VPNは Virtual Private Network(バーチャル・プライベート・ネットワーク)の略で、仮想専用ネットワークを意味します。VPNは端末とサーバーまたは接続先ネットワークの間に、認証・暗号化された接続を作り、通信をインターネットへ直接出すのではなく、その接続を通します。
IPsec VPNのガイドで、NISTはVPNを既存のインフラ上に構築される仮想ネットワークと説明し、データとIP情報の安全な通信手段を提供するとしています。VPNは通信経路を構成する方法であり、すべての活動がプライベートまたは安全になるという約束ではありません。
VPNはどのように動作する?
接続ボタンを押すと、クライアントはサーバーを探し、アカウントまたは証明書を認証し、プロトコルをネゴシエーションしてから暗号化トンネルを作ります。VPNサーバーはパケットを受け取り、内部ネットワークやウェブサイトへ転送します。サーバーは接続情報を見ることができるため、VPNを使うことはVPN運営者へ信頼を移すことでもあります。NISTは、VPNがリスクを下げてもすべてのリスクをなくすわけではなく、ソフトウェアや設定には弱点が残り得ると注意しています。
すべての接続がインターネット全体をトンネルに入れるわけではありません。フルトンネル は既定の通信をVPN経由で送信し、スプリットトンネル は指定したネットワークやアプリケーションだけを送信します。MicrosoftのVPNルーティング資料がこの2つの方法を説明しています。「接続済み」と表示されても、すべてのアプリがVPNを使っていると判断するには不十分です。
VPNトンネルをプロキシ、クライアント、HTTPSと混同しない
これらの言葉は一緒に登場することが多いものの、指している層は異なります。トンネルは接続の両端の間の経路であり、端末を企業ネットワークやサービスのサーバーに接続できます。保護範囲は経路とフル/スプリットトンネルのモードに左右されます。
プロキシ
プロキシは、アプリケーションからのリクエストを受け取り、接続先へ転送する中間サーバーです。ブラウザは個別の設定に従ってHTTP、HTTPS、またはSOCKSプロキシを利用できます。MDNのプロキシとトンネリングに関する資料は、PACがリクエストを直接送るかプロキシ経由にするかを決める仕組みを説明しています。ブラウザに設定したプロキシが、ほかのアプリケーションを自動的に保護するわけではありません。
VPNクライアント
クライアントは利用者側のソフトウェアで、ログイン、設定の受け取り、接続の制御を行います。システムレベルのVPNプロファイルを作ることも、ローカルプロキシだけを動かすこともあります。アプリ名や盾のアイコンだけでは、すべてのモードが「フルVPN」だとは証明できません。複数のアプリケーションやプロトコルを扱うパネルでは、ネットワークプロファイルと実際のトンネル範囲を確認してください。
HTTPS
HTTPSはTLSが提供する、アプリケーションとウェブサイトの間の暗号化です。VPNとは独立しており、HTTPSだけで使うことも、VPNの中で使うこともできます。MozillaのHTTPS-Only Modeの説明は、ウェブ接続をHTTPSに限定する仕組みを解説していますが、すべての通信をVPNにするものではありません。VPNはVPNサーバーまでの区間を保護し、HTTPSはウェブサイトまでの区間を保護します。
VPNの実際の用途
VPNは、次のような用途に向いています。
- リモートワーク中に社内リソースへアクセスする。
- ウェブサイトに、最初の公開IPではなくVPNサーバーのIPを見せる。位置の判定が変わる可能性はありますが、アクセス、速度、地域別コンテンツを保証するものではありません。
VPNは追加のサーバーを経由するため、遅延が増えたり接続が途切れたりすることもあります。品質は元のネットワーク、場所、サーバーの負荷によって変わります。
覚えておきたいセキュリティ上の限界
VPNは偽サイトを検出せず、開いたファイルに含まれるマルウェアを防がず、パスワードがすでに漏えいしたアカウントを修復もしません。ウェブサイトはアカウント、Cookie、利用者が自ら提供したデータによって、引き続き利用者を識別できます。ウェブサイトがHTTPを使う場合、VPNサーバーを出た後の内容はTLSで保護されません。
VPN運営者は、プロトコルとログ方針によって、接続時刻、データ量、接続先アドレスなどを把握できる場合があります。「100%匿名」という言葉だけで選ばず、何を収集し、どれくらい保存し、法的要請をどう扱うのかを確認してください。
CISAは、従来型VPNは設定を誤るとリスクがあると警告しています。現代的なネットワークアクセスセキュリティの方法に関するガイダンスは、リスク評価と可視性の向上を推奨しています。VPNと接続する端末を最新の状態に保ってください。
初心者がVPNを選ぶ方法
登録する前に、4つの質問に答えましょう。
- 必要なのは社内ネットワークへのアクセス、端末全体の保護、それともブラウザだけのプロキシですか?答えによって、システムプロファイル、フルトンネル、スプリットトンネルのどれを選ぶかが決まります。
- どの端末で使いますか?Windows、macOS、Android、iOS、Linuxに対応する適切なアプリがあるか確認し、接続できる端末数の上限とネットワーク切り替えへの対応を調べてください。
- サーバーを運営しているのは誰ですか?会社情報、ログ方針、サポート方法、データの扱い、更新履歴を確認しましょう。透明性のあるサービスでも、すべてのネットワークで動くとは約束できません。
- 接続できない場合の代替策はありますか?説明が明確なクライアントを優先し、必要に応じてトンネルが切れたときのキルスイッチに対応し、プロファイルを簡単に書き出したり削除したりできるものを選びましょう。
インストール後は、いったん切断して再接続し、HTTPSサービスを開き、信頼できるツールで経路またはIPを確認してから、Wi‑Fiとモバイルデータの両方を試してください。同じネットワーク層でVPNまたはプロキシのアプリを複数同時に有効にすると競合するため、1つだけにします。利用場所に独自の規則がある場合は、現行の規則を自分で確認してください。この記事は法的助言ではありません。
要するに、VPNは範囲と条件が決まったネットワークトンネルです。トンネル、プロキシ、クライアント、HTTPSを理解すれば、1つのアプリを「端末全体のVPN」と同一視せず、セキュリティへの期待を適切に設定できます。各OSの準備が必要なときは、端末別VPNインストールガイドを確認してください。セキュリティと法的注意点はVPNを安全に使うための概要にまとめています。