
仮想プライベートネットワーク(VPN)は、暗号化とトンネリングプロトコルを使用して、インターネットなどのパブリックネットワーク上にプライベートネットワークを拡張するためにネットワーク仮想化を使用するオーバーレイネットワークです。[ 1 ] VPNでは、トンネリングプロトコルを使用して、ネットワークメッセージをあるネットワークホストから別のネットワークホストに転送します。
ホスト間VPNは、組織が社外のユーザーにインターネット経由でオフィスネットワークへの安全なアクセスを許可するためによく使用されます。[ 2 ] [ 3 ]サイト間VPNは、オフィスネットワークとデータセンターなど、2つのネットワークを接続します。プロバイダが提供するVPNは、プロバイダ自身のネットワークインフラストラクチャの一部を仮想セグメントに分離し、各セグメントの内容を他のセグメントに対してプライベートにします。個人もVPNを使用してネットワークトラフィックを暗号化し、匿名化しようとします。VPNサービスは、独自のプライベートネットワークへのアクセスを販売しています。
VPNは、ISPがVPN経由でやり取りされる個人データにアクセスできないようにすることで、利用時のプライバシーを強化できます。ただし、VPNプロバイダーとVPN経由でアクセスしているオンラインサービスは、ユーザーのアクティビティを把握できる可能性があります。VPNは暗号化によって機密性を高め、外部からのデータ傍受攻撃が成功するリスクを軽減します。
ネットワークとは、ホストと呼ばれる通信するコンピュータのグループであり、ネットワークハードウェアによって実現される通信プロトコルを介して他のホストとデータを通信します。コンピュータネットワーク内では、コンピュータはネットワークアドレスによって識別され、これによりインターネットプロトコル(IP)などのルールベースのシステムがホストの位置を特定し、識別することができます。ホストにはホスト名、つまりホストノードの覚えやすいラベルも付けられ、初期割り当て後に変更されることはほとんどありません。情報交換をサポートする伝送媒体には、銅線ケーブル、光ファイバーなどの有線媒体、無線周波数媒体などがあります。ネットワークアーキテクチャ内のホストとハードウェアの配置は、ネットワークトポロジーとして知られています。[ 4 ] [ 5 ]
物理的な伝送媒体の他に、ネットワークは、ネットワークインターフェースコントローラ、リピーター、ハブ、ブリッジ、スイッチ、ルータ、モデムなどのネットワークノードで構成されます。
通信プロトコルとは、ネットワーク上で情報を交換するための規則の集合である。通信プロトコルには、コネクション型かコネクションレス型か、回線交換方式かパケット交換方式かなど、さまざまな特徴がある。
OSIモデルに基づいて構築されることが多いプロトコルスタックでは、通信機能はプロトコル層に分割され、各層は下位層のサービスを利用して、最下位層がメディアを介して情報を送信するハードウェアを制御します。プロトコル階層化は、コンピュータネットワークの分野で広く用いられています。プロトコルスタックの重要な例として、ワールドワイドウェブプロトコルであるHTTPが挙げられます。HTTPは、インターネットプロトコルであるTCP over IP上で動作し、さらにTCP over IPはWi-FiプロトコルであるIEEE 802.11上で動作します。このスタックは、無線ルーターとパーソナルコンピュータがウェブにアクセスする際に使用されます。
現代のコンピュータネットワークのほとんどは、パケットモード伝送に基づくプロトコルを使用しています。ネットワークパケットとは、パケット交換ネットワークで伝送される、フォーマットされたデータ単位のことです。パケットは、制御情報とユーザデータ(ペイロード)の2種類のデータで構成されます。制御情報は、ネットワークがユーザデータを配信するために必要なデータを提供します。例えば、送信元および宛先ネットワークアドレス、エラー検出コード、シーケンス情報などです。通常、制御情報はパケットヘッダーとトレーラーに含まれ、ペイロードデータはその間に配置されます。
TCP/IP とも呼ばれるインターネットプロトコルスイートは、現代のネットワークの基盤であり、インターネットを定義するプロトコル群です。これは、インターネットプロトコル (IP) を使用したデータグラム伝送によって通過する、本質的に信頼性の低いネットワーク上で、コネクションレス型およびコネクション指向型のサービスを提供します。プロトコルスイートの中核は、インターネットプロトコルバージョン 4 (IPv4) および、アドレス指定機能が大幅に拡張された次世代プロトコルであるIPv6のアドレス指定、識別、およびルーティング仕様を定義することです。 [ 6 ]
VPNは、インターネットサービスプロバイダ(ISP)などの信頼できない通信媒体プロバイダに対して、接続ユーザーを匿名化したり識別不能にしたりするものではありません。しかし、VPNは、ISPがVPNを介して交換されるプライベートデータにアクセスできないようにすることで、使用時のプライバシーを強化できます。VPNは暗号化によって機密性を高め、データスニッフィング攻撃が成功するリスクを低減します。VPNを介して送信されるデータパケットは、メッセージ認証コードによる改ざん防止によっても保護され、メッセージが拒否されることなく変更または改ざんされることを防ぎ、データの完全性を高めます。
接続当事者の認証を保証するための他の実装も多数存在します。トンネルエンドポイントは、VPNアクセス開始時に、エンドポイントIPアドレスのホワイトリスト登録など、さまざまな方法で認証できます。認証は、実際のトンネルが既にアクティブになった後、たとえばWebキャプティブポータルを使用して行われる場合もあります。リモートアクセスVPNでは、パスワード、生体認証、二要素認証、またはその他の暗号化方式を使用することもできます。サイト間VPNでは、パスワード(事前共有キー)またはデジタル証明書がよく使用されます。
スプリットトンネリングを使用すると、同じまたは異なるネットワーク接続を使用して、ユーザーが同時に異なるセキュリティドメインにアクセスできます。 [ 7 ]この接続状態は通常、LANネットワークインターフェイスコントローラ(NIC)、無線 NIC、無線 LAN NIC、および仮想プライベートネットワーク クライアント ソフトウェア アプリケーションを同時に使用することによって実現されます。スプリットトンネリングは、リモート アクセス VPN クライアントを使用して構成されることが最も一般的で、これによりユーザーは近くの無線ネットワーク、社外の企業ネットワーク上のリソース、およびインターネット上の Web サイトに同時に接続できます。
すべての VPN がスプリット トンネリングを許可しているわけではありません。[ 8 ] [ 9 ] [ 10 ]スプリット トンネリングの利点には、ボトルネックの緩和、帯域幅の節約 (インターネット トラフィックが VPN サーバーを経由する必要がないため)、およびユーザーがリモート リソースにアクセスする際に接続と切断を繰り返す必要がないことが含まれます。欠点には、 DNS リークや、企業インフラストラクチャ内に実装されている可能性のあるゲートウェイ レベルのセキュリティをバイパスする可能性があることが含まれます。[ 11 ]インターネット サービス プロバイダは、DNS ハイジャックの目的で実装するためにスプリット トンネリングを使用することがよくあります。

ホスト・ツー・ネットワーク構成は、直接接続できないネットワークに1台以上のコンピュータを接続することに相当します。このタイプの拡張機能により、コンピュータは遠隔地のローカルエリアネットワーク、あるいはイントラネットなどのより広範な企業ネットワークにアクセスできるようになります。各コンピュータは、接続したいネットワークへのトンネルを自ら確立する責任を負います。接続されたネットワークは、各トンネルに対して単一のリモートホストのみを認識します。これは、リモートワーカーの利用や、自宅や会社のプライベートなリソースをインターネット上に公開することなくアクセスできるようにするために利用できます。
サイト間構成では、2 つのネットワークを接続します。この構成では、地理的に離れた場所をまたいでネットワークを拡張します。トンネリングは、各ネットワークの場所に配置されたゲートウェイ デバイス間でのみ行われます。これらのデバイスは、反対側の任意のホストに到達しようとする他のローカル ネットワーク ホストにトンネルを利用可能にします。これは、オフィス ネットワークと本社またはデータ センターのように、サイト同士を安定した方法で接続しておくのに役立ちます。この場合、相手に到達する方法を知っている限り、どちらの側でも通信を開始するように構成できます。サイト間構成のコンテキストでは、イントラネットとエクストラネットという用語は、2 つの異なるユース ケースを説明するために使用されます。[ 12 ]イントラネットサイト間 VPN は、VPN で接続されるサイトが同じ組織に属している構成を説明するのに対し、エクストラネット サイト間 VPN は、複数の組織に属するサイトを接続します。
従来の VPN の制限は、ポイントツーポイント接続であり、ブロードキャスト ドメインをサポートしない傾向があることです。そのため、レイヤ 2とブロードキャストパケットに基づく通信、ソフトウェア、ネットワーク( Windows ネットワークで使用されるNetBIOSなど) は、ローカル エリア ネットワークのように完全にはサポートされない可能性があります。仮想プライベート LAN サービス(VPLS) やレイヤ 2 トンネリング プロトコルなどの VPN の派生版は、この制限を克服するように設計されています。[ 13 ]
信頼できる VPN は暗号化トンネルを使用せず、代わりに、単一のプロバイダのネットワークのセキュリティに依存してトラフィックを保護します。[ 14 ]マルチプロトコル ラベル スイッチング(MPLS) は、信頼できる VPN の上に重ねて使用されることが多く、多くの場合、信頼できる配信ネットワークに対するサービス品質制御が行われます。セキュア VPN は、基盤となる配信ネットワークを信頼するか、内部メカニズムでセキュリティを強制します。信頼できる配信ネットワークが物理的に安全なサイト間でのみ実行される場合を除き、信頼できるモデルとセキュアモデルの両方で、ユーザーが VPN にアクセスするための認証メカニズムが必要です。
モバイル仮想プライベートネットワークは、VPN のエンドポイントが単一のIP アドレスに固定されず、携帯電話キャリアのデータネットワークや複数のWi-Fiアクセスポイント間など、さまざまなネットワークをローミングし、セキュア VPN セッションを切断したり、アプリケーション セッションを失ったりしない環境で使用されます。[ 15 ]モバイル VPN は、法執行官がコンピュータ支援指令や犯罪データベースなどのアプリケーションにアクセスできるようにする公共安全分野で広く使用されており、[ 16 ]フィールド サービス管理や医療など、同様の要件を持つ他の組織でも使用されています。[ 17 ]
ダイナミックマルチポイント仮想プライベートネットワーク(DMVPN)[ 18 ]は、 Cisco IOSベースのルータ、Huawei AR G3ルータ[ 19 ] 、およびUnixライクなオペレーティングシステムでサポートされている仮想プライベートネットワークの動的トンネル形式です。
DMVPN は、 IPsecやISAKMPピアなど、考えられるすべてのトンネル エンドポイント ピアを静的に事前設定することなく、動的メッシュVPN ネットワークを作成する機能を提供します。 [ 20 ] DMVPN は、スポーク上のハブ (VPN ヘッドエンド) を静的に構成することにより、ハブ アンド スポーク ネットワークを構築するように最初に構成されます。新しいスポークを受け入れるために、ハブの構成を変更する必要はありません。この初期のハブ アンド スポーク ネットワークを使用すると、ハブまたはスポークに追加の構成を行うことなく、必要に応じてスポーク間のトンネルが動的に構築されます。この動的メッシュ機能により、スポーク ネットワーク間でデータをルーティングするためにハブに負荷がかかる必要がなくなります。
イーサネット VPN (EVPN) は、広域ネットワークプロトコルを使用してOSI レイヤ 2イーサネットトラフィックを仮想プライベート ネットワークとして伝送する技術です。EVPN 技術には、マルチプロトコル ラベル スイッチング (MPLS) 上のイーサネットと仮想拡張 LAN上のイーサネットが含まれます。[ 21 ] [ 22 ]
マルチプロトコルラベルスイッチング(MPLS)は、ネットワークアドレスではなくラベルに基づいてデータをあるノードから次のノードにルーティングする電気通信ネットワークのルーティング技術です。 [ 23 ]ネットワークアドレスはエンドポイントを識別するのに対し、MPLSラベルはエンドポイント間の確立されたパスを識別します。MPLSは、さまざまなネットワークプロトコルのパケットをカプセル化できます。
実際には、MPLS は主に IPプロトコル データ ユニットと仮想プライベート LAN サービスEthernet トラフィックの転送に使用されます。MPLS の主な用途は、電気通信トラフィック エンジニアリングとMPLS VPNです。MPLS は、IP およびそのルーティング プロトコル (通常は内部ゲートウェイ プロトコル(IGP)) と連携して動作し、トラフィック エンジニアリングのサポート、重複するアドレス空間を持つレイヤ VPN の転送機能、およびさまざまなトランスポート ペイロード ( IPv4、IPv6 、ATM、フレーム リレーなど)を転送できるレイヤ 2擬似回線を備えた動的で透過的な仮想ネットワークの作成をサポートします。[ 24 ] [ 25 ]
仮想プライベート LAN サービス(VPLS) は、IP またはMPLSネットワーク上でイーサネットベースのマルチポイント ツー マルチポイント通信を提供する仮想プライベート ネットワーク技術です。擬似ワイヤを介してサイト (サーバーとクライアントの両方を含む) を接続することで、地理的に分散したサイトがイーサネットブロードキャスト ドメインを共有できます。[ 26 ]擬似ワイヤとして使用できる技術は、MPLS 上の Ethernet、L2TPv3、またはGREです。VPLS の確立について記述したIETF標準化トラックRFC (RFC 4761 および RFC 4762)が 2 つあります。ポイント ツー ポイントOSI レイヤ 2トンネルのみを許可する L2TPv3 とは対照的に、VPLS は任意の (マルチポイント) 接続を許可します。[ 27 ] [ 28 ]
プロバイダー提供型VPN(PPVPN)とは、接続サービスプロバイダーまたは大企業が自社で運用するネットワーク上に実装する仮想プライベートネットワーク(VPN)のことです。これに対し、「顧客提供型VPN」では、接続サービスを利用する顧客がプロバイダーの技術的な仕様に基づいてVPNを実装します。

仮想プライベートネットワークはトンネリングプロトコルに基づいており、追加のセキュリティと機能を提供するために、他のネットワークプロトコルやアプリケーションプロトコルと組み合わせることができます。
インターネットプロトコルセキュリティ(IPsec)は、標準ベースのセキュリティプロトコルであり、当初はインターネット技術タスクフォース(IETF)によってIPv6向けに開発され、RFC 6434で推奨事項となるまでは、すべての標準準拠のIPv6実装で必須でした。[ 29 ]また、 IPv4でも広く使用されています。
IPSec の設計は、可用性、完全性、機密性といったセキュリティ目標の大部分を満たしています。IPsec は暗号化を使用し、 IP パケットを IPsec パケット内にカプセル化します。カプセル化解除はトンネルの終端で行われ、元の IP パケットが復号化されて目的の宛先に転送されます。IPsec はネットワーク ハードウェア アクセラレータによってもサポートされることが多く、[ 30 ]常時接続のリモート アクセス VPN 構成など、低電力のシナリオでは IPsec VPN が望ましいものとなります。[ 31 ] [ 32 ]
IPsecトンネルは、インターネット鍵交換(IKE)プロトコルによって確立されます。IKEバージョン1で作成されたIPsecトンネル(IKEv1トンネル、または単に「IPsecトンネル」とも呼ばれます)は、VPNを提供するために単独で使用できますが、より柔軟な認証機能(例: Xauth )のために既存のL2TP関連の実装を再利用するために、レイヤ2トンネリングプロトコル(L2TP)と組み合わせて使用されることがよくあります。
MicrosoftとCiscoが開発したIKEバージョン2は、単独でIPsec VPN機能を提供するために使用できます。主な利点は、拡張認証プロトコル(EAP)による認証をネイティブにサポートしていること、そして3Gまたは4G LTEネットワーク上でローミング中のモバイルデバイスによく見られるように、関連付けられたホストのIPアドレスが変更された場合でも、トンネルをシームレスに復元できることです。
トランスポート層セキュリティ(SSL/TLS)は、ネットワーク全体のトラフィックをトンネル化したり(OpenVPNプロジェクトやSoftEther VPNプロジェクト[ 33 ]のように)、個々の接続を保護したりすることができます。多くのベンダーがTLSを介してリモートアクセスVPN機能を提供しています。TLSベースのVPNは、通常のTLSウェブナビゲーション( HTTPS )がサポートされている場所から、追加の設定なしで接続できます。
OpenSSH は、ネットワーク、ネットワーク間リンク、およびリモート システムへのリモート接続を保護するためにVPN トンネル (ポート フォワーディングとは異なります)を提供します。OpenSSH サーバーは、同時接続できるトンネルの数に制限があります。VPN 機能自体は個人認証をサポートしていません。 [ 34 ] SSH は、サイト間 VPN 接続の代わりに、マシンやネットワークにリモート接続するためによく使用されます。
OpenVPNは、TLSプロトコルをベースとした無料のオープンソースVPNプロトコルです。完全前方秘匿性(PFS)をサポートし、 AES、Serpent、TwoFishなど、最新のセキュアな暗号スイートのほとんどに対応しています。現在、セキュアなVPN技術を提供する非営利団体であるOpenVPN Inc.によって開発およびアップデートが行われています。
セキュアソケットトンネリングプロトコル(SSTP)は、ポイントツーポイントプロトコル(PPP)トラフィックをSSL/TLSチャネル経由で転送するメカニズムを提供するVPNトンネルの一種です。
WireGuardはOpenVPNよりも軽量になるように設計されたプロトコルです。[ 35 ] 2020年には、Linux [ 36 ]とAndroid [ 37 ]カーネルの両方にWireGuardのサポートが追加され、VPNプロバイダーによる採用が可能になりました。デフォルトでは、WireGuardは鍵交換にCurve25519プロトコル、暗号化とメッセージ認証にChaCha20-Poly1305を使用しますが、クライアントとサーバー間で対称鍵を事前に共有する機能も含まれています。 [ 38 ]
デスクトップ、スマートフォン、その他のエンドユーザーデバイスのオペレーティングシステムは通常、グラフィカルツールまたはコマンドラインツールからのリモートアクセス VPN の設定をサポートしています。[ 48 ] [ 49 ] [ 50 ]しかし、VPN プロトコルは多様で、多くの場合非標準であるため、OS でまだネイティブにサポートされていない、またはもはやサポートされていない追加のプロトコルを実装するサードパーティ アプリケーションが多数存在します。たとえば、Android はバージョン 11 までネイティブIPsec IKEv2サポートがなく、 [ 51 ]ユーザーはそのタイプの VPN に接続するためにサードパーティ アプリをインストールする必要がありました。逆に、Windows は、 CiscoやFritz!Box VPN ソリューションで一般的に使用されている、プレーンな IPsec IKEv1 リモートアクセスネイティブ VPN 構成をネイティブにサポートしていません。
ファイアウォールなどのネットワーク機器には、リモートアクセスまたはサイト間接続のためのVPNゲートウェイ機能が搭載されていることがよくあります。これらの機器の管理インターフェースでは、サポートされているプロトコルを選択して仮想プライベートネットワークを簡単に設定できます。ファイアウォールやネットワーク機器向けのオープンソースオペレーティングシステム(OpenWrt、IPFire 、 PfSense、OPNsenseなど)では、不足しているソフトウェアコンポーネントやサードパーティ製アプリをインストールすることで、追加のVPNプロトコルをサポートすることも可能です。
独自のハードウェアまたはソフトウェアプラットフォームに基づいたVPN機能を搭載した商用機器は、通常、製品全体で一貫したVPNプロトコルをサポートしていますが、実装されているユースケース以外でのカスタマイズは許可していません。これは、VPNのハードウェアアクセラレーションを利用してスループットを向上させたり、同時接続ユーザー数を増やしたりする機器によく見られるケースです。
2022年の推定によると、中国のネットユーザーの3%がVPNを使用しており、これはアメリカ人の8.5%と比較すると低い。[ 52 ] [ 53 ]中国では、VPNはますますブロックされており、無許可での使用は罰金や法的訴追の対象となる可能性がある。[ 52 ] ChinaFileは、流出した政府文書の推定に基づき、2026年に中国でのVPN需要は一桁台前半であると推定した。また、グレートファイアウォールによってブロックされた外国アプリのトラフィックは、特に国内アプリと比較して極めて低く、上位5つの国内アプリのトラフィックは上位5つの外国アプリの1,000倍であると推定した。[ 54 ]
2025年現在約17億5千万人がVPNを利用している。2027年までに、この市場は760億ドルに成長すると予測されている。[ 55 ]
ロシアにおけるインターネット規制とブロックの中、インターネット活動家たちは、Roskomsvobodaが主催したデジタル権利ハッカソン中に、2020年にAmnezia VPNプロジェクトを立ち上げた。このサービスは、ブロックされたリソースへのアクセスを提供するとともに、匿名性を高め、トラフィック分析への耐性を高めることを目的とした機能により、ロシアのユーザーの間で人気を博した。[ 56 ] [ 57 ]
[...] フレームリレーなどの専用回線を使用するVPNは、サービスプロバイダーが運用するネットワーク設備が侵害されないと顧客が信頼しているため、信頼できるVPNと呼ばれることがあります。
では IPsec の実装が義務付けられ、IKE の鍵管理方式が推奨されていました。この文書では、IPsec アーキテクチャ RFC4301 のサポートをすべての IPv6 ノードで推奨するようにすることで、その推奨事項を更新します。
{{cite journal}}: CS1メンテナンス: DOIは2025年7月現在非アクティブです(リンク)はCiscoのAnyConnect SSL VPNのクライアントです[...] OpenConnectはCisco Systemsによって公式にサポートされているものではなく、Cisco Systemsとは一切関係ありません。たまたまCisco Systemsの機器と相互運用できるだけです。