OpenWrtを搭載したルーターをVPNゲートウェイとして使うと、パソコンやスマートフォンごとにクライアントを設定しなくても、家庭内ネットワークの通信をまとめて管理できます。一方で、ルーターへプロファイルを登録しただけでは、すべての端末が自動的にVPNを通るとは限りません。LAN側の端末、DNS、ファイアウォール、ルーティング、そしてVPNを通す対象を順番に確認する必要があります。

この記事では、OpenWrtルーターを既存の家庭内ネットワークへ導入し、VPNゲートウェイとして利用する基本的な考え方を解説します。LuCIの管理画面を使った準備、サブスクリプションや設定ファイルの登録、端末ごとの通信ルール、DNSの確認、動作テスト、初期設定へ戻す方法までを一つずつ確認します。OpenWrtのバージョンや導入するパッケージによって画面名は異なるため、表示される項目を照合しながら進めてください。

OpenWrtをVPNルーターにする前の確認

まず、OpenWrtルーターを家庭内ネットワークのどこへ置くかを決めます。代表的な構成は、OpenWrtを主ルーターとして使う方法と、既存ルーターの下に接続してVPN専用ゲートウェイとして使う方法です。主ルーターにする場合は、WAN側へ回線終端装置や上位ルーターを接続し、LAN側のDHCP、DNS、デフォルトゲートウェイをOpenWrtが担当します。既存ルーターの下に置く場合は、OpenWrt配下の端末だけをVPN経由にできるため、試験導入や一部の機器だけを分けたい場合に向いています。

二重ルーター構成では、上位ルーターとOpenWrtの両方がDHCPを配布しないよう注意してください。同じLAN内に複数のDHCPサーバーが存在すると、端末によって異なるゲートウェイやDNSが配布され、接続状態が不安定になります。OpenWrtを下位ルーターとして使う場合は、OpenWrt側のLANアドレス、上位ルーターのネットワーク、管理画面へアクセスする経路が重ならないように設計します。

VPN方式にも違いがあります。WireGuardは設定項目が比較的少なく、鍵とピア情報を使ってトンネルを作ります。OpenVPNは証明書、認証情報、暗号方式などを含む設定ファイルを使うことが多く、CPU負荷や設定項目を確認しやすい方式です。Shadowsocks、VMess、Trojan、Hysteria2などは、OpenWrt標準のVPN機能だけでそのまま利用できるとは限りません。OpenClash、sing-box系パッケージ、Passwall系の構成など、対応する第三者クライアントや管理パッケージが必要になる場合があります。

100+

接続先の国

250+

回線数

5

対応プラットフォーム

無制限

同時利用端末

サブスクリプションリンクを利用する場合も、OpenWrtの標準画面へURLを貼り付ければ必ず読み込めるわけではありません。リンクを解釈できるクライアントを選び、そのクライアントが対応する形式へ変換または同期します。設定を始める前に、使用するパッケージがWireGuard、OpenVPN、または希望するプロキシプロトコルのどれに対応しているか確認してください。対応していない形式を無理に変換すると、認証情報の欠落やDNS設定の不整合が起きます。

プロファイルとVPNクライアントを登録する

OpenWrtの管理画面へ接続する前に、現在の設定をバックアップしておきます。LuCIのシステム設定にあるバックアップまたは保存機能から、設定ファイルを手元へ保存してください。VPNパッケージを追加した後に通信できなくなった場合でも、設定を初期化する前に以前の状態へ戻せる可能性があります。バックアップファイルにはWi-Fiの情報や管理設定が含まれることがあるため、共有PCや公開ストレージへ置かないでください。

次に、OpenWrtのパッケージ管理画面から必要なクライアントを導入します。WireGuardを使う場合は、WireGuardのカーネル機能とユーザー空間ツール、LuCI用の管理画面を組み合わせます。OpenVPNの場合はOpenVPN本体とLuCI用の設定画面を導入し、提供された設定ファイル、証明書、ユーザー名、パスワードを所定の項目へ登録します。パッケージ名はOpenWrtのリリースやアーキテクチャによって異なるため、古い解説ページの名前をそのまま入力せず、現在のリポジトリに表示されるパッケージを選んでください。

サブスクリプション方式では、対応クライアントの管理画面にURLを登録して設定を更新します。URLをコピーするときは、末尾の文字、記号、クエリ部分が欠けていないか確認します。登録できても、回線一覧が空である場合は、URLの有効性、クライアントが対応する形式、OpenWrtから外部へ出られるかを切り分けます。プロファイル名を変更するだけではリンクの認証情報は変わらないため、リンクが漏えいした場合は管理画面で再発行やリセットを行い、古いURLを削除します。

設定を保存したら、いきなり家庭内の全端末へ適用するのではなく、テスト用の端末を一台だけ接続します。ルーターのVPN画面では、インターフェースが作成されていること、ハンドシェイクや接続状態が更新されていること、送受信バイトが増えていることを確認します。ただし、送受信量が増えたことだけでは、目的の通信が意図した出口を通っているとは断定できません。後述する外部IP、DNS、経路の確認を組み合わせて判断します。

通信を分けるルールとDNSを調整する

VPNルーターの使いやすさは、すべての通信を同じ経路へ送るか、端末や宛先ごとに分けるかで大きく変わります。全通信をVPNへ送る構成は動作確認が単純ですが、家庭内機器、プリンター、NAS、ゲーム機、地域依存のサービスまで同じ経路になることがあります。分割ルーティングでは、指定した端末や宛先だけをVPNへ送り、その他は通常回線へ残します。最初はテスト用端末だけ、または特定の宛先だけを対象にするほうが、問題が起きたときに戻しやすいでしょう。

ルールを作るときは、送信元、宛先、プロトコル、ポート、優先順位を整理します。送信元を端末のIPアドレスで指定する場合、DHCPによってアドレスが変わらないよう、端末へ固定リースを割り当てます。宛先をドメイン名で管理する場合は、クライアントがドメインルールをサポートしているか確認してください。DNS名をIPアドレスへ一度だけ解決して登録する方式では、CDNやクラウドサービスのアドレス変更に追従できないことがあります。

DNSは、ルーティングと別に考える必要があります。端末が家庭内DNSを使い、名前解決だけが通常回線へ出る構成では、アクセス先の判定と実際の通信経路が一致しない場合があります。反対に、すべてのDNSをVPN側へ送ると、国内の機器名やローカルドメインが解決できなくなることもあります。OpenWrtのDHCP設定で配布するDNS、ルーター自身が参照するDNS、VPNクライアントが利用するDNSを区別し、どの名前解決をどの経路へ送るか決めてください。

DNSリークを確認する場合は、VPN接続前と接続後で外部IP確認ページやDNS検査ページの結果を比較します。ただし、ブラウザーのキャッシュ、DoH、DoT、アプリ独自のDNS機能があると、ルーターの設定だけでは結果が変わることがあります。検証中はブラウザーの独自DNS設定を確認し、端末を再接続してから複数のドメインを開きます。家庭内の名前解決が必要な場合は、LAN内のDNSを例外として残す設計も検討します。

設計の結論

最初から全端末をVPNへ送るのではなく、固定リースを設定したテスト端末で、通常回線、VPN回線、DNSの結果を分けて確認するのが安全です。

実際に接続して動作を確認する手順

ここでは、OpenWrtを既存ルーターの下に置き、テスト端末だけをVPN経由にする流れを紹介します。画面上の名称は導入したパッケージによって異なりますが、確認する順序は共通しています。

  1. OpenWrtの管理画面へ入り、設定を保存する。 WAN、LAN、DHCP、Wi-Fi、ファイアウォールの現在値を確認し、バックアップを作成します。
  2. VPNクライアントを導入する。 WireGuard、OpenVPN、または利用するプロトコルに対応したパッケージを選び、依存パッケージの導入が完了するまで待ちます。
  3. プロファイルを登録する。 設定ファイルやサブスクリプションURLを入力し、秘密鍵や証明書の欄が空になっていないか確認します。
  4. VPNインターフェースを有効にする。 接続状態、ハンドシェイク、送受信バイト、ログのエラーを確認します。認証失敗と名前解決失敗は別の問題として扱います。
  5. テスト端末へ固定IPを割り当てる。 その端末だけをVPNルールの送信元に指定し、他の家電や仕事用端末へ影響を広げないようにします。
  6. 外部IPとDNSを確認する。 テスト端末から外部IP確認、DNS検査、通常のウェブ閲覧を行い、ルーターのログと結果を照合します。
  7. 必要な端末と宛先を段階的に追加する。 問題がなければ端末を一台ずつ追加し、プリンターやNASなどLAN内の通信が維持されるか確認します。

接続できない場合は、まずOpenWrt自身のWAN接続を確認します。ルーターから外部へ出られなければ、VPNの認証やプロトコルを調べても解決しません。次に、VPNインターフェースへアドレスが付いているか、ファイアウォールゾーン間の転送が許可されているか、デフォルトルートまたはポリシールーティングの優先順位が正しいかを確認します。最後にDNSを調べます。IPアドレスへ直接接続できるのにドメイン名だけ失敗するなら、ルーティングより名前解決を先に確認します。

速度や安定性を比較するときは、単一の測定値だけで判断しないでください。時間帯、接続先、使用するプロトコル、ルーターのCPU負荷、暗号化方式によって結果は変わります。特に低性能なルーターでは、VPNの暗号化処理がボトルネックになり、パソコンの公式クライアントより処理能力が低くなることがあります。OpenWrtのシステム負荷、メモリ、ログを確認し、必要なら対象端末を減らす、軽いプロトコルへ変更する、全通信ではなく分割ルーティングにするなどの調整を行います。

よくある問題と初期設定への戻し方

「VPNは接続済みだがウェブページが開けない」場合は、最初にDNSとファイアウォールを確認します。VPNインターフェースから外部へ転送する設定がなく、ハンドシェイクだけ成立しているケースがあります。また、DNSをVPN側へ向けたものの、DNSサーバーへ到達するルートがない場合も名前解決に失敗します。ログに認証、TLS、鍵交換、名前解決のどのエラーが出ているかを読み、設定を一度に複数変更しないことが重要です。

「一部の端末だけ通常回線になる」場合は、端末がOpenWrtをデフォルトゲートウェイとして使っているか確認します。スマートフォンはWi-Fiからモバイルデータへ自動的に切り替わることがあり、同じ端末でも検証経路が変わります。IPv6が有効な家庭では、IPv4だけをVPNへ送っているため、IPv6通信が別経路へ出ている可能性もあります。IPv6を無効にするか、VPN側でIPv6を適切に処理するかは、利用環境を確認して選択してください。

「家庭内の機器が見えなくなった」場合は、LAN内通信までVPN側へ送られていないか調べます。プリンターやNASのアドレス、mDNS、ブロードキャストは、通常のインターネット向けルーティングとは扱いが異なります。VPNルールの対象からローカルネットワークを除外し、ファイアウォールでLAN内の必要な通信を許可します。機器の管理画面を外部へ公開することで解決しようとするのは避けてください。

初期設定へ戻す場合は、まずVPNクライアントを停止し、作成したVPNインターフェース、ポリシールーティング、DNS上書き、ファイアウォール転送ルールを記録します。その後、テスト端末を通常のLAN設定へ戻し、外部IPとDNSを再確認します。バックアップから復元する場合は、復元後に管理画面のLANアドレスが以前と同じか確認してください。アクセスできないときは、ネットワークケーブル、端末のIPアドレス、上位ルーターとの接続を順番に確認し、リセットは最後の手段にします。

OpenWrt VPN設定のFAQ

公式クライアントのサブスクリプションリンクをOpenWrtへ貼れば使えますか?

OpenWrt標準のVPN画面が任意のサブスクリプション形式を解釈するとは限りません。リンクの形式に対応したOpenClash、sing-box系、Passwall系などのクライアントや管理パッケージが必要になる場合があります。導入前に、対象プロトコルとOpenWrtのバージョン、ルーターのCPUアーキテクチャを確認してください。

家中の端末をすべてVPN経由にする必要はありますか?

必須ではありません。テスト端末、特定のIPアドレス、特定の宛先だけをVPNへ送る分割ルーティングも選択できます。プリンター、NAS、業務端末、地域依存のサービスがある家庭では、対象を限定したほうがトラブルを切り分けやすくなります。

VPN接続済みなのに外部IPが変わらないのはなぜですか?

OpenWrt自身は接続していても、対象端末のデフォルトゲートウェイが別のルーターになっている、ポリシールーティングの対象外である、IPv6が別経路になっているなどの原因が考えられます。端末のゲートウェイ、ルールの送信元、IPv4とIPv6の両方を確認してください。

設定に失敗したとき、すぐ初期化してもよいですか?

まずVPNを停止し、追加したルールとDNS設定を戻し、バックアップから復元できるか確認してください。初期化するとWi-Fi、LANアドレス、管理者設定も失われる可能性があります。復元前に現在の設定を保存しておくと、原因を比較しやすくなります。

最終チェック

OpenWrtをVPNゲートウェイとして安定させる鍵は、プロファイルの登録だけでなく、ゲートウェイ、DNS、ファイアウォール、分割ルーティングを同じ設計として確認することです。まず一台の端末で検証し、結果を記録してから家庭内の対象を増やすと、安全に運用を始められます。