公衆Wi-Fiは、空港、ホテル、カフェ、駅、会議施設などで手軽に利用できます。一方で、接続先の安全性や設定を自分で確認しにくく、仕事のファイル、メール、決済画面、クラウドサービスのログイン情報を扱う場合には注意が必要です。VPNを有効にすれば通信経路を保護できますが、VPNだけで端末全体の安全が保証されるわけではありません。偽アクセスポイント、DNS設定の変更、端末のファイル共有、フィッシングサイト、VPN切断後の直接通信など、別の原因から情報が漏れる可能性があります。
重要なのは、「公衆Wi-Fiに接続してからVPNをオンにする」のではなく、接続先、端末設定、VPNの暗号化状態、DNSやIPv6の通信、切断時の挙動を順番に確認することです。この記事では、VPNが何を保護し、何を保護しないのかを整理したうえで、危険なWi-Fiの見分け方、通信漏れの確認方法、仕事や決済で使う場合の実践的な手順を解説します。
4
確認する領域
3
接続前後の段階
1
同時に使うVPN
0
信用できない証明書の例
公衆Wi-Fiで起きる主なリスク
公衆Wi-Fiで最初に確認したいのは、SSIDの名前だけでは本物のネットワークか判断できないという点です。店舗名や施設名を使ったSSIDが表示されていても、管理者が設置したものとは限りません。正規のWi-Fiと似た名前のアクセスポイントを設置し、利用者を接続させる「なりすまし」では、接続後に偽のログイン画面へ誘導されたり、通信の一部を観察されたりする可能性があります。
暗号化されていない通信は、同じネットワーク上の第三者に内容を見られやすくなります。ただし、現在のウェブサイトの多くはHTTPSを使用しているため、Wi-Fiの利用者がすべての通信内容をそのまま読めるとは限りません。HTTPSはブラウザーと接続先の間を保護しますが、接続先のドメイン、端末の設定、アプリの通信、ログイン画面の真偽まで自動的に保証するものではありません。
VPNは端末からVPNサーバーまでの通信を暗号化し、同じWi-Fiにいる第三者から通信内容を観察されにくくします。しかし、VPN事業者より先の通信は、VPNサーバーから目的のサービスまで別の経路を通ります。また、端末が偽サイトへ接続していれば、VPNを使っていても入力したIDやパスワードを守れません。VPNは公衆ネットワーク上の保護層であり、ウイルス対策、アカウントの多要素認証、ウェブサイトの確認を置き換えるものではありません。
- ✅ 施設の公式案内に掲載されたSSIDと接続先を照合する。
- ✅ 重要な操作を始める前にVPNの接続状態と出口情報を確認する。
- ✅ ブラウザーのアドレス、証明書警告、ログイン先のドメインを確認する。
- ❌ SSIDに施設名が含まれているだけで正規ネットワークだと判断する。
- ❌ VPN接続中なら偽サイトや不正な添付ファイルも安全だと考える。
- ❌ VPNが切断された後も、そのまま仕事や決済を続ける。
VPNの暗号化で確認すべき範囲
VPNクライアントで「接続済み」と表示されても、すべての通信が同じトンネルを通っているとは限りません。アプリによってはシステムVPNとして端末の通信を広く処理しますが、プロキシ方式のクライアントでは、ブラウザーや指定アプリだけを対象にすることがあります。ルール分流を利用している場合、国内サービスやローカルネットワークを直結にし、海外サービスだけをVPNへ送る構成も可能です。この柔軟性がある一方、対象外になったアプリの通信を見落としやすくなります。
暗号化方式も確認しましょう。WireGuardやOpenVPNはVPNプロトコルとして実装され、端末とVPNサーバー間に暗号化トンネルを作ります。一方、Shadowsocks、VMess、Trojan、Hysteria2などは、サービスやクライアントによってプロキシ方式として提供されます。名称だけで保護範囲を判断せず、システム全体を処理しているのか、特定のアプリだけを処理しているのか、DNS問い合わせもトンネル内に入るのかを確認することが大切です。
| 確認項目 | 確認できること | 見落としやすい点 |
|---|---|---|
| 接続方式 | VPNまたはプロキシのトンネルが確立しているか | 接続済みでも一部アプリが対象外の場合がある |
| DNS | 名前解決がどのリゾルバーを経由しているか | 通信本体だけ保護され、DNSだけ外へ出る構成がある |
| IPv6 | IPv6通信がVPNの経路に含まれているか | VPNがIPv4だけを処理すると別経路が残ることがある |
| 切断時の挙動 | VPN停止中に通信が遮断されるか | 自動再接続まで直接通信へ戻る設定がある |
公衆Wi-Fiで仕事のメールや管理画面を使うなら、まずルールモードで対象ドメインが正しく処理されているか確認し、必要に応じて一時的にグローバルモードへ切り替えて挙動を比較します。グローバルモードでだけ安全に接続できる場合は、ルールセットの不足や誤った直結設定が原因かもしれません。ただし、グローバルモードはすべての通信をVPNへ送るため、社内システムやプリンターなどローカルネットワーク上の機器が利用できなくなることがあります。
公衆Wi-Fiで通信漏れを確認する手順
通信漏れを調べるときは、検索結果に表示された測定値だけで判断しないでください。確認したいのは、VPN接続前後で出口IP、DNS、IPv6、ブラウザーとアプリの経路がどのように変化するかです。テスト用のウェブサイトを使う場合も、運営元とアドレスを確認し、ログイン情報や個人情報を入力しない測定ページを選びます。
- 公衆Wi-Fiへ接続する前に端末を整える。自動接続をオフにし、不要な共有機能、AirDropや近距離共有、ファイル共有、端末検出を停止します。古いVPNクライアントや別のプロキシが動作している場合は終了し、経路が二重にならないようにします。
- 施設の案内とSSIDを確認する。店員、ホテルの案内、空港の公式掲示など複数の情報源でネットワーク名を照合します。接続後に表示されるポータル画面で、証明書警告や不自然なドメインがあればログインを中止します。
- VPNを接続する。クライアントが接続済みになるまで待ち、出口地域と現在の接続ノードを確認します。複数のVPNクライアントやシステムプロキシを同時に有効にしないでください。
- 出口IPを比較する。VPN接続前後でIP情報が変わるかを確認します。表示される地域が想定と異なる場合、接続失敗だけでなく、分流ルールやブラウザーのプロキシ設定も確認します。
- DNSとIPv6を調べる。DNSテストで利用中のリゾルバーを確認し、VPN外の通信事業者や自宅回線の情報が表示されないかを見ます。IPv6アドレスがVPN経路に含まれていない場合は、クライアントのIPv6対応を確認するか、管理できる環境で一時的に無効化します。
- VPN切断時の動作を確認する。接続を手動で停止し、キルスイッチや常時接続機能が有効なら通信が遮断されるかを確認します。切断中もウェブページが開く場合、重要な操作を続ける前に設定を見直します。
テスト中は、仕事用アカウントへのログインや決済を実行しないことをおすすめします。接続の確認と本番操作を同時に行うと、漏れがあった場合にどの操作で情報を送信したのか分かりにくくなるためです。VPNを切り替えるたびにブラウザーの接続を再確立し、必要ならアプリを終了してから再起動すると、古い接続やキャッシュの影響を減らせます。
仕事と決済で公衆Wi-Fiを使う場合の対策
仕事で利用する場合は、Wi-Fiの安全性だけでなく、会社のアクセス方針を優先します。社内VPN、ゼロトラストゲートウェイ、端末管理ソフトなどが指定されている場合、個人向けVPNを追加すると認証や監査に影響する可能性があります。管理者の許可なく設定を重ねるのではなく、会社が指定した接続方式を使い、必要な業務だけを実行してください。
端末側では、OS、ブラウザー、VPNクライアント、業務アプリを最新の状態に保ちます。画面ロックを短く設定し、機密ファイルをローカルへ保存しすぎないことも有効です。共有フォルダーやネットワークプリンターを公衆Wi-Fi上で検出可能にすると、同一ネットワークの端末へ不要な情報を公開する可能性があります。利用後はWi-Fiの自動接続を解除し、保存済みネットワークを削除することも忘れないでください。
決済では、VPNの有無よりも、正しい公式アプリや公式サイトを使うことが重要です。メールやポータル画面のリンクから決済ページへ移動せず、ブックマークや公式アプリから開きます。証明書警告、URLの綴りの違い、ログインを急がせる画面、カード情報の再入力を求める不自然な表示があれば中止します。可能なら公衆Wi-Fiではなくモバイル回線を使い、決済完了後にアカウントの通知や利用履歴を確認してください。
- ✅ 会社指定のVPNや認証方式がある場合は、それを優先する。
- ✅ 決済は公式アプリまたは自分で確認した公式サイトから開始する。
- ✅ VPN切断時に通信を止めるキルスイッチを有効にする。
- ✅ 利用後に自動接続、共有機能、保存済みSSIDを見直す。
- ❌ 公衆Wi-Fiのポータル画面へ業務パスワードやカード情報を入力する。
- ❌ 証明書警告を無視してログインや決済を続ける。
VPNだけでは不十分なケース
VPNを使用していても、端末がマルウェアに感染していれば、入力前後の情報を盗まれる可能性があります。VPNは通信経路を暗号化しますが、端末上で動く不正なキーロガー、偽ブラウザー拡張、悪意のあるアプリを無効にする機能ではありません。OSの警告を無視したり、出所の不明なプロファイルや証明書をインストールしたりしないでください。
また、ログイン先が偽サイトであれば、暗号化されたVPNトンネルの中を情報が安全に移動しているだけで、最終的には攻撃者へ届いてしまいます。パスワードを使い回さず、多要素認証やパスキーを利用し、重要なサービスではログイン通知を有効にします。VPNサービス自体についても、接続先、対応プロトコル、ログやアカウント情報の扱い、クライアントの更新経路を確認してから利用しましょう。
公衆Wi-Fiが不安定な場合は、無理に接続を続けるより、スマートフォンのテザリングやモバイル回線へ切り替えるほうが適切なことがあります。特に管理者権限を使う作業、機密資料の送受信、銀行や証券サービスの操作では、ネットワークの信頼性だけでなく、周囲から画面を見られるショルダーハッキングにも注意が必要です。VPNは見られている画面を隠せないため、座席や画面の向きも安全対策の一部になります。