DNS漏洩対策
更新日 2026年9月21日 · 調査方法について
DNSの漏洩とは、通信は暗号化されているのに名前解決が暗号化されていない状態です。トンネルがデータを運ぶ一方で、デバイスは接続先のアドレスをISPのリゾルバーに静かに問い合わせ — 訪問したすべてのサイトの一覧を渡してしまいます。
DNS漏洩対策で変わること
ページの要求は暗号化されていても、DNSクエリが宛先ドメインを明かしてしまうことがあります。
DNS漏洩対策がない場合
デバイスDNSクエリがトンネルの外へISPのDNSドメインが見える情報の露出
リゾルバーは、要求されたドメインを利用者のネットワーク接続と結び付けられます。
VPNのアイコンが出ているだけでは、DNSのプライバシーは証明されません。
VPNのDNS保護がある場合
デバイスクエリは保護された経路を通るVPN経由のDNS経路の内側期待される結果
アプリとOSが正しく設定されていることを前提に、このクエリにISPのリゾルバーは使われません。
IPv4、IPv6、WebRTCの再現可能なテストで確認してください。
ZoogVPNは自社アプリのDNS漏洩対策を文書化しています。VPN Sherlockは、テスト結果を主張する前に観察可能なテスト条件を公表すべきです。
原因の異なる三つの漏洩
これらは別々の問題です。DNSのテストに通っても、残る二つについては何も言えません。
| 漏洩 | 原因 | 対処 |
|---|---|---|
| DNSの漏洩 | OSがトンネルの外のリゾルバーに名前解決を送ってしまう状態です。Windowsは、すべてのインターフェースに同時に問い合わせ、最初に応答したものを使うことがあるため、これが起きやすくなっています。 | クライアントは、トンネルのリゾルバーを設定し、それ以外へのクエリを遮断する必要があります。 |
| IPv6の漏洩 | トンネルがIPv4しか運ばないのに、OSがIPv6を優先し、その通信を通常の回線に流してしまう状態です。 | クライアントは、IPv6をトンネルで運ぶか、接続中は無効にするかのどちらかを行う必要があります。 |
| WebRTCの漏洩 | ブラウザのAPIが、ピアツーピア接続のためにローカルおよびパブリックのアドレスを取得し、ICE候補を通じてページに渡してしまう状態です。 | ブラウザ側での対処:WebRTCを無効化または制限するか、拡張機能を使います。VPNだけではこれは解決しません。 |
WebRTCはブラウザ側の問題です
どのVPNも、単独でWebRTCの漏洩を完全に塞ぐことはできません。漏洩は、通信がネットワークスタックに届く前のブラウザの内側で起きるためです。そうでないと主張するプロバイダーは、技術的に可能なことを誇張しています。実際に使っているブラウザで確認してください。
確認の方法
- 接続する前に、実際のIPアドレスとISPを記録しておきます。
- 別の国のVPNサーバーに接続します。
- DNS漏洩のテストを行い、表示されるリゾルバーがISPではなくすべてVPNのものであることを確認します。
- IPv6の確認を行い、IPv6アドレスが表示されないか、表示される場合はVPNのものであることを確かめます。
- ブラウザごとに個別にWebRTCの確認を行ってください — 結果はブラウザによって異なります。
- 強制的に再接続させたあとにも繰り返してください。漏洩が最も起きやすいのはそのときです。
ZoogVPNが述べている内容
ZoogVPNによれば
ZoogVPNは「ZoogVPNのアプリをご利用の際は、DNS漏洩からお守りします。当社のアプリは、ISPがDNSクエリを受け取れないように構成されています」と述べ、ドメインは別のDNSサーバーで解決しているとしています。同社の漏洩対策のページはIPv6やWebRTCの漏洩に個別には触れておらず、私たちもこれらの挙動を独立に検証してはいません。
この記述はIPv6とWebRTCを対象にしていないため、VPNのテスト方法の手順に沿って、ご自身で確認してください。
よくある質問
DNSの漏洩とは何ですか?
通信はVPNトンネルを通るのに、ドメインの名前解決だけがその外側のリゾルバー、多くの場合はISPのリゾルバーに送られ、訪問先のサイトが明らかになってしまう状態です。
VPNはWebRTCの漏洩を止められますか?
完全には止められません。WebRTCはブラウザの内側でアドレスを露出させるため、確実な対処はブラウザの設定か拡張機能です。
再接続のあとに漏洩が起きるのはなぜですか?
再接続の最中は仮想インターフェースが一時的に消えるため、OSが既定のリゾルバーに戻ってしまうことがあります。これを防ぐのが、ファイアウォールレベルのキルスイッチです。