VPNは安全?DNSリークの調べ方とプライバシー対策ガイド

VPN接続後もDNSリークやWebRTCによる情報露出が起こることがあります。検査サイトの見方から設定の直し方まで、実際に確認できる手順をまとめました。公共Wi-Fiやオンライン決済での注意点も解説します。

VPNに接続したのに、アクセス元の地域や利用中のネットワーク情報が完全に隠れるとは限りません。VPN本体のトンネルが正常でも、DNS問い合わせだけが通常の回線へ送られたり、ブラウザーのWebRTCが別の接続情報を取得したりすることがあります。これが一般にDNSリーク、WebRTCリークと呼ばれる問題です。

DNSリークは、ウェブサイトの名前をIPアドレスへ変換する問い合わせが、VPNで指定したDNSサーバーではなく、インターネット接続業者やローカルルーターのDNSへ送信される状態です。WebRTCはブラウザーで音声通話やビデオ通信を実現する仕組みで、設定やブラウザーの実装によっては、VPN接続中でも端末のネットワーク情報がサイトへ渡ることがあります。VPNは重要な保護手段ですが、OS、クライアント、ブラウザー、アプリの設定を分けて確認する必要があります。

DNSリークが起こる仕組み

ブラウザーでドメイン名を入力すると、端末はその名前に対応するIPアドレスを問い合わせます。この問い合わせがVPNトンネルの内側を通れば、VPN側で指定されたDNSリゾルバーを利用します。しかし、OSのDNS設定が残っていたり、クライアントがDNSを強制的にトンネルへ送らなかったりすると、ウェブページ本体はVPN経由でも、名前解決だけが通常回線から行われることがあります。

DNSリークがある場合、閲覧したページの正確な内容がそのまま見えるとは限りません。ただし、どのドメインを調べたか、どのDNS事業者を使ったか、どのネットワークから問い合わせたかに関する情報が、意図しない経路へ渡る可能性があります。プライバシー保護を目的にVPNを使う場合、この差は無視できません。

特に注意したいのは、暗号化DNSとVPNの関係です。ブラウザーのDNS over HTTPS、いわゆるDoHが有効でも、それだけでVPNのDNSリークが解決するとは限りません。ブラウザーが独自のDoH接続を使うと、VPNクライアントが想定していない経路でDNS問い合わせを処理する場合があります。逆に、VPNクライアントが安全なDNSをトンネル内で処理する設計なら、ブラウザー側の設定を無理に変更しないほうがよいこともあります。

90+

対応国

200+

回線数

不限

同時接続台数

IPv4とIPv6を別々に確認する

DNSリークの検査で見落とされやすいのがIPv6です。クライアントがIPv4だけをトンネルへ送る構成で、OSやルーターがIPv6を有効にしていると、一部の通信がIPv6経由で外へ出る可能性があります。DNSサーバーの表示だけでなく、検査ページに表示されるIPアドレス、ISP名、地域情報、IPv6の有無を確認してください。

IPv6を使わない設定にする場合は、まずVPNクライアントがIPv6に対応しているかを確認します。対応しているのにOS側で無効化すると、別の接続問題を生むことがあります。反対に、クライアントがIPv6を処理できない場合は、OSやネットワークアダプターでIPv6を一時的に無効化して再検査する方法があります。変更前の設定を記録し、問題が解消しなければ元へ戻せるようにしてください。

DNSリークとWebRTCを調べる手順

検査では、特別な速度測定や不明なアプリを追加する必要はありません。一般的なDNSリーク検査サイト、IP確認ページ、ブラウザーのWebRTC検査ページを使い、結果を一つずつ比較します。検査サイトは複数のDNSサーバー、組織名、地域などを表示することがありますが、表示された名前がすべて個人情報を意味するわけではありません。自宅や携帯回線の事業者名が表示されているか、VPN接続先とは異なる地域のDNSが表示されていないかを中心に見ます。

  1. VPNを切断し、通常回線でIP確認とDNSリーク検査を行い、表示結果を記録します。
  2. 検査ページのタブを閉じずにVPNへ接続し、同じページを再読み込みします。
  3. IPアドレス、国や地域、DNSサーバーの組織名が、通常回線とどのように変わったかを確認します。
  4. WebRTC検査ページを開き、ローカルIP、パブリックIP、候補アドレスが表示されるかを確認します。
  5. VPNのDNS保護、キルスイッチ、TUNまたはシステムVPN機能を一項目ずつ変更し、変更後に同じ検査を繰り返します。

検査結果を保存するときは、完全なIPアドレスや端末情報を公開ページに貼らないでください。サポートへ相談する場合も、サブスクリプションURL、認証情報、固有の識別子は隠し、クライアント名、OS、接続方式、DNS事業者名など必要な情報だけを共有します。

確認項目 問題が疑われる表示 追加で確認する設定
IPアドレス 通常回線のIPやISPがそのまま表示される VPN接続状態、TUNまたはシステムVPN、キルスイッチ
DNSサーバー 自宅ルーターや通常回線の事業者が表示される DNS保護、DNSモード、ブラウザーのDoH
IPv6 VPNが処理していないIPv6アドレスが表示される クライアントのIPv6対応、OSのIPv6設定
WebRTC 通常回線の候補アドレスや別のパブリックIPが見える ブラウザーのWebRTC制御、拡張機能、アプリ権限
アプリ別通信 ブラウザーだけ、または特定アプリだけ結果が異なる 分割トンネル、プロキシ設定、アプリ独自のDNS

クライアント側でリークを直す方法

設定を直すときは、最初から複数の項目を変更しないことが大切です。まずクライアントのDNS保護またはDNSリーク防止機能を確認し、次に全通信をトンネルへ送るモードで検査します。これで結果が改善するなら、元のルール分岐やシステムプロキシ設定が原因だった可能性があります。

WindowsやmacOSの公式クライアントでは、システムVPN、仮想ネットワークアダプター、DNS保護、キルスイッチなどの項目が用意されている場合があります。AndroidやiOSでは、OSが提供するVPNインターフェースをクライアントが利用します。接続許可を取り消したり、別のVPNアプリを同時に起動したりすると、検査結果が不安定になることがあります。複数のVPNクライアントを同時に有効にしないでください。

Clash Vergeでは、システムプロキシだけでなく、必要に応じてTUNモードとDNS設定を確認します。システムプロキシに対応しないアプリは、ブラウザーと異なる経路を使うことがあります。sing-boxでは、DNSルート、TUN、ルール分岐、IPv6の扱いを確認し、設定ファイルのDNSセクションだけを変更して結果を比較します。Shadowrocketでは、iOSのVPN許可、ルール、DNS設定、接続方式を確認します。画面名や対応範囲はバージョンによって異なるため、項目の意味を確認してから変更してください。

WebRTCの露出を抑える

WebRTCはビデオ会議やブラウザー通話に必要な機能です。無効化すると、ウェブ会議、音声通話、画面共有に影響することがあるため、すべての人が無条件に停止すべきものではありません。ブラウザーのプライバシー設定、WebRTCを制御する拡張機能、企業の管理ポリシーを確認し、普段使う会議サービスが正常に動くかを確かめてください。

WebRTC検査でローカルIPだけが表示される場合と、通常回線のパブリックIPまで表示される場合では意味が異なります。ローカルIPは家庭内ネットワークの構造を示す情報であり、パブリックIPの露出とは区別して考えます。VPN接続先のパブリックIPだけが表示され、通常回線の情報が表示されない状態を目標にします。

公共Wi-Fiとオンライン決済での注意点

公共Wi-Fiでは、VPNを接続する前に利用規約ページやポータル認証を完了する必要がある場合があります。認証ページが表示されないときは、VPNを一時的に切断し、ブラウザーでネットワーク認証を済ませてから再接続します。アクセスポイントを変更した後は、VPNが接続中と表示されていても、DNS、IP、キルスイッチの状態を再確認してください。

VPNは端末とVPNサーバーの間の通信経路を保護する手段ですが、HTTPS、端末のロック、OSの更新、二段階認証、決済サービス側の不正検知を置き換えるものではありません。証明書警告が出たページで決済情報を入力したり、公共端末にパスワードを保存したりしないでください。

オンラインバンキングや決済サービスでは、接続地域が短時間に変わると、不正利用対策で追加認証や一時停止が行われることがあります。VPNでサービス側の地域判定やセキュリティ対策を回避しようとせず、利用規約と金融機関の案内に従ってください。決済前には、使い慣れた端末、信頼できるネットワーク、安定した接続先を優先し、処理中にノードを切り替えないほうが安全です。

DNSリーク対策でよくある質問

DNS検査で複数のサーバーが表示されるのは異常ですか?

必ずしも異常ではありません。負荷分散や複数リゾルバーの利用により、複数のサーバーが表示されることがあります。重要なのは、VPN接続先と関係のない通常回線の事業者や家庭用ルーターが表示されていないかです。VPN接続前後で結果を比較してください。

ブラウザーのDoHを有効にすれば十分ですか?

十分とは限りません。DoHはDNS問い合わせをHTTPSで送る仕組みですが、VPNのDNS設計やルール分岐と競合することがあります。クライアントのDNS保護を有効にした状態で、ブラウザーのDoHを自動設定、無効、指定設定の順に比較し、実際の検査結果と利用サービスへの影響を確認します。

WebRTCを無効にするとVPNは完全に安全になりますか?

いいえ。WebRTCの露出を抑えても、DNS設定、IPv6、アプリ独自の通信、マルウェア、アカウント情報の漏えいまでは解決しません。WebRTCは必要な機能でもあるため、利用目的とのバランスを考えて制御してください。

設定を直した後も通常回線のDNSが表示されます。どうすればよいですか?

VPNクライアントを再起動し、OSのDNSキャッシュ、ブラウザーのセキュアDNS、IPv6、TUNまたはシステムVPNの状態を順番に確認します。別のVPNクライアントやセキュリティソフトがDNSを処理している場合もあります。変更を一つずつ戻しながら再検査し、原因を切り分けてください。

結論: VPNの安全性は接続アイコンだけでなく、DNS、IP、IPv6、WebRTC、アプリごとの経路を実際に検査して判断します。設定を一度に変えず、通常回線との比較を記録することが最も確実な対策です。

OJVPN 留学向け国際ネットワーク

90か国以上、200以上の回線。台数制限なしで同時接続可能。メールアドレスなしで始められます。

無料で試す プランを見る
無料で試す