Mac VPN 設定ガイド:macOSのインストールから権限設定まで
macOSにクライアントをインストールし、システム拡張機能とネットワーク権限の許可、サブスクリプションの追加、接続確認を順に進める方法と、よくある権限表示やエラーへの対処法をまとめました。
macOSにクライアントをインストールし、システム拡張機能とネットワーク権限の許可、サブスクリプションの追加、接続確認を順に進める方法と、よくある権限表示やエラーへの対処法をまとめました。
この記事では、Mac VPNの設定手順を実際の操作順に沿って解説します。まずmacOS対応クライアントを入手し、システム権限を設定してサブスクリプションを追加、接続先を選び、最後に出口IPとDNSを確認します。初回設定で混同しやすいのは、アプリが起動したこと、システムがネットワーク接続を許可したこと、ブラウザーの通信が選択した接続先を経由していることは、それぞれ別の状態だという点です。各手順で確認できる結果を示しているので、途中で止まった場合も最初から再インストールせず、該当する確認項目から進められます。
クライアントのダウンロードページからインストーラーを入手し、ダウンロードページに記載されたシステム要件、チップのアーキテクチャ、インストール方法を確認します。Macのプロセッサは機種によって異なるため、複数のビルドが用意されている場合は、ファイル名から推測せず「このMacについて」に表示される情報を確認してください。インストーラーを初めて開く際、macOSから提供元の確認を求められることがあります。ダウンロード元を確認してからシステムの案内に従い、警告を避けるためにMac全体のセキュリティ設定を恒常的に弱めないでください。
インストール画面の案内に従ってアプリを所定の場所に配置し、起動後に設定画面が正常に表示されるか確認します。メニューバーにアイコンが表示されても、アプリのプロセスが動作していることを示すだけで、接続済みとは限りません。アプリに互換性がない、ファイルが破損している、開けないといった表示が出た場合は、まずダウンロードページから該当するバージョンを入手し直し、ダウンロードが完了しているか確認してください。それでも解決しない場合は、macOSのバージョンとエラー全文を控えて、原因を調べられるようにします。
インストール中に、急いで設定をインポートする必要はありません。まずアプリが起動し、設定画面を開けることを確認してからシステム権限を設定しましょう。接続できない場合に、問題がどの段階で起きているのか切り分けやすくなります。
クライアントがmacOSのネットワーク拡張機能を使う場合、初回接続時に「VPN構成を追加」「ネットワーク拡張機能を許可」などの確認が表示されることがあります。表示名はmacOSのバージョンやクライアントによって異なります。ダイアログに表示されたアプリ名を確認し、システム画面の案内に従って許可してください。「システム設定」の「プライバシーとセキュリティ」やネットワーク関連の画面を開くよう案内される場合もあります。クライアントに戻った後、権限を新しい接続に反映するため、もう一度接続を開始する必要があることがあります。
許可する内容は、使う機能に対応している必要があります。システムレベルのトンネルを作成するには、通常、ネットワーク構成を作成するためのシステム許可が必要です。アプリ内で接続先を選ぶだけでは、この許可の代わりになりません。Macの管理者パスワードを求められた場合は、本体の設定変更をmacOSが確認しているもので、サブスクリプションのパスワードではありません。組織管理下の端末では、ネットワーク設定が管理ポリシーで制限されていることがあります。ボタンを操作できない、許可が拒否される場合は、システム設定を繰り返し変更せず、端末の管理者に確認してください。
| 表示されている状況 | 該当する可能性のある段階 | 次に確認すること |
|---|---|---|
| アプリは起動するが、接続時にシステムの許可を求められる | ネットワーク構成の作成がまだ許可されていない | アプリ名を確認し、macOSの案内に従って許可してから、アプリに戻って再接続する |
| システム設定に「拡張機能の承認待ち」と表示される | システム拡張機能がまだ有効になっていない | 設定画面の案内に従って承認し、アプリの再起動が必要か確認する |
| 接続ボタンは操作できるが、ウェブページの通信は元のネットワークを使う | ルールベースの振り分け、またはプロキシの適用範囲が原因の可能性がある | 現在のモード、ブラウザーのプロキシ設定、テスト先で確認できる実際の出口IPを調べる |
| 許可ボタンを操作できない | 端末管理による制限の可能性がある | 端末の管理要件を確認し、利用できるネットワーク構成を管理者に問い合わせる |
「システムプロキシ」と「システムレベルのトンネル」は、同じ設定として扱わないでください。システムプロキシでは、プロキシ設定に従うアプリが該当する通信をローカルクライアントに渡します。設定に従わないプログラムや、一部の対象外通信は、元のネットワークを使うことがあります。トンネルモードでは、システムのネットワークインターフェースを通じて、より広い範囲の通信を処理するのが一般的ですが、対象範囲はクライアントの実装や振り分けルールによって異なります。権限が有効かどうかは、ダイアログが消えたかだけで判断せず、接続状態と実際の通信を確認してください。
権限を許可したら、ダッシュボードを開き、ページに表示された方法でサブスクリプション情報を取得して、クライアントの「サブスクリプションを追加」などの項目から取り込みます。クリップボードからインポートできる場合は、前後の説明文を含めず、サブスクリプションのURL全体だけをコピーしてください。このURLは設定にアクセスするための認証情報に相当します。公開の掲示板に貼り付けたり、出所の不明なオンライン変換ツールに渡したりしないでください。
Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUICは、それぞれ異なる接続プロトコルまたは方式の名称であり、macOS共通の設定形式ではありません。サブスクリプションを取り込めるか、接続先を利用できるかは、クライアントが実際に提供されている形式やプロトコルに対応しているかによります。アプリ名に「VPN」とあるだけで、あらゆるサブスクリプションを読み込めるとは限りません。インポート後に「未対応のプロトコル」と表示された場合は、接続先のパラメーターをむやみに書き換えず、ダウンロードページで推奨されているクライアントとバージョンを確認してください。
接続先を選ぶ際は、直結、中継、IEPL専用線など、経路の構成も確認しましょう。直結はローカルネットワークから遠隔地の入口へ直接接続し、中継は別の入口を経由して出口に到達します。IEPLは特定の専用線による伝送方式を指します。名称だけでは実際の使い勝手は判断できません。目的のサービスに接続できるか、利用中のネットワーク環境や時間帯も結果に影響します。まず利用したい地域とアプリに合わせて候補を絞り、同じ端末・同じネットワークで繰り返し確認するほうが、接続先の名称だけで選ぶより確実です。
クライアントに「接続済み」と表示されるのは、確認材料のひとつにすぎません。接続前後のグローバルIPを調べ、実際に使いたいウェブサイトやアプリにアクセスして確かめる方法が有効です。出口IPが変わらない場合は、テスト通信が現在の振り分けルールの対象か確認してください。出口IPが変わっても目的のサービスを使えない場合は、接続先の地域、サービス側の制限、ブラウザーのキャッシュなどを分けて確認します。環境の変化を接続先の違いと誤認しないよう、テスト前後は同じブラウザーとネットワークを使ってください。
DNS漏えいとは、通信は想定どおり接続経由なのに、ドメイン名の問い合わせが想定外の経路を通る状態です。確認するには、まずクライアントがシステムDNS、リモートDNS、ルールによる使い分けのどれを採用しているかを把握し、実際の問い合わせ結果と照らし合わせます。検査サイトに異なる地域が表示されたというだけで、漏えいと断定することはできません。ブラウザーのセキュアDNSはシステム設定とは別に動作する場合があり、ブラウザーによって結果が異なることもあります。特定のブラウザーだけで問題が起きる場合は、まずブラウザー側のDNSとプロキシ設定を確認してください。
振り分けルールによって、接続経由になるドメインやアドレスと、直接接続するものが決まります。ルールモードではアプリごとに経路を使い分けられる一方、「接続済みなのに特定のページが接続先を経由しない」こともあります。原因を調べる際は、一時的にクライアントが用意する適切なテストモードに切り替え、対象ページの結果を比較できます。テスト後は普段のルールに戻し、どのルールがアクセスに影響したか記録してください。グローバルモードをあらゆる問題の恒久的な解決策として使うのは避けましょう。
まずシステム設定で、該当するネットワーク構成や拡張機能が実際に許可されているか確認し、クライアントを完全に終了してから再起動します。ほかのネットワークツールをインストールしている場合は、プロキシやトンネルを同時に制御する設定がないか調べてください。原因を切り分けるため、テスト中は接続をひとつだけ有効にします。用途が分からないまま、管理対象の端末にある既存の設定を削除しないでください。解決しない場合は、エラーの全文、発生までの手順、macOSとクライアントのバージョンを控え、お問い合わせページからご連絡ください。
まずMac自体がインターネットに接続できることを確認し、次にサブスクリプションURLが完全か、余分な空白が入っていないか、クライアントがその形式に対応しているかを調べます。以前取り込んだ設定とサブスクリプションの更新は別の操作です。古い接続先が表示されていても、更新が成功したとは限りません。クライアントで直近の更新エラーを確認してください。URLが無効になっている場合は、検索結果から代わりのURLを探さず、ダッシュボードから再取得します。
まず正常に開けるウェブサイトで基本の接続を確認し、次に対象サイトが振り分けルールの対象か、出口の地域が適切か、ブラウザーに別のプロキシやセキュアDNSが設定されていないかを調べます。すべてのサイトで問題が起きる場合は、ローカルネットワーク、残っているシステムプロキシ設定、ほかのネットワークツールを確認してください。接続を切ってもインターネットに接続できない場合は、まず通常のネットワーク接続を復旧します。症状別の対処方法はトラブルシューティングもご覧ください。プロトコル、接続先、DNS、ルールを同時に変更すると、原因を特定しにくくなります。
完了の目安:クライアントが起動し、macOSで必要なネットワーク権限が許可され、サブスクリプションを更新でき、選択した接続先に接続できること。その後、目的のアプリ、グローバルIP、DNSの経路をそれぞれ確認します。どれかひとつでも確認できない場合は該当する手順に戻って調べればよく、インストールからやり直す必要はありません。