家庭内のすべての端末にVPNアプリを入れる代わりに、OpenWrt対応ルーターをゲートウェイとして使う方法があります。ルーター側でトンネルを確立すれば、スマートフォン、テレビ、ゲーム機、IoT機器など、専用クライアントをインストールしにくい端末も同じネットワーク経由で接続できます。一方で、ルーターに設定した通信は原則として接続中の端末全体へ影響するため、仕事用サービスや国内向けサイトまで同じ経路に送らないよう、分割トンネルの設計が重要です。

OpenWrtで最初に確認すべきなのは、利用したい接続方式とルーターの対応状況です。サブスクリプションURLをそのままOpenWrtへ貼り付ければ、すべてのサービスが自動設定されるわけではありません。Shadowsocks、VMess、Trojan、Hysteria2などのプロキシ方式を利用する場合は、sing-boxや対応するOpenWrtパッケージで設定を変換・管理する構成が必要になることがあります。WireGuardは設定ファイルや鍵を使うVPN方式で、対応パッケージが用意されていればルーターへ導入しやすい方式です。

OpenWrt構成を先に設計する

ルーター方式には、大きく分けて「全通信をトンネルへ送る構成」と「条件に一致する通信だけをトンネルへ送る構成」があります。前者は設定が比較的単純ですが、国内向けの動画、銀行、社内システム、プリンターなども同じ経路へ入る可能性があります。後者はルール作成が必要な反面、必要な通信だけを分けられます。家庭で実用的なのは、通常の通信を直接接続にし、指定した端末や宛先だけをプロキシ経由にする構成です。

分割の単位は、主に端末、ドメイン、IPアドレス、ポート、プロトコルです。たとえばリビングのテレビだけをトンネルへ送り、仕事用パソコンは直接接続にする方法があります。また、端末は同じでも特定のドメインだけを分けることができます。ただし、CDNやクラウドサービスは複数のIPアドレスを使うことがあり、IPアドレスだけで指定するとルールが古くなる場合があります。ドメインによるルールを使う場合も、DNS問い合わせがどの経路を通るかを合わせて設計してください。

120+

対応国・地域

250+

提供ライン

5

対応プラットフォーム

不限

同時接続デバイス

上の数字はサービスを選ぶ際の仕様であり、ルーターが処理できる通信量を意味するものではありません。暗号化やトンネル処理の速度は、OpenWrtルーターのCPU、使用するプロトコル、パケットサイズ、暗号化方式、回線の混雑に左右されます。スペック表の最大速度だけで判断せず、ルーターを通常のアクセスポイントとして使えるか、設定変更時に復旧できるか、ログを確認できるかも選定基準に含めましょう。

接続方式と導入方法を選ぶ

WireGuardは、秘密鍵と公開鍵、接続先、アドレス、DNS、許可する宛先などを設定ファイルで管理する方式です。OpenWrtではネットワークインターフェースとして登録し、ファイアウォールゾーンやポリシールーティングと組み合わせます。構造が比較的明確で、トンネルの状態を確認しやすいことが利点です。ただし、サービスから配布された設定ファイルが一般的なWireGuard形式と異なる場合は、そのまま読み込めないことがあります。

Shadowsocks、VMess、Trojan、Hysteria2は、同じ「VPN」という言葉で説明されることがありますが、実装上の仕組みは同じではありません。これらをOpenWrtで使う場合は、sing-boxなどの対応コアを動かし、透明プロキシまたはTUN方式でLAN側の通信を処理する構成がよく使われます。OpenWrtの管理画面にパッケージを追加するだけで、すべてのプロトコルが同じ画面に表示されるとは限りません。設定ファイルの形式、実行バイナリの対応、CPUアーキテクチャ、起動サービスのログを個別に確認してください。

方式 設定の中心 向いている構成 注意点
WireGuard 鍵、アドレス、エンドポイント、AllowedIPs ルーターに専用トンネルを作る構成 鍵と経路設定を正確に分ける必要がある
Shadowsocks サーバー、ポート、暗号方式、パスワード プロキシ方式をルーターで中継する構成 透明プロキシやDNS処理を別途設計する
VMess / Trojan サーバー、認証、TLS関連パラメータ 対応コアを使ってルールを細かく分ける構成 証明書名やトランスポートの不一致に注意する
Hysteria2 サーバー、認証、TLS、UDP関連設定 対応クライアントと回線条件が合う構成 ルーター、上流回線、ファイアウォールのUDP対応を確認する

サブスクリプションURLを利用する場合は、まず対応クライアントで内容を取得できるかを確認します。URLには認証情報に相当するトークンが含まれることがあるため、公開チャットやスクリーンショットへ貼り付けてはいけません。OpenWrtへ直接登録するのか、対応クライアントで取得した設定を変換するのかは、サービスとルーター構成によって異なります。設定を読み込んだ後は、ノード名だけでなく、プロトコル、サーバー名、ポート、TLS、DNS、ルーティング項目まで確認してください。

OpenWrtで設定する手順

1. 現在の設定を保存する

作業前に、OpenWrtのバックアップ機能から設定を保存します。特にネットワーク、DHCP、ファイアウォール、無線、ログイン関連の設定は、復旧時に必要になります。設定を一度に大量変更せず、LANアドレス、DNS、トンネル、ルーティングの順に分けて保存すると、どの変更で問題が起きたかを追跡しやすくなります。

2. トンネルを作成する

WireGuardの場合は、専用インターフェースを作り、秘密鍵、トンネル内アドレス、接続先の公開鍵、エンドポイント、キープアライブなどを入力します。AllowedIPsは単なる認証項目ではなく、どの宛先をトンネルへ送るかに関係するため、全通信を送る設定と分割トンネルの設定を混同しないようにします。プロキシ方式の場合は、sing-boxなどの設定ファイルでインバウンド、アウトバウンド、DNS、ルールを確認し、OpenWrtの起動サービスとして実行できる状態にします。

3. ファイアウォールとポリシールーティングを設定する

トンネルインターフェースを作成しただけでは、LAN端末の通信が自動的にそのインターフェースへ流れるとは限りません。LANからトンネルへの転送、トンネルから外部への通信、必要なDNS通信をファイアウォールで許可します。分割トンネルでは、端末のIPアドレスやMACアドレス、宛先ドメインに対応するルールを作り、優先順位を確認してください。広いルールを先に置くと、後から作った例外ルールが適用されないことがあります。

4. DNSの経路をそろえる

分割トンネルで見落とされやすいのがDNSです。ルーターが直接DNSを問い合わせているのに、実際の通信だけをトンネルへ送ると、ドメインの解決結果と通信経路が一致しないことがあります。逆に、すべてのDNSをトンネルへ送ると、国内向けサービスの名前解決や家庭内ホスト名に影響する場合があります。必要に応じて、国内向け、トンネル向け、LAN内向けにDNS処理を分け、ルールと名前解決の結果を一緒に確認してください。

5. 端末ごとのルールを作る

端末別に分けるなら、まずDHCPで対象端末へ固定リースを割り当てます。IPアドレスが変わるとルールが別端末へ適用される可能性があるためです。テレビだけをトンネルへ送る場合は、テレビの固定アドレスを対象にし、管理用パソコンとルーター自身の通信は直接接続に残すと安全です。宛先別に分ける場合は、ルール対象のドメインがサブドメインやリダイレクト先を利用していないかも確認します。

設定の要点:トンネルを起動するだけでは完成ではありません。端末を特定し、DNSを整え、ファイアウォールとルーティングの順序を確認して初めて、実用的な分割トンネルになります。

動作確認とトラブル対応

確認は、ルーター自身、トンネル対象端末、直接接続の端末の順に分けて行います。まずOpenWrtのログで、トンネルが起動しているか、名前解決に失敗していないか、認証エラーやTLSエラーがないかを確認します。次に対象端末から、通常のウェブサイト、指定した宛先、家庭内のプリンターやルーター管理画面へアクセスします。対象端末だけが意図した経路を使い、対象外端末が通常どおり通信できることが重要です。

接続できないときは、最初から設定を作り直すのではなく、層ごとに切り分けます。トンネル自体が確立しない場合は、サーバー名、ポート、鍵、認証、時刻、TLS設定を確認します。トンネルは確立しているのにLAN端末が通信できない場合は、ファイアウォールゾーン、転送、NAT、ポリシールーティングを確認します。特定のドメインだけ失敗する場合は、DNSルール、IPv6、リダイレクト先、ルールの優先順位を調べます。

IPv6を有効にした家庭では、IPv4だけをトンネルへ送ってもIPv6通信が別経路から出ることがあります。OpenWrt、上流回線、接続先の方式がIPv6に対応していない場合は、IPv6を直接接続に残すのか、一時的に無効化するのかを明確にしてください。IPv4とIPv6の結果を別々に確認し、「一部のサイトだけ挙動が違う」という症状をDNSやブラウザーの問題と誤認しないことが大切です。

設定変更後に管理画面へ入れなくなった場合は、まず端末をLANケーブルでルーターへ接続し、無線設定の問題と経路設定の問題を分けます。バックアップから設定を戻せるなら、ネットワーク設定だけを復旧し、トンネル設定は後から再追加します。復旧手段がない状態でファームウェアの初期化を行うと、SSID、管理パスワード、DHCP設定まで失われるため、初期化は最後の手段にしてください。

よくある質問

OpenWrtにサブスクリプションURLをそのまま貼り付けられますか?

サービスと導入するパッケージが対応していれば可能ですが、すべてのURL形式をOpenWrt標準画面が読み込めるわけではありません。WireGuardの設定ファイル、sing-box形式、特定クライアント向けの設定など、配布形式を確認してから導入してください。

家庭内の一部端末だけをトンネルへ送れますか?

可能です。固定リースを割り当てた端末のIPアドレス、MACアドレス、または端末グループをルール対象にします。宛先別ルールと組み合わせる場合は、端末ルールとドメインルールの優先順位を確認してください。

DNSを変更しないと分割トンネルは使えませんか?

単純な構成では動作することもありますが、ドメイン別ルールや地域別の名前解決を使う場合、DNSを無視すると意図しない経路になる可能性があります。通信ルールとDNSルールを同じ設計として扱うのが安全です。

ルーター設定に失敗したらどう戻せますか?

作業前に保存したバックアップを使い、まずネットワーク、DHCP、ファイアウォールの設定を復旧します。管理画面へ入れない場合は有線接続を試し、それでも戻らないときだけ初期化を検討してください。復旧後は一つの変更ごとに接続を確認し、同じ問題を繰り返さないようにします。

OpenWrtを家庭用ゲートウェイとして使うと、端末ごとのアプリ管理を減らしながら、端末別・宛先別の通信経路を細かく制御できます。ただし、接続方式、DNS、IPv4とIPv6、ファイアウォール、ルーティングを別々の設定として扱うと、原因不明の接続障害が起きやすくなります。最初は一台の端末と一つの宛先だけで検証し、バックアップと復旧手順を確保してから対象範囲を広げるのが、最も安全な進め方です。