VPNの暗号化が目指すもの
VPNの暗号化は、端末とVPNサーバの間を流れるデータが、途中での盗聴や不正な改ざんに遭いにくくなるようにする仕組みです。ポイントは「機密性(内容を見せない)」と「完全性(内容が変えられていないこと)」を高めることにあります。
仕組みの簡単な流れ
VPNでは、通信をそのまま流すのではなく「暗号化されたトンネル」の形で送ります。一般的には次の流れで動きます。
- 端末がVPNサーバと通信を始める
- 以後に使う暗号のための鍵を安全に取り決める(鍵交換)
- 鍵にもとづいて通信データを暗号化し、VPNサーバで復号して処理する
- 必要に応じて、暗号化と整合性確認(改ざん検知)を組み合わせて送り出す
鍵交換が適切に行われないと、暗号化の前提が崩れます。また、暗号化は万能ではなく、鍵や暗号方式の設定・運用、実装の品質が結果に影響します。
暗号化で守られる範囲(できること)
VPNの暗号化で期待できる主な効果は次のとおりです。
- 途中の第三者が通信内容を読み取るのを難しくする(機密性)
- 途中でデータが改ざんされても、復号時に異常として検出しやすくする(完全性)
- ネットワーク上で観測される情報を、少なくとも「中身の判別がつきにくい形」に寄せる
ただし、暗号化された通信であっても、通信相手や通信量などの「メタ情報」がゼロになるとは限りません。どこまで見えにくくできるかは、プロトコルや設定、環境によって変わります。
できないこと/注意すべき例外
VPNの暗号化は「通信経路の保護」に強い一方で、次のような領域までは直接は保証しません。
- 端末自体がマルウェアに感染している場合:暗号化しても、端末から出るデータがすでに盗まれている可能性があります。
