このiOS VPNガイドでは、アプリの入手からサブスクリプション導入、システム構成の許可、ノード接続、結果確認までを順に説明します。初回設定で混乱しやすいのはボタンの位置よりも、アプリ、サブスクリプションリンク、ノード、プロトコルの関係です。まず役割を整理してから順番に進めれば、問題が起きたときにアプリ、構成、回線のどこで止まっているか判断できます。

クライアントはiPhoneにインストールして使う接続ツールです。サブスクリプションリンクはサーバー側で生成された設定情報の入口、ノードは実際の接続先です。Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUICは、クライアントとサーバーの双方が対応している必要があります。サブスクリプションサービスとクライアントは別物なので、リンクを取得した後も対応アプリで設定を読み込む必要があります。

まず結論 正しい手順は、対応するiOSクライアントを確認し、信頼できる経路からアプリを入手することです。その後、完全なサブスクリプションリンクを導入し、システムによるVPN構成の追加を許可してノードに接続します。最後に出口アドレス、DNS、ルールの結果を確認してください。ステータスバーにVPNマークが表示されるだけでは、対象の通信が想定どおり転送されたとは限りません。

開始前の確認:クライアント、サブスクリプション、回線を整理する

同じサブスクリプションを特定のクライアントに導入できるかどうかは、クライアントが対応する設定形式とプロトコルによって決まります。サービスページに「iOS対応」と書かれていても、あらゆるネットワークツールで読み込めるとは限りません。アプリを入手する前に、サービスのガイドやクライアント案内で、アプリ名、入手先、導入方法が一致しているか確認しましょう。

回線名にある「直結」「中継」「IEPL」は、ローカルネットワークから海外の出口までの伝送経路を示すもので、クライアントのプロトコルではありません。直結は通常、ローカルネットワークから海外サーバーへ直接接続します。中継では中継入口を経由して、その後の経路から出口へ送ります。IEPLは企業向け国際専線に類する伝送サービスです。これらは異なるプロトコルを運ぶことができますが、プロトコル自体の認証や暗号化に取って代わるものではありません。

iOSクライアントを入手:互換性を確認してからインストール

サブスクリプションサービスが明示しているクライアントを優先してください。サービスのダウンロードページやガイドでiOS向けの項目を確認し、アプリ名と開発者情報を控えてからApp Storeで検索します。App Storeの表示結果は地域によって異なる場合があります。見つからないときはサービスの案内に戻って入手条件を確認し、名前が似ているアプリで代用しないでください。

インストール後、初回起動時のクライアントには通常、ローカル設定、サブスクリプション、サーバー一覧などが表示されます。この時点で一覧が空でも問題ありません。まだノード情報を取得していないためです。先にシステム設定でサーバーアドレスを手入力しないでください。サブスクリプション対応のクライアントなら、導入後に必要な構成が自動作成されるのが一般的です。

  1. サブスクリプションサービスのダウンロード案内で、推奨クライアントと対応プロトコルを確認する。
  2. App Storeでアプリ名、アイコン、開発者、説明ページを確認し、検索順位だけで判断しない。
  3. アプリをインストールして起動し、「サブスクリプション」「URLから導入」「クリップボードから導入」などの入口があるか確認する。
  4. 空の構成にはまだ接続せず、出所不明の公開ノード一覧も安易に有効化しない。

クライアントによる違いは、主にプロトコルの対応範囲、ルールエンジン、サブスクリプション更新、デバッグ機能にあります。特定のプロトコルだけを扱うアプリもあれば、複数形式のサブスクリプションを読み込めるアプリもあります。ドメイン、IP、プロセス種別で分岐できるものもあれば、全体接続だけに対応するものもあります。ガイド中のメニュー名は実際の画面と少し異なる場合がありますが、操作対象は変わりません。サブスクリプションを追加し、設定を更新し、ノードを選び、接続を有効にします。

プロトコルまたは回線の用語 解決する問題 導入時の確認点 よくある制限
Shadowsocks 暗号化プロキシプロトコル。通常、サーバー、ポート、暗号化方式、認証情報を含む設定を使う クライアントがサブスクリプションで指定された暗号化方式に対応しているか クライアント側の実装とサーバー側のパラメータが一致している必要がある
VMess / VLESS プロキシ設定でよく使われ、さまざまなトランスポートやTLS設定と組み合わせられる トランスポート方式、TLS、サーバー名、パスが完全に読み込まれているか サーバーアドレスだけをコピーしても完全な設定は復元できない
Trojan TLSベースのプロキシプロトコル。正しい証明書とサーバー名の設定が必要 ドメイン、ポート、TLS、認証情報がそろっているか システム時刻、証明書、ドメインが一致しないとハンドシェイクに失敗する
Hysteria2 / TUIC UDPとQUIC関連の仕組みに基づくトランスポート方式 クライアントとサーバーの双方が対象プロトコルに対応しているか ネットワークによってはUDPが制限され、接続状況が利用ネットワークによって変わる場合がある
直結 / 中継 / IEPL 回線の伝送経路を示すもので、クライアントのプロトコルではない サービス側が提供するノード名を基準に選べばよい 名前だけでは、現在のネットワークでの実際の性能は判断できない

サブスクリプションを導入:完全なリンクからノード一覧を作成

サブスクリプションサービスにログインし、「サブスクリプションをコピー」「ワンクリック導入」または対象クライアントの入口を探します。クライアント専用リンクが用意されている場合は、専用入口を優先してください。汎用サブスクリプションとクライアントが対応する形式は異なる場合があるためです。コピーしたらすぐクライアントに戻り、メモ、ブラウザのアドレスバー、同期対象のアプリには先に貼り付けないでください。

クライアントには通常、URLからの追加、クリップボードの読み取り、システムの共有メニューによる導入機能があります。サービスの案内に合う方法を選び、サブスクリプションに識別しやすい名前を付けて更新します。成功すればノード一覧が表示されます。展開できないリンク記録が1件増えるだけなら、導入は完了していません。

  1. サービスの管理画面で、iOSクライアントに合うサブスクリプション入口をコピーする。
  2. クライアントのサブスクリプション管理を開き、URLまたはクリップボードからの導入を選ぶ。
  3. 貼り付け後、リンクの先頭と末尾を確認し、誤って入った空白や改行を削除する。
  4. サブスクリプションを保存して更新し、ノード名がローカル一覧に書き込まれるまで待つ。
  5. 一覧からノードを1つ選び、その他の詳細パラメータはサービス側から提供された値のままにする。

ワンクリック導入をタップしても反応しない場合、ウェブページが使うリンク方式を現在のクライアントが登録していない可能性があります。その場合はサブスクリプションリンクを手動でコピーしてください。アプリに形式非対応と表示されたら、同じ内容を何度も貼り付けず、ダウンロード案内でクライアントの種類を確認します。ウェブページのURLや料金プランページのURLを、サブスクリプションアドレスと取り違えていないかも確認してください。

VPN構成を許可:システムの認証画面を理解する

初めて接続を開始すると、iOSにVPN構成の追加を許可するシステム画面が表示されます。この画面はシステムが提供するもので、クライアントがNetwork Extensionを使ってネットワークトンネルを構築するためのものです。直前にインストールし、公開元を確認したクライアントからの操作であることを確かめてから「許可」を選び、システムの指示に従って端末上の認証を完了してください。

許可が完了すると、クライアントは接続構成をシステムに引き渡して管理します。接続ボタンが有効状態になり、システム設定のVPN項目にも対応する構成が表示されます。通常、ノードの切り替えはクライアント内で行えるため、システム構成を作り直す必要はありません。まったく別のクライアントに変更した場合は、別の構成が追加されることがあります。

許可画面が表示されない場合は、アプリが実際に接続を開始しているか確認してください。ノードを選択しただけでは表示されません。端末が組織の管理下にあるか、スクリーンタイムの制限や構成プロファイルの制約がないかも確認します。組織管理端末ではVPN構成の追加が制限される場合があり、その場合は管理者の対応が必要です。アプリを繰り返しインストールしてもポリシーは変わりません。

許可する前の判断 クライアントの入手元、サブスクリプションの入手元、現在の操作目的を確認してから構成の追加を許可してください。システムの許可はアプリがネットワーク経路を構築できることを意味しますが、すべての通信が自動的に同じ出口を通るわけではありません。最終的な動作はクライアントのモード、分割ルール、ノード設定によって決まります。

接続を確認:VPNの状態表示だけで判断しない

クライアントに「接続済み」と表示されても、トンネルが確立した、または接続処理が実行状態に入ったことを示すだけです。国際アクセスが実際に機能しているか確認するには、出口アドレス、対象サイトへのアクセス結果、DNSの名前解決経路を同時に確認します。接続前のネットワーク情報を控えてからノードに接続し、当サイトのネットワーク診断ページで出口が想定どおり変化したか確認してください。

テスト時は、ブラウザのキャッシュ、既存の接続、アプリ内蔵DNSに注意してください。接続前から開いていたページは、回線を切り替えた後も以前の接続を使い続ける場合があります。対象ページを閉じてから開き直しましょう。アプリによっては長時間接続を維持するため、回線切り替え後に関連リクエストを再開しないと新しい出口を確認できないことがあります。

DNSリークとは、通信本体がプロキシやトンネルを通っている一方で、ドメイン検索だけが想定外の経路から送信される状態です。検索中のドメインが知られたり、対象サイトが適切でない地域のアドレスに解決されたりする可能性があります。クライアントに「リモートDNS」「プロキシDNS」「ルールDNS」がある場合は、サービスの説明に従って設定してください。システムの暗号化DNS、コンテンツフィルタ、他のネットワーク拡張機能がクライアントと競合していないかも確認します。

分割ルール:グローバル、ルール、直結の選び方

グローバルモードでは通常、クライアントが管理する通信をすべて現在のノードへ送ります。切り分けに向いており、ルールモードで失敗してグローバルモードで接続できるなら、原因はルール判定やDNS解決にあることが多いです。ただし、長期利用に常に適しているとは限りません。ローカルサービスまで海外出口に送られ、地域判定が変わったり不要な迂回が発生したりするためです。

ルールモードでは、ドメイン、IP、地域データ、ルールセットなどを基にプロキシ経由か直結かを決めます。日常利用に向いていますが、ルールの品質と更新状態に左右されます。新しいドメインが認識されないと誤った経路を通る場合があります。同じサービスが複数のリソースドメインを使うこともあるため、メインドメインだけにルールを追加しても不十分です。

直結モードは、プロキシ転送を一時停止したりローカルネットワークを確認したりするために使います。クライアントが正常接続を示していても、直結モードで一般サイトにアクセスできないなら、問題はWi-Fi、モバイル通信、DNS設定、システムレベルのフィルタにある可能性があります。切り分けでは一度に1つだけ条件を変えてください。プロトコル、ノード、DNS、モードを同時に切り替えると、どの操作が有効だったか判断できません。

よくあるトラブル:症状から問題の層を特定する

サブスクリプション導入後もノードが表示されない

まず、コピーしたのがサブスクリプションリンクであり、管理画面のURLではないことを確認します。リンクが完全なら、手動でサブスクリプションを更新し、クライアントのエラー内容を確認してください。形式非対応と表示される場合は、クライアントとサブスクリプション形式に互換性がないことが多いです。認証失敗やリンク無効の場合は、サービスの管理画面に戻って有効な入口を取得し直します。設定内容を分解して項目ごとに推測するのは避けてください。

ノードは選べるが接続にすぐ失敗する

この症状は、非対応プロトコル、TLSパラメータの不一致、端末時刻の異常、現在のネットワークによるUDP制限で起こりやすいです。まずサブスクリプションを更新し、クライアントがサービス推奨バージョンか確認してから、同じサブスクリプション内の別ノードを試します。Hysteria2またはTUICが現在のネットワークで失敗する場合は、サービスが提供する別プロトコルも試し、UDP経路が関係しているか切り分けてください。

接続済みと表示されるが、すべてのページが開けない

まず接続を切り、ローカルネットワーク自体が使えることを確認します。再接続後、DNS設定と出口アドレスを確認してください。他のコンテンツフィルタ、広告ブロック用ネットワーク拡張、暗号化DNSの構成プロファイルをインストールしている場合は、競合項目を一時停止してテストします。システムに複数のネットワーク拡張機能があると、画面上は1つが有効でも、実際のリクエストは別の機能が処理している場合があります。

一部のアプリだけアクセスできない

まずルールモードを一時的にグローバルモードへ変更します。グローバルモードで復旧するなら、対象ドメイン、リソースドメイン、IPが正しいルールに一致していません。クライアントのログでは、リクエストが最終的にプロキシ、直結、拒否のどれとして処理されたかを確認します。アプリがUDPを使っていて、選択したノードやルールがUDPを正しく処理できない場合も、ウェブページは開けるのに特定アプリだけ失敗することがあります。

画面ロックやネットワーク切り替え後に切断される

iOSはバックグラウンド処理とネットワーク拡張機能のライフサイクルを管理し、クライアントはWi-Fiとモバイル通信の経路変化にも対応する必要があります。アプリにオンデマンド接続や自動再接続があるか確認し、自分の利用方法に合うよう設定してください。ネットワークを切り替えるたびに失敗する場合は、サブスクリプションを更新し、システムのVPN構成を作り直してから、対応する別プロトコルを試します。クライアントを頻繁に強制終了すると、接続の復旧に影響する場合があります。

接続後にローカルサイトが遅くなる

グローバルモードを誤って有効にしていないか確認します。ルールモードに戻し、ローカルドメインやよく使うサービスが直結として扱われているか確認してください。ルールが正しい場合でも、DNSがローカルドメインを不適切なアドレスへ解決していないか確認します。回線種別は伝送経路を示すだけで、適切な分割ルールの代わりにはなりません。中継やIEPLを使っていても、ローカルサービスが海外出口を迂回すれば経路は長くなります。

完了の目安 ノードの導入、システム構成の許可、選択した出口アドレス、対象サイトへのアクセス、ルールに沿ったローカルサービスの直結、DNS経路の整合性を確認できて、iOS側の設定は完了です。以後問題が起きたら、「ローカルネットワーク—クライアント—サブスクリプション—プロトコル—ノード—ルール—DNS」の順に確認すると、削除と再インストールを繰り返すより原因を特定しやすくなります。

設定が安定したら、サービスが提供する元のダウンロード案内を保管し、定期的にクライアントからサブスクリプションを更新してください。ノードアドレス、プロトコルパラメータ、ルールはサービス側で変更される場合があり、手動保存した古い設定には自動で反映されません。クライアントを変更するときも、対応形式を改めて確認してください。旧アプリから書き出したローカル設定を新しいアプリが完全に読み込めるとは限りません。