定義と目的
Kill Switch 2は、VPN接続が何らかの理由で失われたときに、端末からの通信が意図せず通常ネットワークへ流れるのを抑える考え方(機能)として理解すると整理しやすくなります。目的は「接続断=安全とは限らない」状況で、データが漏れるリスクを下げることです。なお、呼び名や実装の中身は提供側や設定により異なるため、ここでは一般的な仕組みとして説明します。
仕組みをシンプルに捉える
基本モデルは次の流れです。
- VPNが稼働中は、通信をVPN経由に寄せる(または寄せられる状態にする)
- VPNの接続が途切れた検知が入る
- 途切れた時点以降、端末からの「通常経路での通信」を遮断する
- VPNが再接続したら、遮断を解除して通信を戻す
この「遮断」は、OSの通信制御(ファイアウォール等)や経路制御と組み合わさる形で実現されることが多いです。重要なのは、キルスイッチが“暗号化そのもの”を提供するのではなく、「VPNがない状態で通信しない」ための保護として働く点です。
どこまで守れるか:制限と注意点
Kill Switch 2の効果は万能ではありません。主な制限として、次が挙げられます。
1) 実装依存の「検知」
接続断をどのタイミングで検知するか、検知の精度、復帰時の扱いは実装ごとに異なります。そのため、短時間の切替で一瞬だけ通信が通る可能性がゼロとは言い切れません。
2) 例外(許可)設定が残る可能性
遮断ルールの対象は、設定やポリシー次第で変わります。例えば、特定の通信だけは許可する、ローカル端末との通信はそのままにする、などの例外があると、その範囲では保護が十分でない場合があります。
3) DNSやローカル経路の評価が必要
通信経路にはHTTP/HTTPS以外もあり、DNS解決やローカルネットワークへの通信が絡むことがあります。キルスイッチの対象が「アプリ通信のみ」で設計されていると、別経路の挙動が結果に影響することがあります。つまり、見ている“通信の種類”によって評価が変わり得ます。
4) 端末全体か、アプリ単位か
保護が端末全体に効くのか、特定アプリの通信に限定されるのかで、漏えいリスクの見え方が変わります。運用では「どの範囲に効いている想定か」を確認することが大切です。
実践的な確認方法(安全寄りの考え方)
具体的に検証する際は、次の方針で「遮断が動いているか」を見に行くと整理しやすくなります。※以下は一般的な確認の考え方で、環境や製品仕様に依存します。
1) 接続断を意図的に作る場合は短時間で
VPNを切断したとき、通常通信が止まっているかを観察します。長時間の切断は不要で、短いテストで挙動を確認しましょう。遮断が効いていれば、ウェブ閲覧や一般的な通信が成立しにくくなるはずです。
2) 2種類以上の観点で「止まった」を確かめる
単一のアプリだけで判断すると誤解が生まれます。
