用語ミニ辞典

サブスクリプション・ノード・プロトコル・ルーティングを一気に解説

サブスクリプション、ノード、回線タイプ、プロトコル、ルーティング、グローバルモードとルールモード——この6つの用語は、クライアントの設定項目のほぼすべてを決めています。本記事では実際の使用順に沿って、それぞれの用語が何を解決するのか、画面のどこに現れるのか、いつ変更が必要になるのかを1つずつ解説します。最後に振り返り用の対照表を用意しました。

サブスクリプション:1本のリンクがノード一覧になるまで

サブスクリプション(subscription)は、クライアント上では通常1行のアドレス欄を占めるだけです。それが指すのは特定のサーバーではなく、ノードの一覧です。クライアントはこのアドレスに HTTPS リクエストを送り、返ってきた内容をノードとして解析し、一定の周期で自動更新します。

返ってくる内容の形式はサーバー側が決めますが、よくあるのは2通りです。1つは Base64 でエンコードされた複数行の URI で、1行につき1ノード、ss://vmess://trojan:// などで始まります。もう1つは Clash 系クライアントが使う YAML 設定で、ノード・プロキシグループ・ルーティングルールを1つのファイルにまとめて記述します。

サブスクリプションのアドレスには通常、ランダムな文字列が含まれ、サーバー側はそれでアカウントを識別します。これはサブスクリプション URL の性質を決めます。つまりアカウントの認証情報と同じです。リンクを入手した人はそのままインポートして利用でき、通信量も同じアカウントに計上されます。新しい端末で使うときは、アカウント管理画面からコピーし直し、リンクをチャット履歴に長期間残さないようにしましょう。

ノードを手動で追加する方法もあります。アドレス、ポート、暗号化方式、パスワードまたはユーザー ID をクライアントに1項目ずつ入力します。単体のサーバーに一時的に接続する場合に向いていますが、ノードのパラメータが変わると入力し直しが必要になります。

サブスクリプションをインポートする標準的な手順:

  1. クライアントで「サブスクリプション」または「プロファイル」の項目を開き、新規追加を選びます。
  2. サブスクリプション URL を貼り付け、判別しやすい名前を入力します。
  3. 手動で一度更新を実行し、ノード一覧が表示され、数が想定どおりであることを確認します。
  4. ノードを1つ選んで接続し、IP チェックページで出口の地域を確認します。

サブスクリプション URL は認証情報であり、共有するものではありません。更新頻度は通常クライアント側が管理しているので、ノードに変更があったときに手動で1回更新すれば十分で、何度も更新を繰り返す必要はありません。

ノード:地域はラベルにすぎず、回線タイプが品質を決める

ノード(node)は、クライアントが最終的に接続するサーバーです。設定項目にはアドレス、ポート、暗号化方式、認証情報が含まれます。ノード名に含まれる地域、たとえば「シンガポール 01」は、出口のおおよその位置を示すラベルであり、品質の指標ではありません。

同じ地域でも3種類の回線があり、価格と安定性は大きく異なります:

  • ダイレクト接続:クライアントがサーバーのパブリックアドレスに直接接続します。経路は最短でコストも最も低い一方、全区間が公共のインターネットを通るため、夜のピーク時間帯にルートが揺らぐとその影響を受けます。
  • 中継:クライアントはまず中継入口に接続し、中継サーバーが出口サーバーへ転送します。入口は通常ユーザーに近く、出口の地域は変わりません。ホップは1つ増えますが、最も不安定な区間を管理された区間に置き換えられます。
  • IEPL 専用線:両端の間を通信事業者のポイントツーポイント専用線で結び、公共インターネットのルーティングを通りません。レイテンシの推移が平坦でジッターも小さく、コストは最も高く、通常は帯域で課金されます。

3種類の回線の比較:

回線タイプ経路レイテンシコスト向いている用途
ダイレクト接続クライアント → サーバーのパブリックアドレス公共ルートと夜のピークの影響を受け、変動が大きい一時的な調べもの、予備回線
中継クライアント → 中継入口 → 出口サーバー入口区間が安定しており、全体の変動はダイレクト接続より小さい日常のブラウジング、動画視聴
IEPL 専用線クライアント → 専用線入口 → 専用線 → 出口サーバージッターが小さく、レイテンシが安定長時間の会議、安定性重視

VPNWI のサブスクリプションを例にすると、回線規模は次のとおりです:

120+対応国・地域
170+利用可能な回線
無制限同時接続デバイス数
14日間理由を問わない返金期間

ノードを選ぶ前に、サーバーページで各地域の回線とリアルタイムのレイテンシを確認してから決めるとよいでしょう。変更が必要になるのはどんなときか:既定ではレイテンシテストで上位のノードを選びます。動作が重くなったらまずノードを変え、プロトコルには手を付けません。同じ地域に複数のノードがある場合は、中継または専用線を優先します。

プロトコル:Shadowsocks から Hysteria2 まで、それぞれ何を解決するのか

プロトコルは、クライアントとノードの間でどう暗号化し、どうハンドシェイクし、TCP と UDP のどちらを使うかを決めます。ただし出口の位置は変わりません。同じノードでプロトコルを変えても出口の地域は変わらず、変わるのは伝送方式だけです。

主なプロトコルを登場順に並べます:

  • Shadowsocks:軽量な暗号化プロキシで、aes-128-gcm や chacha20-ietf-poly1305 などの AEAD 暗号スイートを使います。オーバーヘッドが小さく、低スペック端末やルーターに向いています。暗号化転送のみを行い、トラフィックの偽装は行いません。
  • VMess:V2Ray 系のネイティブプロトコルで、UUID でユーザーを識別します。パラメータ項目が多く、フィールドを書き間違えると接続できません。
  • VLESS:VMess の簡素化された後継で、プロトコル自体は暗号化を行わず、暗号化と偽装を外側の TLS に任せるため、ハンドシェイクのオーバーヘッドが小さくなります。
  • Trojan:トラフィックを標準の HTTPS に偽装し、通常は 443 番ポートを使用します。経路上の中間機器から見ると、一般的な Web サイトへのアクセスと区別がつきません。
  • Hysteria2 と TUIC:QUIC ベースのプロトコルで、UDP を使用します。不安定な回線やパケットロスが多い環境では再送制御がより積極的で、レイテンシとスループットの面で有利です。その代わり UDP に依存するため、UDP が制限されているネットワークでは TCP 系プロトコルより不安定になることがあります。

サブスクリプションのファイルでは、1つのノードが次のような1行の URI になります:

ss://<暗号化方式>:<パスワード>@<サーバーアドレス>:<ポート>#<ノード名>
vmess://<Base64 でエンコードされた JSON>
trojan://<パスワード>@<ドメイン>:443?sni=<ドメイン>#<ノード名>

クライアントはこれらのフィールドを解析してノードの項目を生成します。変更が必要になるのはどんなときか:既定では触りません。クライアントのバージョンが現在のプロトコルに対応していない場合は別のものに変え、ネットワークで UDP が制限されている場合は QUIC 系から TCP 系に戻します。手動で変更するのは、サーバー側からパラメータが明示された場合だけです。

同じサブスクリプション内でも、ノードごとに異なるプロトコルが使われていることがあります。クライアントはノードに含まれるフィールドに従って伝送方式を選ぶため、手動で指定する必要はありません。

ルーティング:どの通信をプロキシ経由にし、どれを直接接続にするか

ルーティング(routing)とは、クライアントがルールに従って接続ごとに出口を選ぶ仕組みで、プロキシ経由・直接接続・拒否のいずれかを割り当てます。ルールは上から順に照合され、一致した時点で評価が止まります。

照合の条件は主に5種類あります:

  • ドメインのサフィックス:ドメインが特定の文字列で終わるときに一致します。
  • ドメインのキーワード:ドメインに指定の文字列が含まれるときに一致します。
  • IP レンジ:CIDR で照合します。たとえばプライベート IP レンジはそのまま通します。
  • 地域データベース:IP の割り当て地域で判断します。よくある書き方は GEOIP,CN,DIRECT のようなルールです。
  • プロセス名:デスクトップ版で利用でき、特定のアプリがどの出口を使うかを指定します。

典型的なルールセットは3つのことを行います。中国本土のドメインと IP は直接接続し、それ以外の通信はプロキシ経由にし、ストリーミングや特定サービスのドメインは個別にノードを指定します。

DNS リーク:ルーティングでは防げない3つ目の経路

ルーティングが決めるのは接続の出口であり、DNS の名前解決はまた別の経路です。DNS クエリがプロキシ経由にならない場合、名前解決のリクエストはローカルネットワークの DNS から送信され、結果が汚染されたり、問い合わせの記録が見られたりする可能性があります。これが DNS リークです。

対処法は主に2つあります。DNS クエリをプロキシ経由にする「リモート DNS」と、fake-ip モードでクライアントが名前解決を引き受け、実際に接続を確立するときだけドメインを解決する方法です。確認方法は簡単です。接続後に IP チェックページを開き、判定された出口の地域が選択中のノードと一致するかを見て、別のノードに切り替えてもう一度試します。

DNS リークは接続を失敗させないため、見落とされがちです。影響するのは「どのドメインにアクセスしたか」という情報の露出で、これはルーティングルールをどれだけ細かく書いても埋められません。

ルーティングルールと DNS の処理はどちらもクライアント側で完結します。サーバー側のプライバシー方針はログを記録しないことです。変更が必要になるのはどんなときか:「直接接続すべき通信がプロキシ経由になっている」「プロキシ経由にすべき通信が直接接続になっている」という場合だけで、普段は既定のルールセットのままで問題ありません。

グローバル・ルール・ダイレクト:3つのモードと切り替えのタイミング

クライアントのホーム画面には通常モード切り替えがあり、3つの値がそれぞれ全体の方針に対応します:

  • ルールモード(rule):ルーティングルールに従って動作します。ほとんどの場面ではこれを使います。
  • グローバルモード(global):すべての通信がプロキシ経由になります。「すべてのリクエストがノード経由で出ているか」を確認するのに向いていますが、中国本土のサイトまで遠回りになります。
  • ダイレクトモード(direct):すべてプロキシを経由しません。プロキシを一時的に止めつつクライアントは起動したままにできるので、ローカルネットワークの問題とノードの問題を切り分けられます。

切り替えの判断手順:

  1. 既定ではルールモードのままにします。
  2. 中国本土のサイトが誤ってプロキシ経由と判定された場合は、まずルールセットを確認し、すぐにグローバルへ切り替えないようにします。
  3. 出口の一貫性を確認したいときは一時的にグローバルに切り替え、確認が終わったらルールモードに戻します。
  4. ネットワークに異常があるときは、まずダイレクトに切り替えます。ダイレクトで正常なら原因はノードかプロキシ経路にあり、ダイレクトでも異常ならローカルネットワーク側に原因があります。

セルフチェックリスト:

  • ✅ サブスクリプション URL は自分の端末にだけインポートし、チャットグループや公開の設定共有サイトへ転送しない。
  • ✅ 接続したらまず IP チェックページを開き、出口の地域が選択したノードと一致するか確認する。
  • ✅ 普段はルールモードのままにし、問題の切り分けをするときだけ一時的にグローバルやダイレクトに切り替える。
  • ✅ 動作が重いときはまずノードを変え、それからプロトコルやルーティングルールに手を付ける。
  • ❌ サブスクリプション URL を気軽に共有できる設定ファイルだと思う。
  • ❌ グローバルモードのまま中国本土の動画を見続ける。帯域が遠回りになるだけで問題は解決しない。
  • ❌ 公共 Wi-Fi で、プロキシが引き受けていないローカル DNS を使ってアカウント関連のドメインを解決する。

同じ用語がプラットフォームごとにどこにあるか

これらの概念はどのプラットフォームでも共通で、違いは入口の名称と通信の引き受け方だけです。

  • Windows と macOS:デスクトップ向けクライアントは一般に TUN モードを備え、仮想ネットワークアダプターでシステムプロキシ設定に従わないアプリの通信も引き受けます。ルーティングルールではプロセス名で照合できます。
  • Android:クライアントはシステムの VPN インターフェースを通じて通信を引き受けます。一部のクライアントはアプリ単位のルーティングに対応し、指定したアプリだけをプロキシ経由にできます。
  • iOS:クライアントは App Store からインストールし、利用できるかどうかはアカウントの地域によって異なります。システムは VPN プロファイルまたは Network Extension を通じて通信を引き受け、ルーティングの機能はクライアントの実装によって決まります。
  • Linux:コマンドラインのクライアントと GUI クライアントが併存し、ルールファイルは YAML が多く、バージョン管理に取り込みやすい環境です。

プラットフォームを変えても概念を覚え直す必要はなく、クライアント内で対応する入口を探すだけです。サブスクリプションは「プロファイル」、ノードは「サーバー」一覧、モード切り替えは通常ホーム画面の上部にあります。各プラットフォームのインストールとインポートの手順は、使い方ガイドでプラットフォーム別に説明しています。

用語対照表

6つの用語、6つの疑問を1枚の表で振り返る:

用語ひとこと定義変更が必要になる場面
サブスクリプションノード一覧を返すアドレス。クライアントが定期的に取得して解析する端末やクライアントを変えたとき、アドレスが変更されたときに再インポートする
ノードクライアントが最終的に接続するサーバー。アドレス、ポート、認証情報を含む動作が重いとき、出口の地域が合わないときに変更する
回線タイプクライアントから出口サーバーまでの経路の形態:ダイレクト接続、中継、IEPL 専用線安定性を重視する場合は中継か専用線を優先する
プロトコルクライアントとノードの間の暗号化と伝送方式クライアントが対応していないとき、UDP が制限されているときに切り替える
ルーティングルールに従って接続ごとにプロキシ経由か直接接続かを決める誤判定が起きたときにルールを調整する
グローバル / ルール / ダイレクト全体の通信の流れを決める3つのモード問題の切り分け時に一時的に切り替え、普段はルールモードを使う

結論:日常的に手を入れる必要があるのは2か所だけです。ノードの選択とサブスクリプションの更新です。プロトコルとルーティングルールは既定のままで構いません。「クライアントが現在のプロトコルに対応していない」「直接接続すべき通信がプロキシ経由になっている」というときにだけ、一段深く確認します。

無料で始める