VPN — 公道に、自分専用のトンネルを1本掘る
カフェの無料Wi-Fiから何かを開くとき、その通信は公道を裸で運ばれる荷物のようなものです。同じ電波を拾える人、回線業者、途中の機器――経路上にいる全員が、荷物の外側を見られます。
VPN(Virtual Private Network)がやるのは、この公道に自分専用のトンネルを1本掘ることです。道路そのものは同じインターネットのまま。ただし荷物をもう一枚の封筒で包んで暗号化するので、外から見えるのは「VPNサーバー宛の何か」だけになります。図1でトンネルを掘って、覗き見役の見え方がどう変わるか確かめてください。
やっていることは「封筒の二重化」
VPNの中身はカプセル化です。本来の通信(中身の封筒)を丸ごと暗号化し、「VPNサーバー宛」と書いた外側の封筒に入れ直して送る。経路の途中にいる人が読めるのは外側の宛先だけで、中に何が入っているかは分かりません。
VPNサーバーに着くと外側の封筒が破られ、中身がそこから改めて送り出されます。だから接続先のサイトから見た訪問者はVPNサーバーです。図1でVPNを入れると、サイト側に見えるIPが自分のものから198.51.100.20に変わるのはこのためです。
トンネルは「出口」で終わる
ここがいちばん誤解されるところです。守られているのはあなたとVPNサーバーの間だけ。VPNサーバーから先は、ごく普通のインターネットに戻ります。図1の右半分に鍵がかかっていないのはそのためです。
そして、外側の封筒を開けられる場所が1つだけあります――VPNサーバー自身です。VPNを使うとは、「回線業者に見られるかわりに、VPN事業者に見られる」という信頼先の引っ越しでもあります。誰を信じるかを選び直しているだけで、誰にも見られなくなるわけではありません。
それでもVPNが効く場面
VPNが本当に強いのは「経路が信用できないとき」と「内側に入りたいとき」の2つです。前者はカフェや空港の公衆Wi-Fi。後者が会社で使うVPNで、社外にいながら社内ネットワークの一員として振る舞えるようにします。手元の端末が社内の住所を1つもらうイメージです。
逆に、行き先が最初から HTTPS なら中身は元から暗号化されています。VPNが上乗せするのは主に「どこへ行ったか」を隠すことです。何を守りたいのかで、必要かどうかが決まります。
- VPN
- 公共の回線の上に、暗号化された専用の通り道を作る仕組み。
- トンネリング
- 通信を丸ごと別の封筒に入れて運ぶこと。中身は途中で読めない。
- 出口(エグジット)
- 外側の封筒を破って中身を送り出す地点。ここから先は普通の通信。
- スプリットトンネル
- 一部の通信だけVPNに通し、残りは直接出す設定。
- 社内VPN
- 社外の端末に社内の住所を与え、内側の資源に届くようにする使い方。
まとめ
VPNは「封筒をもう一枚かぶせて、指定した場所まで運ぶ」だけの仕組みです。だからトンネルの中は隠れ、出口から先は隠れない。そして出口を運営している誰かは、必ず中身を見られる位置にいます。図1のスイッチを往復させると、隠せるものと隠せないものの境界がそのまま見えます。