VPNは、端末とVPNサーバーの間に暗号化された通信経路を作り、接続先のWebサービスから見えるIPアドレスや通信経路を変えるためのツールです。しかし、VPNをオンにしただけで、すべての名前解決やブラウザー機能が自動的に保護されるとは限りません。DNSリクエストが通常のWi-Fiルーターやインターネット接続事業者へ送られ続けるDNSリーク、WebRTCによってブラウザーから別のアドレス情報が見えるWebRTCリーク、VPN切断後に通信が直接接続へ戻る問題は、別々に確認する必要があります。

本記事では、DNSがどのように働き、VPN利用中にどのような経路へ漏れる可能性があるのかを整理します。無料の検査サイトを使った確認手順、Windows・macOS・Android・iOS・Linuxや互換クライアントで見るべき設定、公共Wi-Fiでリスクを抑える方法まで、実際に再確認できる形で説明します。検査結果に表示された事業者名だけで安全性を断定せず、VPN接続前後の結果、利用中のプロトコル、クライアントの設定を合わせて判断することが重要です。

DNSリークが起きる仕組み

DNSは、ドメイン名をIPアドレスへ変換する仕組みです。ブラウザーでWebサイトを開くと、まず対象ドメインのアドレスを問い合わせ、その回答を使ってサーバーへ接続します。通常の家庭や公共Wi-Fiでは、端末がルーターからDNSサーバーを受け取り、接続先の名前をそのDNSサーバーへ送ります。通信内容がHTTPSで暗号化されていても、DNSの問い合わせ先や問い合わせたドメインが別の経路から観測される可能性は残ります。

VPNクライアントは、通信をVPNトンネルへ送るだけでなく、DNSの経路もVPN側へ切り替える必要があります。ところが、OSのネットワーク設定、ブラウザーのSecure DNS、別のセキュリティソフト、ルーターの強制設定などが優先されると、Web通信はVPNを通っていてもDNSだけがローカル回線へ送られることがあります。これが典型的なDNSリークです。IPv4だけを確認し、IPv6の名前解決を見落とすケースもあるため、検査では表示されたサーバーを全体的に確認しましょう。

DNS

ドメイン名の名前解決

WebRTC

ブラウザーの通信機能

Kill Switch

切断時の通信停止

HTTPS

Web通信の暗号化

DNSリークの有無と、VPNサービスが利用者の通信記録を保存するかどうかは同じ問題ではありません。DNSがVPN事業者のリゾルバーへ送られていても、その事業者がどのようにログを扱うかは別途、プライバシーポリシーや利用規約で確認する必要があります。逆に、ノーログと表示されていても、端末のDNS設定がローカル回線へ戻っていれば、VPNトンネルの外へ名前解決が出ている可能性があります。

この章の結論

VPNの安全性は、暗号化の有無だけでなく、DNS、IPv6、WebRTC、切断時の動作を分けて確認して初めて判断できます。

接続前後でDNSを検査する方法

DNSリークを確認するときは、VPNを接続した状態だけを一度検査するより、接続前と接続後を同じ条件で比較するほうが正確です。検査サイトには、DNSサーバーのIPアドレス、ホスト名、地域、ネットワーク事業者などが表示されます。VPN接続前の結果を保存し、その後にVPNを接続してページを再読み込みしてください。VPN接続後も、普段利用している家庭回線や公共Wi-Fiの事業者が多数表示される場合は、DNS経路が切り替わっていない可能性があります。

  1. VPNを完全に切断し、ブラウザーのプライベートウィンドウなどでDNS検査サイトを開く。
  2. 標準検査または詳細検査を実行し、表示されたDNSサーバー、事業者、地域を記録する。
  3. VPNクライアントを起動し、目的の国や地域の回線へ接続する。
  4. 検査サイトを再読み込みし、必要であれば詳細検査をもう一度実行する。
  5. VPN接続前と同じDNS事業者が残っていないか、IPv4とIPv6の両方を確認する。
  6. VPNを一度切断してから再接続し、結果が一時的なキャッシュではないか確認する。

無料の確認先としては、DNS Leak Testの標準検査・詳細検査や、BrowserLeaksのDNS・WebRTC検査が利用できます。サイトごとに表示方法や検出サーバーが異なるため、一つのサイトで正常に見えても、別の検査で異なる結果が出ることがあります。検査サイトへアクセスした時点のブラウザー、VPNクライアント、ネットワーク環境も記録しておくと、設定変更後の比較がしやすくなります。検査そのものは診断の手掛かりであり、特定サービスの完全な安全性を保証するものではありません。

検査対象 確認する表示 疑わしい結果 次に確認する設定
DNS DNSサーバーの事業者、地域、アドレス VPN接続前と同じ回線事業者が表示される VPNクライアントのDNS、OSの優先順位、IPv6
公開IP Webサービスから見える出口IPと地域 VPN接続中なのに自宅や公共Wi-FiのIPが表示される トンネル方式、除外アプリ、プロキシ設定
WebRTC ブラウザーが取得できるローカル・公開アドレス VPN外の公開IPや不要なローカル情報が表示される ブラウザーのWebRTC制御、拡張機能、権限
切断時 VPNを切った直後の通信状態 Kill Switchがなく、アプリがそのまま通信を続ける Kill Switch、常時接続、ネットワークロック

クライアントとOSで確認する設定

公式クライアントを使う場合は、設定画面でDNS保護、カスタムDNS、IPv6処理、Kill Switch、常時接続などの項目を確認します。名称は製品やOSによって異なりますが、DNSをVPNトンネル内で処理する設定が有効になっているかが最初の確認点です。カスタムDNSを手動入力している場合は、入力したサーバーがVPNの経路外へ送られない構成かを説明書で確認してください。DNSアドレスを変えるだけでは、DNSリーク対策にならないことがあります。

Windowsでは、VPN接続中のネットワークアダプターとDNSサーバーの優先順位を確認します。複数のVPN、プロキシ、セキュリティソフトを同時に有効にすると、どのアダプターが名前解決を担当しているか分かりにくくなります。macOSでも、Wi-Fi、VPN、セキュリティ製品のネットワーク拡張がそれぞれDNS設定を持つ場合があります。変更後はブラウザーのキャッシュだけでなく、OS側のDNSキャッシュの影響も考え、接続を切り替えてから再検査します。

AndroidとiOSでは、OSのプライベートDNS、iCloud Private Relay、コンテンツブロッカー、ブラウザーのSecure DNSなどがVPNと異なる経路を作る場合があります。すべての機能を無条件に無効にする必要はありませんが、検査時にはどの機能が名前解決を担当しているかを一つずつ切り分けることが大切です。LinuxではNetworkManager、systemd-resolved、ディストリビューション固有のDNS管理、ファイアウォールのルールが関係します。GUIのVPNスイッチだけでなく、実際のDNS経路を検査サイトとコマンドで照合しましょう。

Clash Vergeやsing-boxのようなルールベースのクライアントでは、プロキシモード、DNSモード、Fake-IPまたはRedir-Hostの動作、ルール未命中時の処理を確認します。Shadowrocketでは、グローバル接続、ルール接続、DNS設定、IPv6経路、接続解除時の挙動を分けて確認してください。Shadowsocks、VMess、Trojan、Hysteria2、WireGuardは通信を運ぶ方式やプロトコルであり、名前解決を必ず安全にする機能そのものではありません。同じプロトコルでも、クライアント側のDNS設定とルーティング設定が異なれば結果は変わります。

WebRTCとKill Switchを確認する

WebRTCは、ブラウザーで音声通話、ビデオ通話、画面共有などを実現するための通信機能です。接続相手との経路を確立するため、ブラウザーがネットワークインターフェースのアドレス候補を取得することがあります。VPN接続中でも、ブラウザーの実装や権限、拡張機能によっては、VPNで想定していないアドレス情報が検査サイトへ表示される場合があります。WebRTCの表示はDNS検査とは別に確認してください。

WebRTC対策では、まずBrowserLeaksなどのWebRTC検査で、VPN接続前後の表示を比較します。次に、使用中のブラウザーが提供するプライバシー設定、WebRTC関連の権限、信頼できる拡張機能の設定を確認します。ビデオ会議やブラウザー通話を使う人は、WebRTCを全面的に無効にすると必要な機能まで停止することがあるため、目的と影響を理解して調整しましょう。検査サイトに表示されたローカルアドレスは、公開IPと同じ意味ではありませんが、不要なネットワーク情報を外部へ渡したくない場合は注意が必要です。

Kill Switchは、VPNトンネルが切断されたときに、通常のインターネット接続へ自動的に戻らないよう通信を止める機能です。DNSリークを防ぐ機能とは役割が違いますが、再接続中の短い時間にIPやDNSが直接接続へ出るリスクを抑えます。確認するときは、重要な作業を避け、VPN接続中にクライアントを切断するか、許可された方法でネットワークを一時的に変化させます。その状態でブラウザーを再読み込みし、通信が停止するか、直接接続へ戻るかを確認します。

公共Wi-Fiでの実践的な対策

空港、ホテル、カフェ、施設の無料Wi-Fiでは、接続時にログインページが表示されることがあります。この認証ページを通過する前にVPNを開始すると、VPNトンネルがログイン画面を正しく表示できない場合があります。まずWi-Fiの利用規約や認証画面を確認し、必要な認証を完了してからVPNへ接続します。認証後も、ネットワーク名が正しいか、HTTPSの警告が出ていないか、不要なファイル共有が有効になっていないかを確認してください。

公共Wi-Fiでは、VPNを使っていても、偽のアクセスポイント、フィッシングサイト、端末のマルウェア、アカウントの使い回しまで防げるわけではありません。VPNは通信経路の保護に役立ちますが、接続先サイトが偽装されている場合や、端末自体が侵害されている場合の対策は別に必要です。OSとブラウザーを更新し、重要なサービスでは多要素認証を有効にし、証明書警告を無視しないようにしましょう。

公共Wi-FiでVPNを使うときは、接続直後に公開IPとDNSを検査し、作業終了後にVPNを切断してからWi-Fiの登録情報を削除するか判断します。端末を離れるときは画面ロックを有効にし、他人へテザリングやファイル共有を許可しないことも重要です。通信量の多い作業では、Wi-Fiの混雑や接続制限によってVPNが不安定になることがあります。接続できない場合は、無理に設定を増やすのではなく、別の回線やモバイルテザリングとの違いを切り分けてください。

異常が見つかったときの修正手順

VPN接続中にも自宅回線や公共Wi-FiのDNSが表示された場合は、最初に複数のVPNやプロキシを終了し、公式クライアントまたは利用中の互換クライアントを一つだけ残します。次に、クライアントのDNS保護、IPv6処理、Kill Switchを確認し、カスタムDNSやOS側の手動設定を一時的に見直します。ルールベースのクライアントなら、切り分けのため一時的にグローバル接続へ変更し、DNS検査の結果が変わるか確認します。変化があれば、個別ルールやDNSモードが原因である可能性が高くなります。

設定変更後は、ブラウザーを閉じて再起動し、VPNの切断と再接続を行ってから同じ検査を繰り返します。結果が改善しても、別のネットワーク、別のブラウザー、IPv6が有効な環境で再確認してください。DNS検査が正常でも、公開IP、WebRTC、Kill Switchの結果が異常なら、DNSだけを直して完了とはいえません。VPNサービス側の説明とクライアントの実装が一致しない場合は、接続日時、OS、クライアント名、プロトコル、検査結果を整理してサポートへ問い合わせると、原因を伝えやすくなります。

ノーログ表示を確認するときも、「一切の情報を保存しない」という短い宣伝文句だけで判断しないようにしましょう。接続ログ、利用量、障害解析用の情報、アカウント管理情報など、何を収集し、どの期間保持し、どの目的で使うのかをプライバシーポリシーで確認します。VPNのログ方針はDNSリーク対策の代わりではなく、端末からVPN事業者までの信頼関係を判断する材料です。

実践上の結論

DNS検査で異常を見つけたら、まず構成を一つに絞り、DNS・IPv6・WebRTC・Kill Switchを個別に変更して、その都度同じ条件で再検査してください。

DNSプライバシーに関するFAQ

VPN接続中にDNSサーバーが複数表示されるのは異常ですか?

複数のDNSサーバーが表示される構成はあります。VPN接続前の家庭回線や公共Wi-Fiの事業者が残っていないか、表示されたサーバーがVPN側の経路に属しているか、別の検査サイトでも同じ結果になるかを確認してください。数が多いことだけでリークとは判断できません。

HTTPSを使っていればDNSリークは問題ありませんか?

HTTPSはWebページの内容やログイン情報などを暗号化しますが、DNSの問い合わせ経路を自動的にVPNへ変更するものではありません。DNSが別経路へ送られる可能性は残るため、HTTPSの利用とDNS検査は別々に行う必要があります。

DNSを手動で変更すればリークを防げますか?

手動でDNSアドレスを変更するだけでは不十分です。OS、ブラウザー、VPNクライアント、IPv6、ルーターの設定が同じ経路を使う必要があります。変更後は必ずVPN接続前後の検査を行い、実際にどのサーバーへ問い合わせているかを確認してください。

DNSリークがないVPNなら公共Wi-Fiで完全に安全ですか?

完全な安全を保証するものではありません。偽のアクセスポイント、フィッシング、端末の脆弱性、アカウントの問題は別に残ります。VPN、HTTPS、多要素認証、OS更新、証明書警告の確認を組み合わせ、重要な操作では接続先も慎重に確認してください。

VPNのプライバシー対策は、アプリの接続ボタンを押すだけで終わりません。DNSの経路、公開IP、WebRTC、Kill Switch、ノーログ方針をそれぞれ確認し、ネットワークを変えたときにも再検査することが大切です。検査結果を記録しておけば、設定変更やクライアント更新のあとに状態が変わった場合も気づきやすくなります。まずは接続前後のDNS比較から始め、必要に応じて公式クライアントや互換クライアントの設定を一項目ずつ見直しましょう。