」とだけ言わず、OS、クライアント名、接続モード、プロトコルの種類を記録しましょう。

認証情報が漏えいした場合の対処手順

サブスクリプションURLが公開された、スクリーンショットにQRコードが写っている、クライアントの通信量に異常がある、または信頼できないツールに設定をインポートしたことがある場合は、認証情報がすでに漏えいしたものとして対処してください。誰かが実際に使ったかどうかの確認を待つ必要はありません。古いURLが有効な間は、リスクも残り続けます。

  1. サービスの管理画面からサブスクリプションURLをリセットし、古い認証情報で今後設定を取得できないようにする。
  2. 所有するすべての端末から、古いサブスクリプション、キャッシュされたノード、エクスポートした設定ファイルを削除する。
  3. 新しいURLを再インポートし、サブスクリプションの入手元とノード一覧を確認してから接続テストを行う。
  4. アカウントのパスワードも同じスクリーンショット、ファイル、共有記録に含まれていた場合は、同時にアカウントのパスワードも変更する。
  5. 公開されたコンテンツや共有ファイルから元の認証情報を削除する。削除しても、すでにコピーされた情報を取り消すことはできないため、必ずリセットまで行う。
  6. トラブルシューティング用のログとバックアップを確認し、古いURLや認証パラメーター全体が残っていないことを確認する。

特定のノードに接続できないだけなら、直ちに認証情報の漏えいと判断する必要はありません。回線メンテナンス、ローカルネットワークの制限、クライアントのバージョン差、システム時刻の異常、プロトコル対応の不完全さでも接続エラーは起こります。認証情報の漏えいは通常、公開共有、異常な通信量、見覚えのない端末上の設定、信頼できないインポート操作などと関連します。実際の手がかりを組み合わせて判断してください。

サービスへの問い合わせでは、まずエラーが発生した段階を具体的に伝えます。サブスクリプションを更新できない、ノードとのハンドシェイクに失敗する、接続後にドメインを解決できない、特定のアプリだけ通信できない、といった内容です。確認済みのエラー部分だけを添付し、サブスクリプションURL全体は自分から送らないでください。サポート担当者がサブスクリプションの特定を必要とする場合は、公開の議論欄に認証情報を貼らず、サービスの管理画面にあるアカウント情報を通じて対応してください。

対処の要点:公開された内容を削除するのは痕跡を消すためであり、古いURLを権限上無効にするのはサブスクリプション認証情報をリセットすることです。その後、クライアントのキャッシュとバックアップも整理し、古い設定が誤って使われ続けないようにします。

日常の安全習慣は一時的な対処より重要

VPNを安全に使うために、複雑なパラメーターを頻繁に調整する必要はありません。重要なのは、安定して確認できる習慣を保つことです。クライアントは信頼できる入口からのみ取得し、アカウントのパスワードは使い分け、サブスクリプションURLはサービスの管理画面、パスワード管理ツール、接続に使うクライアントの間だけで扱います。公共ネットワークでは先にアクセスポイントを確認してからトンネルを確立し、DNSやルールを変更した後はテストを行ってください。

サービスが掲げる匿名性やログを保存しない方針は、サービス側が利用記録をどう扱うかという立場を示すものです。一方、端末上のブラウザー履歴、ダウンロードファイル、システムログ、クライアント設定は端末自身で管理されます。共有パソコン、リモートサポート、画面録画の場面では、通知、クリップボード、QRコード、設定画面に機密情報が表示されていないか特に確認してください。

  • ✅ クライアント内に重複したサブスクリプション、期限切れのサブスクリプション、入手元不明のサブスクリプションが残っていないか定期的に確認する。
  • ✅ クライアントを更新する前に公開元を確認し、更新後に接続とルールの状態を再確認する。
  • ✅ 端末を変更するときは、古い端末からサブスクリプションとエクスポートファイルを先に削除する。
  • ✅ ログを共有する前に、サブスクリプションのドメイン、認証パラメーター、ローカルファイルパスを検索する。
  • ❌ 「接続済み」であることを、Webサイトやファイルの信頼性、権限許可の妥当性を示す証拠にしない。
  • ❌ 手間を省くために、サブスクリプションURL全体を公開された同期ドキュメントへ長期間保存しない。

初心者にとって最も役立つ判断方法はシンプルです。まず、その情報を誰が見られるかを確認し、見られた場合に何ができるかを考えます。テキスト、QRコード、ファイルによって別の端末から接続を確立できるなら、それは認証情報です。設定によって通信経路が変わるなら、変更後に検証が必要です。ネットワークの運営者を確認できないなら、信頼できない接続環境として扱いましょう。

この境界に沿ってアカウント、サブスクリプションURL、クライアント、公共Wi-Fiを管理すれば、よくある操作ミスの大半に対応できます。VPNはネットワーク経路を保護するためのツールであり、パスワード管理、HTTPSの確認、OSの更新、慎重な権限許可に代わる万能スイッチではありません。それぞれの役割を分けて考えることで、問題の原因を素早く特定し、適切に対処しやすくなります。