VPN(新しいウィンドウ)パススルーとは、VPNトラフィックがお客様のファイアウォールやネットワークアドレス変換(NAT)(新しいウィンドウ)を通過できるようにするルーターの機能です。それ自体がVPN接続を作成するわけではありませんが、お客様のネットワーク上のデバイスが外部のVPNに接続するのをルーターがブロックしないようにします。

ほとんどの企業にとって、これは設定したり考慮したりする必要があるものではありません。Proton VPNのような信頼できるVPNはデフォルトでNATに対応するように設計されているため、ルーターが特別なルールを必要とせずにトラフィックを自動的に処理します。

なぜVPNパススルーが存在するのでしょうか?

VPNパススルーは、古いVPNプロトコルと新しいネットワークインフラストラクチャの間の互換性の問題を解決します。ほとんどのネットワークでは、NATを使用して複数のデバイスで1つのパブリックIPアドレスを共有しています。これは通常のトラフィックには機能しますが、一部の古いVPNはNATを考慮して設計されていませんでした。

古いVPNプロトコルは、NATが解釈できる標準的なポートや構造を常に使用しているとは限らないため、ルーターはデータがどこに属しているかを追跡できず、接続が失敗します。VPNパススルーは、ルーターがこの種のトラフィックを認識して正しくルーティングできるようにする回避策として機能します。

VPNパススルーはどのように機能するのでしょうか?

VPNパススルーは、特定のVPNプロトコルをサポートするためにルーターに組み込まれた一連の仕組みです。これが有効になると、ルーターは以下を行います。

  • 特定のプロトコルまたはポートを使用してVPNトラフィックを特定する
  • 暗号化されたパケットがドロップされないよう、特別な処理ルールを適用する
  • 接続がNATを正しく通過できるようにする

VPNパススルーがないと、ルーターがトラフィックをブロックまたは誤ルーティングし、VPNが接続できなくなる可能性があります。

VPNパススルーの種類

VPNによってデータの処理方法が異なるため、パススルーの種類は1つだけではありません。古いシステムを扱っている場合、使用するプロトコルによって異なる種類のVPNパススルーを目にすることがあります。

PPTPパススルー

Point-to-Point Tunneling Protocol(PPTP)は、最も古いVPNタイプの1つです。データの送受信にGeneric Routing Encapsulation(GRE)と呼ばれるプロトコルを使用します。しかし、NATがトラフィックを転送するにはポート番号が必要であるのに対し、GREはポートを使用しないため、競合が発生して接続が切断されてしまいます。

PPTPパススルーは、データにCall IDを追加することでこの問題を解決します。ルーターはこのIDをポート番号として扱うため、トラフィックがファイアウォールを正しく通過できるようになります。

L2TPパススルー

Layer 2 Tunneling Protocol(L2TP)は、PPTPと同様に機能します。NATの壁を乗り越えるため、L2TPパススルーはデータパケットにセッションIDを割り当てます。このIDがポート番号の代わりとなり、ルーターがトラフィックを識別して適切なデバイスにルーティングできるようにします。

IPSecパススルー

IPSec(Internet Protocol Security)は、NATトラバーサル(NAT-T)と呼ばれる技術を使用してルーターを通過します。これは、暗号化されたIPSecデータを標準のUDPパケット内に包み込みます。

ルーターはすでにUDPパケットの処理方法を認識しているため、IPSecパススルーは特定のポート(UDP 4500)を使用して接続を確立できます。これにより、ルーターは暗号化されたデータを安全かつそのままの状態に保ちながら、接続を正しくマッピングしてルーティングできます。

VPNとVPNパススルーの違いは何ですか?

VPNは、データを保護するサービスです。接続を安全なリモートサーバー経由でルーティングすることにより、インターネットトラフィックを暗号化し、IPアドレスを隠します。

VPNパススルーは、ルーターの機能です。それ自体でデータを暗号化したり、IPアドレスを隠したり(新しいウィンドウ)、セキュリティを提供したりすることはありません。その唯一の役割は、VPNトラフィックを認識し、ルーターのファイアウォールを通過できるようにすることです。

優れたVPNを使用している場合、ルーターが自動的に処理するため、通常はパススルー設定についてまったく心配する必要はありません。

VPNパススルー vs. VPNルーター

これら2つは混同されがちですが、その目的は大きく異なります。

  • VPNルーターは、接続されているすべてのデバイスのトラフィックを能動的に暗号化し、ルーティングします。
  • VPNパススルーは、ネットワーク上の個々のデバイスが外部VPNに接続できるようにします。

VPNにパススルーは必要ですか?

ほとんどの場合、答えは「いいえ」です。VPNプロトコルは、NATを自動的に処理するように構築されています。WireGuard(新しいウィンドウ)OpenVPN(新しいウィンドウ)、およびIKEv2(新しいウィンドウ)のようなプロトコルは、手動でのセットアップや特別なルールを必要とせずに、ルーターが接続を追跡し、正しいデバイスにデータを送信できるように設計されています。

Proton VPNは安全なプロトコルのみに依存しているため、デフォルトで標準的なルーター構成と互換性があります。

  • 手動での構成は不要:接続するためにルーターのファームウェアで詳細な設定を変更する必要はありません。
  • 自動的な互換性:Proton VPNは、ほぼすべての家庭用およびオフィス用のネットワーク機器で、設定なしですぐに動作します。
  • セキュリティの向上:古いパススルーの仕組みを避けることで、PPTPのようなレガシープロトコルに関連するセキュリティの脆弱性を回避することもできます。

極めて古いハードウェアや制限の厳しい企業用ファイアウォールを使用している場合を除き、パススルー設定を調整することなく Proton VPN に接続できます。

VPNパススルーは必要ですか?

VPNパススルーについて考慮する必要があるのは、以下の場合のみです。

  • PPTPやL2TPなどのレガシーVPNプロトコルを使用している場合
  • 古いネットワーク機器に依存している場合
  • 古いソフトウェアを搭載した専門システムまたは産業システムを管理している場合

そうでない場合、Proton VPNのようなVPNクライアントはデフォルトでこの互換性に対応します。

VPNパススルーにはセキュリティ上のリスクがありますか?

セキュリティ上の懸念のほとんどは、VPNパススルーが、標準的なルーターの保護をバイパスしてセキュリティの低い古いプロトコルを動作させるように設計されているという事実に起因しています。

  • 脆弱なプロトコルへの依存:VPNパススルーは、PPTPなどのレガシープロトコルに最もよく使用されますが、これらはすでに安全とはみなされておらず、サイバー攻撃によって容易に悪用される可能性があります。
  • ファイアウォールのブラインドスポット:ファイアウォールが接続を出入りするデータを検査しない可能性があります。VPNプロトコル自体が脆弱な場合、悪意のあるトラフィックが検出されることなくネットワークに侵入する経路ができてしまいます。
  • 攻撃対象領域(アタックサーフェス)の拡大:VPNパススルーを有効にすると、多くの場合、ルーター上の特定の通信ポートを開放する必要があります。開放された各ポートは、攻撃者がスキャンして悪用を試みる潜在的な侵入口となります。

安全なVPNパススルーセットアップのためのベストプラクティス

ほとんどの企業や個人にとって、最善のセキュリティ戦略は、VPNパススルーをまったく必要としないようにすることです。どうしても使用する必要がある場合は、ネットワークの安全性を保つために以下の手順に従ってください。

  • 最新のプロトコルを優先する:Proton VPNで標準となっているWireGuardまたはOpenVPNをサポートするVPNを使用します。これらは、VPNパススルーを必要とせずにルーターやNATと連携するように設計されています。
  • 使用しない機能は無効化する:ルーターでデフォルトでVPNパススルーが有効になっていても、Proton VPNのようなサービスを使用している場合は、無効化する必要があります。ルーター上の有効な機能の数を減らすことで、攻撃対象領域を縮小できます。
  • ルーターの設定を定期的に監査する:一時的な対応のために設定を有効にして、そのまま忘れてしまうのはよくあることです。すでに使用していないレガシープロトコルのために、セキュリティ保護されていないエントリーが残されたままにならないよう、定期的にルーターのファームウェアを確認してください。
  • ハードウェアを最新の状態に維持する:ルーターのファームウェアが最新であることを確認してください。メーカーは、ルーターが暗号化されたトラフィックやポート管理を処理する方法に関連する脆弱性を修正するアップデートを頻繁にリリースしています。

最終的に、VPNパススルーはレガシーシステムにおける最終手段と見なすべきです。お客様のインフラストラクチャが対応している場合は、最新のVPNセットアップに移行することが、これらのリスクを排除するための最も効果的な方法です。

結論

VPNパススルーは、古いVPNプロトコルと新しいネットワークとの間の互換性問題に対する解決策です。現在では、ほとんど必要ありません。

Proton VPNなどで使用されているほとんどのVPNプロトコルは、NATとシームレスに動作するように設計されています。そのため、ほとんどの企業にとってVPNパススルーを設定する必要はありません。現在もパススルーに依存している状況であれば、お客様のVPNセットアップまたはネットワークインフラストラクチャを更新する必要があるというサインかもしれません。