OpenWrtルーターをVPNゲートウェイとして使うと、家庭内の複数端末を一台ずつ設定する代わりに、ルーターを境界として通信経路をまとめて管理できます。パソコン、スマートフォン、テレビ、ゲーム機、IoT機器など、専用クライアントをインストールできない端末も、ルーター側のルーティング対象に含められるのが大きな利点です。
一方で、ルーター設定はアプリを開いて接続ボタンを押すだけの作業ではありません。ファームウェア、CPUアーキテクチャ、暗号化プロトコル、サブスクリプション形式、DNS、IPv6、端末ごとの通信ルールが互いに関係します。この記事では、OpenWrtを家庭内ネットワークのVPNゲートウェイとして構成する際の考え方を整理し、設定ファイルの読み込みから通信テスト、問題発生時の戻し方までを順番に説明します。
90+
対応国
200+
回線数
無制限
同時接続端末
5
対応OS
OpenWrtをゲートウェイにする前の確認
最初に確認したいのは、OpenWrtをインストールしたルーターの性能と現在のネットワーク構成です。VPN通信では、通常のNATやWi-Fi処理に加えて、パケットの暗号化と復号、ルーティングルールの評価、DNS転送などが発生します。低性能な機器では、接続自体は成功しても、複数端末が同時に通信したときに処理が追いつかないことがあります。
管理画面のLuCIへログインし、ファームウェアのバージョン、空き容量、メモリ、CPUアーキテクチャを確認してください。追加パッケージやルールセットを導入する場合、保存領域が不足するとインストール途中で失敗したり、設定を書き込めなかったりします。設定変更の前に、現在のネットワーク設定をバックアップしておくと、問題が起きたときに初期化を避けやすくなります。
次に、ルーターがどの位置にあるかを整理します。OpenWrtが家庭内ネットワークの主ルーターであれば、WAN側で上位回線に接続し、LAN側で各端末へアドレスを配布します。別のルーターの下にOpenWrtを置く場合は、二重NAT、DHCPの重複、管理画面への到達性が問題になりやすくなります。可能であれば主ルーターとして使うか、既存ルーターをブリッジモードにするなど、IPアドレスを配布する機器を一つに決めてください。
サブスクリプション形式とプロトコルを確認
OpenWrtでは、WindowsやmacOS向けの公式クライアントにサブスクリプションリンクをそのまま貼り付ける場合と、ルーター上の対応ソフトへ設定を渡す場合で手順が異なります。OpenWrtの標準機能だけで、すべてのサブスクリプション形式やプロトコルを自動変換できるわけではありません。利用する管理ソフトが、配布されている設定形式とプロトコルに対応しているかを先に確認してください。
たとえば、Shadowsocks、VMess、Trojan、Hysteria2、WireGuardは、それぞれ認証、暗号化、伝送方式、設定項目が異なります。WireGuardの設定ファイルをShadowsocks用の画面へ読み込むことはできません。sing-box系の設定を利用する場合も、OpenWrt向けバイナリ、CPUアーキテクチャ、JSONのバージョン、起動方式が一致している必要があります。Clash系の設定を使う場合は、Clash互換の形式を扱えるOpenWrt用ソフトを選び、対応外の項目がないか確認しましょう。
サブスクリプションリンクには認証情報が含まれることがあります。ルーターの設定画面、バックアップファイル、ログ、スクリーンショットを第三者へ渡す際は、リンクや秘密鍵を削除してください。設定を更新したあとに接続先が増減する場合があるため、更新前に手動変更した項目を記録し、更新後に上書きされていないか確認することも重要です。
設定ファイルを読み込みルーターで起動する
実際の作業は、使用するソフトを決めてから始めます。LuCI対応の管理画面を持つソフトなら、Web画面から設定ファイルやサブスクリプションを登録し、ノード、DNS、ルーティングを操作できます。コマンドラインで動作するsing-boxなどを使う場合は、設定ファイルの保存場所、サービスの起動方法、ログの確認方法、OpenWrtのprocdとの連携を把握しておく必要があります。
- 構成を保存する:LuCIのバックアップ機能などで、現在のネットワークとファイアウォール設定を保存します。
- 対応ソフトを導入する:使用するパッケージがOpenWrtのバージョンとCPUアーキテクチャに対応しているか確認します。配布元が異なるパッケージを混在させないでください。
- 設定を登録する:サブスクリプションURL、WireGuard設定、または対応する設定ファイルを読み込みます。秘密情報をチャットや公開メモへ貼り付けないようにします。
- ノードを一つ選ぶ:最初は自動選択や複雑なグループを使わず、用途が明確な一つの接続先で動作を確認します。
- サービスを起動する:ログに設定ファイルの構文エラー、名前解決エラー、認証失敗、権限不足が出ていないか確認します。
- LAN端末を一台だけ試す:家庭内の全端末を一度に切り替えず、テスト用のパソコンやスマートフォンだけを対象にします。
設定バックアップ
→ 対応ソフトと依存パッケージを確認
→ 設定ファイルまたはサブスクリプションを登録
→ ノードを一つ選択
→ サービスとDNSを起動
→ テスト端末で出口IPを確認
→ ルールを段階的に広げる
管理ソフトの画面に「起動中」と表示されても、LAN端末の通信が実際にその経路を通っているとは限りません。プロキシサービスがルーター内部で待ち受けているだけで、LANからそのポートへ転送されていないケースもあります。透明プロキシやTUN方式を使う構成では、ファイアウォールゾーン、ポリシールーティング、DNSリダイレクトが正しく連携しているかを確認してください。
ルールモードと端末ごとの分岐
家庭内のすべての通信を同じ経路へ送るグローバル方式は、設定が単純な反面、国内サービス、銀行サイト、プリンター、NAS、スマートホーム機器まで対象になることがあります。まずはルールモードを使い、家庭内アドレス、ローカルドメイン、管理画面、必要な国内サービスを直接接続へ分ける構成が扱いやすいでしょう。
端末ごとにポリシーを分ける場合は、DHCPで固定したアドレス、MACアドレス、IPセット、VLANなどを基準にします。ただし、スマートフォンはプライベートアドレス機能により、Wi-Fi接続時の識別方法が変わることがあります。端末を特定できなくなった場合は、DHCPリース、端末側のWi-Fi設定、OpenWrtの接続クライアント一覧を順番に確認してください。
- ✅ 最初は一台のテスト端末と一つのノードだけで確認する
- ✅ 家庭内アドレスとルーター管理画面は直接接続に分ける
- ✅ プリンターやNASはVPN経路へ送る前にローカル通信を確認する
- ❌ 複数のVPNサービスや透明プロキシを同時に起動しない
- ❌ ルールを一括置換して、どの変更で通信が変わったか分からなくしない
DNSとIPv6の漏れを確認する
VPNルーターの設定では、出口IPだけでなくDNSの経路も確認する必要があります。Web通信がVPN経由でも、ドメイン名の問い合わせがWAN側のDNSへ直接送られていると、名前解決の地域やプライバシーに関する期待と実際の構成が一致しません。OpenWrtのDHCP設定で配布されるDNS、プロキシソフトが利用するリモートDNS、DNSリダイレクトの関係を整理してください。
DNSをプロキシ経由にする場合、ルーターが受け取った問い合わせをどこへ転送するかを明確にします。ローカルホスト名や家庭内ドメインまで外部DNSへ送ると、プリンターやNASの名前解決に影響するため、ローカル用と外部用を分ける設計が適しています。DoHやDoTを利用する場合も、暗号化されていることだけで経路が自動的にVPNへ入るわけではありません。実際にどのインターフェースから出ているかをログとテストで確認しましょう。
IPv6も忘れやすい項目です。IPv4だけをVPNへ転送し、IPv6はWANから直接出ている構成では、アプリによって接続経路が分かれる可能性があります。利用するソフトがIPv6のトンネルとルールに対応していない場合は、IPv6の扱いを明確に決めてください。無効化する場合も、OpenWrtのLAN、DHCPv6、RA、端末側のアドレス取得が連動するため、部分的な変更で済ませず、設定全体を確認します。
接続後は、サイト内のIPチェックで出口IPとDNSの結果を確認してください。ルーター自身、LANに接続したパソコン、スマートフォンで結果が異なる場合があります。ブラウザーのセキュアDNS、アプリ独自の接続方式、キャッシュも影響するため、複数のアプリを混ぜず、問題が発生した端末と同じ条件でテストすることが大切です。
端末ごとの接続テストとトラブル対処
基本設定が終わったら、端末を一台ずつ追加します。最初にルーター管理画面へアクセスできること、家庭内の共有フォルダーやプリンターが見えること、通常のWebサイトが開くことを確認します。その後、IPチェック、DNSチェック、対象アプリのログインやファイル転送など、実際の利用に近い操作を行います。単にページが表示されたという結果だけでは、長時間接続や大きなデータ転送の安定性までは判断できません。
接続できない場合は、次の順番で範囲を絞ります。まずテスト端末がOpenWrtからIPアドレス、ゲートウェイ、DNSを正しく取得しているか確認します。次に、ルーター自身がノードのサーバーアドレスを名前解決できるか、サービスログに認証エラーがないかを確認します。その後、プロキシポート、ファイアウォールゾーン、ポリシーの順に調べます。ログが空の場合は、通信がサービスまで到達していない可能性があります。
特定のサイトだけ開けない場合は、すぐにノードを何度も切り替えず、ルール、DNSキャッシュ、MTU、IPv6、ブラウザー拡張機能を確認します。動画や大きなファイルで途中停止する場合は、経路の混雑だけでなく、MTUや断片化、ルーターのCPU使用率、接続維持時間も関係します。設定を変更したら、一つの項目だけを変えて再テストし、元の値へ戻せるよう記録してください。
家族の端末で突然通信できなくなった場合は、VPNサービスだけが原因とは限りません。DHCPの再配布、端末のプライベートアドレス、ルーター再起動後のサービス起動順、ファームウェア更新後のファイアウォール差分も確認対象です。問題が広がったときは、まずVPNサービスを停止して通常のWAN接続へ戻し、家庭内ネットワークを復旧させてから、テスト端末だけで再構成します。
よくある質問
OpenWrtに公式クライアントをそのまま入れられますか?
Windows、macOS、iOS、Android、Linux向けの公式クライアントと、OpenWrt用のルーターソフトは同じものとは限りません。公式クライアント向けのサブスクリプションをルーターで使う場合は、OpenWrt上で動作する対応ソフトが設定形式とプロトコルを解釈できる必要があります。対応状況を確認せずに設定ファイルを変換すると、認証情報の破損やルールの欠落につながります。
家庭内の一部端末だけをVPN経由にできますか?
可能です。DHCPで端末のアドレスを固定し、ポリシールーティングやプロキシの端末ルールで対象を指定します。ただし、端末側のプライベートアドレス、ゲストWi-Fi、VLAN、IPv6を別々に確認する必要があります。最初は一台だけを対象にし、通常接続とVPN接続の結果を比較してから対象を増やしてください。
ルーターのVPN設定で速度が遅くなる理由は何ですか?
暗号化処理をルーターのCPUが担当するため、機器の性能、プロトコル、同時接続数、回線経路、ルール処理の量が影響します。公衆インターネット直結、中継、IEPL専線など経路の違いもありますが、名称だけで結果を決めることはできません。利用地域と目的に合わせ、同じ端末、同じ時間帯、同じノードで比較してください。
設定後に元の通信へ戻すには?
まず管理ソフトのサービスを停止し、透明プロキシ、TUN、ポリシールーティング、DNSリダイレクトを無効にします。その後、LAN端末のDHCPリースを更新し、ブラウザーやアプリを再起動します。復旧しない場合は、事前に保存したOpenWrtの設定バックアップと、変更前に記録したWAN、LAN、DHCP、ファイアウォールの値を使って段階的に戻してください。