VPNがブロックされた?ネットワークがVPNをブロックする12の方法と、それぞれを突破できるもの
VPNがブロックされるのはなぜか?
VPNがブロックされるのは、あなたとサーバーの間にある何かが、その接続を見抜いたからです。その「何か」が見ている対象は五種類あり、どれなのかによって対処法が変わります。多くのガイドは同じ六つの手(サーバーを切り替える、ポートを変える、別のプロトコルを試す、難読化を使う、プロキシを使う、Torを使う)を並べるだけで、それぞれの手が実際にどのブロックに効くのかを書いていません。その結果、ポートを一度も見ていないフィルターを相手に、一時間もポートを変え続けることになるのです。このページが前提とする定義はこうです。VPNブロックとは、VPNトンネルの確立や、トンネルを通じた通信を妨げるあらゆるルールのことで、その大半は五つのうちいずれかを手がかりにしています。ポート、ハンドシェイク、トラフィックのパターン、サーバーのアドレス、そしてウェブサイトから見えるアドレスです。以下の12の手法は、この五つに加えて、その枠の外にある三つ、つまりホワイトリスト、インターネット遮断、アプリストアからの削除を扱います。各行には、記録に残る事例を挙げています。
この後に表が二つ続きます。一つ目は、12の手法を何で突破できるかによって分類したものです。二つ目は、いま進行中の最も厳しいケースである2026年9月下旬のロシアを取り上げます。ここではフィルターが一か月のうちに二度変わりました。その後に、Le VPNがこれを受けて自社のネットワークで何を変えたかを説明します。9月の障害そのものの日付入りの記録は、ロシアの2026年9月VPNブロックの波に関するレポートにまとめています。このページは仕組みを扱い、その記録は繰り返しません。
ネットワークはどのようにVPNをブロックし、それぞれのブロックは何で突破できるのか?
| # | ブロック手法 | 記録された事例 | 見ている対象 | 突破できるもの | 出典 |
|---|---|---|---|---|---|
| 1 | ポートフィルター | Webのポートしか開けていないホテル、ゲスト用、オフィスのネットワーク | 宛先ポート:OpenVPNの登録ポートである1194、IKEの500と4500 | ポートの変更。HTTPSのポートであるTCP 443で動くVPNは、ポートだけを見るルールにはWebトラフィックに見えます | IANAポート番号レジストリ |
| 2 | 管理型ファイアウォールのアプリケーション制御 | Palo Alto Networksのファイアウォールは「高リスクの暗号化トンネルアプリケーション」を一つのグループとしてまとめてブロックできる | シグネチャ、プロトコルのデコード、ヒューリスティクス | 難読化、場合によっては。それでもネットワーク所有者のルールは適用されます | Palo Alto Networks |
| 3 | 固定的なハンドシェイクのシグネチャ | ロシア、2023年8月からOpenVPNとWireGuardが妨害されている | 固定のメッセージサイズ:WireGuardの最初のメッセージは常に148バイト、その応答は92バイト | サイズとヘッダーを変える難読化。ポートの変更は何の効果もありません | Meduza、WireGuardプロトコル |
| 4 | OpenVPNのフィンガープリンティング | 利用者100万人規模のISPで検証:OpenVPNフローの85%超を識別し、誤検知はごくわずか。「難読化済み」の構成41件のうち34件を検出 | パケットのパターンと、プローブに対するサーバーの応答の仕方 | フィンガープリンティングを想定して設計された難読化。難読化済みとして販売されていたものの大半は見破られました | USENIX Security 2022 |
| 5 | 完全に暗号化されたトラフィックの検出 | 2021年11月6日以降の中国のグレート・ファイアウォール:人気のデータセンターのアドレス帯への接続の約26%を監視 | 最初のデータがランダムに見えるかどうか | 既知のプロトコルに見せかける難読化。ランダムに見えること自体が検出の対象です | USENIX Security 2023 |
| 6 | 挙動のスコアリング | ロシア、2026年6月:海外のデータセンターのネットワーク、珍しいTLSフィンガープリント、一つのサイトへの3件を超える並列ハンドシェイクが重なると、TCPフローが約120秒間凍結される | 最初の数パケットにおけるトラフィックの特徴の組み合わせ | 形を変えられる難読化。ただし、新しい形がスコアリングされるまで | Habr(しきい値は作業仮説と明記) |
| 7 | 既知サーバーのブロックリスト | ロシア:サーバーは50の基準で採点され、25点を超えるとブロックされる。通信量の比重が大きい。当局はVPNアプリを試験用の機器で動かし、どこに接続するかを確認している | サーバーのアドレス | 別のサーバーアドレス。難読化は何の効果もありません | Meduza(VPN開発者へのインタビュー) |
| 8 | ホスティングネットワークのブロック | ロシア、2026年8月上旬:人気のホスティング事業者20社以上が一斉に影響を受け、複数のVPNサービスが停止 | サーバーが置かれているネットワーク | 別のネットワークにあるアドレス | iStories |
| 9 | ウェブサイト側のVPN検出 | Netflixは「VPNまたはプロキシを使用しているようです」と表示する。IPデータベースはVPNやホスティングのアドレスにフラグを付ける。OzonやKinopoiskなどのロシアのアプリは2026年4月にVPN利用者を拒否し始めた | ウェブサイトから見えるアドレス | 別のサーバーアドレス、場合によっては。ここで難読化が役立つことはありません | Netflix、MaxMind、Moscow Times |
| 10 | ホワイトリストモード | 大手通信事業者一社でスキャンしたロシアのモバイル向けホワイトリスト:2,557のネットワーク(ASN)にある約63,126のアドレスが到達可能で、これはロシアのアドレス空間のおよそ0.14%。それ以外はすべて破棄される | 宛先がリストに載っているかどうか | 何もありません。海外のサーバーにはどれも到達できません | Habr(有志による計測) |
| 11 | インターネット遮断 | 2025年に52か国で313件の遮断 | 何も見ていない:接続そのものが切断される | 何もありません。守るべき接続が存在しません | Access Now |
| 12 | アプリストアからの削除 | Appleは2026年3月、ロシアのApp Storeから20を超えるVPNクライアントを削除した。Le VPNのiPhoneアプリも、当局の要請により2024年7月にすでに同ストアから削除されている | ネットワークではなくストア | ネットワークのブロックではありません。インストール済みのアプリは引き続き動作します | Xakep |
12の行に対して、答えは五種類です。多くのガイドが真っ先に挙げる対処法、つまりポートの変更が効くのは、ちょうど一行だけです。難読化が効くのは、トラフィックの見た目で判断する五行です。別のサーバーアドレスが効くのは三行で、その三行はいずれもトラフィックの行き先を見ています。この二つが互いの代わりになることはありません。偽装はアドレスのリストには何の効果もなく、新しいアドレスはハンドシェイクのシグネチャには何の効果もありません。そして、ホワイトリストと遮断の二行は、これまでに作られたどんなVPNでも突破できません。
プロバイダーが「検出不可能」とうたうときに思い出すべきなのは4行目です。ミシガン大学とアリゾナ州立大学の研究者が、あるISPのトラフィックの20%を扱うルーターで自分たちのフレームワークを動かしたところ、プロバイダーが難読化済みとして販売していた41の構成のうち34を検出しました。難読化はチェックボックス一つで済む機能ではなく、設計の問題です。主なアプローチはVPN難読化のガイドで解説しています。
Wi-Fi、学校、職場でVPNがブロックされたら、どう回避すればよいのか?
管理されたネットワークがVPNをブロックするやり方は、表の最初の二つのいずれかです。安価な構成ではWebのポートだけを開けています(1行目)。企業向けのファイアウォールはアプリケーションを識別し、すべてのトンネルを一度にブロックできます(2行目)。ポートフィルターに対しては、TCP 443で動くVPNならたいてい接続できます。ポートだけを見るルールでは、それをWebページと区別できないからです。Le VPNのOpenVPN構成は、TCP 443、TCP 80、UDP 53で動作します。アプリケーション制御に対しては、難読化で通ることもありますが、それは最初に考えるべき問いではありません。学校や職場のネットワークでは、そこでVPNを使ってはならないと管理者が決めたのであり、そのルールをかいくぐれば、あなたが署名した規約に違反するおそれがあります。例外を認めてもらうよう頼むか、私的な用事にはモバイルデータ通信に切り替えましょう。
ホテルやカフェのWi-Fiは事情が異なります。そこでのブロックはたいてい方針ではなく、手抜きの設定の副作用です。WireGuardが接続できない場合、そのネットワークはおそらくUDPを破棄しています。TCP 443を使うプロトコルを試してください。
ウェブサイトがそれでもVPNを検出するのはなぜか、そしてVPNでIP BANを回避できるのか?
VPNが接続できているのにウェブサイトに拒否される場合、ブロックしているのはウェブサイトの側です(9行目)。サイトにはVPNサーバーのアドレスが見えており、それを照会しているのです。商用のIPデータベースは、まさにこの照会を販売しています。MaxMindのAnonymous IPデータベースは、匿名VPNプロバイダーと結びつけたアドレスに印を付け、データセンターのアドレスにはホスティング事業者のものだという印を付けます。これによって、名前を特定できないVPNサーバーも引っかかります。両方の印をブロックするサイトは、あなたのトラフィックを一度も調べることなく、ほとんどのVPNサーバーをブロックできます。難読化がウェブサイトに対して役に立たないのはこのためです。Stealth WireGuardが偽装するのは、あなたのデバイスとサーバーの間の経路です。ウェブサイトに見えるのはあいかわらずサーバーのアドレスで、それは通常のWireGuardが使うものと同じです。一般的なウェブサイトであれば、そのサイトがまだ印を付けていないアドレスのサーバーが役立つことがあり、結果は週ごとに変わり得ます。ストリーミングサービスは独自のルールを定めています。Netflixのヘルプページには、VPNがプロキシエラーの原因になり得ること、そしてライブイベントや広告付きプランではVPNがサポートされていないことが書かれています。どの場合も、そのサービスの契約が必要です。
IP BANも同じ仕組みです。VPNはサイトから見えるアドレスを変えるため、自宅のアドレスに結びついたBANは接続中には適用されません。ただし、アカウントに対するBANはアカウントについて回り、ホスティングのアドレスをすべて拒否するサイトは、どのサーバーを選んでもあなたを拒否します。さらに、アカウント、支払いカード、電話番号の国など、VPNでは変わらない情報を確認するサイトもあり、そうした確認はVPNだけでは通過できない場合があります。
2026年、ロシアはどのようにVPNをブロックしているのか?
ロシアは12行のうち8行を同時に使っています。3行目と、6行目から12行目です。TSPUと呼ばれるフィルタリング装置はロシアのISPのネットワーク内に設置され、当局から一元的にルールを受け取ります。ほかのすべてを方向づけている知見が三つあります。最初のパケットで決まる。パーダーボルン大学の研究者は2026年3月と4月、ロシアの三つの都市から、ロシアによるQUICトラフィックのフィルタリングを計測しました。フローの最初のパケットがブロックを引き起こすと、フィルターは同じアドレスとポートの組み合わせ上のすべてを420秒間破棄し、新しいパケットが届くたびにタイマーがリセットされます。フィルタリングされるのは、ロシアから出ていくトラフィックだけです。同じ接続で再試行を続けるアプリは、自らブロックを延長し続けることになります。再接続ボタンを連打するより、いったん切断してサーバーを変えるほうがうまくいくのはこのためです。この論文が計測したのはQUICです。WireGuardを基盤とするセッションがブロックされた際の当社自身のキャプチャでは、最初のまとまったパケットは通過し、その後の再試行はすべて消えました。このブロックがどれだけ続くのかは、まだ計測していません。
アドレスは採点される。あるVPN開発者は8月、Meduzaに対して、当局はサーバーを約50の基準で採点し、25点を超えるとブロックしており、通信量の比重が大きいと語りました。通信の多いサーバーほど早く点数がたまります。
モバイルではリストが勝つ。ホワイトリストモードでは、4月に公開された有志のスキャンが、大手通信事業者一社で到達可能なアドレスを63,126と数えました。それらのアドレスに対してさえ、ポート443、53、51820のUDPには応答がありませんでした。Kommersantが報じたVigoのデータによると、中央連邦管区で制限なしに行われたモバイルセッションは2026年7月にはわずか30.5%で、ブリャンスク、クルスク、ベルゴロドの国境地域では12%でした。
| 接続の種類 | 固定ブロードバンド、2026年9月下旬 | モバイル、2026年9月下旬 | フィルターが手がかりにするもの | 出典 |
|---|---|---|---|---|
| PPTP、L2TP/IPsec、IKEv2、OpenVPN | ブロック | ブロック | 固定のハンドシェイクパターン。OpenVPN、L2TP、PPTPは2023年8月からブロックが報告され、SOCKS5とVLESSのブロックは2025年11月下旬から拡大 | Meduza、Habr |
| 通常のWireGuard | ほぼブロック | ブロック | 148バイトの最初のメッセージと92バイトの応答 | WireGuardプロトコル |
| Le VPNの現在のおとりパケットを使うStealth WireGuard | 動作 | 動作 | 最初の数パケットの形、次にアドレス | Le VPNの社内テスト、2026年9月 |
| ポート443でHTTPSに偽装したプロキシ | 品質低下。2月以降、フローが約16 KBで切断されると報告 | クリーンなアドレスからで、ホワイトリストの時間帯外の場合のみ動作 | TLSフィンガープリント、並列ハンドシェイク、サーバーのネットワーク | Habr |
| QUIC(HTTP/3)接続 | 最初のパケットからサイト名を解析し、420秒間破棄 | ホワイトリストの下では破棄 | 最初のパケットに含まれるサイト名 | FOCI 2026 |
| 公開リゾルバーへの暗号化DNS | 複数のISPで、DNS over TLSはリセット、DNS over HTTPSは破棄、8.8.8.8と1.1.1.1への通常のDNSは8月中旬から国のリゾルバーに書き換え | ホワイトリストの下では外部のリゾルバーから応答なし | リゾルバーのアドレスと名前 | Habr |
| モバイルのホワイトリスト下にある海外のあらゆるサーバー | 該当なし | 到達不可 | アドレスがリストに載っているかどうか | Habr |
表にある4種類のトンネルのうち、9月下旬に固定回線でまだ動いていたのは二つ、当社の現在のおとりを使うStealth WireGuardと、クリーンなアドレス上のHTTPS偽装プロキシで、後者は品質が落ちた状態でした。モバイルでは、Stealth WireGuardが接続できることを社内テストで確認しています。ホワイトリストそのものの下では、何も動きません。DNSの行は見た目以上に重要です。9月の二つの波はどちらも、アプリがサーバーリストを読み込めないことから始まりました。公開リゾルバーを通じてサーバーを調べるアプリは、代わりに国のリゾルバーの答えを受け取ることになります。
これらのどれも、接続を見えなくするものではありません。ネットワークには、あなたが海外のサーバーに接続していることが引き続き見えています。VPNの利用そのものを罰するロシアの法律はありませんが、ルールは変わり続けています。それぞれのルールが誰を拘束するのかは、ロシアのVPN関連法の一覧表で追跡しています。
Le VPNは2026年9月に何を変えたのか?
9月の波が来たとき、当社のアプリはすでにおとりパケットを当社のサーバーから取得していました。波の最中に、当社はロシア国内から現在の構成をテストし、Stealth WireGuardがモバイルと固定回線の両方のネットワークで接続し、トラフィックを運べることを社内で確認しました。このテストでは、何が結果を左右するのかも分かりました。サーバーを新しいポートに移しても何も変わらず、変化をもたらしたのはおとりパケットの形でした。現在、当社が運用しているのは次のとおりです。- 当社側で変更できるおとり。Stealth WireGuardは現在、ハンドシェイクの前におとりパケットを送信し、その形はアプリが当社のサーバーから取得する設定になっています。あるネットワークが一つの形を学習したら、アプリストアの審査を待たずに、サーバー側で形を変更します。
- WireGuardの形を回線上に出さない。ハンドシェイクのメッセージには余分なランダムバイトとマスクされたヘッダーが付くため、通常のWireGuardを見分けやすくしている148バイトと92バイトの固定メッセージは一切現れません。
- すべてのサーバーに二つ目のインターフェース。9月28日以降、ネットワーク内のすべてのサーバーで、新しい世代が第一世代と並んで同じ鍵で稼働しています。最新のアプリは新たな設定なしでこれに接続し、それ以外のアプリは次のバージョンで移行し、第一世代のままのアプリも引き続き接続できます。全員を一度に切り替えていたら、アップデートしていないすべての人の接続を断つことになっていたでしょう。
- フラグが付いたものは入れ替え、クリーンなものは残す。現在、すべてのサーバーアドレスを、Spamhaus、Barracuda、DroneBL、AbuseIPDBなどの公開ブロックリストと照合しています。ホスティング会社が解除しないリストに載ったアドレスは交換し、ロケーションの名前はそのまま残します。9月の最終週だけでも複数のロケーションが新しいアドレスに移りました。古いアドレスにフラグが付いたためのものもあれば、古いサーバーが退役するためのものもあります。長い履歴を持つクリーンなアドレスには残す価値があるため、入れ替えのための入れ替えはしません。
- 利用者が気づかない移行。ロケーションが新しいアドレスに移るときは、アプリがダウンロードするサーバーリストと、そのロケーションのDNS名を更新するので、利用者が変更すべきことは何もありません。英国では、ロケーション名がサーバーのプールを指しており、その応答は毎分変わります。プール内のすべてのアドレスは毎時再テストされ、失敗したアドレスは自動的に外れます。
サーバー側で設定されるおとりは、iPhone、iPad、Apple TVのアプリでバージョン3.2.1(9月24日)から搭載されています。Macアプリはバージョン3.4.0(9月28日、直接ダウンロード版。Mac App Store版はAppleの審査後に続きます)から新しいインターフェースを使い、iPhone、iPad、Apple TV、Apple Vision Proのアプリは次のバージョンでこれに移行します。以前は動いていた場所でStealth WireGuardが失敗する場合は、まずアプリをアップデートし、それから別のサーバーを試してください。
これでできないこと:モバイルのホワイトリストと遮断、つまり10行目と11行目は突破できません。それを突破できるものはありません。目標はもっと狭く、正直なものです。ネットワークがまだトラフィックの国外への送出を許している場所なら、そこからLe VPNのサーバーに到達できるべきであり、選べるサーバーは100か所以上のロケーションにあります。
次に何が変わるのか?
- ロシアのホスティング規則。2026年6月26日に署名された「Antifraud 2.0(反詐欺2.0)」法は、VPNサービスを含め、ブロックされたリソースへのアクセスを提供するサービスにロシアのホスティング事業者がサービスを提供することを禁じています(Xakep、Pravo.ru)。9月30日に公表された第3パッケージの草案では、違反者は一年間ロシアのホスティングを利用できなくなります。この規則がどう執行されるかによって、7行目と8行目が変わります。
- ロシアのモバイル通信料金。Meduzaが伝えたBBCの9月23日の報道によると、政府は5Gネットワークで月50 GBを超える国際トラフィックへの課金を再び議論しています。通信事業者の情報筋によれば、開始日も価格もまだ分かっておらず、計画の以前の版では1 GBあたり約150ルーブルとされていました(Meduza)。国外に出るすべてのトラフィックに課される料金は、VPNでは回避できません。
- 機械学習によるフィルター。2026年1月に報じられたRoskomnadzorのデジタル化計画は、機械学習によるトラフィックフィルターに22億7,000万ルーブルを充てており、専門家はこれがVPNに向けられると見ています(Xakep)。実際に使われていることを示す独立した証拠はまだありません。6行目にある6月の挙動には、ニューラルネットワークは必要ありません。
- おとり。今日ある通信事業者で通用するおとりも、来月には学習されるかもしれません。そうなれば当社側で変更します。また、Vision Proの次のバージョンでは、このアップデートがヘッドセットにも届きます。
接続後、自分のトラフィックがどこから来ているように見えるかを確認するには、当社のIPアドレステストをご利用ください。
執筆者について
Le VPN ブログ編集者
Alan Summers は長年にわたり Le VPN ブログの執筆・編集を担当し、オンラインプライバシー、サイバーセキュリティ、そして VPN を最大限に活用する方法について取り上げています。世界のインターネットの自由に関わるニュースを注意深く追い、Le VPN の読者に役立つ実践的なアドバイスへと落とし込んでいます。
Alan Summers の記事 →