VPN サブスクリプションリンクは、サブスクリプションサービスが回線設定をクライアントへ渡すための入口です。通常のWebページのようにブラウザーで読むものではなく、対応クライアントが取得・解析して設定として保存します。初心者は「リンクを取得する、対応クライアントを選ぶ、サブスクリプションを導入する、設定を更新する、接続を確認する」という流れを理解すれば、リンクを単一ノードと誤認したり、設定を何度も貼り付けたり、導入後の更新を忘れたりする問題を避けられます。
サブスクリプションリンクにはアクセス認証情報が含まれる場合があるため、パスワードと同じように安全に管理してください。リンク、クライアント、回線、プロトコルはそれぞれ別の層にあります。リンクは設定を届け、クライアントは設定を解析・実行し、プロトコルはクライアントとサーバーの通信方法を決め、回線はデータが実際に通るネットワーク経路を示します。これらを分けて考えると、後のトラブルシューティングが明確になります。
サブスクリプションリンクに含まれる情報
利用者から見ると、サブスクリプションリンクはWebアドレス形式で提供される設定の入口です。クライアントがそのアドレスへリクエストすると、サーバーはノード、プロトコルパラメータ、サーバーアドレス、ポート、認証情報、場合によってはルーティング設定を返します。クライアントはこれらを選択可能な回線一覧に変換します。サービス側がノードやパラメータを調整した後も、ユーザーは「サブスクリプションを更新」するだけで新しい設定を取得でき、各項目を手動で変更する必要はありません。
サブスクリプションの返却形式は一律ではありません。従来型の汎用サブスクリプションには、複数の Shadowsocks、VMess、Trojan、VLESS ノードがまとめてエンコードされている場合があります。Clash や Mihomo 系クライアント向けのサブスクリプションには、プロキシノード、プロキシグループ、ルールが含まれるのが一般的です。sing-box 向け設定は、対応する独自構造を使うことがあります。Hysteria2 と TUIC は、クライアントが該当プロトコルと UDP 転送に対応している必要があり、リンクを持っているだけで任意のクライアントがすべてのノードを解析できるわけではありません。
| 設定形式 | 主な用途 | 導入方法の特徴 | 主な注意点 |
|---|---|---|---|
| 単一ノードの共有情報 | 特定のノード設定を1つ渡す | 通常はクリップボードやQRコードから直接導入 | 他の回線変更は自動で反映されない |
| 汎用サブスクリプションリンク | 複数のノードをまとめて提供 | 対応クライアントが定期的に取得 | クライアントによって解析できる内容が異なる場合がある |
| Clash 系設定 | ノード、プロキシグループ、ルーティングルールを提供 | 対応する設定形式をサポートするクライアントに適している | ルールモードとグローバルモードでは動作が異なる |
| sing-box 系設定 | アウトバウンド、ルーティング、DNS設定を提供 | 対応する設定構造をサポートするクライアントが必要 | 古いクライアントでは新しいフィールドを認識できない場合がある |
正しいサブスクリプションリンクの入手先
信頼できる入手先は、通常、サブスクリプションサービスの公式ユーザーパネルです。ログイン後、サブスクリプション、回線、クライアント関連のページを開き、「サブスクリプションをコピー」「ワンクリックで導入」またはクライアント別の設定生成メニューを探します。形式によってボタンが異なる場合があるため、使用予定のクライアントが対応する設定形式を確認してから、合ったリンクをコピーしてください。チャット履歴、公開投稿、出所不明の設定集から共有サブスクリプションを取得するのは避けましょう。設定が改変されていないか確認できず、安定して更新できないためです。
パネルに「汎用サブスクリプション」と特定クライアント向けのサブスクリプションがある場合は、クライアントが明確に対応している形式を優先してください。たとえば Clash や Mihomo 系クライアントには通常、対応する設定を使います。一方、単一ノード URI のみ受け付けるツールでは、プロキシグループを完全に読み込めない場合があります。逆に、複雑なルール設定をノード一覧だけ認識するクライアントへ渡すと、導入失敗、ノードが空になる、ルールが無視されるといった問題が起こることがあります。
- ✓ サービスパネルからコピーし、ブラウザーのアドレスバーでサブスクリプションのパスを推測しない。
- ✓ クライアントの種類を確認し、設定のダウンロード先を通常のWebページとして開かない。
- ✓ コピー時は内容を完全に保持し、先頭・末尾やクエリパラメータを欠落させない。
- ✓ サブスクリプションリンクを公開の速度測定ページ、フォーラム、質問用スクリーンショットに貼り付けない。
- ✓ ワンクリック導入がある場合は、開かれるアプリがインストール済みの対象クライアントか先に確認する。
ブラウザーでサブスクリプションアドレスを直接開くと、エンコードされたテキスト、設定ファイル、ダウンロード案内、アクセスエラーなどが表示されることがあります。これだけでリンクが無効だとは判断できません。サーバーはクライアントからのリクエスト方法に応じて、異なる内容を返す場合があるためです。正しく確認するには、対応クライアントにリンクを渡して更新を実行します。それでも失敗する場合は、リンクの完全性、クライアントの互換性、サブスクリプションの状態を確認してください。
クライアントにサブスクリプションを導入する基本手順
プラットフォームによってボタン名は異なりますが、導入の流れはほぼ共通です。始める前に、サービスパネルまたはプロジェクトの公式経路からクライアントを入手してください。Webページに偶然表示された同名プログラムを公式クライアントと見なさないようにしましょう。インストール後、次の順序で操作します。
- 対応形式のサブスクリプションリンクをコピーする。パネルでクライアントに対応するサブスクリプション形式を選び、アドレスを完全にコピーします。リンクに長いクエリパラメータが含まれていても、自分で削除しないでください。
- クライアントにリモートサブスクリプションを追加する。「サブスクリプション」「設定」「設定ファイル」「URLから導入」などの入口を探します。手動で単一ノードを新規作成するのではなく、リモートアドレスを選択してください。
- 識別しやすい名前を付ける。名前はローカル管理用です。サービス名や用途を設定できます。スクリーンショットで露出しないよう、完全なリンクをそのまま名前にしないでください。
- 更新を実行してノード一覧を確認する。保存後、一度手動で更新します。クライアントに選択可能な回線が表示され、空の設定項目だけになっていないことを確認してください。
- 動作モードと回線を選択する。通常の利用では、まずルールまたはルーティングモードを選び、ルールに一致するリクエストをプロキシ経由にします。トラブルシューティングでは、一時的にグローバルモードを使い、問題がルールに起因するか判断できます。
- 接続して確認する。クライアントが VPN またはネットワーク拡張接続を確立するために必要な権限をシステムから付与されていることを確認し、出口アドレス、DNSの解決結果、対象サービスへのアクセス状況を確認します。
「導入成功」はクライアントが設定を読み取ったことを示すだけで、システムの通信がすでに引き継がれたとは限りません。デスクトップクライアントの多くは、システムプロキシまたは TUN モードを別途有効にする必要があります。モバイルプラットフォームでは、通常、システムレベルの VPN 許可が表示されます。一部のコマンドラインクライアントは、設定ファイルを指定して起動する必要があります。ノードが一覧に表示されるのにWebページが従来のネットワークを使う場合は、サブスクリプションを何度も削除するのではなく、まず通信の取り込み方法を確認してください。
Windows・Android・iOS・macOS・Linuxの違い
Windows
Windows クライアントでよく使われる取り込み方法には、システムプロキシと TUN があります。システムプロキシは、システムプロキシ設定に従うアプリに主に影響しますが、一部のプログラム、ゲーム、独立したネットワークコンポーネントはこれを回避する場合があります。TUN は仮想ネットワークインターフェースを通じてより広い通信を取り込めますが、通常は追加の権限が必要です。サブスクリプション導入後は、正しい設定が有効になっていることを確認し、用途に応じてルール、グローバル、ダイレクトモードを選択してください。
Android
Android クライアントは通常、システムの VPNService を通じてローカル仮想インターフェースを構築します。初回接続時にシステムが許可を求めるのは、クライアントによるネットワーク通信の取り込みをOSが許可する標準的な手順です。しばらくバックグラウンドにした後で接続が切れる場合は、バッテリー最適化とバックグラウンド動作の制限を確認してください。メーカーによって設定場所は異なりますが、対象クライアントが必要なネットワーク動作を継続できるよう許可することが基本です。
iOS
iOS クライアントは、システムが提供する Network Extension 機能に依存します。サブスクリプション形式は選択したクライアントと互換性が必要で、すべてのアプリが同じ Clash、sing-box、汎用 URI 設定に対応しているとは限りません。導入後にノードが表示されない場合は、サブスクリプションサービスに該当回線がないと判断する前に、クライアントが対応するプロトコルを確認してください。
macOS
macOS には、システムプロキシを使うクライアントと、ネットワーク拡張や仮想インターフェースを使うツールがあります。システムプロキシはブラウザーやプロキシ設定に従うアプリに適しています。より多くのプログラムを対象にする必要がある場合は、クライアントが TUN またはシステムネットワーク拡張に対応しているか確認してください。OSアップデート後に接続動作が変わった場合は、ネットワーク拡張の権限が有効なままかも確認します。
Linux
Linux は、GUIクライアント、コマンドラインコア、デスクトップ環境による違いが大きいプラットフォームです。プロキシコアを起動するだけでは、通常、ローカルのプロキシポートを待ち受けるだけで、すべてのプログラムが自動的に利用するわけではありません。デスクトップのシステムプロキシ、アプリのプロキシ、透過プロキシ、TUN の設定も必要です。コマンドラインで設定する場合は、サブスクリプション認証情報を含む設定ファイルを他のローカルアカウントが読めないよう、ファイル権限に注意してください。
サブスクリプション更新が重要な理由
サブスクリプションは、一度導入したら永久に変わらない静的な一覧ではありません。サービス側がサーバーアドレス、回線名、転送パラメータ、ルーティングルールを調整することがあります。クライアントに古いキャッシュが残っていると、変更済みのノードが表示され続けたり、新しい設定が反映されなかったりします。そのため、回線全体が突然使えなくなった、ノード名がパネルと一致しない、ルールの動作がおかしいといった場合は、まず手動でサブスクリプションを更新してください。
一部のクライアントは自動更新に対応していますが、実行されるかどうかは、クライアントが起動中か、システムがバックグラウンド動作を許可しているか、更新スケジュールが有効かによって決まります。自動更新を有効にしていても、トラブルシューティングでは手動で更新し、更新日時を確認してください。更新後も一覧が変わらない場合は、ローカルキャッシュを削除してリモートサブスクリプションを再追加できます。ただし削除前に、手元に現在有効なリンクが保存されていることを確認してください。
更新に失敗する原因は、サブスクリプションアドレスのコピー漏れ、認証情報の更新、クライアントが返却形式を解析できないこと、現在のネットワークから設定の入口へアクセスできないこと、システム時刻の異常による TLS 検証失敗などです。切り分けでは、一度に1つの変数だけを変更してください。同じクライアントにリンクを貼り直し、形式を確認し、次に基本ネットワークへ切り替えてテストし、それでもだめならクライアントの再インストールを検討します。複数の設定を同時に変更すると、原因を特定しにくくなります。
回線・プロトコル・サブスクリプション形式を混同しない
サブスクリプション内の「ダイレクト接続」「中継」「IEPL 専線」などの名称は、異なるネットワーク経路や伝送方式を示すもので、クライアントへの導入形式ではありません。ダイレクト接続は通常、ローカルネットワークから遠隔入口へ直接接続するため、現在の通信事業者や国際ネットワークの状況に左右されやすくなります。中継回線はまず中継入口へ接続してから対象地域へ転送し、ネットワーク間の経路を調整しやすくします。IEPL 専線は国際専用線による伝送方式で、ネットワーク経路の設計がポイントです。実際の利用感は、ローカルネットワーク、対象サービス、時間帯、クライアント設定にも左右されます。
Shadowsocks、VMess、Trojan、VLESS は主にクライアントとサーバー間の通信方法と認証方式を定めます。Hysteria2 と TUIC は、QUIC や UDP を基盤とする伝送設計に重点を置いています。プロトコル名だけで「速い」「安定している」と判断することはできません。実際の性能は、回線品質、混雑、パケットロス、クライアントの実装、対象サービスの位置にも左右されます。選択時はまずクライアントの互換性を確認し、同じネットワーク環境で実際の接続状況を比較してください。
サブスクリプション形式はその上位層にあり、複数のプロトコルノードを同時に格納したり、プロキシグループやルールを含んだりします。クライアントがサブスクリプションを導入できない場合も、含まれるプロトコルが使えないとは限らず、外側の形式を認識できないだけの可能性があります。パネルで対応形式を選び直すか、その形式とプロトコルを明確にサポートするクライアントへ切り替えてください。不慣れな設定項目を手作業で書き換えるのは避けましょう。
ルーティングルールとDNSリークの確認方法
ルーティングルールは、どのリクエストをプロキシ経由にし、どれを直接接続にするかを決めます。通常はドメイン、アドレス範囲、アプリ、ルールセットなどで照合します。ルールモードは日常利用に適していますが、古いルール、誤ったマッチング、カスタム設定の上書きにより、対象サイトが誤った出口を使うことがあります。グローバルモードではより多くの通信が現在の回線を経由するため、障害がルールに起因するか一時的に確認する際に役立ちます。原因を確認したら、用途に合ったモードへ戻し、ルールを修正してください。
DNSリークとは、ドメイン検索が想定したクライアント設定の経路を通らず、ローカルネットワークや別のDNSリゾルバーで処理される状態です。出口地域と名前解決結果が一致しない、ドメインルールが正しく適用されないといった問題につながる場合があります。確認時はWebページに表示される出口アドレスだけでなく、DNSリクエストが想定どおりのサーバーを使っているか、クライアントでリモートDNS、暗号化DNS、TUNと連携したDNS取り込みが有効かも確認してください。
- ✓ 出口アドレスが選択した回線に対応する地域へ切り替わっているか。
- ✓ DNSの解決経路がクライアントの現在の設定に合っているか。
- ✓ 対象ドメインがルーティングルールによって誤ってダイレクト接続に分類されていないか。
- ✓ ブラウザーやアプリで独自プロキシ、プライベートDNS、その他のネットワーク拡張が有効になっていないか。
- ✓ システム上でネットワークを取り込むクライアントが複数動作していないか。
複数のネットワークツールを同時に動かすと、システムプロキシ、仮想インターフェース、DNS設定が互いに上書きされることがあります。切り分け中は対象クライアントだけを残して動作させ、他の通信取り込みツールを終了してから再接続してください。ブラウザーは正常なのに独立したアプリだけ異常な場合は、そのアプリがシステムプロキシに従うか確認します。すべてのアプリで異常がある場合は、サブスクリプション、回線、TUN、システム権限をより重点的に確認してください。
サブスクリプションリンクが漏えいした場合の正しい対応
サブスクリプションリンクには、契約権限を識別できるトークンが含まれることがあります。公開グループ、フォーラム、コードリポジトリ、オンライン設定変換サイト、または未加工のスクリーンショットに投稿すると、第三者に設定を取得される可能性があります。公開メッセージを削除するだけでは不十分です。リンクがすでにコピーまたはキャッシュされている可能性があるため、古いリンクをできるだけ早く無効にし、自分のクライアントで新しいリンクへ切り替えてください。
- これ以上拡散しない。公開ページ、共有ドキュメント、スクリーンショットにある完全なアドレスを削除し、クリップボード同期、スクリプト、設定バックアップに古いリンクが保存されていないか確認します。
- サービスパネルでリセット項目を探す。パネルにサブスクリプションのリセット、トークンの更新、リンクの取り消し機能がある場合は、それを使って古いアドレスを無効にします。
- 自分でリセットできない場合はサポートへ連絡する。チケットを送信し、サブスクリプションリンクが漏えいした可能性を伝えて、対応方法を確認してください。チケット内でリンクを別の公開場所へ再度貼り付ける必要はありません。
- すべてのクライアントでサブスクリプションを置き換える。古いリモートサブスクリプションを削除し、新しいリンクを追加して更新します。1台だけ更新しても、他の端末には古い認証情報が残っている可能性があります。
- 古い設定とエクスポートファイルを整理する。ダウンロードフォルダー、設定バックアップ、ターミナル履歴、クラウド同期フォルダーを確認し、不要になった認証情報入りのファイルを削除します。
リンクの一部を伏せれば公開しても安全だと考えないでください。スクリーンショットに十分な情報が残っている場合があり、ブラウザー履歴やQRコードに完全な内容が含まれることもあります。より安全な共有方法は、クライアント名、エラー表示、操作手順だけを説明することです。スクリーンショットが必要な場合は、サブスクリプションアドレス、ノードの認証情報、QRコードの範囲を切り取ってください。
導入に失敗したときの基本的な切り分け手順
導入に失敗した場合は、クライアントを頻繁に入れ替えるより、決まった順序で確認するほうが効果的です。まずサブスクリプションの入手元と形式を確認し、次にクライアントのバージョンとプロトコル対応を確認します。その後、システムのネットワークと権限を確認してください。導入できても接続できない場合は、「サブスクリプション形式」ではなく、「回線、通信の取り込み方法、DNS、ルーティング」に重点を移します。
形式がサポートされていない、または設定が無効と表示される
通常は、クライアントが返却内容を認識できないか、コピー時にリンクパラメータが欠落しています。パネルに戻り、クライアントに合った形式を再度コピーしてください。Webページに表示されたテキストを手作業でつなぎ合わせてアドレスにするのは避けます。クライアントが古い場合は、新しいプロトコルフィールドを認識できないこともあるため、公式経路からクライアントを更新して再試行してください。
更新は成功したがノード一覧が空になる
まず、今開いているのが更新したばかりの設定であり、別のローカル設定ファイルではないことを確認します。クライアントによっては複数のサブスクリプションを同時に保存するため、対象の設定へ手動で切り替える必要があります。設定にプロキシグループが含まれる場合は、グループを開いて具体的な回線を選択してください。設定名の階層だけを確認して終わらせないようにします。
ノードは表示されるが接続を確立できない
まず同じサブスクリプション内の別の回線へ切り替え、基本ネットワークが正常か確認します。すべてのノードで失敗する場合は、システム時刻、VPN権限、ネットワーク拡張、ファイアウォール設定を確認してください。特定のプロトコルだけが失敗する場合は、クライアントがそのプロトコルと対応する転送方式を実際にサポートしているか確認します。Hysteria2 や TUIC などの設定では、現在のネットワークが該当する UDP 通信を許可している必要もあります。
ブラウザーはアクセスできるが、他のアプリはアクセスできない
通常は、システムプロキシの適用範囲に関係します。ブラウザーはシステムプロキシに従っていても、他のアプリは直接接続している可能性があります。クライアントの TUN 機能、アプリ独自のプロキシ設定、ルーティングルールを確認してください。サブスクリプションはすでに利用可能な回線を提供できているため、この現象をリンクの無効と誤認しないようにします。
更新後に既存のカスタムルールが消えた
リモートサブスクリプションの更新により、サブスクリプションが管理する設定内容が上書きされる場合があります。カスタムルールは、クライアントが明確に用意している上書き、拡張、ローカルルールの入口に配置してください。更新のたびに置き換えられるリモートファイルを直接編集しないでください。操作前に、機密性の高い認証情報を含まないルールのバックアップをエクスポートし、復元方法を確認しておくと安心です。