iOS クライアントガイド

iOS VPNおすすめ:App Store 地域制限とクライアント実機比較

iOS VPN を選ぶとき、まずぶつかるのが App Store のアカウント地域です。同じクライアントでも、中国・米国・日本のどのアカウントで検索するかによって見つかるアプリは変わります。さらに、見つけたアプリにサブスクリプションをどう取り込むかにも、まったく異なる 2 つの経路があります。以下ではアカウントの状態別に使えるクライアントを整理し、構成プロファイルとショートカットの違いを比較したうえで、接続確認の 3 ステップを紹介します。

App Store 地域制限はどこでつまずくか

App Store の検索結果は Apple ID の登録地域で決まり、システム言語や現在のネットワーク出口とは関係ありません。システム言語を英語に変えても、別の地域のネットワークにつないでも、中国本土のアカウントに元から存在しないアプリが増えることはありません。中国・米国・日本を比較する前に、「アカウント地域」と「ネットワーク出口」は別物だと切り分けておきましょう。

中国本土の App Store が VPN・プロキシ系アプリの審査を厳格化して以降、こうしたクライアントはほぼ検索できなくなりました。米国と日本では現在も主要なアプリが検索できます。アカウント地域の切り替えには条件があり、残高の消去、進行中のサブスクリプションの解約、その地域で使える支払い方法の登録が必要です。そのため実際には、別地域の Apple ID を 1 つ用意しておき、クライアントのダウンロードと更新のときだけログインする運用が一般的です。

iOS 固有の制約もあります。クライアントはシステムの NetworkExtension フレームワークを通じて「個人用 VPN」の権限を申請する必要があり、インストール元は App Store に固定されています。デスクトップのようにインストーラーを直接ダウンロードする方法は使えません。システム標準の「設定 → 一般 → VPN とデバイス管理」が受け付けるのは IKEv2 や IPSec といったネイティブプロトコルだけで、Shadowsocks や VMess はサードパーティのクライアントが引き受ける必要があります。

見分け方:設定にシステム標準の VPN 項目しかなくクライアント名が見えなければネイティブプロトコル、クライアント名の付いた「個人用 VPN」項目があれば通信はクライアント側で処理されています。

3 つのアカウント状態で見つかるクライアント

下表はアカウント地域ごとの 3 つの状態の実際の違いをまとめたものです。掲載状況は審査方針によって変わるため、最終的にはお使いのアカウント地域での検索結果が基準になります。

App Store アカウント地域プロキシ系クライアント主なインポート経路操作上の注意
中国本土 主要なアプリはほぼ検索できない 構成プロファイル(システムネイティブプロトコルのみ) アカウント地域ごと切り替えが必要で、検索地域だけは変更できない
米国 Shadowrocket、Quantumult X、Stash、Loon、sing-box などが検索可能 サブスクリプションリンク + ショートカット 有料アプリは米ドル建てで、決済はアカウント残高または登録済みの支払い方法から引き落とされる
日本 同種のクライアントはほぼ検索可能 サブスクリプションリンク + ショートカット 日本円建てで、実際の請求額は明細で確認

クライアント自体は入れ物にすぎません。サブスクリプション内のノードを 1 本ずつの回線として解釈し、システムにローカルプロキシを立てます。接続できるかどうかを決めるのはサブスクリプションの中身であり、クライアントの名前ではありません。だからクライアント選びは、まずサブスクリプションで提供されているプロトコルを確認し、それに対応したクライアントを選ぶ順番になります。

無料クライアントと有料クライアントの違いは 3 点に集約されます。プロトコルの対応範囲、ルーティングルールの編集機能、アプリ単位の振り分けができるかどうかです。1〜2 本の回線をつなぐだけなら無料クライアントで十分ですが、細かい振り分けが必要な場合や、複数のノードを頻繁に切り替える場合は、有料クライアントのルールエディタがあると操作がかなり楽になります。本記事の比較はインポート手順、プロトコル対応、セルフチェックに絞り、具体的な速度の数値は載せません。同じノードでも回線事業者や時間帯によって差が大きく、1 回の計測結果に横並びの比較価値はないからです。

構成プロファイルとショートカット:2 つのインポート経路

サブスクリプションを iPhone に入れる経路は 2 つあり、解決する問題が異なります。構成プロファイルは設定をシステムに渡し、ショートカットはサブスクリプションをクライアントに渡します。

構成プロファイル:システム全体で有効だが、ネイティブプロトコルのみ

構成プロファイルは .mobileconfig ファイルで、ダウンロード後に「設定 → 一般 → VPN とデバイス管理」で手動インストールします。インストール時に提供元が検証されていない旨の警告が表示されます。利点は設定がシステム層で有効になり、ロック画面や設定から直接オン・オフできること。代わりに、IKEv2 や IPSec といったシステムネイティブのプロトコルしか載せられず、Shadowsocks、VMess、Trojan は扱えません。また、サーバー側の設定が変わると構成プロファイルを再ダウンロードしてインストールし直す必要があり、サブスクリプションのようにワンタップで更新はできません。

ショートカット:クライアント単位で有効、更新が最も楽

ショートカット(またはクライアント独自の URL スキーム)が行うのは別の処理です。サブスクリプションリンクをインストール済みのクライアントに渡し、クライアントがノード一覧を取得します。前提としてクライアントがこの端末に入っている必要がありますが、更新はショートカットをもう一度実行するか、クライアント内で引っ張って更新するだけです。一般的なのは、サブスクリプションリンクを Base64 または URL エンコードしてスキームに組み込む方法です。

# サブスクリプション取り込み経路の早見表(具体的な scheme は各クライアントのドキュメントを参照)
クライアント内:サブスクリプションリンクを貼り付け → 保存 → サブスクリプションを更新
ショートカット:クライアントの scheme + Base64 エンコードしたサブスクリプションリンク
構成プロファイル:.mobileconfig → 設定 → 一般 → VPN とデバイス管理 → インストール

3 つの経路の使い分けは下表のとおりです。

インポート経路対応プロトコルサブスクリプションの更新方法向いている場面
構成プロファイル(.mobileconfig) システムネイティブ:IKEv2 / IPSec 設定変更時は再ダウンロードと再インストールが必要 ネイティブプロトコルのみを使い、システム設定でオン・オフする習慣がある人
ショートカット / URL スキーム クライアント内蔵:Shadowsocks / VMess / VLESS / Trojan / Hysteria2 / TUIC もう一度実行するだけで最新ノードを取得 クライアント導入済みで、ノードが定期的に変わる
クライアント内で手動貼り付け 同上 クライアント内で引っ張って更新 1 台だけ運用していて、ショートカットを別途設定したくない

サブスクリプションリンクはアカウントの認証情報と同じです。ショートカットに書き込んで共有すると、回線をそのまま貸し出すのと同じことになります。スクリーンショット、クリップボードの履歴、チャットのやり取りは、いずれもよくある漏えい経路です。更新はクライアント内の貼り付け欄を使い、公開された短縮 URL は避けてください。

プロトコル対応:クライアント間の本当の違い

同じサブスクリプションリンクでも、クライアントによって使えるプロトコルは完全には一致しません。以下は iOS でよく使われるプロトコルの種類と、実際に遭遇する問題です。

iOS クライアント間の差は、比較的新しい QUIC 系プロトコルに集中しています。Shadowrocket、Stash、Loon、sing-box は対応が比較的網羅的です。Quantumult X が対応できるプロトコルはバージョンによって異なるため、インポート前にクライアントのサブスクリプションページでプロトコルが認識されているか確認してください。サブスクリプション内のノードが「非対応」と表示される場合、ノードが壊れているのではなく、そのクライアントがまだ該当プロトコルを実装していないだけです。

回線の種類も体験に影響しますが、クライアントとは無関係です。直結はクライアントが海外サーバーに直接接続する方式で、公衆インターネットの国際出口を通るため夜のピーク時間帯に混雑しやすくなります。中継はクライアントがまず中国本土側の入口に接続し、そこから最適化された回線で海外に出る方式です。IEPL 専用線は拠点間を結ぶ国際イーサネット専用線で、公衆インターネットの国際出口を通らないため遅延とパケットロスが安定し、その分コストも高くなります。サブスクリプションページに記載された回線種別は、その回線の夜間ピーク時の下限を決めます。

接続チェックの 3 ステップ

つながっているのにページが開かない、というのが最もよくあるトラブルです。次の 3 ステップで切り分ければ、ほぼ原因の箇所を特定できます。

  1. まず遅延テストを行い、何度も再接続しないこと。 クライアントの遅延テストが測るのはノードまでのハンドシェイク時間で、タイムアウトはその回線が現時点で通っていないことを意味します。1 本だけタイムアウトしたらノードを変更し、すべてのノードがタイムアウトする場合は、まずサブスクリプションページで通信量を使い切っていないか、有効期限内かどうかを確認してください。
  2. 出口 IP の所在地を確認する。 接続後に IP チェックページで出口 IP がどの地域に属するかを確認し、ノードに表示された地域と一致するかを見ます。一致しない場合、通信が実際にはプロキシを通っていません。まずルーティングルールに対象ドメインを直結と判定する項目がないかを確認してください。
  3. DNS 解決の出口を確認する。 DNS リークの典型的な症状は、出口 IP はすでに海外なのに、ドメイン解決は依然として現地キャリアの DNS が行っているため、近い CDN ノードに解決されて接続が遅くなったり失敗したりするものです。対処は、クライアント内蔵の DNS 上書き(DoH / DoT)を有効にするか、DNS クエリもまとめてプロキシに解決させることです。

サービスの選定:3 つの確認ポイント

クライアントが決まったら、残るのはサーバー側の確認です。次の 3 点を順に見ていきます。クライアントが対応するプロトコル、サブスクリプションがカバーする地域と回線、そして試行錯誤のコストです。

120+ 対応国・地域
170+ 選択可能な回線
14 日間 初回決済後、理由を問わない返金
無制限 同一サブスクリプションで同時ログインできる端末数

対応地域は目的の地域の出口 IP が取れるかどうかを、回線数は夜間ピーク時の代替があるかどうかを、返金期間は試行錯誤のコストを、端末数は 1 つのサブスクリプションでモバイルとデスクトップを同時にカバーできるかを決めます。登録に必要なのはユーザー名とパスワードだけで、メールアドレスは不要です。そのために別途メールアドレスを用意する必要もありません。

結論:iOS で最初のハードルはアカウント地域、2 つ目のハードルはインポート経路です。中国本土のアカウントではプロキシ系クライアントはほぼ入手できません。米国または日本の Apple ID を別に用意する必要があります。サブスクリプションのインポートはクライアント内への貼り付けかショートカットを優先し、構成プロファイルはネイティブプロトコルしか使わないと決めた場合にのみ割に合います。クライアントは、自分のサブスクリプションにあるプロトコルに対応していれば十分で、機能が最も多いものを追う必要はありません。

無料で始める