VPSでログなしWireGuard VPNをセルフホスティングする

HushVPSチーム著 · 2026年更新 · 読了9分

「ログなし」という言葉はVPN業界で最も繰り返される約束であり、最も検証が難しいものです。すべての商業プロバイダーがそれを宣伝し、一部は一時点を捉えた監査にお金を払い、残りは信頼に任せています。誰かのマーケティングを信頼せずに同じ保護を得るよりクリーンな方法があります:エンドポイントを自分で運営することです。ログなしWireGuard VPSは、信じなければならないスローガンを、読める設定に変えます。なぜなら、マシンはあなたのものであり、ロギングスイッチはあなたの手にあるからです。このガイドは全体の道筋を高いレベルで説明します — セルフホスティングが勝る理由、WireGuardボックスの構成、真にログなしを維持する方法、そしてサーバーを名前と結び付けずに構築・管理する方法です。

セルフホスティングが商用「ログなし」VPNに勝る理由

主流のVPNアプリのほとんどは、すでに内部でWireGuardを実行しているため、彼らの出口をレンタルするのと自分で構築するのとの違いは、プロトコルや速度ではありません。違いは、誰が信頼を保持するかです。企業がログを保持しないと言う場合、そのサーバー、ハイパーバイザー、上流プロバイダー、または静かに受けている可能性のある法的命令を検査することはできません。その主張は完全にあなたの管理外にあります。あなたがボックスを所有している場合、同じ主張は、あなたが行ごとに確認できるものに変わります。WireGuardは、明示的に何かを記録するように設定しない限り、接続やトラフィックコンテンツについて何も記録しません。

2つ目の、より静かな利点があります。それは、ターゲットの形状です。人気のあるVPNの出口IPは有名です。それらはブロックリストに載せられ、フィンガープリントされ、あなたが影響を与えることができない何千人もの見知らぬ人々と共有されます。あなた自身のエンドポイントは、あなただけが使用する目立たないサーバーIPです。これは、群衆に紛れるには不利ですが、あなたが完全に所有する安定した、争いのない身元を保持するには有利です。2つのどちらかを選ぶことは、実際には、何のために最適化するかを選ぶことを意味します。群衆のカバーか、コントロールか。セルフホストのエンドポイントは、出口、鍵、ログのコントロールに完全に焦点を当てています。

始める前に必要なもの

材料は控えめです。WireGuardは非常に軽量で知られています — 個人用トンネルはCPUやRAMにほとんど負荷をかけず、実際の制約は計算ではなく月間帯域です。必要なものは3つです:

  • 完全に制御できるVPS。ルートアクセスとクリーンな公開IPが必要です。当社の最小のログなしWireGuard VPSプランは、まさにこれに適したサイズです — 一人または家庭向けの常時オンのトンネルです。
  • 最近のLinuxインストール(DebianまたはUbuntu LTSが最も予測可能)で、カーネルWireGuardモジュール(すべての現在のカーネルに含まれています)を備えていること。
  • クライアントデバイス — ラップトップ、電話、ルーター — が独自の秘密鍵を保持し、エンドポイントに接続します。

ここでコントロールパネル、ホームに電話するインストーラースクリプト、または事前に焼き付けられたイメージは必要ありません。セルフホスティングのポイントは、スタックがあなたが置いたものだけであることなので、プレーンなOSから始めて、WireGuardだけを追加し、それ以上は何も追加しないでください。

高レベルのWireGuardセットアップ

WireGuardの設計哲学は、監査できるほど小さくすることであり、セットアップもそれを反映しています。概念レベルでは、機能するトンネルは4つの動きです:

1. 各側でキーペアを生成

すべてのピア — サーバーと各クライアント — は、独自の秘密鍵と対応する公開鍵を取得します。秘密鍵は、それが属するデバイスから離れることはありません。サーバーの鍵はサーバー上で(またはオフラインで生成し、必要なものだけをコピーして)生成し、各クライアントの鍵はクライアント上で生成します。WireGuardピアは公開鍵のみで相互認証するため、パスワード、証明書、アカウントはどこにもありません。

2. サーバーインターフェース設定を書く

サーバーはインターフェース — 通常wg0 — を取得し、秘密鍵、リッスンするUDPポート、トンネルサブネット用の内部アドレス(10.8.0.0/24のようなプライベート範囲のもの)を持ちます。次に、クライアントごとに1つの[Peer]ブロックを追加し、各クライアントの公開鍵と使用を許可するトンネルアドレスを指定します。このallowed-IPsリストはアクセス制御リストでもあります:ピアはあなたが許可したアドレスからのみトラフィックを送信できます。

3. 転送と出口のファイアウォールルールを有効にする

ボックスを単なるプライベートメッシュではなくVPN出口として機能させるには、カーネルでIP転送を有効にし、NATルールを追加して、トンネルトラフィックがサーバーのパブリックインターフェースからマスカレードされるようにします。ここが人々がつまずく場所です。転送とNATがないと、クライアントは接続できますが、インターネットに到達できません。それ以外はファイアウォールを厳重に保ってください。WireGuardのUDPポートだけを外部に開放し、他はすべて閉じたままにしてください。

4. インターフェースを起動し、クライアントをそれに向ける

インターフェースを起動し、サービスとして有効にして再起動後も持続することを確認し、各クライアントにサーバーの公開鍵、公開IPとポート、およびそのクライアントがすべてのトラフィックをトンネル経由でルーティングしたい場合は0.0.0.0/0のallowed-IPsを指定した設定を渡します。WireGuard自身のクイックスタートドキュメントが正確なコマンドをカバーしています;上記の形状はそれらのコマンドが合計されるものです。

それが全体のメンタルモデルです。デーモンの動物園も、広大な設定も、そして重要なことに、誰が接続したか、パケットがどこに行ったかの記録を書くデフォルト設定もありません。

真にログなしを維持する

ここがこの演習全体を価値あるものにする部分です。WireGuardは設計上、接続やトラフィックをログに記録しません — wgツールは各ピアのライブハンドシェイクタイムスタンプと転送カウンターを表示しますが、その状態はメモリに存在し、履歴としてディスクに書き込まれません。したがって、自分のボックスでの「ログなし」はスイッチをオンにするものではなく、デフォルトであり、あなたの仕事はそれを静かに元に戻さないようにすることだけです。注意すべき点がいくつかあります:

  • ロギングスクリプトをスキップしてください。多くのセットアップチュートリアルは、ピアアクティビティをログに記録したり、接続アカウンティングを実行するPostUpフックを追加します。真のログなしエンドポイントが必要な場合は、それらを省略してください。誰が接続したかを記録するすべての行は、後で防御しなければならない行です。
  • システムジャーナルを制御する。 OS自体がログを保持します。認証試行、サービス再起動、DHCPなどです。これらはWireGuardのトラフィックログではありませんが、それでも記録です。journaldの保持期間を積極的に短縮するか、どこにも送信しないようにして、ボックスが動作可能な範囲でできるだけ記憶を残さないようにします。
  • ディスクを暗号化する。 ログなしポリシーは、押収されたりスナップショットされたりしたディスクが明らかにするものと同じだけの強さしかありません。フルディスク暗号化により、VPSの下にある運用レイヤーでさえ、あなたの鍵や設定ではなく暗号文を見ることになります。
  • DNSをログに記録しない。 トンネルクライアント用にボックス上でリゾルバを実行する場合、クエリログを保持しないようにしてください。DNS履歴はしばしば最も明らかになる記録であり、誤って有効のままにしておくのは簡単です。

これが商業的な約束よりも信頼できる理由は、インセンティブと検査可能性にあります。マーケティング部門も、株主からの圧力も、あなたと出口の間に、あなたに知らせずにポリシーを変更できる第三者もありません。ログなしの姿勢は、あなたが管理するマシンの特性であり、外部委託した主張ではありません。これは、当社のログなしVPSアプローチの背後にある同じプラットフォームレベルの最小化に基づいています。ホストではなくあなたがスイッチを所有するワークロードに拡張されます。

Tor経由でボックスを管理する

ログなしVPNは、構築と管理の方法がサーバーをあなたに結び付ける場合、その価値の多くを失います。トンネルはクリーンかもしれませんが、実名でVPSを注文し、カードで支払い、自宅のIPからSSHで接続した場合、ボックスに関するメタデータが、トンネルが隠そうとしたストーリーを物語ります。そのギャップを埋めるのは簡単です:

  • 匿名でプロビジョニング。 Tor経由で注文フローに到達し、識別情報フィールドは空白のまま、Moneroで支払うことで、名前やカードがマシンに紐づくことは一切ありません。新規登録時に何も収集されなければ、後で関連付けるものもありません。これが匿名VPSの根底にある前提です。
  • オニオン経由で管理する。 SSHをTorオニオンサービスにバインドし、その方法でボックスに到達します。これにより、管理パスがサーバーのプロバイダーやネットワークオブザーバーに自宅のIPを公開することはありません。Tor Projectはオニオンサービスを詳細に文書化しています。実際の効果は、管理が直接のIP間トレイルを残さないことです。
  • データプレーンを高速に保つ。 WireGuard自体はUDPトンネルであり、Tor経由で実行することを意図していません。速度が台無しになります。コツはプレーンを分割することです:日常のトラフィックには通常のUDPポートでWireGuard、コントロールプレーン(SSH、パネルアクセス)はTorを経由します。毎日のパフォーマンスは速く、管理パスは何も明らかにしません。

このように行うと、信頼の問題の両端が閉じられます。プロバイダーはあなたが誰かを知ることはなく、ネットワークはあなたがボックスを管理するのを見ることはなく、エンドポイントは通過したものの記録を保持しません。それは真にログなしのVPNであり、チェーン内のすべてのリンクはあなたが検査できます。

VPNエンドポイントの次の行き先

完全に制御できるマシンを手に入れたら、トンネルだけがそこに住んでいることはめったにありません。同じボックスは、他のすべてへのプライベートな正面玄関になる傾向があります。ジャンプホスト、自宅のサービスに到達する方法、または他の誰にも読まれたくない大規模なスタックへのエントリポイントです。その方向に向かっている場合は、プライベートセルフホスティングVPSの実行に関するガイドが、このガイドが終わったところから始まり、同じログなし、KYC不要の姿勢を維持するインフラストラクチャ上で説明しています。WireGuardエンドポイントは、鍵を所有し、ログを所有し、メタデータをクリーンに保つという習慣を教えてくれるため、優れた最初のサービスです。

範囲に関する最後の注意:プライバシーは無法と同じではありません。HushVPSはオフショア合法でデータ最小化であり、自分自身、家族、または少数の信頼できる人々のために個人または小グループのVPNを実行することは、利用規約の範囲内です。トンネルを使用して攻撃トラフィックを洗浄したり、マルウェアを配布したり、他者に害を及ぼしたりすることはできません。常に許可されていたエンドポイントを構築してください。ログなしの約束をあなたが守るものです。

構築してみませんか?

ログなしのWireGuard VPSをデプロイし、Moneroで支払う

名前不要、カード不要、KYC不要 — Tor経由で注文し、唯一の管理者キーを保持します。WireGuardは非常に軽量なので、最小のゴーストでも余裕を持って個人用トンネルを実行できます。

WireGuard VPSを入手

続きを読む:ログなしVPSが実際に保持するもの · 匿名注文の仕組み · プランと料金