プライバシーと安全
VPN初心者向けセキュリティ基礎:アカウント管理・公共Wi-Fiのリスク・入力不要な情報
サブスクリプションリンクはアカウントの認証情報と同じです。流出すれば回線を他人に渡すことになります。本記事ではアカウントとリンクの管理方法、公共Wi-Fiのリスク、登録時に入力すべきでない情報を解説します。
このVPN初心者向けセキュリティ基礎チェックリストで扱うのは3つだけです。アカウントとサブスクリプションリンクの管理方法、公共Wi-Fiで気をつけること、登録・試用時に入力すべきでない情報。どれも追加費用はかかりませんが、回線を他人に使われてしまうかどうか、閲覧記録が本来残るべきでない場所に残るかどうかを左右します。
サブスクリプションリンクがアカウントの認証情報と同じである理由
サブスクリプションリンクはトークン付きのURLです。クライアントに取り込むと、サーバーからノード一覧を定期的に取得します。多くはBase64でエンコードされたノード情報で、サーバーアドレス、ポート、プロトコルパラメータ、認証情報が含まれます。つまり、このリンクを手に入れた人はログインパスワードを知らなくても、自分のクライアントに同じノードを取り込み、あなたの通信量と回線をそのまま使い切ることができます。
パスワードの流出なら変更すれば済みますが、サブスクリプションリンクの流出は、通信量の異常や回線の速度低下に気づくまで発覚しないことがほとんどです。さらに厄介なのは、多くの人がこれを「ただのURL」だと思って気軽に転送してしまうこと。サーバー側から見れば、これは鍵そのものです。
| よくある場面 | 起こること | 対処方法 |
|---|---|---|
| 友人に「ちょっと借りるだけ」とサブスクリプションリンクを転送する | 同じ認証情報が複数の端末で使われ、通信量と回線が分け合われる | 管理画面でサブスクリプションリンクを再発行すると、古いリンクはすぐに無効になる |
| サブスクリプションリンクのスクリーンショットを公開グループや掲示板に投稿する | リンクは公開されたも同然で、見た人は誰でも取り込める | メッセージの取り消しでは足りない。リンクを再発行する |
| 公共Wi-FiでHTTPページを開く | 同じネットワーク内から平文のリクエスト内容が読める | 先に回線に接続し、アドレスバーがhttpsであることを確認する |
| メールと回線サービスで同じパスワードを使う | どこか1つのサイトが情報漏洩を起こすと、他のアカウントもまとめて危険にさらされる | パスワードマネージャーで互いに独立したパスワードを生成する |
- ✅ サブスクリプションリンクは自分のクライアントとパスワードマネージャーにだけ保存し、チャット履歴や公開されたクラウドノートのリンクには残さない
- ✅ 流出を疑ったら、まずサブスクリプションリンクを再発行する。古いリンクはすぐに無効になる
- ✅ 公共Wi-Fiでは先に回線に接続してから、メールやクラウドストレージなどのアカウントにログインする
- ❌ サブスクリプションリンクを「速度測定用」と称してグループに送り、他人に見てもらう
- ❌ メールと回線サービスの登録に同じパスワードを使う
- ❌ 出所不明のページで「本人確認」のために身分証情報を入力する
結論:サブスクリプションリンクはパスワードと同じレベルで扱う。これさえ守れば、初心者の段階で起こるセキュリティ問題の8割は防げます。
アカウントとサブスクリプションリンクの管理方法
- パスワードマネージャーでサービスごとに独立したパスワードを生成する。長さは16文字以上で、使い回さない。
- メールアカウント自体に二段階認証を設定し、リスト型攻撃でメールを乗っ取られた際に他のサービスまでリセットされるのを防ぐ。
- サブスクリプションリンクはパスワードマネージャーに専用の項目として保存し、用途を明記する。チャットの保存リストに入れない。
- 定期的に管理画面でサブスクリプションリンクを再発行し、再発行後は各端末で取り込み直す。
- 端末を買い替えたり譲渡したりする前に、古い端末のクライアントからサブスクリプション設定を削除する。
- サブスクリプションリンクは公式チャネルからのみ取得し、第三者の「共有サブスク」ページから取り込まない。
取り込み方法はプラットフォームによって少し異なります。デスクトップクライアントは通常「クリップボードから取り込み」と「サブスクリプションアドレスを貼り付け」の2通りに対応しています。モバイルではQRコードを読み取るか、リンクを貼り付けて完了するのが一般的です。取り込み後はノード一覧が自動で更新されるため、サーバーアドレスやポートを手で書き写す必要はありません。具体的な手順は使い方ガイドをご覧ください。クライアントが「サブスクリプションの更新に失敗しました」と表示する場合は、まずリンクが途中で切れていないか確認してください。チャットアプリは長いリンクに改行を挿入することがよくあります。
公共Wi-Fiで本当に警戒すべき3つのケース
キャプティブポータル認証ページのハイジャック
ホテルや空港のWi-Fiでは、通常まず認証ページを開きます。このページはローカルネットワーク側が提供するもので、回線を通していない限り、そこで入力した内容はローカルネットワーク内に残ります。手順としては、先に認証を済ませ、その後に回線へ接続し、それからアカウントにログインします。
DNSリーク
回線が暗号化するのは通信内容で、「どのドメインを引いたか」という段階までは暗号化されません。クライアントのDNSクエリが回線を通らず、ホテルのルーターに渡されていると、どのサイトにアクセスしたかがローカルネットワーク内で読み取れてしまいます。これがDNSリークです。多くのクライアントには「DNSを引き継ぐ」または「回線側のDNSを使う」というスイッチがあるので、サブスクリプションを取り込んだらオンになっているか確認してください。
ルーティングルールの設定ミス
ルーティングルールは、どのドメインを回線経由にし、どれを直接接続にするかを決めます。回線経由にすべきドメインがルールから漏れていると、リクエストはローカルの出口から送られ、ページが開けなかったりローカル版に戻されたりします。初心者は自分でルールを書く必要はありません。まずサブスクリプション付属のルールセットを使い、特定のサイトが誤った出口を通っていると確認できたときだけ1件追加しましょう。
登録・試用時に入力不要な情報
リスクを下げる原則は1つ。入力は最小限にし、その項目が本当に必要かを先に考えることです。VPNDNの登録手続きではメールアドレスは不要で、身分証情報の入力も求められません。必要なのはプランの選択と支払い方法だけです。
- 身分証番号・身分証の写真:海外接続サービスの通常の登録手続きで必要になることはありません。求められたらその場で中止してください。
- クレジットカード番号と有効期限:支払いはAlipay、WeChat Pay、USDTなどのチャネルを通し、個人アカウントへの送金やチャットでのカード番号の伝達は行いません。
- 各種認証コード:相手がどんな理由を挙げても、認証コードを求める依頼は一律に断ってください。
- アカウントのパスワードとサブスクリプションリンク:「調べます」という理由でこの2つを求める依頼は、まず断りましょう。
支払い時はページのドメインと注文金額を確認し、完了後は注文番号を保管しておきましょう。いざというとき、注文番号はスクリーンショット1枚よりはるかに役立ちます。
回線タイプとプロトコル:安全性の観点でどう選ぶか
安全性と回線タイプは別の話です。暗号化はプロトコルが担い、回線タイプが決めるのは安定性です。サブスクリプションを取り込むと、ノードにはプロトコルパラメータが自動で付きます。現在よく使われているのは次のとおりです。
| プロトコル | トランスポート層 | 説明 |
|---|---|---|
| Shadowsocks | TCP / UDP | 軽量でクライアントの対応範囲が最も広く、入門に適している |
| VMess | TCP / WebSocket など | V2Ray系クライアントでよく使われ、パラメータは多めだがサブスクリプションが自動で設定してくれる |
| Trojan | TCP + TLS | 標準のHTTPSポートを使うため、通信の形が通常のWeb閲覧に近い |
| VLESS | TCP + XTLS など | オーバーヘッドが小さく、比較的新しいバージョンのクライアントでよく見られる |
| Hysteria2 | QUIC(UDP) | UDPベースの転送で、パケット損失が多いネットワークでは純粋なTCPより安定しやすい |
| TUIC | QUIC(UDP) | こちらもUDP転送で、電波状況が悪い場面では純粋なTCPより性能が良い |
回線は大きく3種類に分かれます。直結はローカルネットワークから海外ノードへ直接接続する方式で、経路はすべて公衆網を通るため、夜のピーク時間帯にはプロバイダの出口混雑の影響を最も受けやすくなります。中継はまず中国国内の中継入口に接続し、そこから中継サーバーが海外へ出る方式で、公衆網の揺らぎが入口より手前で遮断されるため、遅延が安定します。IEPL専用線は通信事業者レベルのポイントツーポイント専用線で、公共のインターネットを経由しないため、夜のピーク時間帯でも最も安定しており、コストも最も高くなります。通常は上位プランに含まれます。
プロトコルはどう選ぶ?クライアントが対応しているなら、サブスクリプションで既定選択されているものを使うのが優先です。サーバー側の設定とクライアントのバージョンは組み合わせて用意されているためです。手動で切り替えたい場合は、まずクライアントがそのプロトコルに対応していることを確認し、ノード一覧で切り替えます。切り替えたら接続テストとDNSリークのチェックを行い、名前解決がローカルネットワークではなく回線を通っていることを確認してください。
トラブル時はこの順番でセルフチェック
- クライアントは接続済みなのにページが開かない:まずDNSがクライアント側で処理されているかを確認し、それから別のノードを試す。
- 特定のサイトだけ開かない:ルーティングルールを確認し、そのドメインが直接接続のグループに入っていないかチェックする。
- 接続できず読み込みが続く:プロトコルを変えて再試行する。UDP転送は一部のネットワークで速度制限を受けることがあるので、別の地域のノードに切り替えるのも有効。
- 速度が明らかに落ちた:夜のピーク時間帯かどうかを確認し、直結と中継・専用線ノードの違いを比較する。
- サブスクリプションリンクの流出を疑う:リンクを再発行し、各端末で取り込み直す。古いリンクはすぐに無効になる。
まとめ:サブスクリプションリンクはパスワードと同じように保管する、公共Wi-Fiでは先に回線へ接続してからDNSを確認する、登録時は必要な項目だけを入力する。この3つは、どんな「セキュリティ設定」よりも効果があります。