外から見ると、VPNは「接続」ボタンが1つあるだけのアプリです。しかし内部では、かなり洗練された一連の処理が行われています。その流れを理解しておくと、速度が落ちる、サイトが開かない、接続が切れるといった問題が起きたときに、すばやく解決できます。
VPNをオンにしたとき、あなたのトラフィックに何が起きるのかをステップごとに見ていきましょう。
VPNなし:通常の接続はどうなっているか
普通にサイトを開くと、リクエストはプロバイダーに直接送られます。プロバイダーには、誰が、どこに、いつ、どのくらいの時間接続しているかが見えます。その後、プロバイダーはリクエストを一連のサーバーを経由してサイトに転送します。サイトにもあなたの本当のIPが見え、おおよその位置を特定できます。
つまり、プロバイダーはあなたがどのサイトを訪れているかを知っており、サイトはあなたが誰でどこにいるかを知っています。これはインターネットの通常の仕組みですが、プライバシーの問題でもあります。さらに、あなたとサイトの間には何十もの中継ルーターがあり、トラフィック自体が暗号化されていなければ(HTTPSではなくHTTPの場合)、そのどこででも読み取られる可能性があります。
VPNあり:何が変わるのか
VPNをオンにすると、デバイスとインターネットの間に仲介役としてVPNサーバーが入ります。処理は4つの段階で進みます。
ステップ1. アプリの起動と認証
VPNアプリがサーバーに接続し、有効なサブスクリプションがあるかを確認します。暗号鍵の交換もここで、一瞬のうちに行われます。使われるのは非対称暗号です。あなたとサーバーがその後のトラフィックの暗号化に使う鍵は、傍受から保護されたプロトコル(多くの場合、Diffie-HellmanまたはX25519に基づくもの)によって取り決められます。
ステップ2. トンネルの作成
デバイスとVPNサーバーの間に暗号化された通信路が確立されます。これがトンネルと呼ばれるものです。トンネルに入ったものはすべて、デバイスから出るときに自動的に暗号化され、サーバーで復号されます。OSから見ると、これは仮想ネットワークインターフェースのように見えます。「仮想プライベートネットワーク」という名前はここから来ています。
ステップ3. トラフィックの暗号化
サイトを開くと、リクエストはまず暗号化され、どんな観測者にとっても意味のないバイトの羅列になります。この状態でVPNサーバーに届きます。途中で誰か(プロバイダー、公共Wi-Fi、国家のフィルター)が技術的にパケットを傍受したとしても、見えるのは暗号化されたデータの塊と、VPNサーバーに接続しているという事実だけです。
ステップ4. 新しいIPでインターネットへ
VPNサーバーはリクエストを復号し、自分の名義でサイトに転送します。サイトに見えるのはあなたの本当のIPではなく、サーバーのIP(たとえばドイツのIP)です。応答は同じ経路を逆にたどって戻ってきます。サイトがサーバーに応答し、サーバーが応答を暗号化してトンネルに送り、デバイスのアプリがそれを復号してブラウザに渡します。
プロトコルとは何か、なぜ複数あるのか
プロトコルとは、トンネルを確立し、トラフィックを暗号化するためのルールです。プロトコルによって、最適化されている用途が異なります。
- WireGuard。モダンで、高速で、軽量です。速度と安定性の面で、デフォルトとして最適な選択肢です。コードはわずか約4,000行(比較すると、OpenVPNは100,000行以上)で、セキュリティ監査がずっと容易になります。
- OpenVPN。長年の実績があり非常に信頼性が高いものの、WireGuardより少し遅めです。接続の維持に優れ、トラフィックを通常のHTTPSに見せかけて保護できるため、ほかのVPNがブロックされるネットワークでも動作します。
- IKEv2/IPsec。モバイルデバイスに最適なプロトコルです。スマートフォンがWi-Fiと4Gを行き来するようなネットワークの切り替え時に、すばやく接続を復旧します。
通常、プロトコルを手動で選ぶ必要はありません。VolnaLinkアプリが自動的に選びます。なお、VolnaLink自体は上記のプロトコルではなく、最新のVLESS Reality、Trojan、Hysteria 2を使用しています。
VPNサーバーは物理的にどこにあるのか
VPNサーバーは、どこかの国のデータセンターにある普通のサーバーです。VolnaLink VPNは100か国以上に1000台以上のサーバーを運用しています。ロケーションの選択は重要です。地理的にサーバーが近いほど、接続は速くなります。直感的に考えれば簡単で、光ファイバーの中の光は真空中の光速より速くはならないため、距離が遅延の物理的な限界になるのです。
ロケーションは、近さではなく目的で決まることもよくあります。アメリカのNetflixにアクセスしたいなら、8,000km離れていてもアメリカのサーバーです。海外から「自国の」サイトにアクセスしたいなら、自国のサーバーです。日常的なプライバシー保護なら、最も近くて速いサーバーです。
接続が切れたらどうなるか
まともなVPNにはキルスイッチ機能があります。トンネルが突然切れると、デバイスのインターネット接続全体が一時的にブロックされます。これにより、VPN経由で接続しているつもりが実はそうではなかった、という事態を防げます。キルスイッチがないと、切断の瞬間に、セッションを開いているサイトにあなたの本当のIPが漏れてしまいます。小さいとはいえ現実的なリスクで、特にプライバシーのためにVPNを使っている場合は注意が必要です。
お使いのクライアントがキルスイッチに対応しているなら、オンにしておきましょう。オフにする意味があるのは、許可したローカルリソースを設定するときなど、ごくまれな場合だけです。
速度が落ちることがある理由
主な理由は3つです。
- サーバーまでの物理的な距離。ヨーロッパからシンガポールのサーバーに接続すると、隣国のドイツより必ず遅くなります。
- サーバーの混雑。1台のサーバーに1,000人のユーザーがいれば、速度は分け合うことになります。
- 暗号化そのもの。トラフィックの処理には、わずかとはいえ時間がかかります。最近のプロセッサーでは、暗号化によるオーバーヘッドは数パーセントです。
VPNが目に見えて遅い場合の対処法は、VPNが遅い理由で解説しています。
DNSリークとは何か、なぜ警戒すべきか
ブラウザに「google.com」と入力すると、デバイスはDNSサーバーに「この名前のIPアドレスは何か」と問い合わせます。VPNがなければ、DNSクエリはプロバイダーのサーバーに送られ、トラフィック自体が暗号化されていても(HTTPS)、どのサイトにアクセスしているかがプロバイダーに見えてしまいます。
VPNの設定が不適切だと、DNSクエリがトンネルを通らず、直接プロバイダーに送られます。トラフィックは暗号化されていても、サイト名は漏れてしまうのです。まともなVPNでは、DNSもすべてトンネルを通り、各サーバーに専用のリゾルバーがあります。今使っているVPNでリークがあるかどうかは、dnsleaktest.comで確認できます。
まとめ
VPNは、デバイスとインターネットの間に入る中間層で、トラフィックの暗号化と、外部から見えるIPの変更という2つのことを行います。内部では、トンネル、暗号技術、プロトコル、サーバーインフラが働いています。ユーザーにとってはボタン1つに集約されていますが、これであなたも、そのボタンの向こうで何が起きているのかがわかったはずです。
試してみませんか?VolnaLink VPNはあらゆる主要デバイスで動作し、接続プロトコル(VLESS Reality、Trojan、Hysteria 2)を自動で選択します。