「リモートワーク中はVPNを使っているから安全」——そう思っていませんか?実はVPNの設定次第で、会社のネットワークが深刻なリスクにさらされている可能性があります。
VPNスプリットトンネリングは、業務効率を上げるために使われる便利な機能ですが、設定を誤ると攻撃者が自宅のPCを踏み台にして社内ネットワークへ侵入する経路を作り出してしまいます。
この記事では、VPNスプリットトンネリングの仕組みとセキュリティリスクについて、現場で使えるレベルで解説します。フルトンネルとの違い、安全な設定の判断基準、中小企業の情シスが今日からできる対策まで網羅します。

VPNスプリットトンネリングとは?
VPN(仮想プライベートネットワーク)には、大きく分けて2種類の通信モードがあります。
・フルトンネル(Full Tunnel): すべての通信をVPNトンネル経由で会社のゲートウェイに集約する方式
・スプリットトンネリング(Split Tunneling): 社内宛の通信だけVPNトンネルを通し、それ以外(一般インターネット等)はPCから直接送り出す方式
「経路を分割する」というのがスプリットの意味です。社内システムへのアクセスはVPN経由、YouTubeやGoogle検索といった一般のインターネット通信は自宅のルーターから直接出ていく、という仕組みです。
導入する側の動機は明確です。全通信をVPNに集中させると会社のゲートウェイが帯域のボトルネックになり、ビデオ会議が遅延したり、クラウドSaaSの応答が重くなったりします。スプリットトンネリングにすれば、社内ネットワークの負荷を下げながらリモートワーカーの利便性を保てます。
フルトンネルとスプリットトンネリングの違い
| 項目 | フルトンネル | スプリットトンネリング |
|---|---|---|
| 通信経路 | 全通信がVPN経由 | 社内宛のみVPN、他は直接 |
| 帯域負荷 | 社内ゲートウェイに集中 | 分散されるため軽い |
| ユーザー体感速度 | 遅くなりやすい | 速い |
| セキュリティ可視性 | 全通信を社内でフィルタ可能 | インターネット通信は不可視 |
| 攻撃面 | 小さい | 大きい(踏み台リスクあり) |
| 向いているシーン | 高セキュリティ環境 | 帯域節約・利便性重視 |
スプリットトンネリングが生むセキュリティリスク
スプリットトンネリングが抱えるリスクの本質は「2つのネットワークに同時に足を踏み入れている状態」にあります。リモートワーカーのPCは、社内ネットワークとインターネットの両方に同時接続しています。
1. 踏み台攻撃(ピボット)リスク
攻撃者がリモートワーカーのPCをマルウェアに感染させた場合、そのPCはVPNで社内ネットワークに接続されたまま攻撃の足場(踏み台)になります。インターネット側から侵入した攻撃者は、VPNトンネルを経由して社内サーバーや業務システムへ横移動(ラテラルムーブメント)を試みます。
フルトンネルであれば、社内のUTM(統合脅威管理)やIPS(侵入防止システム)が不正通信を検知できます。しかしスプリットトンネリングでは、インターネット側の通信は社内の防御機器を素通りするため、侵入の初期段階を見落とすリスクが高まります。
2. DNSリーク
スプリットトンネリング環境では、VPN接続中であっても名前解決(DNS)が自宅のISP(インターネットサービスプロバイダ)に流れてしまう「DNSリーク」が発生することがあります。本来は社内DNSで名前解決すべき内部ドメインの情報が外部に漏れたり、攻撃者が用意した悪意ある応答を返されたりするリスクがあります。
3. 家庭用ルーターの脆弱性を突かれるリスク
リモートワーカーが使う家庭用ルーターは、企業のネットワーク機器と異なり、ファームウェアの更新が長期間放置されていることが多いです。攻撃者がルーターを乗っ取ると、PCの通信をすべて傍受(中間者攻撃)したり、DNSを書き換えてフィッシングサイトに誘導したりできます。
4. ローカルネットワーク上のIoTデバイスからの感染
自宅LAN上には、スマートスピーカーや防犯カメラ、スマートテレビといったIoTデバイスが接続されていることがあります。これらのデバイスがマルウェアに感染していた場合、同一セグメントにあるリモートワーカーのPCを踏み台にして社内ネットワークへ侵入される経路が生まれます。
具体的な防御手順
1. 原則はフルトンネル、業務要件に応じて例外を絞る
セキュリティの観点では、フルトンネルが推奨です。すべての通信が社内のUTMやプロキシを経由するため、可視性と制御性が高まります。
ただし「全社員にフルトンネルを強制するとビデオ会議が使えなくなる」という業務上の課題があることも事実です。その場合は次の方針を検討してください。
・除外対象を限定する: スプリットの対象はMicrosoft 365・Zoom・Google Workspaceなど、明示的に許可したSaaSドメインのみに絞る。それ以外は全トンネル経由にする「逆スプリット(Exclude Split)」設計
・機密性の高い職種はフルトンネル固定: 経営層・経理・人事・開発者は例外なくフルトンネルを適用する
・定期的な除外リストの見直し: 最初に許可したドメインが増殖してセキュリティホールになっていないか、3か月に1回は棚卸しを行う
2. VPNクライアントの設定でDNSリークを防ぐ
スプリットトンネリングを使う場合は、DNS通信だけはVPNトンネル経由にする設定を確認してください。主要なVPNソフトウェアにはDNSリーク防止オプションが用意されています。
# Windows環境でDNSリークを確認する手順 # 1. VPN接続後にコマンドプロンプトで確認 ipconfig /all # "DNS Servers" に社内DNSのIPアドレスが表示されているか確認 # 社内DNS以外(ISP提供のアドレス等)が表示されていればリークの疑いあり # 2. nslookupで名前解決先を確認 nslookup example.com # 返ってくる "Server:" のアドレスが社内DNSかを確認する
WireGuardを使っている場合は設定ファイルでDNSを社内サーバーに固定できます。
# WireGuard設定ファイル(例: /etc/wireguard/wg0.conf) [Interface] Address = 10.0.0.2/24 # DNS を社内DNSに固定する(未設定のままにしない) DNS = 192.168.1.53 [Peer] PublicKey = <サーバーの公開鍵> # AllowedIPs に 0.0.0.0/0 を入れるとフルトンネルになる # スプリットトンネルの場合は社内セグメントのみを指定する AllowedIPs = 10.0.0.0/24, 192.168.1.0/24 Endpoint = vpn.example.com:51820
WireGuardの詳細な設定手順は、WireGuard入門|OpenVPNより速くて設定が簡単な現代のVPNをLinuxに構築する実践ガイドで解説しています。
3. エンドポイント保護との組み合わせ
スプリットトンネリングを使う以上、リモートワーカーのPCが「社内ネットワークの入口」になることを前提として防御を設計する必要があります。
・EDR(Endpoint Detection and Response)の導入: ウイルス対策ソフトだけでは検知できないファイルレス攻撃や既存ツールの悪用に対応するため、EDRが事実上の必須要件です
・デバイス証明書によるアクセス制御: VPN接続時に端末証明書(クライアント証明書)を要求し、管理対象外の私物デバイスをネットワークから排除する
・リモートワーカーへのセキュリティ教育: 家庭用ルーターのファームウェア更新、不審なWi-Fiへの接続禁止、公共Wi-Fi使用時は必ずVPNを通すルールを周知する
また、社内サーバーへのSSHポートフォワーディングが思わぬ経路を開放していないか定期的に点検することも重要です。確認の手順はSSHポートフォワーディングのセキュリティリスクと安全な設定を参照してください。
中小企業でも今日からできること
「ゼロトラストに移行しよう」「NACを導入しよう」といった話は、予算と人員が限られた中小企業にはすぐには難しいこともあります。まずは以下の3点から始めてください。
・現状把握: 今使っているVPNがスプリットトンネリングかフルトンネルかを確認する。VPNクライアントの管理コンソール、またはリモートワーカーに「VPN接続中の外部公開IPアドレスを確認してもらう」方法で判断できる
・除外リストの棚卸し: スプリットトンネリングを使っている場合、どのドメインがVPNをバイパスしているかを一覧で確認し、業務上不要なものを削除する
・リモートワーカーへのルーター更新周知: 「ルーターの管理画面からファームウェアバージョンを確認し、最新でなければ更新する」手順書を配布する。これだけでも家庭用ルーター経由の侵入リスクを大幅に下げられる
リモートワーク環境全体のセキュリティ対策を体系的に整備したい場合は、中小企業のリモートワークセキュリティ対策を参照してください。
VPNの基本的な仕組みや種類について改めて確認したい場合は、VPNとは?仕組み・種類・安全な選び方をわかりやすく解説もあわせてご覧ください。
よくある誤解と注意点
誤解1: 「VPNに接続していれば安全」
スプリットトンネリングでは、インターネット通信はVPNを通りません。感染したファイルをダウンロードしても、社内のUTMが検知するのはVPN経由の通信だけです。エンドポイント側の防御が不十分な場合、マルウェアが展開されてからVPNトンネルを通じて社内を侵食します。
誤解2: 「SaaSだけ除外すれば問題ない」
除外するドメインが増えると、実質的にはほぼ素通りと変わらない状態になることがあります。「除外ドメインが30個を超えたらフルトンネルへの移行を検討する」といった具体的な閾値をポリシーとして設定しておくとよいでしょう。
誤解3: 「スプリットトンネリングはセキュリティ的にNGだから使ってはいけない」
適切な制御(除外対象の絞り込み・EDR導入・デバイス管理)があれば、スプリットトンネリングを安全に運用することは可能です。「禁止か許可か」ではなく「どの範囲で・どの前提条件のもとで許可するか」を明文化することが重要です。

本記事のまとめ
| リスク | 対策 | 優先度 |
|---|---|---|
| 踏み台攻撃(ピボット) | フルトンネルへの移行 / EDR導入 | 高(すぐ実施) |
| DNSリーク | VPNクライアントのDNS設定を社内サーバーに固定 | 高 |
| 家庭用ルーターの脆弱性 | ファームウェア更新の周知・定期確認 | 中 |
| 除外リストの肥大化 | 四半期ごとの棚卸しと閾値設定 | 中 |
| 私物デバイスの混在 | デバイス証明書によるアクセス制御 | 中(計画的に実施) |
VPNスプリットトンネリングは「便利だから使う」ではなく、「リスクを理解した上で管理する」という姿勢が求められます。特に中小企業では情シスが1人で全リモートワーカーの端末を管理することになるため、ポリシーを文書化して周知することが一番の防線になります。
ネットワーク全体のアクセス制御をより強固にしたい場合は、VPNに依存しないゼロトラスト設計も選択肢の一つです。ゼロトラストの考え方については、ゼロトラストとは?概念・仕組み・導入手順をわかりやすく解説で解説しています。
PR
ゼロトラストネットワーク[実践]入門(野村総合研究所・NRIセキュアテクノロジーズ)
VPNに依存した境界型防御の限界と、ゼロトラストへの移行設計を実務視点で解説した一冊。スプリットトンネリングの次のステップを考える情シスに最適です。
