VPNのサブスクリンク(subscription URL)はただのURLですが、クライアントにどのノードが並ぶかを決めるものです。サービス側が管理画面で発行し、クライアントが定期的に取得して、返ってきた内容をクリックできるサーバー一覧として解釈します。中身・インポート方法・漏えい時の対処という3点を押さえれば、この手のクライアントは使いこなせます。
サブスクリンクとは:1つのURLが指すノード一覧
サブスクリンクはノードそのものではなく、「ノード一覧の受け取り先」です。クライアントはこれを購読元として登録し、HTTPSリクエストを1回送ってテキストを受け取ります。多くの場合はBase64でエンコードされた共有リンクの一覧で、1行に1つ、プロトコルはShadowsocks、VMess、Trojan、VLESS、Hysteria2、TUICのいずれかです。Clash / Mihomo が使うYAMLが分流ルールごとそのまま返ることもあります。クライアントは解析後、各行をノード一覧の1件として登録します。
返ってきた内容を分解すると、1件のノード情報に含まれる項目は多くありませんが、どれも「接続できる」ための必須条件です:
| 項目 | 意味 | 秘匿性 |
|---|---|---|
| サーバーアドレス / ドメイン | ノードの入口。IPの場合もあれば、偽装用ドメインの場合もある | 高 |
| ポートとプロトコル | 例:443番ポートのTrojan、VLESS、Hysteria2 | 高 |
| 認証情報 | VMessのUUID、Trojan / Hysteria2のパスワード | 高 |
| 転送・偽装パラメータ | TLS、SNI、WebSocketパス、gRPCサービス名 | 高 |
| 暗号化方式 | Shadowsocksの暗号スイート(例:aes-256-gcm) | 中 |
| 分流ルール(一部のサブスク) | Clash系の設定に付属するルールセットとポリシーグループ | 低 |
つまりサブスクリンクは、サーバーアドレス・プロトコルパラメータ・認証情報を一度にまとめたものです。管理画面のパスワードや支払い情報は含まれませんが、入手した人はこのノード群をそのまま使えます。だからこそ認証情報と同じ扱いで保管する必要があります。
リンクが機密かどうかを判断するのに、形式を見る必要はありません。別の端末のクライアントに入れてノードを更新でき、接続もできるなら、それはパスワードと同じです。
覚えておきたい線引きは、ノード単体の共有リンクが漏えいしても失うのは1ノードですが、サブスクリンクが漏えいすると一覧全体を失うという点です。両者の保管基準は同じではありません。
入手方法:管理画面のコピー場所
サブスクリンクはサービス側が発行し、アカウントに紐づきます。入手経路は1つだけで、管理画面にログインすることです。登録に必要なのはユーザー名とパスワードのみで、メールアドレスは不要です。ログイン後、サブスクの入口は概要ページにあります。
- 管理画面にログインし、概要ページの「サブスクリンク」欄を開きます。ここに現在のアカウントに対応するアドレスが表示されています。
- 最後までコピー。サブスクリンクには長いtokenパラメータが付くのが普通で、1文字でも欠けるとクライアントの更新に失敗します。典型的な症状は404が返る、またはノード一覧が空になることです。
- インポート方法を選ぶ。多くのクライアントはクリップボードからの直接読み込みに対応しており、管理画面にQRコードやワンクリックインポートが用意されていることもあります。QRコードとリンクは同じ認証情報なので、スクリーンショットを外部に送るのは漏えいと同じです。
- 必要になったら再コピー。リンクはアカウントに紐づくので、管理画面からいつでもコピーし直せます。個別にバックアップを取る必要はありません。利用量が読めない場合は、有効期限のないトラフィックパッケージから始めることもできます。
使い方ガイドには各プラットフォームの図解手順があり、流れは上の4ステップと同じです。
クライアントへのインポート:各プラットフォームの手順
プラットフォームごとにクライアントの入口名称は違いますが、流れは同じです:サブスクを追加 → 手動で1回更新 → ノード一覧が取得されます。下表に主なクライアントと入口の場所をまとめました。
| プラットフォーム | 主なクライアント | サブスク追加の入口 | 更新方法 |
|---|---|---|---|
| Windows | v2rayN / Clash Verge Rev | v2rayN:サブスク → サブスクグループ設定 → 追加;Clash Verge:サブスク → 新規作成 | v2rayN:右クリック →「サブスクの更新(プロキシ経由なし)」 |
| macOS | ClashX / Clash Verge / Stash | ClashX:設定 → 管理対象設定 → 管理 → 追加 | メニューバーのアイコン → サブスクを更新 |
| iOS | Shadowrocket / Stash | ホーム画面右上の「+」→ 種類でSubscribeを選択 → アドレスを貼り付け | サブスク項目を左スワイプ → 更新 |
| Android | v2rayNG / Clash Meta / NekoBox | 左側メニュー → サブスクグループ設定 → サブスクを追加 | 右上のメニュー → サブスクを更新 |
| Linux | mihomo / sing-box | 設定ファイルまたはサブスク欄に記述 | 定期タスクまたは手動取得 |
インポートでつまずきやすい3つのポイント
- プロトコル対応:オリジナルのClashコアはHysteria2とTUICを認識しないため、Mihomo(Clash Meta)やsing-boxなど新しいコアが必要です。更新後にノードが空になったら、まずコアのバージョン、次にリンクを確認してください。
- 更新は直結で行う:サブスクの更新自体は普通のHTTPSリクエストです。現在のプロキシ設定が使えないときは、いったん直結に戻してから更新します。多くのクライアントには「プロキシ経由で更新しない」オプションもあります。
- 1つのリンクを複数の端末で使える:同じアカウントのサブスクリンクは複数の端末にインポートでき、同時接続台数に制限はありません。端末ごとに個別発行する必要はありません。クライアントのダウンロード入口は管理画面のダウンロードページにあります。
コマンドラインに慣れている方は、数行のshellでサブスクリンクが使えるか確認できます:
# 管理画面でコピーしたサブスクリンクは https://example.com/edge-api/client/subscribe?token=... のような形式です
SUB_URL="https://example.com/edge-api/client/subscribe?token=..."
# 取得してデコード:多くのサブスクはBase64エンコードされた共有リンクを返し、1行に1ノード
curl -sL "$SUB_URL" | base64 -d | wc -l
# デコード後の1行はおおよそ次のようになります(203.0.113.10 はドキュメント用のサンプルアドレスで、実在のノードではありません)
# ss://[email protected]:8388#HK-Direct
# Linuxではmihomo / Clashで使える設定ファイルとして直接保存
curl -sL "$SUB_URL" -o ~/.config/mihomo/config.yaml
返ってきた行数がそのままノード数になるのが一般的です。デコードに失敗した場合は、このサブスクがBase64の一覧ではなくYAMLを返しているということなので、設定ファイルとしてインポートしてください。
更新頻度:サブスクの更新の仕組み
サブスクリンクの価値は「サーバー側の変化に追従できる」点にあります。サーバー側で地域が追加されたり、回線が終了したり、入口ドメインが変わったりしても、再登録もクライアントの再インストールも不要です。サブスクを1回更新すれば、ノード一覧が最新の状態に同期されます。多くのクライアントは自動更新に対応しており、一般的には24時間ごとの取得か、起動時の更新です。手動更新の入口は通常、サブスク項目にあります。
- 手動で更新すべきとき:特定の回線が突然つながらなくなった、ネットワーク環境が変わった(自宅から社内ネットワークに移ったなど)、クライアントがサブスクの期限切れを表示した、回線ページでノードの調整を見つけた。
- 更新に失敗したとき:まずリンクが最後までコピーされているか、次に更新リクエストが直結で送られているかを確認します。ネットワークによってはサブスクのドメインが遮断されることもあり、別のネットワークで再試行すると解決することがほとんどです。
- 更新後:更新されるのは一覧だけで、あなたの選択は変わりません。選んでいたノードが一覧に残っていれば選択は維持され、残っていなければクライアントは先頭のノードに戻ります。
回線プールの規模がサブスク更新の意味を決めます。現在利用できる回線は次のとおりです:
インポート後:分流ルールとDNSリーク
サブスクのインポートに成功してWebページが開けても、それは「つながった」というだけです。日常的に安定して使うには、あと2点を確認する必要があります。
分流ルール:どれを直結にし、どれを回線経由にするか
ルールモードでは、クライアントはドメインとIPに応じて通信を3種類に分けます。国内サイトは直結、海外サイトは回線経由、広告・トラッキングのドメインは拒否です。Clash系のサブスクは通常ルールセットを同梱しており、インポートすればそのまま有効になります。v2rayNやv2rayNGなどはルーティングモード(大陸を迂回 / グローバル)を自分で選ぶ必要があります。ルールモードの利点は無駄な迂回を減らせることで、国内サイトは元の速度のまま、回線を通す必要があるリクエストだけがノードを経由します。回線の種類では、IEPL専用線は安定性が重視される用途に向き、中継と直結にもそれぞれ適した場面があります。
DNSリーク:2つの影響と1つの対策
クライアントがドメイン解決をローカルネットワークのDNSに任せると、2つの問題が起きます。1つは解決結果と回線の出口地域が一致せず、海外サイトにアクセスする際にローカルのノードへ解決されて速度が明らかに落ちること。もう1つは、どのドメインにアクセスしたかをローカルDNSに完全に把握されることです。対策は、クライアントでリモートDNSまたはDNSリーク保護を有効にする、あるいはfake-ipモードを使ってドメイン解決をプロキシ側で完結させることです。
確認方法:IPチェックを開き、出口の国が選択中のノードと一致していることを確認します。続けてDNSリーク検査を行い、解決サーバーがローカル網のセグメントにないことを確認してください。両方問題なければ、インポートは完了です。
リンクが漏えいしたら:すぐに行う3つのこと
サブスクリンクの漏えいでありがちなのは、グループチャットへのスクリーンショット投稿、掲示板での質問、公開クラウドストレージへの保存、共用PCのクリップボードに残したままにすることです。気づいたら、次の3つを順番に行ってください。
- ✅ 管理画面でサブスクリンクをリセット(再発行)します。古いリンクはその時点で無効になり、これが被害を止める鍵となります。
- ✅ 各端末で新しいリンクをインポートし直し、古いサブスク項目は削除します。クライアントが無効なアドレスを取得し続けるのを防ぐためです。
- ✅ アカウントの通信量の消費とログイン履歴を確認し、自分に覚えのない利用がないか確かめます。
- ❌ クライアントのサブスク項目を消すだけで終わらせないこと。古いリンクは他人の手元にあれば、依然としてノードを更新できます。
- ❌ 「ログインパスワードの変更」でサブスクリンクのリセットを代用しないこと。両者は別の認証情報で、パスワード変更だけでは古いリンクが無効になるとは限りません。
対処の順序はまずリセット、次に確認、最後に各端末の更新です。リセットは管理画面で1クリックするだけで済み、負担が最も小さい作業です。放置するほど消費される通信量は増えていきます。
日頃から漏えいの可能性を下げる方法も簡単です。サブスクリンクはクライアントとパスワードマネージャーにだけ保存する。家族と一緒に使う場合は、リンクを転送し合うのではなく、それぞれがアカウントにログインしてインポートするようにしましょう。
よくある質問
サブスクリンクを家族や友人に共有してもいいですか?
リンクを共有用の認証情報として広めるのはおすすめしません。同じアカウントの同時接続台数に制限はないので、家族はそれぞれログインしてインポートすれば済みます。一度グループチャットや公開の場にリンクが出ると、一覧全体を渡したのと同じになり、異変に気づいたときはリセットするしかありません。
新しい端末に変えたら、サブスクリンクを再取得する必要がありますか?
いいえ。管理画面にログインして同じリンクをコピーし、新しい端末でインポートして1回更新すれば使えます。再登録も、端末ごとに個別のリンクを発行する必要もありません。
サブスクリンクに有効期限はありますか?
リンクはアカウントに紐づいており、単独の有効期限は設けていません。アカウントが有効な間は、管理画面からいつでも最新のリンクをコピーできます。長期間使わない端末では、読み取られる可能性のある認証情報を1つ減らすため、クライアントのサブスク項目を削除しておくことをおすすめします。