VPNを安全に使うために必要なのは、複雑な設定ではなく、いくつかの決まった習慣です。この初心者向け安全チェックリストで扱うのは3つだけ。アカウントの作り方、サブスクリプションリンクの保管方法、公共Wi-Fiでの操作順序です。どれもその日のうちに実行でき、特別な技術知識は要りません。
アカウントと認証情報:登録時に余計な情報を入力しない
まず押さえておきたいのは、この種のサービスを使うのに身元情報一式を渡す必要はないということです。VPNAK の登録で必要なのはユーザー名 + パスワードだけで、メールアドレスは不要です。登録のために専用のメールアドレスを用意する必要もなく、リスト型攻撃や漏えいにさらされる情報も一つ減ります。
登録時に入力する情報が少ないからといって、パスワードを適当に決めていいわけではありません。ユーザー名とパスワードが唯一の認証情報です。次のように扱うことをおすすめします。
- ユーザー名は使い回さない:本名や普段使っているSNSのニックネーム、他サイトと同じログイン名は避けます。
- パスワードは専用に生成する:メール、決済、SNSのアカウントと同じパスワードを使い回さず、パスワードマネージャーで生成・保存します。複雑さよりも長さを優先します。
- 決済手段はあくまで支払い経路:本サービスはAlipay、WeChat Pay、USDTの3種類に対応しています。使いやすいものを選べばよく、支払いは各決済手段側で完結します。
- 認証情報を他人に伝えない:通常のトラブルシューティングでパスワードやサブスクリプションリンクが必要になることはありません。「つながらない原因を調べてあげる」と言ってこの2つを求めてくる相手は、フィッシングとして扱ってください。
登録に必要なのはユーザー名とパスワードだけで、メールアドレスは不要です。この2つを唯一の認証情報として管理し、スクリーンショットを撮らない、転送しない、公共の端末で「パスワードを保存」にチェックを入れない。
サブスクリプションリンクはアカウントそのもの
サブスクリプションリンクは、認証情報を含んだURLです。クライアントに読み込ませると、ノード一覧を自動で取得し、更新し続けます。つまりこのリンクを開ける人は誰でも、自分のクライアントにノードを読み込んで使えてしまうということです。パスワードより手軽に悪用できます。パスワードはログイン画面が要りますが、サブスクリプションリンクは一度貼り付けるだけで済みます。
次のような場面は、初心者がサブスクリプションリンクを手放してしまいがちな典型例です。
- グループチャットにスクリーンショットを貼って「なぜつながらないのか」と質問し、画像にサブスクリプションURLが丸ごと写っている。
- オンラインの「サブスクリプション変換」サイトにリンクを貼り、独自形式のURLに変換してもらう。
- 公開Gitリポジトリやクラウドストレージの共有、掲示板の質問スレッドにリンクを書き込む。
- サポートを名乗る相手にリンクを送り、「遠隔で設定してあげる」と言われるままに渡す。
リンクを一度でも外部に出したら、漏えいしたものとして扱ってください。できるだけ早くサブスクリプションURLを変更し、すべての端末で読み込み直します。古いURLは無効になります。スクリーンショットで助けを求める場合は、アドレス欄とQRコードにマスクをかけ、エラー文だけを見せれば情報量としては十分です。
結論:サブスクリプションリンクの機密レベルはパスワード同等、いやそれ以上です。やり取りは自分の端末のクライアント間だけにとどめ、チャットにも第三者サイトにも出さないでください。
公共Wi-Fiのリスクの順序と正しい使い方
公共Wi-Fiのリスクは「Wi-Fiそのもの」ではなく、同じネットワークに誰がいるかにあります。オープンなネットワークでよくあるのは、同一セグメントからの傍受、同名の偽アクセスポイント、ログインページを装ったフィッシングの3つです。対処法も順序もそれぞれ異なります。
| 状況 | 回線に接続していないとき | 回線に接続したあと |
|---|---|---|
| 平文HTTPページの内容 | 同一セグメントの端末から内容を傍受される可能性がある | 内容は暗号化トンネルを通り、同一セグメントからは直接読めない |
| DNSクエリ | 傍受される可能性があり、誤った名前解決に誘導されることもある | 名前解決は回線の出口側で行われるが、リークしていないかの確認は必要 |
| キャプティブポータルのログインページ | ページの真偽を判断できない | ページの真偽はドメインと証明書を自分で確認する必要がある |
| 管理画面・メール・決済系の操作 | おすすめしない | 接続済みを確認してから操作し、まずアドレス欄を確認する |
正しい順序はただ一つ、先に回線へ接続し、それからアカウントにログインするです。メールや管理画面に先にログインしてから、あとで回線を開くという人が少なくありませんが、その間の時間帯こそリスクが最も高い瞬間です。ホテル、空港、カフェのネットワークでは特にそうです。
公共Wi-Fiの「ログインページ」は、最もよくあるフィッシングの置き場所です。ブラウザに証明書の警告が出たら「続行」を押さず、まずアドレス欄のドメインが正しいか確認してください。判断に迷うなら、スマートフォンのテザリングに切り替えて用を済ませましょう。
クライアントへの読み込み、振り分けルールとDNSチェック
サブスクリプションの読み込み手順はどのプラットフォームでも同じです。サブスクリプションリンクをコピー → クライアントを開く → 「サブスクリプションから読み込み / サブスクリプションを追加」を選択 → 貼り付け → ノードを更新。プロトコル種別(Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUIC)はサブスクリプションの内容で決まり、クライアントが対応状況に応じて自動で判別するため、初心者が手動で選ぶ必要はありません。回線種別については、IEPL専用線、中継、直結の違いは主に経路と安定性に表れ、暗号化方式は同じです。回線種別によってセキュリティモデルが変わることはありません。
振り分けルールの選び方
クライアントには通常、ルールモードとグローバルモードがあります。ルールモードでは国内サイトは直結、海外サイトは回線経由になり、日常使いではこちらのほうが快適です。グローバルモードはすべての通信を回線に通すため、「特定のアプリがプロキシを迂回していないか」を調べるのに向いています。あるアプリが本当に回線を通っているかを確かめたいときは、一時的にグローバルモードに切り替えて再テストすると、結論がはっきりします。
DNSが漏れていないか確認する
DNSリークとは、通信は回線を通っているのに、ドメインの名前解決だけがローカルネットワークに渡っている状態です。確認方法は、リゾルバのアドレスを返してくれるドメインを問い合わせ、返ってきた結果が想定した出口かどうかを見るだけです。
# macOS / Linux
dig +short TXT o-o.myaddr.l.google.com @ns1.google.com
# Windows
nslookup -type=TXT o-o.myaddr.l.google.com ns1.google.com
返ってきたアドレスが明らかにローカルネットワークやローカル回線事業者のセグメントに属しているなら、名前解決が回線に追従していません。クライアントで「回線のDNSを使用」または同等のスイッチをオンにして、もう一度テストしてください。なお、接続後に任意のIP確認サイトで出口の地域を調べ、選択したノードと一致していれば、通信が実際に回線から出ていると確認できます。
プラットフォームごとの違い
- Windows / macOS:デスクトップクライアントではシステム全体を引き受けるモード(TUNまたはシステムプロキシ)を有効にでき、プロキシ設定に対応していないアプリも回線を通せます。
- iOS:システム構成で接続を確立します。初回の有効化時にシステムが許可を求めるので、導入元が自分でインストールしたクライアントであることを確認すれば問題ありません。
- Android:システムの接続許可フローに従います。許可後は必要に応じてクライアント内でルールモードを切り替えます。
- Linux:コマンドラインのクライアントとルールファイルを組み合わせるのが基本で、振り分けルールをきちんと書いてから長期運用するのに向いています。
アカウントは台数無制限で、スマートフォン、パソコン、タブレットを同時にオンラインにできます。端末枠を節約しようとしてサブスクリプションリンクを他人と共有する必要はありません。これもリンクが外部に流出する最もよくある原因の一つです。
そのまま使える安全チェックリスト
以下のリストはそのまま照合に使えます。終わったらチェックを入れてください。最初の6項目は習慣、後の3項目は明確に避けたい行動です。
- ✅ ユーザー名とパスワードは専用に設定し、メール、決済、SNSのアカウントと同じパスワードを使い回さない。
- ✅ 登録時に入力するのはユーザー名とパスワードだけ。メールアドレスは不要で、それ以外の情報は一切提出しない。
- ✅ サブスクリプションリンクは自分の端末のクライアント間だけで使い、スクリーンショットで相談するときはアドレスにマスクをかける。
- ✅ 公共Wi-Fiでは先に回線へ接続し、それからメールや管理画面、決済系のアカウントにログインする。
- ✅ ネットワークを切り替えるたびに、IP確認サイトで出口の地域が選択中のノードと一致しているか確認する。
- ✅ デスクトップではシステム全体を引き受けるモードを有効にし、一部のアプリがプロキシを迂回して直結するのを防ぐ。
- ❌ サブスクリプションリンクをオンラインの変換サイトに貼り付けて新しい形式に変換する。
- ❌ 回線に接続していない状態でメールや管理画面のパスワードを入力する。
- ❌ ブラウザの証明書警告を無視してログインページに進む。
結論:安全性は設定項目の数ではなく、決まった操作順序から生まれます。アカウントは専用にする、サブスクリプションリンクは外部に出さない、公共ネットワークでは先に回線へ接続してからログインする。この3つを守れば、初心者の段階で起こりうるリスクのほとんどは避けられます。
さらに詳しく知りたい場合は、次の順に読み進めてください。初心者から上級者へではプロトコルと回線の基礎概念を、使い方ガイドではプラットフォーム別の読み込み手順を、ノード一覧では地域ごとの回線種別を確認できます。