今年最大のキャンペーン 1ヶ月のご購入で、1ヶ月無料 すべてのVPSと専用サーバーが対象、期間は問いません。12ヶ月分のお支払いで24ヶ月ご利用いただけます。 期間を2倍にする
ホーム / プライバシーホスティングガイド / 自前のVPSでDPI検閲を回避する方法(2026年版ガイド)
プライバシー

自前のVPSでDPI検閲を回避する方法

自前のVPSでDPI検閲を回避するための実践ガイド—ディープパケットインスペクションが復号せずにVPNを識別する仕組み、専用エンドポイントがブロックリストの波を生き延びる理由、2026年時点で有効な5つのプロトコルのうちどれが中国・イラン・ロシアに適しているか、そして更地のサーバーからVLESS+REALITYを構築する手順までを一挙に解説する。

KYC不要
暗号資産決済のみ
ログなし
DMCA無視
フルroot
NVMe SSD

昨日まで使えていたVPNが今日突然つながらなくなったとき、それはほぼ間違いなく「破られた」のではない。「識別された」のだ。ディープパケットインスペクション(DPI)は2026年現在、中国・イラン・ロシアにおける検閲の標準ツールであり、あなたを止めるのに通信内容を復号する必要すらない—トラフィックの形か、送信先のアドレスを認識できれば十分なのだ。

この違いが対処法を決める。検閲側があなたのプロトコルをブロックしたのなら、サーバーを変えても何も変わらない。IPをブロックしたのなら、プロトコルを変えても何も変わらない。商用VPNでは通常この両方に引っかかる。数千人の顧客が同じアドレス範囲と同じハンドシェイクの署名を共有しているからだ。自分専用のエンドポイントだけが、この両方をコントロールできる唯一の構成である。本ガイドでは、DPIが何を検知するのか、2026年時点で有効な5つのプロトコルのうちどれがどのブロック手法に対応するのか、そしてその導入方法を解説する。

ディープパケットインスペクションが実際に見ているもの

ディープパケットインスペクションという名称はやや誤解を招く。現代の検閲は暗号化されたセッションの中身を読んでいるわけではない—それは不可能だ。ペイロードが見えない代わりに見えたままの情報からセッションを分類している。パケットサイズ、パケット間隔のタイミング、最初のハンドシェイクのバイトパターン、宛先アドレスとポート、そして何かで突いたときの接続の振る舞いだ。

実際に使われている手法は4つあり、それぞれに効く対策が異なる。どれに当たったかを見極めることが診断のすべてだ。

  • プロトコルのフィンガープリンティング。どのVPNプロトコルにも識別可能な最初のハンドシェイクがある。OpenVPNの最初のパケットは固定のオペコードを運び、WireGuardのそれは決まった位置に一定のタイプフィールドを持つ148バイトのメッセージだ。分類器はどちらもパケット1つで、何も復号せずに照合できる。
  • アクティブプロービング。グレートファイアウォールの得意技。怪しいセッションを見つけると、検閲側は後からそのアドレスに自分から接続し、プロキシのプロトコルで話しかけてくる。サーバーがプロキシのように応答すればブロックされる—つまりTLSに見えるだけでは不十分で、サーバーは尋問に耐えられなければならない。
  • IP・アドレス範囲のブロックリスト化。最も単純で、圧倒的に多い手法。商用VPNをホストしていると分かっているアドレス範囲は、検査すら行わずに一括でブロックされる。一般向けVPNアプリが一夜にして使えなくなるのはこのためだ。
  • ブロックではなくスロットリング。イランが好んで使う手法。接続自体は切られないが、使い物にならなくなるまで劣化させられる—TCPの輻輳制御を壊すような、意図的な損失と遅延だ。ブロックされているようには見えないため、ユーザーは自分の機材を疑ってしまう。
作り直す前に診断せよ。新しいアドレス範囲の新しいサーバーが同じプロトコルで即座に動くなら、IPブロックだった。どのサーバーでも数分以内に同じように失敗するなら、フィンガープリンティングされていた。接続は確立するがその後動作が這うように遅くなるなら、スロットリングされている。それぞれ対処法が異なる。
自前のVPSでDPI検閲を回避する方法
ディープパケットインスペクションはトラフィックの中身を読むのではない—その形をフィンガープリンティングする。普通のHTTPSに見えるプロトコルは、分類器に照合させる手がかりを何も与えない。

自前のVPSエンドポイントがブロックリストの波を生き延びる理由

商用VPNが検閲国で機能しなくなるのは、どんな技術的工夫でも直せない構造的な理由による—それらは公開されているのだ。そのアドレス範囲は公表され、収集され、列挙されている。誰でもサブスクリプションを購入して出口アドレスを控え、それを提出することができる—そして検閲側はまさにそれを行っている。1件のブロックリスト登録で、数千人分のアクセスが一度に失われる。

自分のVPS上のプロキシはこれを逆転させる。あなたのエンドポイントは誰かに見つかるまでどのリストにも載っていない、たった一つの無名のアドレスであり、見つけるにはあなたのプロトコルをフィンガープリンティングするか、あらかじめどこを見ればいいか知っている必要がある。さらに、どのサブスクリプションも提供しないもの—root権限—も手に入る。プロトコル、ポート、難読化、偽装ドメインを自分で選び、複数を同時に走らせることもできる。

正直なトレードオフとして、あなた自身が運用者になる。アドレスを誰かが自動でローテーションしてくれることも、サーバーにパッチを当ててくれることも、デーモンが深夜3時に落ちたことに気づいてくれる人もいない。アプリとサポート窓口が欲しいなら、この構成は向いていない—検閲耐性ホスティングのページも、製品側の視点から同じトレードオフを述べている。その代わりに手に入るのは、見ず知らずの他人と運命を共にしないエンドポイントだ。

素のWireGuardやOpenVPNがDPIに捕まる理由

どちらも優れたプロトコルだが、どちらも設計上、識別するのはたやすい。WireGuardは隠蔽ではなく暗号面のシンプルさと速度を最適化しており、そのハンドシェイクの開始メッセージは固定長で一定のタイプバイトを持つ。OpenVPNもデフォルト設定では同様に特徴的だ。どちらも識別不能であることを目指してはいなかった—単にそれが設計目標ではなかったのだ。

だからといって選択として悪いわけではない。WireGuardとOpenVPNの比較でもはっきり述べている通りだ。ISPからのプライバシー保護のため、自分のマシン同士をつなぐため、DPIを行わない国でのVPNとしては、WireGuardが正解であり、当サイトのWireGuardセットアップガイドもそのまま通用する。率直に言えば、WireGuardはプライバシーの問題を解決するが、検閲の問題は解決しない。

両者には難読化レイヤーも存在する—OpenVPN用のラッパーや、WireGuardのハンドシェイクをランダム化するフォークだ。これらは機能するし、フィンガープリンティングしかしない検閲相手には十分なこともある。だがアクティブプロービングが絡む場面では弱い。ハンドシェイクを撹拌しても、検閲側が接続して質問してきたときに説得力を持って振る舞う術をサーバーに教えることにはならないからだ。まさにそのために、次に挙げる5つのプロトコルが作られた。

2026年になっても使える5つのプロトコル

唯一絶対の最良プロトコルというものは存在しない—直面しているブロック手法と使っているネットワークにとっての最良があるだけだ。以下の5つはいずれも今すぐ導入する価値があり、それぞれに専用のセットアップページがある。

プロトコル隠蔽の仕組みポートRAM最も強い場面
VLESS + REALITY実在サイトのTLS 1.3ハンドシェイクを借用—独自の証明書もドメインも持たない443 TCP~50 MB中国・イラン・ロシア—2026年のデフォルト
Shadowsocks-2022AEAD-2022暗号方式。アクティブプロービングとリプレイに耐性任意の高位TCP/UDP~30 MB中国、低スペック・旧型端末
Hysteria2Salamander難読化を用いたQUIC/UDP。通常のHTTP/3のように見える443 UDP~40 MBスロットリングされた不安定な回線—特にイランのモバイル回線
V2Ray / VMessTLS上のWebSocket。CDNの背後に置けるためオリジンが露出しない443(WS+TLS経由)~60 MBオリジンIPの隠蔽、既存のVMess設定の活用
MTProto偽TLSシークレット。通常のHTTPSサイトを装う443 TCP~20 MBイラン・ロシアにおけるTelegram専用

まず試すべきはVLESS+REALITYだ。その仕組みは通常のTLS偽装とは異なる。自前の証明書を提示する代わりに、実在する人気サイトの本物のTLSハンドシェイクを中継する。アクティブプロービングには、実在するドメインの正真正銘の証明書チェーンが見える—実際にそれを見せられているのだから当然だ。旗を立てられる自己署名証明書もなければ、突き合わせるべき不審なドメインもない。

Shadowsocks-2022は最も軽量かつ実戦で鍛えられたプロトコルで、その暗号方式は旧バージョンを検出可能にしていたリプレイとプロービングの弱点を解消した。Hysteria2はブロックではなくスロットリングに応える設計で、その輻輳制御は意図的に不安定な回線向けに作られている。CDN背後のV2Rayはオリジンを隠す—検閲側に見えるのは大手CDNへのトラフィックであり、あなた宛てのものではない。MTProtoプロキシは問題を1つしか解決しないが、Telegramへのアクセスという問題を非常にきれいに解決するため、他に何を導入していても併用する価値がある。

法域とIPの選び方

重要な要素は2つあり、互いに引っ張り合う関係にある。アドレス範囲がどれだけ新しいかと、サーバーがどれだけ自分から近いかだ。多くの場合、新しさの方が勝る。回避目的で一度も使われていない範囲の新しいアドレスは、大半の人を止める一括ブロックを通過する。すでにリストに載っているアドレスは、どれだけプロトコルが洗練されていても救えない。使い回された「匿名VPN」アドレスが使えなくなるのはこのためだ—借りる前にすでに焼かれているのだ。

次に重要なのがレイテンシだ。当社が展開する7つの法域のうち、オランダ・ルーマニア・モルドバはイラン・ロシア・中央アジアのユーザーに最も近く、オランダはAMS-IXを通じた世界クラスのピアリングも備える。アイスランド・パナマ・スイスは距離的には遠いが法的には強固だ—パナマは西側諸国の大半と司法共助条約を結んでおらず、データ保持義務もない。アイスランドに至っては義務的なデータ保持そのものが存在しない。

回避用エンドポイントについての助言は、夢のない話だがこうなる。まずレイテンシとアドレス範囲の新しさで選び、法域は二の次にすること。ここで動かすのは自分のトラフィックであり、削除要請を招くようなコンテンツをホストするわけではないので、公開用途に比べて法的なプロファイルの重みは小さい。7つの法域はロケーションページで比較するか、法域セレクターや当サイトの法域選びガイドでトレードオフを検討してほしい。すべてのサーバーには自分専用の専用IPv4が付属する—共有アドレスでは目的そのものが台無しになる。

検閲対象国からサーバー代金を支払う

ほとんどのガイドがここで静かに役に立たなくなる。実際につまずくのがこの段階だからだ。イランやロシアでは、ホスト側が注文を目にする前にカード決済会社が制裁を理由に決済を拒否し、大手プロバイダーは正当な理由があって渡したくない身分証明書の提出を求めてくる。決済が完了しないなら、技術的なガイドなど無価値だ。

生き残る決済手段が暗号資産であり、だからこそノーKYCホスティングと検閲回避は事実上同じ製品になる。取引を拒否する銀行も、失敗しうる本人確認もその経路には存在しない。当社はBitcoin、Monero、Ethereum、Litecoin、TRON、Solana、そしてERC-20かTRC-20のTetherを受け付けている。Moneroは資金源とサーバーを結びつける公開の取引グラフを残さない。当サイトのMonero解説で手順を一つずつ確認できる。TRC-20のUSDTは、手数料が低く地域での流動性も確保しやすい現実的な代替策だ。小型VPSは月額$7.50から利用できる。

VPSにVLESS + REALITYエンドポイントを構築する手順

導入は、まっさらなDebianまたはUbuntuサーバーで約15分かかる。以下はその全体像であり、コマンドそのものはVLESS+REALITYページに掲載している。

  • まずサーバーを固める。鍵認証のみのSSH、パスワード認証の無効化、公開するつもりのものだけを許可するファイアウォール。これはプロキシを稼働させる前に行うこと—当サイトの最初の1時間のハードニングチェックリストが手短な版であり、ここでは普通のサーバーよりも重要度が高い。
  • Xrayコアとパネルをインストールする。3x-uiパネルはXrayをWebインターフェースで包み、インストーラーのコマンド1つで導入できる。公開せずlocalhostにバインドし、SSHトンネル経由でアクセスすること—開いたポート上の管理パネルはそれ自体がフィンガープリントになる。
  • インバウンドを作成する。ポート443でプロトコルVLESS、セキュリティREALITYのインバウンドを追加する。本当に重要な判断は偽装用のSNI選びだ。検閲下のネットワーク内部から到達可能でブロックされていない人気のHTTPSサイトを選ぶこと。偽装ドメイン自体がブロックされていれば、そこへのトラフィックが不審なものになり、かえって状況を悪化させる。
  • クライアントリンクをインポートする。パネルはvless://共有リンクと、設定一式を含むQRコードを発行する。Windowsではv2rayN、Androidではv2rayNG、iOSではStreisandかFoXray、どの環境でもsing-boxにインポートできる—クライアント証明書は不要で、端末を調べられても秘密を握る設定ファイルは残らない。
  • 外部から検証する。サーバー以外のネットワークから、選んだSNIに対してエンドポイントが通常のTLSハンドシェイクで応答することを確認する。SNIをそのアドレスに解決させた状態でのcurl -sIで十分だ。自分の目に普通のHTTPSサイトに見えるなら、プロービングする側にもそう見える。

必要になる前にフォールバックを用意しておく。すべてが正常に動いている間にもう一つ、別ポートで別プロトコルを用意するのは10分の手間だが、アクティブブロックの内側に置かれてからでは苦労するか、不可能になる。443 UDPのHysteria2は、443 TCPのREALITYと相性のよい相棒だ—トランスポート、ポート、失敗モードがそれぞれ異なる。両方の共有リンクを端末に入れておけば、復旧はクライアント側の切り替えだけで済む。

プロキシ自体が漏洩源にならないようにサーバーを固める

動くプロキシと安全なプロキシは別物だ。このエンドポイントはあなたが訪れるすべての宛先を知っており、しかも自分の端末に伝えたポートで外部に露出している。

  • 公開すべきものだけを公開する。プロキシのポートとSSHだけでよい。パネル、メトリクス、データベースはlocalhostに置き、トンネル経由でアクセスすること。
  • 不要なロギングは切る。Xrayをはじめ大半のプロキシデーモンは、デフォルトですべての接続をディスクに記録する。回避用エンドポイントにおいて、そのファイルはサーバー上で最も機微な存在だ。
  • 他の用途と同居させない。同じサーバーで個人サイトやメールサーバーを動かすのは避けること。サービスが1つ増えるたびに、フィンガープリントも証明書も、エンドポイントをあなたに結びつける手がかりも1つ増える。
  • 管理は慎重に行う。逃れようとしている検閲下のネットワークからSSH経由でサーバーに接続すると、ネットワーク層であなたの本当のアドレスとサーバーが結びついてしまう。サーバーOpSecがこの作法をきちんと扱っており、まさに人が省略しがちな部分だ。
  • パッチを当て続け、地味な状態を保つ。自動セキュリティアップデート、余計なものを入れない、放置されたテスト設定を待ち受けさせたままにしない。

IPが焼かれたとき

いずれ焼かれるものと考えておくこと。1人の慎重な利用者だけが使うエンドポイントは長持ちするが、グループチャットで40人と共有されたエンドポイントはそうはいかない。対応は機械的でよい。新しいサーバーで同じプロトコルを試し、ブロックがアドレスレベルであることを確認する。別の法域で再展開する。新しい共有リンクを端末に再インポートする。

最初のサーバーに本人確認情報が一切紐づいていなかったおかげで、新しいアドレスと古いアドレスを結びつけるものは何もない—ノーKYCの実利的な効果であり、思想的な立場として語られがちだが実際は運用上のものだ。同時に見直す価値があるのは、そのアドレスを焼いた共有のやり方だ。アドレスはスクリーンショットやグループチャットを通じて広まるが、検閲側もそうしたチャンネルを読んでいる。他人を支援しているなら、それぞれに専用の認証情報を渡しておけば、1人が漏洩しても全体を作り直さずにその1人だけを排除できる。

エンドポイントが1週間以内にブロックされる8つの失敗

  • 使い回されたアドレス範囲を使う。最安のサーバーは、何年も回避トラフィックを運んできた範囲に置かれていることが多い。本当に買っているのは新しさという性質だ。
  • ローカルでブロックされている偽装SNIを選ぶ。REALITYが機能するのは、模倣先のサイトへ自分のネットワークが普段からトラフィックを通している場合だけだ。すでに検閲されているものを模倣するのは、まったく偽装しないより悪い。
  • 管理パネルを公開ポートで動かす。開いたポート上の3x-uiログインページは、スキャンした誰の目にもサーバーをプロキシだと識別させてしまう。しかもスキャンはほとんどコストがかからない。
  • 1つのエンドポイントを大人数で共有する。トラフィック量が異常な水準になり、共有に使ったどのチャンネルからもアドレスが漏れ出す。
  • 詳細なログを出したままにする。デバッグ中の一晩だけは役立つが、それ以降は毎日リスクになる。
  • ブロックされたアドレスを使い続ける。一度リストに載ったアドレスはめったに復活しない。待つより再展開すること。
  • プロトコルを1つしか動かさない。逃れようとしているブロックの内側からしか直せない単一障害点になる。
  • サーバーは入れ替えても認証情報は入れ替えない。展開のたびに同じ鍵・ポート・識別子を持ち越すと、せっかく断ち切った紐付けを自分で再構築してしまう。

自分でプロキシを運用するのは合法か、当社は何を記録しているか

当社側の答えは明快だ。サーバーを借りてプロキシを動かすことは、当社が展開する7つの法域すべてにおいて合法である。回避用ソフトウェアはごく普通のソフトウェアであり、ジャーナリストや研究者が日常的に使っている。当社はトラフィック、接続、DNSのいずれもログに残さず、ペイロードを検査せず、プロトコルをスロットリングすることもない。VPSはフルroot権限付きの素のLinuxマシンであり、その上で何が動き、どこへ接続しているかはあなたには見えるが当社には見えない。

当社が答えられないのは、あなたにとって最も重要な部分だ。ディープパケットインスペクションを導入している国の中には、利用者側の回避行為も規制している国がいくつもあり、接続している本人がどれだけリスクにさらされるかは現地法の問題であって、ホスティング事業者が助言できる立場にはない。サーバー上で何が起きるかは説明できるが、あなたが今いる場所で何が起きるかは説明できない。

この構成が与えてくれないものについても、同じくらい明確にしておく価値がある。プライベートプロキシは検閲を打ち破るが、接続の両端を監視できる相手に対してあなたを匿名にするわけではない。エンドポイントに出入りするトラフィックはタイミングだけからでも相関を取られうるし、サーバーのアドレスはあなたのネットワークに知られている。脅威モデルが、無差別にブロックしてくるフィルターではなく、あなた個人を特定して調べる国家であるなら、必要なのはシングルホップのプロキシではなく、マルチホップ設計のTorだ。道具を実際の脅威に合わせることこそが、プライバシーとその見せかけとを分ける違いになる。

FAQ

DPI検閲についてよくある質問

01 自分のVPSで本当にグレートファイアウォールを突破できるのか?

多くの場合はイエスだが、保証されたものは何もなく、そう約束するホストは何かを売りつけようとしている。新しく無名のIPは、プロトコル云々よりも前に、最も単純かつ最も一般的なブロック手法—既知のVPN範囲を一括でブロックリストに載せる方法—を打ち破る。そこにVLESS+REALITYのような現代的な難読化プロトコルを組み合わせれば、フィンガープリンティングとアクティブプロービングも打ち破れる。この2つの組み合わせこそが2026年に通用するやり方だ。ただし検閲は敵対的で変化し続けるものであり、自分のエンドポイントは一度買って終わりのものではなく、維持し続けるものだと考えてほしい。

02 自分で検閲回避用プロキシを運用するのは合法か?

サーバーを借りてプロキシを動かすことは、当社が展開する7つの法域すべてで合法であり、回避ツールはジャーナリストや研究者が日常的に使うごく普通のソフトウェアだ。当社が答えられないのは、それを使うことがあなたがいる場所で合法かどうかという点だ—DPIを導入している国の中には、利用者側の回避行為も規制している国があり、それはホスティング事業者ではなく現地の弁護士に相談すべき問題である。

03 イランやロシアからカードなしでサーバー代金を支払えるか?

できる—まさにそのためにこの製品は存在する。カード決済会社はイランとロシアを拒否し、大手ホストは身分証明書の提出を求めてくるため、どちらの経路も完了しない。当社のフローにはカードも銀行もIDも存在しない。Bitcoin、Monero、Ethereum、Litecoin、TRON、Solana、あるいはERC-20かTRC-20のTetherでアカウントに入金し、そのままデプロイできる。手順はMoneroでの支払い方を、当社が何を求め何を求めないかはノーKYCホスティングを参照してほしい。

04 どのプロトコルから始めればよいか?

中国向けにはVLESS+REALITYから始めるとよい—そこではアクティブプロービングが主な脅威であり、REALITYはまさにそのために作られている。イランのスロットリング対策には、QUIC上で動くHysteria2が意図的に劣化させられた回線でも持ちこたえる。Telegramに限って言えば、MTProtoプロキシがまさにそのために作られており、共有も簡単だ。Shadowsocks-2022は信頼できる万能選手だ。フルroot権限があるのだから、正直なところ2つ動かして2つ目を予備に取っておくのが答えになる。

05 プロキシにはどれくらいのサーバースペックが必要か?

思っているよりずっと少なくて済む。これらのプロキシはごく軽量だ。MTProtoはおよそ20 MB、Shadowsocksは約30 MB、Hysteria2は約40 MB、VLESS+REALITYは約50 MB、V2Rayは約60 MBのRAMしか必要としない。当社の最小構成のVPS—2 vCPU、4 GBのRAM、60 GBのNVMe、1 Gbpsポートで帯域無制限—は、1人で使うにはすでにオーバースペックで、家庭で使う分にも十分快適だ。ここで重要なのは帯域とIPの品質であり、CPUはほぼ関係ない。

06 IPがブロックされたらどうなるか?

新しいサーバー、できれば別の法域で再展開し、新しい共有リンクを端末に再インポートする。最初のサーバーに本人確認情報が一切紐づいていなかったため、新しいIPと古いIPを結びつけるものは何もない。身につけておく価値のある習慣は、別のプロトコル・ポートで動く2つ目のエンドポイントをあらかじめ別の場所で稼働させておくことだ。そうすればアクティブブロックの内側から展開作業を行うのではなく、復旧はクライアント側の切り替えだけで済む。

自前の検閲回避エンドポイントを構築する

7つの法域で選べるServHiddenのVPS—ノーKYC、暗号資産決済のみ、専用IPv4、フルroot権限付き。月額$7.50から、数分でデプロイでき、決済の過程にカードもIDも登場しない。

検閲耐性ホスティング VPSプランを見る オフショアホスティング