VPN初心者ガイドで大切なのは、略語を暗記することではなく、クライアントの各設定がどの役割を持つかを理解することです。サブスクリプションは設定を届け、ノードは接続先の出口を示し、プロトコルはデータの伝送方法を定めます。回線種別はデータが通る経路を、ルール分岐はどの通信をプロキシに渡すかを決めます。役割を分けて考えると、回線選び、設定の取り込み、トラブル対応が分かりやすくなります。

よく使う用語早見表

次の表では、まず簡潔な定義を確認します。接続トラブルは「サブスクリプションが更新されたか、ノードが利用できるか、プロトコルが対応しているか、ルールに一致しているか、DNSが整合しているか」の順に確認し、すべての設定を無闇に切り替えないようにしましょう。

用語 実際の意味 よくある誤解 確認するポイント
サブスクリプションURL クライアントがノード、プロトコル設定、一部のルールを取得するための設定アドレス サブスクリプションURLを接続済みの回線だと思う 取り込み先、更新状況、URLの管理
ノード クライアントが実際に接続するリモートサーバーの入口 同じ地域のノードなら必ず同じ使用感になると思う 経路、負荷の変化、目的のサービスの地域
プロトコル クライアントとノード間の通信、認証、暗号化に使われる規則 プロトコル名をそのまま速度のランクと考える クライアントの対応状況、ネットワーク環境、通信方式
直結回線 ローカル環境からインターネット経由でリモートノードへ直接接続する方式 「直結」をプロキシを使わないことだと考える ネットワーク間の経路、夜間の変動、入口への到達性
中継回線 近い入口へ接続してから、中継ネットワークを経由して出口へ送る方式 中継のホップ数が増えれば必ず遅くなると思う 入口の品質、中継経路、出口の安定性
IEPL 企業間の国際通信でよく使われる国際イーサネット専線の方式 回線名だけで通信の暗号化まで代替できると思う サービス事業者の実装、入口への接続、プロトコル設定
ルール分岐 ドメイン、アドレス、アプリ、ルールセットに応じて通信の行き先を決める仕組み ルールモードを有効にすれば、すべてのアプリが自動で正しく判定されると思う ルールの優先順位、未一致時の処理、DNSの扱い
グローバルモード クライアントが管理する通信を、原則としてプロキシ経由にするモード 端末内のすべての通信を必ず対象にすると考える システムプロキシ、TUNの対象範囲、アプリの例外
重要な結論:サブスクリプション、ノード、プロトコル、回線、ルール分岐は互いに置き換える設定ではなく、接続処理の異なる層です。ノードが表示されてもプロトコルに対応しているとは限りません。ウェブページが開いても、アプリの通信やDNSが正しく処理されているとは限りません。

サブスクリプションURLの取り込みと更新

サブスクリプションURLは通常、ウェブアドレス形式で提供される設定の入口です。クライアントがアクセスすると、ノード名、サーバーアドレス、ポート、認証情報、プロトコル設定、サービス側が提供するその他の設定を読み込みます。同じサブスクリプションでも、クライアントによって解析できる範囲が異なるため、「ブラウザでURLを開ける」ことと「クライアントに正しく取り込める」ことは別です。

サブスクリプションURLには個人設定を読み取れる認証情報が含まれる場合があるため、パスワードと同じように管理してください。公開文書、公開コードリポジトリ、スクリーンショットに載せてはいけません。端末を替えるときは、不明な出所から転送せず、サービス画面から再度コピーするのが安全です。サービス画面にサブスクリプションのリセット機能がある場合、URLが誤って公開されたら早めに更新しましょう。

  1. サービス画面で現在のクライアントに合うサブスクリプションURLをコピーし、余分な空白や改行がないことを確認します。
  2. クライアントのサブスクリプション、設定、リモート設定のページを開き、単一ノードの編集欄ではなく、URLからの取り込みを選びます。
  3. サブスクリプションを更新し、ノード一覧の読み込みが終わってから、ノード名とプロトコル種別が正しく表示されるか確認します。
  4. 用途に合うノードを選び、システムプロキシまたはTUNを有効にしてからアクセスをテストします。
  5. 今後ノード情報が変わったら「サブスクリプションを更新」を使い、同じサブスクリプションを何度も追加しないでください。一覧が重複しやすくなります。

ノード一覧が空のときの確認方法

サブスクリプションの更新が成功したのに一覧が空の場合、クライアントが返された形式を解析できないか、フィルターですべてのノードが非表示になっている可能性があります。更新時にネットワークエラーが出る場合は、URLにアクセスできないのか、証明書の検証に失敗したのか、ローカルネットワークに遮断されているのかを切り分けます。意味を理解せずに証明書検証を無効にしないでください。証明書検証は、想定したサーバーへ接続していることを確認するためのものです。

サブスクリプションと単一ノード設定の違い

単一ノード設定は1つの接続入口だけを記述するため、一時的な取り込みや特定回線の切り分けに向いています。サブスクリプションは複数ノードをまとめて更新でき、グループやルールが付属する場合もあります。サブスクリプションから生成されたノードを手動で変更しても、次回更新で上書きされることがあります。長期的に使うカスタムルールは、リモート内容を直接変更せず、クライアントが対応する上書き、スクリプト、ローカルルールの領域に保存してください。

ノード、入口、出口は同じ概念ではない

クライアントのノード名には地域、回線種別、用途を示す情報が含まれることがありますが、名前はあくまでラベルです。実際の使用感を左右するのは、ローカル環境から入口までの経路、入口から出口までの通信方式、そして出口から目的のサービスまでのネットワーク品質です。特定地域と表示されたノードは、通常、その地域の出口アドレスで目的のサービスへアクセスすることを示しますが、経路全体がその地域を通るという意味ではありません。

入口はクライアントが最初に接続する場所、出口は目的のウェブサイトから見える送信元の場所です。直結ノードでは入口と出口が同じサーバーにある場合もあれば、サービス側で内部転送される場合もあります。中継回線では通常、近い入口に接続してから別地域の出口へ送ります。クライアント画面に内部構成がすべて表示されるとは限らないため、ノード名だけで経路全体を推測しないでください。

低遅延なら必ず速いのか

遅延は1往復にかかる時間を示しますが、ウェブページの読み込み、ファイル転送、ストリーミングは帯域幅、混雑、パケットロス、サーバーの応答、接続の再利用にも左右されます。クライアントの遅延テストも入口だけを測っている場合があり、出口から目的のサービスへアクセスしたときの性能を示すとは限りません。ノードを選ぶときは実際の用途で確認しましょう。ウェブではファーストビューの応答、会議では音声の連続性、開発ツールでは長時間接続の再接続を見ます。

ノードを切り替えても地域が変わらない理由

アプリが古い接続を保持している、ブラウザが独自のプロキシ設定を使っている、またはルール分岐によって検索リクエストが直結になっている可能性があります。まず関連アプリを完全に終了し、クライアントの現在のノード、プロキシモード、IP検索結果を確認します。特定のアプリだけ異常なら、システムプロキシを迂回していないか、独自のセキュアDNSやプロキシ拡張機能を使っていないか確認してください。

Shadowsocks、VMess、Trojanなどのプロトコルを理解する

プロトコルは、クライアントがサーバーと認証を交渉し、データをカプセル化して送信する方法を定めます。プロトコル名は回線品質を意味しません。同じ経路でもプロトコルによって結果が変わることがあり、同じプロトコルでも経路が違えば大きな差が出ます。まずサービス側が何を提供しているかを確認し、次にクライアントが対応する通信パラメータを完全に扱えるかを確認します。

Shadowsocks

Shadowsocksは暗号化プロキシプロトコルで、設定には通常、サーバー、ポート、パスワード、暗号化方式が含まれます。構成が比較的シンプルで対応クライアントも多い一方、実装によって対応する暗号スイートは完全には同じではありません。取り込み後に暗号化方式が非対応と表示されたら、クライアントのコアを更新するか、サービス側が推奨するクライアントを使います。サーバー側の設定と一致する必要があるため、別の方式へ安易に変更しないでください。

VMessとVLESS

VMessはV2Rayエコシステムでよく使われ、サーバーや認証情報のほか、トランスポート層、パス、ホスト名、TLSなどの設定を含む場合があります。VLESSはより軽量な認証設計を採用し、それ自体は内容の暗号化を担当しません。実際の構成ではTLSなどの安全な通信方式と組み合わせます。見た目が似ていても互換性はなく、トランスポート層の項目が1つでも一致しなければハンドシェイクに失敗することがあります。

Trojan

Trojanは通常TLS上で動作するため、証明書のドメイン、サーバー名表示、サーバー側の設定を一致させる必要があります。証明書エラーが出たら、検証を無効にするのではなく、端末の時刻、ドメイン、サブスクリプション設定を確認します。サーバーへ接続できても、TLSの身元確認に成功したとは限りません。

Hysteria2とTUIC

Hysteria2とTUICはいずれもQUICとUDPを重要な基盤とし、パケットロスや帯域幅の変動があるネットワークでは、従来のTCP方式とは異なる結果になる場合があります。ただし、オフィスネットワーク、公衆ネットワーク、ルーターによってはUDPが制限され、ハンドシェイクできない、接続直後に切れる、TCP方式より大きく性能が落ちるといったことがあります。その場合はノード地域の問題と決めつけず、TCPベースの利用可能なプロトコルへ切り替えて比較してください。

プロトコルの選び方:まずサービス側とクライアントの互換性を満たし、次に現在のネットワークでテストします。すべてのネットワークで最速のプロトコルはありません。設定が完全で、証明書検証が正常に働き、通信方式へ到達できることのほうが、プロトコル名を追いかけるより重要です。

IEPL、中継、直結の回線の違い

回線種別は、ローカル環境から遠隔の出口までデータが通るネットワーク経路を示します。直結は通常、クライアントがインターネット経由で遠隔サーバーへ直接アクセスする方式です。経路はシンプルですが、事業者間や地域間のルーティングは時間帯によって変化します。中継ではまず入口へ接続し、その後の経路をサービス側が手配します。ローカル接続に適した入口を選び、地域間区間を調整できる点が利点です。

IEPLは国際イーサネット専線サービスの一種で、企業ネットワーク間の国際接続によく使われます。高速化サービスのノード名にIEPLとある場合、通信経路の一部に該当する専線リソースを使っていることが多いものの、具体的な接続範囲はサービス事業者の実装によります。IEPLは回線を説明するもので、プロトコルの暗号化を代替しません。ラベルだけでローカル接続区間、出口区間、目的のウェブサイトの状態を判断することもできません。

回線種別 接続方式 確認しやすい利用場面 よくある制限
直結 ローカル環境からインターネット経由で遠隔ノードへ直接接続 通常の閲覧、近距離の経路、現地ネットワークからの直通品質が良い場合 ネットワーク間の迂回や混雑時に変動が大きくなりやすい
中継 ローカル環境からまず入口へ接続し、その後出口へ中継 長時間接続、事業者間アクセス、安定した入口が必要な場面 入口または中継区間の異常が経路全体に影響する
IEPL 経路の一部で国際イーサネット専線リソースを使用 企業間の協業、会議、開発接続など、継続性を重視する場面 実際の対応範囲はサービス設定を確認

回線を判断するときは、速度テストを1回だけ行わないでください。短時間のダウンロードでは接続の揺らぎが隠れやすく、継続的なセッションのほうが問題を見つけやすくなります。ウェブの初回表示、連続リクエスト、ファイル転送、リアルタイム通話を個別に確認しましょう。特定のサービスだけ異常なら、回線全体が使えないと判断する前に、そのサービス側の経路や地域制限も考慮します。

ルール分岐、ルールモード、グローバルモード

ルール分岐は「どの通信をプロキシ経由にするか」を決める仕組みです。ルールはドメイン、アドレス範囲、アプリのプロセス、その他の条件に一致させられます。プロキシルールに一致したリクエストはノードへ渡され、直結ルールに一致したリクエストは直接アクセスします。どちらにも一致しない場合は最終ルールが決めます。クライアントは通常、ルールを上から順に照合するため、範囲の広いルールを先に置くと後の精密なルールが隠れることがあります。

ルールモード

ルールモードは日常利用に適しています。普段使うローカルサービスは直結し、国際回線が必要なリクエストだけをプロキシへ送ることで、不要な迂回を減らし、サービスごとに必要な出口を維持しやすくなります。効果はルールセットの更新状況と、DNSの問い合わせがルール判定と整合しているかに左右されます。ドメインが正しく解決されなければ、ルールが正しくても想定した処理にならないことがあります。

グローバルモード

グローバルモードでは通常、クライアントが引き受けた通信を原則としてプロキシ経由にします。ルールの問題を切り分けるときに役立ちます。ルールモードでは開けず、グローバルモードでは開ける場合、ノードとプロトコルは基本的に利用可能で、問題はドメインルール、アドレスルール、DNSにある可能性が高いでしょう。ただし、システムプロキシに従うアプリだけが対象で、システムプロキシを読まないプログラムは直結する場合があります。

直結モード

直結モードはプロキシを迂回し、ローカルネットワーク自体が正常か確認するために使えます。直結とプロキシの両方で目的のサービスにアクセスできないなら、端末のネットワーク、名前解決、サービスの状態を先に確認します。直結は正常でプロキシだけ異常なら、ノード、プロトコル、回線を確認します。直結モードを比較用に残すほうが、クライアントを何度も再インストールするより原因を見つけやすくなります。

DNS漏れと名前解決がルール分岐に与える影響

DNSはドメイン名をネットワークアドレスへ変換します。DNS漏れとは通常、プロキシ環境で処理されるべきドメインの問い合わせが、ローカルネットワークのDNSサーバーへ送られることを指します。これにより検索の意図が露出したり、プロキシの出口と一致しない結果が返ったりして、地域判定の異常、ルールの誤判定、アクセス失敗につながる可能性があります。

ウェブの通信だけがノードを経由しても、DNSまで同じ経路を通るとは限りません。ブラウザのセキュアDNS、OSのリゾルバー、クライアント内蔵DNS、ルーター設定が同時に関与する場合があります。確認時は、誰が名前解決を行い、どの経路で問い合わせを送り、結果をルール分岐モジュールが使っているかを明確にします。クライアントによっては、これらをリモートDNS、プロキシDNS、Fake IP、拡張モードなどと呼びます。具体的な挙動はクライアントのドキュメントを確認してください。

Fake IPモードでは、まずドメインにローカルマッピング用の仮想アドレスを割り当てます。クライアントは接続を受け取ると、元のドメインに基づいてルールを適用し、転送します。ドメイン情報を保持しやすい一方、ローカルネットワークのサービス、ゲーム、特殊なアプリが対応しない場合があり、例外設定が必要です。実アドレスモードは名前解決の結果を直接返すため従来のネットワーク動作に近いものの、解決経路とキャッシュの整合性に注意してください。

各プラットフォームのクライアントの違い

クライアント名が違っても、基盤となる機能が完全に異なるとは限りません。逆に同じ名前でも、プラットフォームごとに機能が一致するとは限りません。WindowsとmacOSではシステムプロキシとTUNが一般的ですが、仮想ネットワークアダプターの権限、システム拡張、スリープ復帰時の挙動が異なります。Androidは通常、システムのVPNインターフェースで通信を処理し、アプリごとのルール分岐を設定できます。iOSもシステムのネットワーク拡張に依存し、バックグラウンドの方針や利用可能なコアはプラットフォームの制限を受けます。

デスクトップでは詳細ログ、ルーティングテーブル、接続統計を確認しやすく、モバイルでは省電力とネットワーク切り替えへの対応が重視されます。端末がWi-Fiからモバイルネットワークへ切り替わると、既存の接続が無効になり、クライアントが再度ハンドシェイクする必要がある場合があります。モバイル端末で「画面上は接続済みなのにアプリへアクセスできない」ときは、いったん切断して再接続し、アプリごとのプロキシ設定とローカルネットワーク権限を確認します。

コマンドラインツールでは環境変数にも注意が必要です。ターミナルのGit、パッケージマネージャー、開発ツールがデスクトップクライアントの設定を自動で読み取るとは限りません。システムプロキシを使うツール、HTTP_PROXYやHTTPS_PROXYを読むツール、SOCKSアドレスが必要なツールがあります。環境変数は、それを設定して起動したプロセスと子プロセスにだけ適用されるため、変更後は通常ターミナルを開き直します。

クライアント選びで確認したい項目

接続できない状態から復旧するトラブル対応の手順

効果的なトラブル対応の原則は、一度に1つの変数だけを変更することです。ノード、プロトコル、モード、DNSを同時に切り替えると、復旧しても本当の原因が分かりません。まずローカルネットワークを確認し、次にサブスクリプションとノード、その後にプロトコルのハンドシェイク、最後にルール分岐とアプリごとの差を確認します。

  1. プロキシを無効にして通常のウェブサイトへアクセスし、現在のネットワーク自体が正常に接続できることを確認します。
  2. サブスクリプションを更新してエラーメッセージを確認し、ノードが古い設定や重複した設定ではないことを確認します。
  3. クライアントが明確に対応しているノードを選び、まずシステムプロキシでブラウザをテストします。
  4. ブラウザは正常で他のアプリだけ異常なら、アプリのプロキシ対応を確認し、必要に応じてTUNを使います。
  5. ルールモードで異常がある場合は、一時的にグローバルモードへ切り替えて比較します。グローバルモードが使えるなら、ルールとDNSを確認します。
  6. すべてのモードで接続できない場合は、ログにある名前解決、接続、TLS、UDPのエラーを確認し、該当する層を個別に対処します。
  7. 復旧したら一時的なテスト変更を元に戻し、必要な設定だけを残して、今後の管理を難しくしないようにします。

ログの「タイムアウト」は、待機時間内に該当する処理が完了しなかったことを示します。ただし、原因は名前解決の失敗、サーバーアドレスへの到達不能、ポート制限、ハンドシェイクへの応答なしなどさまざまです。「接続拒否」は通常、目的のアドレスには到達したものの、そのサービスが接続を受け付けなかったことを示します。「証明書不一致」では、ドメイン、端末の時刻、TLS設定を確認し、一般的なネットワークの揺らぎとして扱わないでください。

初心者向けの最終判断フレーム:まずクライアントが通信を処理しているかを確認し、次にルールがどこへ送っているかを確認します。その後、プロトコルで接続を確立できるかを確認し、最後に回線から目的のサービスまで安定しているかを判断します。層ごとに調べるほうが、すべての設定を無闇に替えるより早く、再利用できる構成も残しやすくなります。