VPN の用語は多く見えますが、1回の接続手順に沿って考えると理解しやすくなります。まずサービス提供元がサブスクリプションURLを発行し、クライアントがそこからノード設定を読み込みます。次にプロトコルで接続を確立し、通信は直結、中継、IEPLなどの回線を通過します。最後に、分割ルーティングのルールが各リクエストをプロキシへ送るかどうかを決めます。この流れを整理すれば、クライアント内の各設定も孤立した用語ではなくなります。

日常会話では「VPN」がネットワークプロキシや高速化サービス全般を指すことがありますが、技術的な仕組みが従来型のVPNトンネルとは限りません。Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUICは、それぞれ異なるプロキシプロトコルまたはプロトコル体系です。システム設定に表示されるVPNスイッチも、クライアントがOSの仮想ネットワークインターフェースを利用して通信を制御しているだけの場合があります。接続方式を判断するときは、製品名だけでなく、プロトコル、クライアントの動作モード、実際のルーティングを確認しましょう。

サブスクリプションURLから始める:単なるダウンロードURLではありません

サブスクリプションURLは、クライアントが設定を読み込むための入口です。クライアントがアクセスすると、通常はノード名、サーバーアドレス、ポート、プロトコルパラメータ、グループ情報などを取得し、選択可能なノード一覧として整理します。サービス提供元が回線を更新した場合も、クライアント内でサブスクリプションを更新すればよく、サーバー設定を1つずつ手作業で変更する必要はありません。

サブスクリプションURLと単一ノードの設定は同じものではありません。前者は継続的に更新される設定リストに近く、後者は1つの接続だけを記述します。一部のクライアントでは単一の共有URLもインポートできますが、単独の設定にはサブスクリプションの後続更新が自動で反映されません。端末を移行するときは、クライアント内の「URLからインポート」または「サブスクリプションを追加」を使い、サブスクリプションの内容をWebページとして直接開かないでください。

  • ✅ サービスパネルからサブスクリプションURL全体をコピーし、先頭・末尾やクエリパラメータを欠落させないようにします。
  • ✅ 対応するクライアントで「サブスクリプションを追加」を選び、単一ノード用のサーバー欄にURLを入力しないでください。
  • ✅ インポート後に一度更新し、ノード名とグループが正常に表示されることを確認します。
  • ✅ サブスクリプションURLを変更したら、無効になった設定を削除し、古いノードを誤って選ばないようにします。
  • ❌ サブスクリプションURLを公開共有できる回線リストとして扱わないでください。
簡単な判断:ノードの更新を継続的に受け取りたい場合はサブスクリプションをインポートし、一時的に1つの設定だけを試す場合は単一ノードの共有URLを使います。

ノードは回線ではありません:直結・中継・IEPLの違い

ノードは、クライアントで選択できる接続先です。通常は地域、都市、用途、回線種別などをもとに名前が付けられます。ノードが答えるのは「どの設定に接続するか」です。一方、回線は端末から出口サーバーまでデータがどのように伝送されるかを示し、「通信がどの経路を通るか」に答えます。同じ地域に複数の回線が存在することもあれば、1つの回線がクライアント上で複数のノードとして表示されることもあります。

直結は通常、ユーザーのネットワークから海外サーバーへ直接接続し、サービス提供元が用意した専用入口や中継サーバーを経由しない方式です。経路はシンプルですが、利用環境は国内の通信事業者から対象地域までの公衆インターネットの経路に左右されます。夜間の混雑、事業者間の迂回、国際出口の変動などにより、同じノードでもネットワーク環境によって結果が異なることがあります。

中継は、ユーザーと出口の間に転送用の入口を追加する方式です。ユーザーはいったん近距離または安定した中継サーバーへ接続し、そこから最終的な出口へ通信を送ります。適切な中継により、不安定な公衆インターネット経路の一部を避けられる場合があります。ただし、「サーバーを多く経由する」こと自体が高速化を保証するわけではありません。入口の品質、転送経路、出口の負荷も重要です。

IEPLは通常、通信事業者が提供する国際イーサネット専用線サービスを指します。プロキシサービスの文脈では、IEPLノードは経路の一部に専用線または専用の伝送リソースを使い、一般的な国際公衆回線への依存を減らしていることを示します。ただし、「すべての区間が完全に専有されている」と単純に解釈すべきではなく、ノード名だけで実際の品質を判断することもできません。国内ネットワーク、対象地域、利用するアプリを組み合わせて選ぶのが実用的です。

用語 説明する対象 主な特徴 判断のポイント
ノード クライアント内の接続設定 アドレス、ポート、プロトコル、名前を含む 地域、用途、現在の接続可否を見る
直結 端末から出口までの公衆インターネット経路 経路構成が直接的で、公衆回線のルーティングに大きく左右される まず国内ネットワークから対象地域までの状態を試すのに適している
中継 転送用の入口を経由する伝送経路 ネットワーク間接続や国際区間の経路を調整できる 直結が不安定なときに切り替えて比較する
IEPL 専用線または専用の伝送リソース 一般的な公衆回線区間への依存を一部減らす 名称だけでなく、実際の接続体験を確認する
出口 最終的に対象サイトへアクセスするサーバー 対象サイトから見える出口地域を決める コンテンツの地域とアクセス目的に合わせて選ぶ

主要プロトコルの見方:名前は違っても役割は似ています

プロトコルは、クライアントとサーバーがどのようにハンドシェイクし、認証、暗号化、データ転送を行うかを定めます。ノードの地域が同じでも、基盤となるプロトコルが同じとは限りません。プロトコルが同じでも、回線品質が一致するわけではありません。プロトコルは互換性や通信上の特徴、ネットワークごとの挙動に影響し、回線はデータが実際に通るネットワーク経路を決めます。両者は分けて考える必要があります。

Shadowsocks

Shadowsocksは軽量な暗号化プロキシプロトコルで、設定には通常、サーバー、ポート、パスワード、暗号化方式を指定します。実績があり、対応クライアントも多いため、一般的なWeb閲覧やアプリのプロキシに適しています。従来型の企業VPNではなく、すべてのシステム通信を自動的にプロキシへ送るものでもありません。最終的な適用範囲は、クライアントのシステムプロキシ、TUNモード、分割ルーティングの設定で決まります。

VMess と VLESS

VMessはV2Rayエコシステムでよく使われ、独自の認証と伝送設定を持ちます。VLESSは認証と暗号化伝送の役割をより分離しており、実際の構成ではTLS、REALITY、その他の伝送方式と組み合わせて使うことが一般的です。VMessやVLESSを見たときは、プロトコル名だけを比較せず、伝送層、サーバー名、証明書関連のパラメータ、クライアントが完全な設定に対応しているかを確認してください。

Trojan

Trojanは通常TLS上で動作し、設定にはサーバーアドレス、パスワード、ポート、サーバー名を指定します。正しいTLS設定が必要です。システム時刻の大きなずれ、サーバー名の不一致、証明書検証の失敗などにより、接続を確立できないことがあります。証明書検証を無効にするのは通常のトラブルシューティングではなく、まず設定が完全か、クライアントのバージョンに互換性があるかを確認しましょう。

Hysteria2 と TUIC

Hysteria2とTUICはいずれもUDPベースのQUIC伝送を利用し、輻輳制御によって特定のネットワーク環境での伝送性能を改善します。ただし、どのネットワークでも常に高速になるわけではありません。現在のネットワークがUDPを制限している場合、ルーターの処理に問題がある場合、または公衆ネットワークが長時間のUDPセッションに適していない場合は、TCPベースの方式より接続が不安定になることがあります。その場合はクライアントのパラメータを繰り返し上げるのではなく、プロトコルや回線を切り替えてください。

プロトコル 一般的な伝送基盤 初心者が確認したい設定 よくある互換性の問題
Shadowsocks TCP と UDP 暗号化方式、パスワード、ポート 古いクライアントが新しい暗号化方式に対応していない
VMess 複数の伝送層と組み合わせられる 認証情報、伝送方式、TLSパラメータ インポート時に伝送層の設定が抜けている
VLESS TLS、REALITYなどの方式と組み合わせられる 認証情報、フロー制御、サーバー名 クライアントに対応する伝送機能がない
Trojan TLS と TCP パスワード、サーバー名、証明書検証 時刻、ドメイン、証明書パラメータが一致していない
Hysteria2 QUIC と UDP 認証、TLS、帯域幅関連の設定 現在のネットワークがUDPを制限している
TUIC QUIC と UDP 認証情報、TLS、輻輳制御 クライアントのバージョンまたはUDP環境に互換性がない
選び方の原則:まず、クライアントが完全に対応し、安定して接続できるプロトコルを選び、その後で同じ地域の回線を比較します。新しいプロトコル名だからといって、現在のネットワークに必ず適しているとは限りません。

分割ルーティンググローバルモード:どの通信をプロキシへ送るかを決める

ノードに接続した後も、クライアントは通信の行き先を決める必要があります。直結はリクエストをプロキシノードへ送らない方式、プロキシは現在のノードまたはプロキシグループへ渡す方式、拒否はクライアントがリクエストを直接ブロックする方式です。分割ルーティングのルールは、ドメイン、IPアドレス、アプリ、ポート、ルールセットなどに基づいて、これらの動作へリクエストを振り分けます。

ルールモードは分割ルーティングモードとも呼ばれます。一般的には、日本国内のサイトやLANリソースを直結のままにし、国際回線が必要なリクエストをプロキシへ送り、広告や既知のリスクドメインを拒否します。不要な迂回を減らせるほか、出口地域の変更によって国内サービスで追加認証が発生するのを避けられる利点があります。一方で、ルールのメンテナンスが必要です。対象サイトが新しいドメインや共有インフラを使う場合、古いルールが誤判定することもあります。

グローバルモードは通常、制御可能な大部分の通信をプロキシへ送る方式です。「ルールが一致していないのではないか」を確認するときや、短時間だけ出口を統一したい場合に適しています。ただし、グローバルモードでも端末内のあらゆる通信をクライアントが制御できるとは限りません。システムプロキシは通常、プロキシ設定に従うアプリにのみ影響し、TUNモードはより広い範囲をカバーしますが、OSの権限、ルーティングの優先順位、アプリ独自のネットワーク実装の影響を受けることがあります。

直結モードでは、リクエストをプロキシ経由にせず、プロキシの影響を一時停止したり、問題がノードに由来するかを確認したりできます。モードを切り替えた後は、対象アプリを再起動するのがおすすめです。既存の接続が以前のネットワークセッションを再利用し、「モードが反映されていない」ように見えることがあるためです。

  • ✅ 日常の閲覧では、適切にメンテナンスされたルールモードを優先し、国内アクセスと国際アクセスに適した経路を使います。
  • ✅ 特定のWebサイトが開けないときは、一時的にグローバルモードへ切り替え、ルールの抜けが原因かを確認します。
  • ✅ 国内サービスに異常がある場合は、そのドメインが誤ってプロキシへ振り分けられていないか確認します。
  • ✅ LANプリンター、ファイル共有、ルーター管理画面に問題がある場合は、LANアドレスが直結のままになっているか確認します。
  • ❌ グローバルモードを速度向上のスイッチと考えないでください。変わるのは通信の行き先です。

クライアントへのインポート:システムプロキシとTUNは別の仕組みです

プラットフォームによってクライアントの画面は大きく異なりますが、基本的な動作は共通しています。サブスクリプションを保存し、ノードを解析し、接続を確立して通信を制御します。インポートに成功したことは設定がクライアントに入ったことを示すだけで、システム通信がすでにプロキシを通っているとは限りません。システムプロキシ、VPN設定、またはTUNモードを有効にし、OSが求めるネットワーク権限も付与する必要があります。

デスクトップOSのシステムプロキシは、主にOSのプロキシ設定へ書き込まれます。ブラウザーやシステム設定に従う多くのアプリはこれを利用しますが、一部のゲーム、コマンドラインプログラム、独自のネットワークスタックを実装したソフトウェアは設定を無視することがあります。TUNモードは仮想ネットワークインターフェースを作成し、ルーティングによってより広い範囲のTCP、UDP、DNSリクエストを制御します。より多くのアプリを対象にしたい場合に適していますが、企業VPN、仮想マシン、コンテナネットワーク、セキュリティソフトとルーティングが競合しやすくなります。

モバイルプラットフォームでは通常、OSが提供するVPNインターフェースを通じてローカルトンネルを確立します。ステータスバーにVPNアイコンが表示されても、基盤で従来型のVPNプロトコルが使われているとは限りません。iOSにはバックグラウンド動作、ネットワーク拡張、サブスクリプションインポートに関するプラットフォーム上の制限があります。Androidは選択肢が多い一方、OSのカスタマイズによってバックグラウンド維持、バッテリー最適化、常時接続の扱いが異なる場合があります。

WindowsとmacOSでは、TUNドライバーやネットワーク拡張のインストールに管理者の許可が必要になることがあります。Linuxクライアントでは、GUI、コマンドラインコア、透過プロキシ方式が同時に提供されることが多く、ルーティングテーブル、DNSサービス、ファイアウォールルールを明確に設定する必要があります。初心者は最初から複雑な透過プロキシを目指す必要はありません。まずクライアント推奨モードでサブスクリプションとノードが使えることを確認し、必要なアプリ範囲に応じて調整しましょう。

制御方式 対象範囲 適した用途 注意点
ブラウザプロキシ 指定したブラウザーまたは拡張機能 Webアクセスだけを処理 他のアプリは自動的に追従しない
システムプロキシ システムプロキシ設定に従うアプリ 通常のデスクトップ閲覧や業務アプリ 一部のプログラムはシステム設定を迂回する
TUNモード 仮想インターフェース経由でルーティングされる通信 ゲーム、コマンドライン、その他のアプリ 他のネットワークツールと競合することがある
モバイルOSのトンネル OSが制御を許可するアプリの通信 モバイル端末の接続を一元化 バックグラウンド制御とシステム権限の影響を受ける

DNSリークとは:ドメインの問い合わせも正しい経路へ送る

Webサイトへアクセスする前に、端末は通常DNSを使ってドメインをIPアドレスへ変換します。Web通信がプロキシを通っていても、DNSクエリが国内ネットワークの名前解決サーバーへ直接送られると、名前解決の経路とアクセス経路が一致しないことがあります。これが一般にDNSリークと呼ばれる状態です。問い合わせ中のドメインが知られる可能性があるほか、現在の出口地域に適さないアドレスが返され、サイトを開けない、コンテンツ地域の判定が想定と異なる、接続が迂回するといった問題につながることがあります。

クライアントでよく使われる対策には、プロキシDNS、暗号化DNS、仮想IP、ルールベースのDNS分割があります。プロキシDNSはクエリをプロキシ経路へ送り、暗号化DNSはHTTPSまたはTLSで問い合わせの伝送を保護します。仮想IPはまずクライアントが管理するアドレスをアプリへ返し、ドメインルールに基づいて実際のリクエストを転送します。環境を離れて決まる優劣はなく、DNSの結果と分割ルーティングの動作が一致していることが重要です。

たとえば、あるドメインがプロキシ対象と判定されても、DNSクエリが国内の直結経路を通り、特殊な結果が返されると、後続の接続に失敗することがあります。逆に、国内サービスを遠隔地のDNSへ送ると、国内ネットワークに適さないアドレスが返される場合もあります。確認時は、ドメインに適用されたルール、DNSサーバーの選択、IPv6の有効状態、ブラウザーがOSとは別のセキュアDNSを使用していないかを同時に確認してください。

トラブルシューティングの順序に沿って確認:設定からアプリまで段階的に絞り込む

初心者がやりがちなのは、多くのパラメータを連続して切り替え、どの変更が効いたのか分からなくなることです。安定した方法は、一度に1つの変数だけを変更し、サブスクリプション、ノード、プロトコル、通信の制御モード、DNS、具体的なアプリの順に確認することです。

  • ✅ まずサブスクリプションを更新し、認証失敗、設定解析失敗、サブスクリプションの期限切れが表示されていないか確認します。
  • ✅ 同じ種類の別ノードを選び、問題が単一ノードにあるのか、クライアント全体にあるのかを切り分けます。
  • ✅ UDPが制限されるネットワークでは、TCPベースの利用可能なプロトコルに切り替えて比較します。
  • ✅ ルールモードに異常がある場合は、一時的にグローバルモードへ切り替え、ルールの抜けがないか確認します。
  • ✅ ブラウザーは使えるのに他のアプリが使えない場合は、システムプロキシだけが有効になっていないか確認します。
  • ✅ ドメインを開けない一方、既知のサービスへ直接アクセスできる場合は、DNS設定と名前解決の経路を確認します。
  • ✅ 設定を切り替えた後は接続を再確立し、対象アプリ内の古いネットワークセッションを閉じます。
  • ❌ プロトコル、ノード、DNS、分割ルーティングのルールを同時に変更しないでください。原因を特定しにくくなります。

「ノードに接続できない」ことと「対象サイトにアクセスできない」ことも区別する必要があります。前者は通常ハンドシェイクの段階で発生し、クライアントにタイムアウト、認証、証明書関連のエラーが表示されます。後者は分割ルーティングの誤り、DNS結果の不一致、サイトの地域ポリシー、アプリのキャッシュなどが原因かもしれません。プロキシ接続を確立できたということは、クライアントとサーバー間の経路ができたことを示すだけで、すべての対象サービスが正常に応答するとは限りません。

速度測定だけで実際の利用環境を判断することもできません。Webページの初回表示、長時間接続の安定性、ファイル転送、リアルタイム通信では、回線に求められる条件が異なります。初心者はまず接続の安定性、DNS、分割ルーティングが正しいことを確認し、そのうえで用途に合うノードを比較するほうが、単発の測定結果を追い続けるより有意義です。

用語の関係まとめ:サブスクリプションは設定を配布し、ノードは選択可能な入口を示します。プロトコルは接続方式を決め、回線は伝送経路を表し、出口は対象サイトから見える地域を決めます。分割ルーティングのルールは各リクエストをプロキシ、直結、拒否のどれにするかを決め、クライアントがこれらを1つの接続にまとめます。