このVPN初心者向け用語ガイドでは、よくある4つの疑問に答えます。サブスクリプションとは何か、ノードはどう選ぶか、プロトコルにはどんな違いがあるか、ルーティングモードはどう設定するか。まずは次の流れを覚えておきましょう。サービスが設定を提供し、サブスクリプションURLが設定を伝え、クライアントが設定を読み込み、ノードが出口を決め、プロトコルが通信方式を定め、ルーティングルールが選択した回線を通す接続を決めます。
これらの用語はクライアント内に同時に表示されることが多いものの、同じものではありません。役割を整理すれば、取り込みの失敗、ノードには接続できるのにウェブページが開かない問題、グローバルモードに切り替えたら国内サービスが遅くなった問題などを、クライアントの再インストールを繰り返さず正しく切り分けられます。
サブスクリプション、クライアント、ノードの関係
アカウントはサービスパネルへのアクセスとプラン管理に使います。クライアントは端末にインストールする接続ツールです。サブスクリプションURLはアクセス情報を含むアドレスで、クライアントはそこからノード名、サーバーアドレス、ポート、プロトコル、関連パラメータを取得します。3つはどれも必要ですが、役割は異なります。
サブスクリプションURLは通常のウェブページのブックマークではありません。対応クライアントが接続設定一式を読み込めるため、アカウント情報と同じように管理してください。URLを公開したり、信頼できない変換サイトに送信したりすると、設定の読み取り権限を他人に渡すことになります。端末を変更する場合は、チャット履歴から古いURLを探すのではなく、サービスパネルから再度コピーするのが安全です。
サブスクリプションURLと単一ノードURL
サブスクリプションURLは通常、複数のノードを返し、クライアントから更新できます。単一ノードURLは特定の接続だけを記述するため、一時的な取り込みや手動テストに向いています。サーバー側で回線が調整された場合、サブスクリプションを更新すれば名前やパラメータを同期できますが、手動保存した単一ノード設定は古いアドレスを使い続ける可能性があります。
クライアントによっては、QRコード、クリップボード、URL、ローカル設定ファイルから取り込めます。入口の名称は異なっても、本質はリモートまたはローカルの設定をクライアントに書き込むことです。取り込みに成功しただけでは、回線が接続できたとは限りません。ノードを選択して接続を開始し、システムの通信が実際にクライアントへ入っていることも確認してください。
| 用語 | 主な役割 | よくある誤解 |
|---|---|---|
| アカウント | パネルに入り、プラン、サブスクリプション、クライアントの入口を管理する | アカウントにログインしていれば回線にも接続済みだと思う |
| サブスクリプションURL | 更新可能な接続設定一式をクライアントに提供する | 通常の公開URLとして転送する |
| クライアント | 設定を解析し、接続を確立し、通信を引き受けるまたは転送する | すべてのクライアントが同じプロトコルとルールに対応していると思う |
| ノード | 選択可能な接続入口と出口の組み合わせを示す | 地域、回線、プロトコルを見ずに名前だけで判断する |
ノード、入口、出口、回線の違い
クライアント内の「ノード」は通常、選択可能な接続設定を指します。入口アドレス、プロトコル、認証情報、出口地域などが含まれる場合がありますが、ノード名だけでネットワーク全体の経路が分かるわけではありません。ある地域名が付いている場合、通常は外部アクセス時の出口がその地域になることを示します。ただし実際の通信は、通信事業者のネットワーク、中継入口、専線設備などを経由する場合があります。
入口はクライアントが最初に接続する場所、出口はアクセス先のウェブサイトから見える発信元です。入口と出口が同じ地域の場合もあれば、サービス側の内部回線で接続される場合もあります。利用者にとって出口地域はコンテンツの地域判定、アカウントのリスク管理、アクセス経路に影響し、入口の品質はローカルネットワークから安定して接続できるかどうかに影響します。
直結、中継、IEPL専線
直結は、端末が追加の転送入口を介さず、対象サーバーへ直接接続する方式です。構成はシンプルですが、ローカルの通信事業者から対象地域までの公衆ネットワーク経路に左右されます。夜間の混雑、ネットワーク間接続、国際出口の変化などが、そのまま接続体験に表れることがあります。
中継回線は、近い場所または到達しやすい入口に接続してから、サービス側で出口へ転送します。中継の価値は公衆ネットワークの経路を調整できる点であり、必ず高速になるわけではありません。入口の混雑、中継リソースの不足、出口の負荷も結果に影響します。中継回線は名称だけで判断せず、実際の安定性と対象地域との相性を確認してください。
IEPLは通常、国際イーサネット専線に類する接続を指します。サービス事業者が入口と出口の間の伝送に利用し、その区間が通常の公衆ネットワーク転送だけに依存しない構成にする場合があります。ただし、クライアントに「IEPL」と表示されているだけでは、経路全体、余剰リソース、サービス品質を証明できません。実際の選択では、接続の安定性、対象アプリ、ローカルネットワークを総合的に確認してください。
| 回線タイプ | 経路の特徴 | 特に確認したい点 |
|---|---|---|
| 直結 | 端末から遠隔サーバーへ直接アクセスする | ローカルの通信事業者から出口地域までの公衆ネットワーク品質 |
| 中継 | まず入口へ接続し、その後サービス側で出口へ転送する | 入口への到達性、中継の収容力、出口との相性 |
| IEPL専線 | 入口と出口の間で専線系の伝送を使う場合がある | 実際の安定性、サービス説明、利用シーン |
主要プロトコルの役割
プロトコルは、クライアントとサーバーがデータをカプセル化、認証、送信する方法を定めます。同じノード地域でも、プロトコルによってハンドシェイク方式、トランスポート層、輻輳制御、クライアント互換性が異なる場合があります。プロトコルを新旧だけで順位付けすることはできず、すべてのネットワークに適した唯一の答えもありません。
Shadowsocks
Shadowsocksは暗号化プロキシプロトコルで、構成が比較的シンプルであり、対応クライアントも多い方式です。ブラウザやアプリのプロキシ、ルーティングルールによる振り分けによく使われます。厳密には、ネットワークインターフェース全体を引き受ける従来型のVPNプロトコルとは異なる技術です。すべてのアプリを経由させられるかどうかは、システムプロキシ、仮想ネットワークインターフェース、ルーティング実装によって決まります。
VMessとVLESS
VMessはV2Rayエコシステムのプロトコルで、認証とトランスポート設定を含み、さまざまな下位トランスポートと組み合わせられます。VLESSは簡潔な認証とデータ転送を重視し、通常はTLS、REALITYなどの安全なトランスポート設定と併用します。VLESSノードでは、サーバーアドレスとポートだけでなく、トランスポート方式、サーバー名、パス、フィンガープリントなどもサーバー側と一致させる必要があります。
Trojan
Trojanは通常TLS接続上で動作し、クライアントは証明書検証、サーバー名、認証情報を正しく処理する必要があります。証明書名の不一致、端末時刻の異常、TLSパラメータの誤りは、ハンドシェイク失敗として現れることがあります。トラブルシューティングのために証明書検証を長期間無効にするのは適切ではありません。サブスクリプション設定とサーバー側の要件に戻って、パラメータを確認してください。
Hysteria2とTUIC
Hysteria2とTUICはいずれもUDPベースの現代的なトランスポート機構を利用し、混雑した環境での接続体験を重視します。パケットロスや変動が大きいネットワークに適する場合がありますが、現在のネットワークがUDP通信を許可し、クライアントのコアが該当プロトコルに対応していることが前提です。企業、学校、公共ネットワークでUDPが制限されている場合、正常に確立できるTCP系回線より結果が悪くなることがあります。
| プロトコル | 主な特徴 | 確認する点 |
|---|---|---|
| Shadowsocks | 暗号化プロキシで、構成が比較的シンプル | 暗号化方式、認証情報、システムプロキシの状態 |
| VMess | 複数のトランスポート方式と組み合わせられる | 認証パラメータ、トランスポートタイプ、パス、サーバー名 |
| VLESS | 簡潔な認証で、安全なトランスポートと併用することが多い | TLSまたはREALITYのパラメータ、クライアント互換性 |
| Trojan | 通常はTLS上で接続を確立する | 証明書、サーバー名、端末時刻 |
| Hysteria2 | UDPベースで、混雑環境での通信を重視 | UDPへの到達性、クライアントコア、設定バージョン |
| TUIC | QUICベースのプロキシトランスポート方式 | UDPの制限、認証パラメータ、クライアント対応状況 |
ルーティング、グローバル、ルール、直結モード
接続を確立した後、クライアントは各リクエストをどこへ送るか決める必要があります。これがルーティングモードです。一般的な選択肢にはグローバル、ルール、直結があります。名称は似ていますが、定義はクライアントによって少し異なるため、切り替える前に現在のクライアントの説明を確認してください。
グローバルモードは通常、クライアントが引き受けられる接続を、できる限り選択したノード経由にする設定です。ルールの漏れによって特定のアプリが回線を経由していないかを確認したい場合や、短時間の切り分けに適しています。ただし、国内サイト、LAN機器、システム更新まで遠隔経路に送られ、速度や地域判定が変わることがあります。
ルールモードは、ドメイン、IP、アプリ、ルールセットに基づいて、直結、プロキシ、拒否を決めます。日常利用に向いていますが、ルールの更新が必要です。新しいドメイン、コンテンツ配信ドメイン、アプリ内サービスが認識されないと、メインページは開くのに画像やログイン機能だけ失敗することがあります。
直結モードは通常、リクエストを選択したノード経由にしない設定です。回線を一時停止したい場合、LAN機器にアクセスしたい場合、障害がプロキシ経路に起因するか確認したい場合に使えます。直結モードでもクライアントの画面は動作中に見えることがあるため、「クライアントが起動中」と「通信がノードを経由中」は同じではありません。
- ✅ 日常利用ではまずルールモードを選び、国内サービスと国際回線が必要なリクエストを分けて処理します。
- ✅ 特定のアプリが接続できない場合は、一時的にグローバルモードへ切り替えて比較し、ルール漏れかどうか確認します。
- ✅ プリンター、ストレージ、ルーター管理画面にアクセスする際は、LANアドレスが直結のままになっていることを確認します。
- ❌ 原因を特定する前に、ノード、プロトコル、DNS、ルーティングモードを同時に変更しないでください。
- ❌ グローバルモードなら、システム上のあらゆる特殊な通信をクライアントが引き受けられると考えないでください。
システムプロキシと仮想ネットワークインターフェース
システムプロキシは、OSのプロキシ設定に従うアプリに主な影響を与えます。一部のゲーム、コマンドラインツール、独自のネットワークスタックを持つソフトは無視する場合があります。仮想ネットワークインターフェースモードはTUNモードと呼ばれることが多く、ネットワーク層でより多くの通信を引き受けます。その分、適用範囲は広くなりますが、システム権限が必要で、ファイアウォール、ほかのネットワークツール、企業ポリシーと競合する可能性があります。
ブラウザは使えるのに特定のアプリだけ使えない場合は、まずそのアプリがシステムプロキシを読み取るか確認します。クライアントにTUNモードがある場合は、公式説明に従って有効にし、比較テストを行ってください。有効化後にLANアクセスへ問題が出た場合は、すべてのルーティング設定を削除するのではなく、LANをバイパスするルールを確認します。
DNS、DNSリーク、ドメイン名前解決
DNSはドメイン名を接続可能なアドレスへ変換します。ウェブアクセスは1回のリクエストに見えても、通常は先に名前解決が行われ、その後に返されたアドレスへ接続します。ドメイン問い合わせがローカルネットワークを通り、後続の接続だけが遠隔回線を通ると、解決結果と出口地域が一致しない場合があります。また、ローカルのDNSサービスから問い合わせたドメインを確認できる可能性もあります。
DNSリークとは通常、本来クライアントが指定した経路で処理すべきDNS問い合わせが、実際には想定外のリゾルバーへ送信されることを指します。すべての接続内容が公開されたことを意味するわけではなく、ウェブページが開かないだけでDNSリークと判断することもできません。確認時は、クライアントのDNS設定、システムのネットワークインターフェース、ブラウザのセキュアDNS機能、現在のルーティングモードをまとめて確認してください。
リモートDNS、ローカルDNS、Fake IP
リモートDNSでは、プロキシ側または指定した遠隔リゾルバーを通して問い合わせます。これにより、名前解決の場所と出口経路を一致させやすくなります。ローカルDNSは応答が比較的直接的で、地域サービスに適していますが、ローカルネットワーク向けのアドレスを返す場合があります。ルールモードでは、クライアントがドメインの種類に応じて解決経路を選ぶことがあります。
Fake IPは、一部のクライアントがルーティングに使う仕組みです。クライアントはまずアプリに内部マッピング用のアドレスを返し、その対応関係から元のドメインを識別して経路を決めます。接続先IPしか公開しない通信の処理に便利ですが、LANサービス、特殊なアプリ、企業環境では互換性がない場合があるため、除外ルールが必要です。
プラットフォームごとにクライアントの動作が異なる理由
同じサブスクリプションを別のクライアントに取り込んでも、ノード数、名前、対応プロトコルが異なる場合があります。多くの場合、サブスクリプションの内容がランダムに変わったのではなく、クライアントのコアバージョン、対応プロトコル、ルール形式、OSの権限が異なることが原因です。クライアントがHysteria2またはTUICノードを認識できない場合、無視することもあれば、ノードを表示して接続時に未対応と報告することもあります。
デスクトップOSでは通常、システムプロキシとTUNモードを併用でき、互換性と通信の取り込み範囲を切り替えられます。モバイルOSはシステムが提供するVPNインターフェースに依存するため、バックグラウンド休止、省電力設定、ネットワーク切り替えが接続維持に影響します。ルーター用クライアントは、CPU性能、メモリ、ファームウェアのコンポーネント、ルール規模に左右されるため、デスクトップ版の詳細設定をそのまま使わないでください。
クライアントによって用語も異なります。たとえば「プロキシモード」「ルーティングモード」「アウトバウンドモード」は、いずれも通信の振り分けを表している場合があります。「サブスクリプション更新」「設定更新」「ノード同期」は、通常サブスクリプション内容を再読み込みする操作です。機能を判断するときはボタン名だけでなく、実際の説明を確認してください。
サブスクリプションを正しく取り込む手順
- ✅ サービスパネルから現在のサブスクリプションURLをコピーし、余分な空白や改行がないことを確認します。
- ✅ サービス説明に記載された対応クライアントを使い、該当プロトコルに対応しない古いコアは避けます。
- ✅ クライアントで「URLから取り込む」または同様の入口を選び、サブスクリプションを更新します。
- ✅ まず標準のプロトコル、DNS、ルールを維持し、対象地域のノードを1つだけ選んで接続します。
- ✅ 使用するアプリを開き、出口地域とアクセス結果が想定どおりか確認します。
- ❌ サブスクリプションURLを出所不明のオンライン変換ページに送信しないでください。
- ❌ 取り込みのために、アクセス情報を含むQRコードや設定ファイルを公開・共有しないでください。
接続できないときの確認手順
効率的なトラブルシューティングには、1つずつ条件を変えるテストが必要です。まずサブスクリプションを更新できるか確認し、次にノードがハンドシェイクできるか、システムの通信がクライアントに入っているか、最後にDNSとルーティングを確認します。前の段階を飛ばして詳細設定を変更すると、1つの問題が複数の問題に広がりがちです。
サブスクリプションを更新できない
まずURLが完全にコピーされているか、プランが有効か、クライアントがサブスクリプションURLへアクセスできるか確認します。クライアントが形式エラーを表示する場合は、使用した入口がサブスクリプションURLに対応しているかを確認してください。単一ノードURLやローカルファイルだけに対応する入口では更新できません。サブスクリプションの更新失敗とノードの接続失敗は別の段階であり、ノードを繰り返し切り替えても解決しません。
ノードを選べるが接続を確立できない
この場合は、プロトコルの互換性、システム時刻、TLSパラメータ、UDPの制限、ローカルファイアウォールを確認します。同じクライアントで、動作実績のある別プロトコルへ切り替えて比較することもできます。すべてのノードが同時に失敗する場合は、ローカルネットワークとクライアントの権限を確認してください。特定のノードだけが失敗する場合は、その回線の状態を検討します。
接続済みと表示されるがアプリからアクセスできない
まずルールモードとグローバルモードを比較し、ルーティング漏れがないか判断します。ブラウザは正常で独立したアプリだけ異常な場合は、そのアプリがシステムプロキシを無視していないか確認し、TUNモードが必要か検討します。ドメインは解決できないのに既知のアドレスへ直接アクセスできる場合は、DNSが原因である可能性が高くなります。
アクセス地域が選択した地域と一致しない
まずブラウザキャッシュ、アカウント地域、位置情報の権限、アプリ独自の地域設定を確認します。ウェブサイトの地域判定は出口IPだけでなく、過去のログイン情報やコンテンツ配信キャッシュも利用する場合があります。通信が実際にノードを経由していることを確認してから、対象サイトの状態を消去して再テストしてください。
初心者が覚えておきたい用語マップ
アカウントは管理入口、サブスクリプションURLは設定情報、クライアントは実行ツール、ノードは選択可能な接続、出口は外部から見える地域、プロトコルは通信方式、回線はデータが通るネットワーク経路、DNSはドメイン名前解決、ルーティングルールはリクエストを直結または選択したノードへ送るかを決めます。
直結、中継、IEPLは経路の構成を示し、Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUICは通信プロトコルを示します。グローバル、ルール、直結モードは通信の振り分け方を示します。この3グループを分けて考えれば、初回設定で起きる問題の多くに対応できます。
長く続けるべき習慣は多くありません。サブスクリプションURLを認証情報として管理し、対応クライアントを優先し、まず標準設定を使い、対象地域に合わせてノードを選び、問題が起きたらサブスクリプション、プロトコル、システムの取り込み、DNS、ルーティングの順に確認します。万能とされるパラメータを大量に集めるより、この方法のほうが信頼できます。