ClashとVPNは同じものではない
ClashとVPNは、どちらも通信経路を変更するために使われるため、初心者には同じ種類のアプリに見えます。しかし、役割は大きく異なります。一般に「VPN」と呼ばれるサービスは、運営会社が用意したVPNサーバーへ端末を接続し、端末からインターネットまでの通信を暗号化されたトンネルに通します。一方、Clashは複数のプロキシサーバーを登録し、接続先やアプリごとに通信経路を選ぶためのクライアントです。
つまり、VPNサービスは主に「接続先を提供するサービス」、Clashは「接続先を管理して振り分けるソフトウェア」と考えると分かりやすくなります。Clashをインストールしただけで通信サービスが使えるようになるわけではありません。利用するには、ノードと呼ばれる接続先、または複数のノードを含むサブスクリプションを別途用意する必要があります。
ClashはVPNサービスではありません
Clash VergeやMihomoを入れても、接続先のサーバーや通信容量は自動的に付属しません。アプリは設定を読み込み、ルールに従って通信を転送する役割です。提供元が不明なサブスクリプションを購入したり、出所の分からない設定ファイルを読み込んだりしないことが重要です。
| 比較項目 | Clash | 一般的なVPNサービス |
|---|---|---|
| 主な役割 | 複数の接続先とルールを管理するクライアント | VPNサーバーと接続機能を提供するサービス |
| 接続先 | 利用者が登録したノード、プロキシプロバイダー | サービス会社が用意したサーバー |
| 通信の選択 | ドメイン、IP、アプリなどのルールで分岐 | 通常は選択したサーバーへ全通信を転送 |
| 設定の自由度 | 高い。DNS、TUN、ルール、プロキシグループを変更可能 | 低め。サーバー地域や基本設定をアプリで選択 |
| 初心者の始めやすさ | ノードと設定の理解が必要 | アプリを入れてログインするだけのサービスが多い |
ノード、サブスクリプション、プロキシグループの意味
Clashを理解するには、まず設定画面に頻繁に登場する用語を整理します。ノードは、実際に通信を転送する一つの接続先です。設定ファイルではプロキシとして表示され、VLESS、Trojan、Shadowsocks、Hysteria2、WireGuardなどの方式と、サーバーのアドレス、ポート、認証情報がひとまとまりになっています。
サブスクリプションは、複数のノードを含む設定をURLから取得する仕組みです。Clashの画面でURLを登録すると、クライアントが設定をダウンロードし、ノード一覧やプロキシグループを更新します。これは動画配信サービスの定額契約を意味する場合もありますが、Clashの設定上では「設定を取得するURL」という意味で使われることが多く、サービス料金や利用規約は提供元によって異なります。
プロキシグループは、複数のノードを一つの選択項目にまとめたものです。手動選択、URLテストによる自動選択、負荷分散などの方式があります。たとえば「Proxy」というグループに日本、シンガポール、米国のノードを入れておけば、普段は自動選択にし、必要なときだけ特定のノードへ切り替えられます。
- ノード:通信を中継する一つのサーバー情報。
- サブスクリプション:ノードやルールをまとめて取得・更新するURL。
- プロキシグループ:複数のノードをまとめ、手動または自動で選ぶ設定。
- ルール:ドメインやIPアドレスに応じて、Proxy・DIRECTなどの経路を決める条件。
サブスクリプションURLはパスワードに近い情報です。URLにトークンやUUIDが含まれている場合、そのURLを第三者に知られると、契約中のノードを無断で利用されたり、通信容量を消費されたりする可能性があります。SNS、公開チャット、スクリーンショットにURLをそのまま貼らないでください。漏えいした場合は、提供元の管理画面で再発行または無効化を依頼します。
システムプロキシとTUNモードの違い
Clashの通信方式を選ぶとき、初心者が迷いやすいのがシステムプロキシとTUNモードです。システムプロキシは、OSのHTTP・HTTPS・SOCKSプロキシ設定に従うアプリへ、Clashのローカルポートを知らせる方式です。ブラウザや一部のデスクトップアプリでは簡単に使えますが、OSのプロキシ設定を参照しないアプリ、独自のネットワーク処理を行うゲーム、UDP通信を使うアプリは対象外になることがあります。
TUNモードは仮想ネットワークインターフェースを作り、より低いネットワーク層で通信を受け取る方式です。アプリがシステムプロキシに対応していなくても処理しやすく、DNS通信やUDPを含めて一元管理しやすい反面、管理者権限、仮想NIC、システムルーティングへの変更が必要です。Windowsでは初回起動時にWintunなどのドライバーを要求することがあり、macOSやLinuxでも権限の確認が必要になります。
| モード | 向いている用途 | 注意点 |
|---|---|---|
| システムプロキシ | ブラウザや対応アプリだけを手軽に経由させる | 対応していないアプリの通信は対象外になる |
| TUN | 端末全体のTCP・UDP通信をまとめて扱う | 権限、DNS、仮想NIC、ルーティングの確認が必要 |
| 混合ポート | HTTPとSOCKS5の両方に対応するローカル接続を使う | 手動設定するアプリにはポート番号の入力が必要 |
「VPNのように全通信を保護したい」という理由だけで、最初からTUNを有効にする必要はありません。まずはシステムプロキシを有効にし、ブラウザで動作を確認してからTUNへ進むほうが、DNSの二重処理やローカルネットワークへの接続不能を避けやすくなります。TUNを使う場合は、LANアクセスの許可、DNSの動作、IPv6の扱いも確認してください。
実際に試す:Clashを安全に初期設定する手順
ここではWindowsやmacOSのデスクトップクライアントを想定し、最小限の構成で動作を確認します。画面名はClash Verge RevやMihomo系クライアントで多少異なりますが、考え方は共通です。作業前に、現在のシステムプロキシ設定を確認し、会社や学校の管理端末ではネットワーク管理者のルールに従ってください。
- 公式配布元から、OSに対応したメンテナンス中のクライアントを入手します。インストール後、「設定」または「About」で内蔵カーネルがmihomo系であることと、カーネルバージョンを確認します。
- サブスクリプション提供元のURLを、クライアントの「Profiles」「サブスクリプション」などの画面に登録します。URLの末尾やトークンを勝手に削除せず、HTTPSで始まる正確なURLを貼り付けます。
- 更新を実行し、設定ファイルが取得できたか確認します。ノードが0件の場合は、URLの期限、通信エラー、カーネルが設定形式に対応しているかを確認します。
- プロキシグループからテスト用のノードを一つ選びます。最初から自動選択にせず、接続先を固定すると、速度やエラーの原因を比較しやすくなります。
- まず「Rule」モードを選び、システムプロキシだけをオンにします。ブラウザで通常のサイトを開き、Clashの接続ログにリクエストが表示されるか確認します。
- 必要なアプリがプロキシを無視する場合だけ、TUNを有効にします。権限を許可した後、システムプロキシとTUNを同時に使う設定がクライアント側で推奨されているか確認してください。
- 確認が終わったら、使わないときはシステムプロキシとTUNをオフにします。Clashを終了したのにOS側のプロキシだけが残ると、通常の通信まで失敗することがあります。
mixed-port: 7890
allow-lan: false
mode: rule
log-level: info
external-controller: 127.0.0.1:9090
上の例では、ローカル端末だけが混合ポート7890を利用し、LAN上の他の端末からの接続は許可していません。自宅のスマートフォンなど別端末から使う目的がない限り、allow-lan: false のままにするほうが安全です。外部コントロールポートも、インターネットへ公開せず、127.0.0.1にバインドしてください。
接続できても、すぐに安全だとは限りません
IPアドレスが変わったことだけでは、DNS漏えい、IPv6の迂回、アプリ側の直接接続が防げているとは判断できません。通信の必要性に応じて、DNSリクエスト、IPv6、WebRTC、TUNのルーティングを個別に確認してください。
目的別に見る、ClashとVPNの選び方
どちらを選ぶべきかは、通信を細かく分けたいか、設定を簡単に済ませたいかで決まります。自宅や外出先で公共Wi-Fiを安全に使いたい、すべての通信を一つのサービスに任せたい、接続先を数回タップで切り替えたいという人には、一般的なVPNサービスのほうが始めやすいでしょう。アプリが提供するキルスイッチ、自動接続、DNS保護などを使える場合もあります。
一方、国内サービスは直接接続し、特定のドメインだけ別経路にする、アプリごとに接続先を変える、複数のノードを速度テストして選ぶ、といった使い方にはClashが向いています。ルール設定やDNS設計を自分で管理できるため、複数の通信経路を一つの画面で整理できます。ただし、設定の自由度が高い分、誤ったルールや古いノード情報を自分で修正する必要があります。
- 手軽さを優先:公式アプリにログインしてすぐ使えるVPNサービス。
- 細かな分流を優先:Clashとmihomo対応クライアント。
- 複数の接続先を比較:ノードとプロキシグループを使えるClash。
- 公共Wi-Fiでの保護を重視:キルスイッチや自動接続の仕様が明確なサービス。
- アプリ単位・ドメイン単位の制御:Ruleモードとルールプロバイダーに対応したClashクライアント。
安全に使い続けるための確認ポイント
ClashでもVPNでも、通信が暗号化される範囲と、通信を信頼する相手は必ず確認してください。VPNやプロキシは、端末から接続先サーバーまでの経路を変えますが、接続先サービスの運営者が信頼できるとは限りません。無料ノードや出所不明の設定ファイルは、通信量の制限だけでなく、ログ保存、広告挿入、悪意のある接続先への誘導などのリスクがあります。
- クライアントは公式サイトや正規ストアから入手し、改変版APKや不明な実行ファイルを使わない。
- サブスクリプションURLを公開せず、期限、通信容量、同時接続数、ログ方針を提供元の規約で確認する。
- 設定内の
allow-lan、external-controller、混合ポートの待受先を確認する。 - 外部コントロールAPIを0.0.0.0で公開したり、認証なしでLANに開放したりしない。
- HTTPSサイトの証明書警告を無視しない。Clashの利用中だけ警告が出る場合も、ノードやローカルの傍受ソフトを調べる。
- 設定ファイルを更新した後は、知らないプロキシ、怪しいルール、意図しないDNSサーバーが追加されていないか確認する。
結論として、VPNは簡単に全体を保護したい人に向き、Clashは通信経路を自分で設計したい人に向いています。どちらが常に高速または安全というわけではありません。利用するサーバー、暗号化方式、クライアントの保守状況、DNSとルーティングの設定によって結果は変わります。まずは用途を「全通信をまとめて接続する」のか「必要な通信だけ分流する」のかに分け、無理のない設定から始めるのが安全です。