码桶

发现社区成员的开源项目

overview.ja.md15.7 KB
---
title: 中国国内のインターネット規制の現状解説
summary: GFWの実際の仕組み、個人によるVPN利用の法的現状、そして個人利用と商用運営とのリスクレベルの違いを客観的に解説——法的助言ではありません
order: 0
updated: 2026-07-31
tags: [gfw, 法的リスク, 規制, コンプライアンス]
---

> 本記事は客観的な現状紹介のみを目的としており、法的助言には当たりません。また、特定の行動を推奨または抑止するものでもありません。ルールや取り締まりの運用は変化するため、公式情報を参照し、リスクはご自身で判断してください。

## GFWとは何か、実際にはどう機能しているのか

多くの人はGFW(グレート・ファイアウォール)を、単純なブラックリスト——禁止されたドメインやIPのリストと照合して接続を遮断する仕組み——だと思い浮かべがちです。しかし実際にはもっと複雑です。GFWはネットワーク層からアプリケーション層まで複数の検知手法を組み合わせ、それらの層が互いに連携し、結果を相互に照合し合う、多層的かつ絶えず進化し続けるトラフィック解析システムです。各層が具体的に何をしているのか、その境界はどこにあるのかを理解することが、「なぜある種の迂回方法はうまくいき、別の方法はうまくいかないのか」を理解する土台になります。

**第1層:DNSポイズニング(DNS poisoning)**
デバイスがドメイン名に対応するIPアドレスを問い合わせる際、その問い合わせが通常の暗号化されていないDNS(プロバイダがデフォルトで割り当てるもの)を経由している場合、GFWはその通信を途中で傍受し、偽の、あるいは誤ったIPアドレスを返すことで、結果として接続できないアドレスを掴ませることができます。これは最も古く、最も広く用いられている層であり、特別なDNS設定をしていない一般ユーザーにとって、DNSポイズニングは依然として最初の、そしてしばしば最も効果的なブロック手段です。暗号化DNS(DoH/DoT)を使うか、あるいはDNS解決をローカルではなくプロキシサーバー側に任せることで、この層を回避できます。

**第2層:IPブロッキング**
GFWは常時更新されるブロック対象のIP・IP帯域リストを保持しています。接続先のアドレスがこのリストに一致すると、接続は直接リセットまたは遮断されます。この層は「既知の」サーバーを狙うもので、新しいIPに切り替えれば一時的には解決しますが、継続的に使われ続ける人気ノードは、いずれ発見されリストに追加されます。

**第3層:ディープパケットインスペクション(DPI)**
DPIはIPやポートだけでなく、パケットの中身の形式的な特徴を分析し、プロトコルの「指紋」を識別します。例えば旧バージョンの非暗号化Shadowsocksには非常に目立つハンドシェイクの特徴があり、「素の」VMess・OpenVPN・WireGuardのハンドシェイク形式も比較的固定的で識別しやすいものです。DPIが識別するのは「既知のプロキシプロトコルに似ているかどうか」であり、送信内容そのもの(内容自体は依然として暗号化され読み取れません)ではありません。

**第4層:TLSフィンガープリンティングとSNI検出**
通常HTTPSサイトを閲覧する際、本格的な暗号化が始まる前に、平文でのハンドシェイク段階(Client Hello / Server Hello)があります。ここにはSNI(どのドメインに接続しようとしているか)や対応する暗号スイートなどの情報が含まれ、暗号化トンネルが確立される前に平文で送信されます。GFWはこの部分を読み取ることで、後続のデータが暗号化されていても、接続先のドメインを把握できます。だからこそ、一部の新しいプロトコル(例えばRealityは、ハンドシェイク時に大手プロバイダの本物の証明書を「借用」します)は、この段階をGoogleやCloudflareへの通常の接続と区別できないように、意図的に設計されています。

**第5層:能動的プロービング(Active probing)**
受動的な検知によって、あるIP・ポートでプロキシサービスが稼働している疑いが生じると、GFWは複数の国内IPから実際にそのサーバーへ能動的に接続を試み、本物のクライアントが「ドアをノックする」動作を模倣します。そしてサーバーの応答の仕方(応答するかどうか、何を返すか、接続の挙動の特徴)から事後的に、それが本当にプロキシサーバーかどうかを判断します。この層は受動的ではなく能動的であり、より的を絞ったものです。歴史的にはTorブリッジやSoftEtherなどに対して使われてきました。

**第6層:トラフィック挙動分析**
これまでの全ての層を回避できたとしても、接続そのもののマクロなパターン——パケット長の分布、時間間隔、接続の継続時間などの統計的特徴——は、具体的なプロトコルや内容を理解する必要なく、機械学習の手法によって異常として検出されうります。これは最も新しい層であり、公開情報における具体的な詳細が最も少ない層でもあります。

これら6つの層は「順次置き換わる」関係ではなく、同時に存在し、同時に機能し、互いに補完し合っています。同じ一本の接続がDPIと能動的プロービングの両方によって同時にチェックされることもあります。**だからこそ「これさえやれば万事解決」という技術的な解決策は存在しません**——どのプロキシプロトコルも、設計上このシステムのうち特定のいくつかの層にしか対応できず、システム自体も絶えず更新され続けているのです。

## 「梯子」(プロキシ/VPN)は実際に何をしているのか

個別のプロトコルの詳細を脇に置けば、あらゆる「梯子」ツールの核となる原理は同じです。あなたのデバイスと、信頼するサーバーとの間に**暗号化トンネル**を確立する、というものです。

たとえるなら、通常のネット利用は広場で大声で話しているようなものです。近くにいる誰もが、あなたが何を、誰に向けて話しているかを聞き取れます。暗号化トンネルは、遠くにいる相手との間に、二人にしか分からない秘密の通信路を開くようなものです。部外者(あなたのプロバイダやGFWを含む)は「ここに通信路があり、だいたいこの時間帯にデータが流れている」ことは分かりますが、実際に何が伝送されているかは読み取れません。

大まかな流れはこうです。デバイスは送りたいリクエストを暗号化してパッケージ化し、トンネルを通してプロキシサーバーに渡します。プロキシサーバーはリクエストを復号し、あなたの代わりに本来の目的サイトへアクセスします。目的サイトからの応答は同じ経路を逆にたどり、プロキシサーバーによって暗号化されてあなたに送り返され、デバイス側で復号されて読める形に戻ります。**目的サイトから見える訪問者のIPは、プロキシサーバーのIPであり、あなた自身のIPではありません。** これは「実IPを隠す」ことと「地域制限を回避する」こと、両方の技術的な基盤です。前者はあなたと目的サイトの間にプロキシという層が挟まっているため、後者はあなたのトラフィックが物理的にプロキシサーバーの所在地から発信されているためです。

各プロトコル(Shadowsocks、VMess、VLESS、Trojan、WireGuardなど)の違いは、主に**トンネルを具体的にどう確立するか、暗号化や偽装の方法がどう異なるか**にあり、それが結果として、上記6層の検知に対する耐性の違いを決めています。だからこそ「どのプロトコルを選ぶか」がよく議論されるのです——本質的には、検知システムとの駆け引きにおける戦略選びなのです。

## よくある誤解の整理

上記の仕組みを踏まえ、よく聞かれ、誤解されやすい質問をいくつか整理します。

- **「梯子を使ったら、必ず一部始終まで調べ上げられるのでは?」** そうではありません。暗号化トンネル自体は、GFWがあなたの具体的な閲覧内容を直接読み取ることを可能にするものではありません。通常検知されるのは「この接続の挙動パターンがプロキシ通信に似ているかどうか」であり、「この人が具体的に何を閲覧したか」ではありません。ただし、これはリスクがゼロであることを意味しません——詳しくは以下の法的リスクの節を参照してください。
- **「すべてのプロキシプロトコルは安全ではなく、内容は簡単に傍受・解読されてしまう」**——これも正確ではありません。ここでは二つの異なる問題が混同されがちです。「これがプロキシ通信だと識別できるかどうか」と、「内容を復号して読めるかどうか」は、別の次元の問題です。内容の暗号化という点では、主流の現代的なプロトコルは堅牢であり、通常検知されるのは「トラフィックパターンがプロキシに似ている」ことであって、「内容が解読された」ことではありません。
- **「無料・低品質なツールを使わない限り、利用は絶対に安全」**——どのような技術的手段も、絶えず進化し続ける検知システムとの駆け引きの中にあります。今日通用することが、今後もずっと通用するとは限りません。だからこそ本記事は定期的な見直しが必要なのです(文末の注記を参照)。

## 個人によるVPN利用(迂回)の法的現状

これは頻繁に聞かれる、しかし単純な答えのない問いです。以下は現時点で公に確認できるおおまかな状況です。

- **条文のレベルでは**:工業和信息化部(MIIT)の許可を受けた事業者のみが合法的にVPNサービスを提供でき、個人が無許可の迂回ツールを自ら構築・使用することは、法文上明確に許可されていない状態に置かれます。
- **実際の取り締まりのレベルでは**:単なる「利用」自体が唯一の処罰根拠となることは通常少なく、公に報じられた事例では、処罰は迂回ツールやアカウントの公然たる配布・販売、迂回を用いた他の違法行為、違法とされるコンテンツへのアクセスや拡散といった、他の行為を伴うことが一般的です。とはいえ、「長期的に迂回を利用していたこと」自体を理由に責任を問われた個別の事例も実際に存在します(例えば国有企業の従業員が長期の迂回利用を理由に処分されたと報じられた事例)。これはリスクが純粋に理論上のものではないことを示しています。
- **2025年11月のシグナル**:中国国家安全部は、その公式WeChatアカウントを通じて、海外サイトへのアクセスを目的とした迂回ソフトウェアの違法な個人利用には法的・安全上のリスクが伴うと公に注意喚起する記事を発表しました。これは個人による迂回利用に特化した比較的珍しい公式表明であり、規制当局の関心とトーンが強まっているシグナルと見ることができます。
- **傾向の評価**:規制当局の表現の変化や技術的検知能力の向上を含む複数のシグナルは、「許容される余地が広がるのではなく狭まっている」方向を示しています。ただし実務レベルでの取り締まりは、依然として全面的ではなく選択的なものにとどまっています。

## 個人の自己利用 対 商用運営——異なるリスクレベル

この点は既存の資料でしばしば混同されがちなので、独立して説明する価値があります。

- **個人利用**、つまり自分で構築したノードを日常の個人的なアクセスに使うことは、現在の議論や公開報道を踏まえると、比較的リスクの低い部類の行為です。
- **第三者へのアクセス権の販売、アカウントや購読リンクの公然たる共有、あるいは「機場」サービスを転売するためのグループ運営**——これはすでに商用運営に該当し、明らかにリスクが高く、公に確認できる処罰事例の中でも最も一般的な引き金の一つです。
- **敏感な時間帯(重要な会議、記念日など)に迂回の詳細を誇示的に議論したり、関連情報を大量に拡散したりすること**は、歴史的に、注目を集めやすい行動パターンとみなされてきました。

NodeNannyプロジェクト自体の位置づけは「一人のユーザーが自分の一つのノードを見守るのを助ける」というものであり、第三者へのアクセス権の販売や配布を伴いません。この点だけでも、プロジェクトはこのリスクスペクトルの中で比較的リスクの低い側に位置づけられます。とはいえ、プロジェクトのドキュメントやwikiのコンテンツは、依然として全体像を客観的かつ誠実に描くべきであり、「リスクは全く無い」あるいは「必ず問題になる」といった印象を与えるべきではありません——どちらの極端も誤解を招くものです。

## 公開情報上、比較的リスクが高いとされる行為

現状を総合すると、以下のような行為のカテゴリーが、注目を集める可能性を高めるものとして公開情報の中で繰り返し取り上げられています(これはあくまで現状のまとめであり、本プロジェクトの推奨や立場ではありません)。

- 公開チャネル(WeChatグループ、Weibo、Douyinなど)を通じた、迂回ツールの入手方法・購読リンク・利用チュートリアルの拡散
- 自ら構築したノードの貸与・販売、あるいは見知らぬ人との共用
- 迂回を用いた、他の違法とされる活動の実施
- 政治的に敏感な時間帯における、これに関連した誇示的な行為

## 本セクションは継続的な見直しが必要です

規制当局の表明、取り締まりの事例、技術的な検知能力は、いずれも変化し続けています。本記事はある時点でのスナップショットとして扱ってください。一度書いたら二度と更新されない文章ではありません。次回の見直しの際は、新たな公式表明が出ていないか、より具体的な新しい種類の処罰事例が出ていないか、そしてGFWの技術面で新たに公開文書で裏付けられた能力が確認されていないか、といった点に注目してください。