VPNに接続すると通信が暗号化され、接続先から見えるIPアドレスもVPNサーバー側のものになります。しかし、VPNアイコンが表示されているだけで、すべての通信情報が必ずVPN経由になるとは限りません。DNS問い合わせが通常の回線へ送られたり、ブラウザーのWebRTC機能から実際のネットワーク情報が表示されたりすると、利用中のネットワークや地域を推測される可能性があります。

特に、空港やホテル、カフェなどのWi-Fiでは、接続前のDNS設定やOSのネットワーク情報がそのまま残ることがあります。VPNを使っているのに検索結果や動画サービスの地域判定が変わらない、特定のサイトだけ接続先が不安定になるといった場合は、速度より先にDNSとWebRTCを確認しましょう。本記事では、無料のチェックサイトを使った確認方法、アプリ設定の見直し、外出先で再発を防ぐ手順を初心者向けに整理します。

DNSリークとは何か

DNSは、入力したドメイン名をIPアドレスへ変換する仕組みです。例えばブラウザーでウェブサイトを開くと、まずそのドメインがどのIPアドレスに対応するかをDNSリゾルバーへ問い合わせます。ページの本文を直接読まれなくても、どのドメインを調べたかという情報がDNS事業者、インターネット接続事業者、ネットワーク管理者などに記録される場合があります。

VPNが正しく動作している場合、DNS問い合わせもVPNトンネルを通り、VPN側で指定されたDNSサーバーまたはアプリが設定したDNSへ送られます。一方、VPN接続後もOSやルーターが提供するDNSを使い続けると、ウェブ通信の出口はVPNでも、名前解決だけが通常回線から行われる状態になります。これが一般にDNSリークと呼ばれる状態です。

DNS

ドメイン名の問い合わせ

WebRTC

ブラウザーの通信機能

IPv6

別経路になり得る通信

VPN

暗号化トンネル

DNSリークは、VPN暗号化そのものが破られたこととは異なります。VPNトンネル内の通信内容が直ちに公開されるわけではありませんが、名前解決の履歴が別経路に出ることで、プライバシー保護の範囲が狭くなります。また、IPv4だけを想定して設定したVPNでIPv6通信が別経路へ流れると、IPアドレスの確認結果にも差が出ることがあります。

基本の考え方:VPNの確認はIPアドレスだけで終わりません。DNS、IPv6、WebRTCを別々に確認して、どの種類の情報がどの経路を通っているかを見分けます。

無料サイトでリークを確認する手順

確認には、IPアドレス、DNS、WebRTCを表示できる一般的なチェックサイトを利用できます。検索エンジンで「DNS leak test」や「WebRTC leak test」と検索すると複数のサービスが見つかりますが、チェックサイトにアクセスしただけでVPNが安全になるわけではありません。個人情報の入力や不明なブラウザー拡張機能のインストールを求めるサイトは避け、結果画面だけを表示するサービスを選んでください。

最初にVPNを切った状態でチェックサイトを開き、表示されたIPアドレス、国や地域、DNSサーバーの事業者名を確認します。次にブラウザーのタブを閉じず、VPNを接続してから同じページを再読み込みします。VPN接続後にIPアドレスの出口が変わり、DNSサーバーも通常回線の事業者ではなくVPN側または設定したDNSとして表示されるかを比較します。

確認項目 VPN接続後に見る内容 注意が必要な表示
IPアドレス VPN側の出口として表示されるか 接続前と同じ自宅回線や携帯回線のIPアドレス
DNSサーバー VPNまたは自分で選んだDNSとして表示されるか 利用中のインターネット接続事業者のDNSだけが表示される
IPv6 VPNで扱える設定になっているか VPN接続前と同じIPv6アドレスが別経路として表示される
WebRTC ローカル情報や実際の出口情報が想定外に表示されないか VPNとは関係のないアドレスが候補として表示される

判定結果は、サイトごとに表示方法が異なります。DNSサーバーが複数表示されても、すべてがリークとは限りません。VPN事業者が複数のDNSサーバーを使う構成や、同じ事業者の異なる地域名が表示される構成もあります。重要なのは、VPNを切った状態で見えた回線事業者のDNSが、VPN接続後にも残っているかどうかです。

実際に設定を見直すステップ

ここでは、外出先のWi-Fiに接続した後でも実行しやすい順番で確認します。設定名はWindows、macOS、Android、iOS、Linux、または使用するクライアントによって異なります。項目が見つからない場合は、クライアントのヘルプ画面で「DNS」「kill switch」「漏洩防止」「IPv6」「WebRTC」などの語を検索してください。

ステップ1:通常のネットワークを先に確認する

VPNを接続する前に、通常のブラウザーでウェブページが開くか確認します。Wi-Fiのログイン画面が必要なホテルや空港では、先に利用規約画面を完了しなければVPNが接続できないことがあります。接続が不安定なままVPNを何度も再接続すると、VPNの問題とWi-Fi自体の問題を区別しにくくなります。

ステップ2:DNSの処理方法を確認する

クライアントに「VPN経由でDNSを処理する」「DNSリーク防止」「トンネル内DNS」といった項目があれば有効にします。自動設定と手動設定を選べる場合は、サービス提供元が案内するDNS、または信頼できる公開DNSを使用します。ただし、DNSの変更だけでVPNの暗号化が強くなるわけではありません。重要なのは、DNS問い合わせがVPNインターフェースから送られる設定になっていることです。

ルール型クライアントでは、プロキシ通信とDNS処理が別設定になっていることがあります。Clash Verge、sing-box、Shadowrocketなどを利用する場合、接続先のルールだけでなく、DNSモード、リモートDNS、フォールバックDNS、IPv6の扱いを確認してください。構成ファイルを外部から取得している場合は、意味の分からないDNS転送先をそのまま有効にせず、公式案内や設定の説明と照合します。

ステップ3:キルスイッチを設定する

キルスイッチは、VPNトンネルが切断されたときに、通常回線へ自動的に通信を戻さないための機能です。接続が一時的に途切れた際、アプリが再接続するまで通信を停止することで、意図しない直接接続を抑えます。名称は「常時接続VPN」「VPN切断時に通信をブロック」「ネットワークロック」など異なる場合があります。

有効にすると、VPNの再接続中にウェブページや通知が一時停止することがあります。これは故障ではなく、保護を優先した結果です。銀行、地図、配車、メールなど、接続が止まると困るアプリがある場合は、除外設定を安易に追加せず、どの通信がVPN外へ出るのかを理解してから変更してください。

ステップ4:ブラウザーのWebRTCを確認する

WebRTCは、ブラウザーで音声通話、ビデオ通話、画面共有などを実現するための技術です。接続相手との通信経路を確立するため、ブラウザーがネットワークインターフェースの候補情報を扱うことがあります。VPNのIPアドレスが隠れていても、WebRTCのチェック結果に別のアドレスが表示されるなら、ブラウザー側の設定や拡張機能を見直す必要があります。

利用するブラウザーにWebRTC関連のプライバシー設定がある場合は、その説明を読んで制限を有効にします。拡張機能を使う場合は、提供元、権限、更新状況を確認し、同じ目的の拡張機能を複数重ねないでください。企業の会議ツールや学習サービスでWebRTCが必要な場合は、全面的に無効化するのではなく、用途ごとにブラウザーを分ける方法もあります。

ステップ5:再接続してもう一度確認する

設定を変更したら、VPNを切断してから再接続し、チェックサイトを再読み込みします。Wi-Fiからモバイルデータへ切り替えた場合、または別のWi-Fiへ移動した場合も同じ確認を行います。結果が変わるなら、OSのネットワーク切り替え、IPv6、ルーターのDNS配布、クライアントの再接続処理が関係している可能性があります。

作業の順番:通常回線を確認し、DNS処理をVPN内へ寄せ、キルスイッチを設定し、WebRTCを確認してから再テストします。最初から複数の設定を同時に変更しないことが、原因を見つける近道です。

端末ごとの注意点

WindowsとmacOSでは、VPNクライアントの設定に加えてOSのDNSキャッシュやIPv6設定が影響することがあります。設定変更後も古い名前解決結果が残る場合は、ブラウザーを完全に終了して再起動します。複数のVPNクライアントやプロキシソフトを同時に起動すると、仮想アダプターやルールが競合するため、確認時は一つだけを有効にしてください。

Androidでは、システム設定にある「常時接続VPN」や、VPN未接続時に通信を遮断する項目を確認できます。省電力機能がクライアントを停止すると、接続中に見えてもバックグラウンド処理が止まる場合があります。VPNアプリを省電力の対象外にする設定は、端末メーカーごとに名前が異なるため、設定検索を利用すると見つけやすくなります。

iOSでは、VPN構成の追加許可、オンデマンド接続、Wi-Fiとモバイルデータの切り替え後の再接続状態を確認します。システムがVPN構成を管理するため、アプリ内の接続表示と設定アプリ側の状態が一致しているかを見ることが重要です。LinuxではNetworkManager、systemd-resolved、使用中のクライアントがそれぞれDNSを管理する構成があるため、どのサービスが最終的にDNSを設定しているかを確認してください。

よくある誤解と避けたい設定

「DNSを変更すればリークは必ず止まる」という理解は正確ではありません。端末がDNSへ接続する経路をVPN内へ固定できていなければ、別のDNSへ変更しても、通信が想定外のインターフェースから送られる可能性があります。公開DNSは名前解決先を変える手段であり、VPNトンネルそのものの代替ではありません。

「IPアドレスが変わったので安全」という判断も不十分です。IPアドレスはVPN出口になっていても、DNSが通常回線のまま、WebRTCにローカル情報が表示される、IPv6だけ別経路になるといった組み合わせがあります。また、VPNは通信相手や利用するサイト自体を安全にする機能ではありません。フィッシングサイト、弱いパスワード、端末のマルウェア、ブラウザーに保存した認証情報といった問題は別途対策が必要です。

無料Wi-Fiでは、VPN接続前にOSのファイル共有や端末検出をオフにし、必要のない自動接続を避けることも有効です。VPNを接続した後でも、ログイン情報を入力するサイトのアドレス、証明書警告、ブラウザーの鍵アイコンを確認してください。VPNはネットワーク経路を保護する一要素であり、利用者のすべてのセキュリティ判断を置き換えるものではありません。

DNSリークとVPNに関するFAQ

DNSリークが表示されたら、VPNは使わない方がよいですか?

直ちにVPN全体が無効という意味ではありません。まずDNSリーク防止、キルスイッチ、IPv6、ブラウザーのWebRTC設定を確認し、VPN切断時と接続時の結果を比較してください。クライアント側で制御できない場合は、提供元のサポート情報や別の対応クライアントを確認しましょう。

DNSサーバーが複数表示されるのは異常ですか?

複数のDNSサーバーを使う構成もあるため、数だけで異常とは判断できません。VPN接続前の回線事業者のDNSが接続後にも表示されるか、表示された事業者がVPNの構成と一致するかを確認してください。

WebRTCは常に無効にすべきですか?

音声通話やビデオ会議など、WebRTCを必要とするサービスがあります。全面的に無効化する前に、ブラウザーのプライバシー設定、サイト単位の許可、専用ブラウザーの利用を検討してください。設定後は実際の利用サービスが動作するか確認します。

外出先のWi-Fiへ移動するたびに確認が必要ですか?

毎回すべてを詳細に調べる必要はありませんが、初めて使うWi-Fi、VPNクライアントを更新した後、OS設定を変更した後、接続先が急に変わったときは再確認をおすすめします。キルスイッチを有効にしておけば、VPN再接続中の意図しない直接通信も抑えられます。

DNSリーク対策の要点は、VPNの接続表示だけを信じず、IPアドレス、DNS、IPv6、WebRTCを分けて確認することです。チェック結果に違和感があれば、設定を一つずつ変更し、同じ条件で再テストしてください。外出先のWi-Fiでは、ネットワーク自体の認証、端末の自動接続、クライアントのキルスイッチまで含めて確認すると、より安定したプライバシー対策になります。