VPNは、インターネットという公衆インフラを使って、ユーザーが機密データを安全に送受信するための経路を提供します。これにより、拠点間に専用の安全な回線を借りるコストを回避でき、従業員はインターネット接続さえあればどこでも働くことができます。また、エクストラネット上でサプライヤーや顧客と通信する際にも有用です。
VPNは万能な解決策ではありませんが、全体的なセキュリティ戦略における重要なレイヤーです。「VPNとは何か」という疑問への答えや、その他の重要な詳細を見ていきましょう。
仮想プライベートネットワーク(VPN)の仕組み
VPNはデータを暗号化し、「トンネル」を通して転送することで、ネットワーク内にネットワークを構築します。ユーザーには、企業サーバーへのポイントツーポイント接続のように見えます(多少の遅延が生じる可能性がありますが、その点は後で詳しく説明します)。内部では実に多くの処理が行われています。
暗号化:個々のデータパケットは、軍用規格の技術によって暗号化されます。この高度暗号化標準(AES)技術により、鍵を持たないシステムからはパケットを読み取れなくなります。
ルーティング:トンネリングプロトコルがデータパケットを格納するデータグラムを作成し、仮想ネットワーク上の別のサーバーを経由してルーティングします。サーバー間の各接続は「ホップ」と呼ばれます。マルチホップ構成は、セキュリティが強化されるため(各ホップでパケットが再暗号化されます)、一部の用途では望ましい方式ですが、遅延が生じる可能性があります。
認証:ユーザーはネットワークにアクセスするために、VPNに対して自分が申告どおりの本人であることを証明する必要があります。二要素認証では、本人が持っているもの(特定のデバイス、トークンやカード、仮想鍵など)と、本人が知っているもの(パスワード)を利用します。認証は、パスワード管理の不備やその他の安全でないユーザー行動によって、VPNで最も脆弱なプロセスとなっています。
VPNのカテゴリー
VPNは大きく3つのカテゴリーに分けられます。
パーソナルVPN
コンシューマー向けVPNは企業サーバーには接続しません。プロバイダーのサーバーに接続し、自宅のコンピューターやモバイルデバイスで、より安全にインターネットを閲覧できるようにします。このセキュリティレイヤーに加え、パーソナルVPNは、接続元を偽装して実際とは異なる場所にいるように見せることで、ストリーミングコンテンツの地域ブロックを回避するよう設定することもできます。
拠点間VPN
主に大企業で利用される拠点間VPNは、支社などの物理的な拠点同士を接続し、それぞれのサーバー上にあるデータやアプリケーションを安全に共有できるようにします。エクストラネット内のサプライチェーンパートナーを接続することも可能です。
リモートアクセスVPN
在宅勤務者や出張の多い従業員向けのVPNです。リモートアクセスVPNは、ユーザーを企業のサーバーやリソースに接続します。インターネット接続があれば、どこからでもデータやアプリケーションにアクセスできます。拠点間VPNと組み合わせて利用することもあります。
VPNセキュリティを理解する
VPNのセキュリティの仕組みを理解するには、主な3つの機能、すなわち認証、暗号化、トンネリングに分けて考えるのが最適です。
認証
VPNにおけるID管理の役割は明快です。ユーザーが申告どおりの本人であることを確認します。ユーザー認証に使われる基本的なツールは、ユーザー名とパスワードです。
パスワード:認証の中核を担うパスワードは、セキュリティ管理者を悩ませる存在です。「2023 Verizon Data Breach Investigations Report」によると、企業のデータ侵害のほぼ半数は認証情報の漏えいが原因で、その多くは脆弱なパスワードによるものでした。
ユーザーは、覚えやすい一方で推測が非常に難しく、時には数十ものアカウントごとに異なるパスワードを作成する必要があります。しかし、実際にはそうしていないことが少なくありません。Harris pollによると、米国のユーザーの59%はパスワードに誕生日や名前を使っています(ソーシャルメディアのアカウントから簡単に入手できる情報です)。3分の2は複数のアカウントで同じパスワードを使い、43%は他人とパスワードを共有しています。
パスワード管理ソフトウェアは、アカウントごとに完全にランダムなパスワードを生成し、マスターパスワードでのみアクセスできる仮想保管庫に保存することで、ユーザーのパスワード管理を支援します。GoogleのChromeブラウザーにはパスワードマネージャーが組み込まれています。二要素認証用の暗号鍵が付属することもよくあります。
二要素認証(2FA):一般的に、二要素認証では、ユーザーが知っているもの(パスワードなど)と、ユーザーが持っているもの(パスカード、トークン、USBメモリ上の仮想鍵、SMSメッセージで送られるコード、さらには指紋など)を組み合わせます。これによりセキュリティが強化されます。物理的なアイテムは紛失や盗難の可能性がありますが、アクセスには依然としてパスワードが必要だからです。同様に、漏えいしたパスワードだけでは、2つ目の認証要素なしにアカウントへアクセスできません。
ゼロトラストアーキテクチャと特権アクセス管理:VPNによって、ユーザーは企業システムの境界内に入れるようになります。しかし、認証情報を持つ全員がアクセスすべきではないシステム要素もあります。ゼロトラストアーキテクチャでは、境界内のユーザーに最小限の権限しか与えないことを前提とします。マイクロ境界によって、2FAシステム内のより機密性の高い要素を保護します。
特権アクセス管理(PAM)は、これをさらに一歩進めたものです。PAMソリューションは、極めて高い権限を持つユーザーを制御・監視します。ユーザーとアクティビティが記録されるため、問題に対処するために必要な権限を持つ担当者が誰もいない場合の「緊急時のブレークグラス」ツールとして設定できます。
暗号化
暗号化では、アルゴリズムに従って文字を別の文字に置き換え、対応する鍵でしか読めない暗号文に変換します。非常に単純な例では、「algorithm」の各文字をアルファベット順に1文字ずつ進めると「bmhpsuin」になります。鍵、つまり各文字をアルファベット順に1文字戻すという規則がそれほど明白でなければ、解読は難しいでしょう。
VPNが依存する軍用規格の高度暗号化標準(AES)技術は、もう少し高度なものです。最も強度の高い256ビットAES暗号化では、データに対して14の処理が行われます。
- データを4×4文字のブロックに分割する。
- 元の鍵から拡張された「ラウンド」鍵を生成する。
- ラウンド鍵を4×4文字のブロックに追加する。
- 各バイトを別のバイトに置き換える。
- 各バイトを行内で左または右にシフトする。
- あらかじめ定めた行列に従って列を混合する。
- 別のラウンド鍵を追加し、その後この処理を繰り返す。
その結果、事実上突破不可能な暗号化が実現します。AESには128ビット版と64ビット版もありますが、業界標準は256ビット版です。
完全前方秘匿性(PSF):PSFは、使い捨ての暗号鍵を使うことで、過去に記録されたセッションの復号を防ぎます。誰かが暗号鍵を入手しても、その単一のセッション以外のデータが危険にさらされることはありません。
トンネリング
データが安全に暗号化され、送信準備が整ったら、トンネリングプロトコルが、拠点間接続を通じて直接、またはリモートアクセス接続との間で複数のホップを経由して、エンドポイントからエンドポイントへデータを届けます。
VPNは、ネットワークの種類やハードウェア・ソフトウェアの互換性に応じて複数のプロトコルを使用します。主なプロトコルは5つあります。
Open VPN:VPNの業界標準と広く見なされているオープンソースのセキュリティプロトコルです。
Internet Key Exchange(IKE):Internet Protocol Security(IPSec)で使用されるプロトコルです。Extensible Authentication Protocol(EAP)をネイティブでサポートしており、モバイルネットワーク間でよりシームレスに引き継げます。
WireGuard:速度に優れ、User Datagram Protocol(UDP)を使ってTransmission Control Protocol(TCP)上にトンネルを構築します。これにより、TCP接続を重ねた際に発生する可能性のある問題を回避します。
Datagram Transport Layer Security(DTLS):Cisco Systems Inc.の製品で使用されており、Open VPNのようなTransport Layer Security(TLS)プロトコルで発生することがあるTCP over TCPの問題にも対処します。
Open SSH(Secure Shell):クライアント・サーバーアーキテクチャで、限られた数の安全なチャネルを提供します。Windows、Mac、そしてほとんどのLinuxオペレーティングシステムに統合されています。
追加機能
VPNには、いくつかの追加のセキュリティ機能を組み込むべきです。キルスイッチは、VPN接続が失われた場合にクライアントやアプリケーションを停止させます。VPNは、ウイルス対策や侵入検知の技術、デジタル証明書、ログ記録・監査をサポートすべきです。
VPNを利用する5つのメリット
セキュリティ
セキュリティこそがVPNの目的です。ただし、VPNが提供するセキュリティは複数のレベルにわたります。暗号化は転送中のデータを保護し、アクセス管理は企業ネットワークを保護します。トンネリングは匿名性と位置情報を守ります。この保護から、多くのメリットが生まれます。
通信速度の制限を防ぐ
多くのインターネットサービスプロバイダーは、データ使用量に上限を設けようとします。一定の上限を超えると、デバイスへのデータ転送速度を低下させます。同様に、ネットワークに大きな負荷をかける特定の種類のサイトへのアクセスに対して、ISPが帯域幅を制限することもあります。プロバイダーには通信内容が見えず、ユーザーの身元も隠されるため、VPNを使うと速度制限は困難になります。
サポートとメンテナンス
VPNプロバイダーを利用すれば、ネットワーク管理にかかるサポートやメンテナンスのコストの一部を外部化できます。ネットワークの拡張も、新しいライセンスを購入するだけで済む場合があります。こうした機能は、VPNを使って広域ネットワーク(WAN)を構築する場合に特に有利です。
Wi-Fiの脅威からの保護
公衆無線インターネットへのアクセスは、特にカフェ、空港、ホテルなどから接続する必要がある出張の多い従業員にとって、大きな脆弱性です。これにより、企業は複数の脅威にさらされる可能性があります。
- 中間者攻撃は、ユーザーとWi-Fiホットスポットの間で転送中のデータを傍受し、ユーザー名、パスワード、機密文書など、保護されていない通信を収集します。
- ログインページの偽装によって、正規の公衆ネットワークを装い、ユーザーが気付かないまま偽のネットワークにログインするよう仕向けます。偽のネットワークは、安全だと思われているデータを収集します。
- マルウェアが公衆ネットワークを通じて拡散されると、ユーザーのデバイスに高度な攻撃を仕掛け、企業ネットワーク全体に広がって、企業全体を危険にさらす可能性があります。
VPNはこうした攻撃から保護します。全面的な禁止が現実的でない場合、企業ネットワークへの公衆無線アクセスはすべてVPNを通じてトンネル化する必要があります。
エクストラネット接続の保護
エクストラネットにアクセスするサプライチェーンパートナーのセキュリティ対策を、あなたが管理できるわけではありません。VPNは外部ユーザーの認証情報を確実に保護し、自社のセキュリティ規則を外部ユーザーにも適用するのに役立ちます。
VPNを利用する5つのデメリット
接続速度の低下
通信は途中のサーバーで短時間停止するため、ある程度の遅延は避けられません。幸い、評判の良いVPNサービスの多くでは、この遅延は非常に短く、ゲームなど時間依存性の高い用途以外ではほとんど気になりません。ただし、設定が不適切なVPNでは接続が使いものにならなくなる可能性があります。懸念がある場合は、接続のホップ数を減らしてください。
VPNの利用が違法な場合がある
一部の国ではVPNの利用が厳しく制限され、別の国では完全に違法です。当然ながら、こうした国は法に触れることを避けたい体制の国々です。情報の消費を統制し、国民を無制限に監視することを重視しています。
VPNの利用を全面的に禁止している国は、ベラルーシ、イラク、北朝鮮、オマーン、トルクメニスタンです。中国、エジプト、インド、イラン、ロシア、トルキエ、アラブ首長国連邦、ウガンダでは、政府が承認し、監視しているVPNのみが許可されています。
利用できないサービスがある
さまざまな理由から、VPNクライアントとの取引を拒否するオンラインサービスがあります。ストリーミングサービスは地域ブロックを維持したいと考えています。オンラインストアでは地域ごとに価格が異なります。銀行は、国外からのオンラインバンキングに関する規制に従うため、VPNクライアントへのサービス提供を拒否することがよくあります。こうしたブロックを回避する方法はありますが、利用規約違反になります。
プライバシーは保証されない
ブラウザー内のCookie、トラッカー、その他の情報の断片は、VPNの有無にかかわらず、訪問先のサイトにユーザーの身元、少なくともそのプロフィールを明らかにする可能性があります。また法的な面では、召喚状や裁判所命令によって、VPNプロバイダーが保有するログの提出を強制されることがあります。幸い、評判の良いプロバイダーの多くは利用ログを保存していません。
VPNは高額になる場合がある
VPNサービスの料金は、1ユーザーあたり月額30ドルに達することがあります。ほとんどのパッケージははるかに妥当な価格ですが、最も安い料金で利用するには長期契約が必要です。チームや企業向けライセンスには規模の経済が働きますが、ライセンスを追加するにつれてコストが積み上がる可能性があります。
無料VPNサービスには危険が伴います。信頼できるVPNは、インフラ、メンテナンス、運用のコストをライセンス料で賄っています。無料VPNは顧客情報をまとめて最高入札者に売却します。利用しないでください。
VPN接続の4つのタイプ
ファイアウォールベースのVPN
これらのネットワークは、パケットフィルタリング、ユーザーベースのアクセス制御、プロキシサービス、SSLインスペクションなど、ファイアウォールのセキュリティ機能をVPNの機能に重ねて提供します。
ハードウェアベースのVPN
ハードウェアベースのVPNは、より高いスループット、優れたパフォーマンス、信頼性の向上、物理的なセキュリティを提供します。ハードウェアは高価で携帯性に劣りますが、それ以外の機能は拠点間VPNに有利です。
ソフトウェアベースのVPN
ソフトウェアベースのVPNは、モバイル環境や異種混在環境に最適です。さまざまなハードウェア、場所、ファイアウォール要件、ルーターなどを管理できる携帯性と柔軟性を備えています。
セキュアソケットレイヤー(SSL)VPN
SSL VPNでは、専用のクライアントソフトウェアではなく、Webブラウザーを介して接続できます。
VPNが必要なのは誰?必要ないのは誰?
VPNの有用性や必要性については、専門家の意見が分かれています。ほとんどのインターネット通信は、脆弱なHTTPではなく、より安全なHTTPSプロトコルを経由するため、多くの家庭ユーザーにはVPNは必要ありません。費用やダウンロード速度への影響を考えると、追加的なセキュリティは割に合わないかもしれません。また、Firefoxのような真に匿名性の高いブラウザーを使えば、多くの用途でVPNは不要になる可能性があります。
ただし、例えば公衆Wi-Fiネットワークなど、認証情報が露出する可能性のある環境では、VPNがさらなる保護を提供します。
リモートの業務通信はVPNを通じてトンネル化する必要があります。収集された認証情報によって、企業ネットワーク全体が破壊や悪用の危険にさらされる可能性があります。暗号化されていないスプレッドシートやデータベースから、競合他社にビジネス戦略が漏れる可能性もあります。VPNは、エクストラネットにアクセスするサプライチェーンパートナーの不十分なセキュリティ対策から企業を守ることもできます。
よくある質問
VPNを使っていても追跡される可能性はありますか?
はい。通信中のデータは安全に暗号化され、IPアドレスも隠されます。ただし、当局はプロバイダーに通信記録の提出を要求できます(そのため、例えば、ログを保存しないシステムを採用しているNordVPNを選んでください)。さらに、Cookieやトラッカーは引き続き保存されます(真に匿名性の高いブラウザーを使用している場合を除く)。ブラウザーには、部分的なフィンガープリントに組み込める情報の断片も残ります。
VPNの料金はいくらですか?
無料からかなり高額なものまであります。あるプレミアムサービスプロバイダーは家庭向けユーザーに月額30ドル近くを上限として設定していますが、これは極端な例です。ほとんどは月額10ドル未満で、長期契約ならさらに安くなります。たとえば、SurfSharkは月額1.99ドルからプランを提供しています。VPNサービスの品質は、多くの場合その価格に反映されます。これは無料VPNサービスにも当てはまります。
自宅にVPNは必要ですか?
自宅でVPNを利用するのには、十分な理由があります。VPNは身元を隠し、一部のストリーミングサービスや小売プロバイダーによる地域ブロックを回避できるほか、データ容量や帯域幅の上限を回避するのにも役立ちます。ただし、コストや遅延がメリットを上回ると考える人もいるでしょう。
VPNを無料でインストールできますか?
はい。ただし、無料のものは避けてください。評判の良いVPNプロバイダーは、運用コストを賄うために料金を請求します。無料VPNプロバイダーは、通信情報をまとめて販売することでコストを賄っています。身元の保護はVPNの目的の一つですから、無料VPNサービスの価値は、まさに無料であることと同じです。
一方、ネットワーク管理の有能なスタッフを抱える企業であれば、自社のVPNを最小限のコストで構築・展開できます。クラウドインフラによって新たなハードウェアを用意せずに済む場合は、特にそうです。自社でVPNを作成するためのオープンソースソフトウェアも利用できます。ネットワークをより正確に管理できる代わりに、プロバイダーに任せるのではなく、メンテナンスとサポートのコストを自社で負担することになります。
最適なVPNとは?
最適なVPNがあるのではなく、あなたに最適なVPNがあるだけです。信頼性、地理的なカバー範囲、速度、コスト、セキュリティなど、考慮すべき点は数多くあります。調査を始めるにあたっては、企業ユーザーの場合、当社の記事「2024年版・企業向けVPNソリューションのベスト6」を参考にしてください。さらに、次のように、複数のネットワークおよびセキュリティベンダーがVPNを提供しています。
まとめ:VPNを活用してオンラインセキュリティを高める
VPNは、分散して働く従業員、複数の支店、または接続されたサプライチェーンパートナーを抱える企業にとって、基本的なセキュリティレベルです。VPNだけでは不十分ですが、多層化されたセキュリティ戦略の中核を成す要素です。一般ユーザーにもメリットがありますが、コストやパフォーマンスの面で割増料金が必要になる可能性があります。
VPNの導入を検討している場合でも、現在利用しているVPNが適しているか評価している場合でも、TechAdviceの各種リソースを参考にできます。個別および比較形式のニュースとレビューもその一部です。





