DNSリークとは何か
DNSリークとは、アクセス先の名前解決(例:example.com を IPアドレスへ変換する処理)の一部が、VPNの暗号化トンネルを通らずに外部へ出てしまう状態を指します。結果として、アクセス先の「ドメイン情報」がVPN外から観測される可能性が出ます。
ポイントは、「VPNで通信が暗号化されているか」だけでは不十分になり得ることです。一般に、名前解決はWeb通信とは別の段階で行われます。そのため、名前解決の経路が正しくVPN側へ寄っていないと、DNSだけが先に“漏れる”ように見えることがあります。
仕組み:VPN利用時にDNSが分かれる理由
VPNを使うと、通常の通信(TCP/UDPなど)はトンネル内に送られます。一方、DNSは次のような要因で経路が分かれやすくなります。
- OSやブラウザ、アプリが持つDNS設定が、VPN確立後もそのまま使われる
- VPNが提供するDNS(いわゆるVPNのDNS中継)へ切り替わらず、既定のDNSサーバへ問い合わせ続ける
- DNS over HTTPS(DoH)/DNS over TLS(DoT)など、OS・ブラウザ側の名前解決方式によって挙動が変わる
- IPv6とIPv4で別々の経路・設定が存在し、片方だけがVPN外に出る
このためDNSリーク対策は、「VPNに接続していること」ではなく、「名前解決の問い合わせ先や経路がVPNの内部(または意図した経路)に寄っているか」を確認する設計になります。
“信頼できるVPN”で重要になる制限と判断基準
「信頼できるVPN」という言い方は広いですが、DNSリーク回避の観点では、主に次の点が鍵になります(※どの提供者でも一律に保証されるとは限りません)。
-
DNSの扱いが明確か VPNがDNS問い合わせをどこへ向けるか(VPN側の中継、または設定に応じた挙動)を利用者が把握できることが重要です。DNSの中継先がユーザー環境に追随せず、既定DNSへ戻るとリークの原因になります。
-
OS側の切り替えが実際に効くか VPN接続時にDNS設定が書き換わるのか、切り替えが一貫しているのか、アップデートや再接続で挙動が変わらないかが実務上の差になります。
-
例外が残り得ることを前提にする ネットワーク環境(社内ネットワーク、モバイル回線、機器の介在など)や端末設定によっては、DNSの一部が想定と異なる経路を取ることがあります。したがって「完全にゼロになる」ことを断言できる対策は現実的ではありません。代わりに、再現性ある確認で“自分の環境で漏れていないこと”を確かめるのが現実的です。
実践的な確認方法:DNSリークを自分で確かめる
ここでは、特別な知識がなくても確認しやすい順に整理します。目的は「VPN接続中に、名前解決が意図した経路で行われているか」を観測することです。
