
プロキシ利用中にIPが見える理由:WebRTC漏えいの検査と対策
通常のIPテストはプロキシを表示するのに、WebRTCテストでは別のIPや.local名が出ることがあります。ICE候補の種類と実際の経路を確認しなければ、漏えいとは断定できません。
HTTPプロキシは主にWebリクエストを運びます。WebRTCは音声、映像、データ通信のため、ローカルインターフェース、STUN、TURNからUDP/TCPのICE候補を集めます。UDPやIPv6がプロキシ外なら、STUNが元回線の公開マッピングを観測する場合があります。
| 種類 | 読み方 |
|---|---|
host | ローカル、プライベートIP、IPv6、mDNS。単独では公開IP漏えいの証拠ではない |
srflx | STUNが発見したNATマッピング。元ISPの公開IPなら強い証拠 |
prflx | 接続確認中に得られる候補 |
relay | TURNサーバーのアドレスであり端末IPではない |
W3CはIPアドレス公開でプライバシー上の影響を説明しています。
検査と対策
元のIPv4/IPv6を非公開で記録し、プロキシを有効化してプロファイルを再起動し、HTTP、DNS、両IP系統を確認します。候補のtype、protocol、addressを収集し、元回線、proxy、TURNと照合します。元ISPを示すsrflxはリスク、privateや.localは追加判断、relayはTURNです。ICE候補タイプを参照してください。
必要なUDPとIPv6を明示的に扱うトンネルを使い、split tunnelingを確認し、対応時は非プロキシUDPを制限します。WebRTC無効化は会議や画面共有を壊します。開発者はrelay-only TURNを選べますが、遅延と費用が増えます。
PurpleMarkにはForward、Replace、Real、Disable、Proxy UDPがあります。ReplaceはIPv4をproxy出口に合わせ、Realは実値、Disableは読み取り停止、Proxy UDPはPatch 2.8.2.0+が必要、Forwardは設定された機能を維持します。実ネットワークで再検査してください。
まとめ
2つ目のアドレスだけでは漏えいとはいえません。候補タイプと元回線/proxyの比較が必要です。PurpleMarkは許可された環境を分離しますが、検査やサービス規則の代替ではありません。