---
title: "トンネルモードとは？IPsecで拠点間通信を保護する方式【SG試験】"
description: "トンネルモードは、IPsecで元のIPパケットを包み込み、VPN装置間などで通信を保護する方式です。トランスポートモードとの違いをSG試験向けに整理します。 試験対策として重要語の定義・具体例・よくある誤解をまとめ、短時間で復習できるように整理しています。"
last_modified_at: "2026-05-21"
canonical_url: "https://stemtazoo.github.io/sg/tunnel-mode/"
section: "sg"
---

## まず結論

**トンネルモード**とは、IPsecで**元のIPパケット全体を包み込み、VPN装置間などで通信を保護する方式**です。

SG試験では、**トンネルモード**と**トランスポートモード**を混同させてくることがあります。

判断の中心は、次の1点です。

- **拠点間・ネットワーク間を保護するのか**
- **ホスト同士を直接保護するのか**

トンネルモードは、基本的に**VPN装置やゲートウェイ間で通信を保護する方式**と押さえると切り分けやすくなります。

## 直感的な説明

トンネルモードは、荷物で例えると、

**荷物全体を、さらに別の大きな箱に入れて運ぶイメージ**です。

元の荷物には、送り主や届け先の情報があります。
しかし、それをそのまま見せずに、別の箱で包んで運びます。

ネットワークで言うと、元のIPパケットをそのまま外に出すのではなく、
**新しいIPパケットで包んで、VPN装置間を通す**イメージです。

一方、トランスポートモードは、

**荷物の中身を守りながら、元の宛先情報を使って送るイメージ**です。

SG試験では、次のように考えると判断しやすいです。

| 見方 | トンネルモード | トランスポートモード |
|---|---|---|
| 主な保護対象 | 拠点間・ネットワーク間の通信 | ホスト間の通信 |
| 暗号化する場所 | VPN装置・ゲートウェイ | 送信ホスト・受信ホスト |
| イメージ | パケット全体を包む | 通信内容を保護する |

## 定義・仕組み

IPsecは、IP通信を保護するための仕組みです。
暗号化や認証によって、通信内容の盗聴や改ざんを防ぐ目的で使われます。

IETFのRFCでは、IPsecの構成や動作の考え方が整理されています。詳しくは [RFC 4301 - Security Architecture for the Internet Protocol](https://www.rfc-editor.org/rfc/rfc4301) が参考になります。

トンネルモードでは、
**元のIPパケット全体をIPsecで保護し、それを新しいIPパケットの中に入れて送信**します。

ざっくり言うと、次のような関係です。

- 元のIPパケットを包み込む
- 新しいIPヘッダーを付けて通信する
- VPN装置やゲートウェイが暗号化・復号を行う
- 拠点間VPNなどで使われやすい

SG試験では、細かいパケット構造よりも、
**誰がIPsecの処理をしているか**を見ます。

選択肢で、

> VPN装置でカプセル化し、相手側のVPN装置で復号する

のように書かれていたら、トンネルモードを考えます。

逆に、

> 送信ホストと受信ホストがEnd-to-Endで暗号化する

のように書かれていたら、トランスポートモードを考えます。

## どんな場面で使う？

トンネルモードは、主に**拠点間通信を安全にしたい場面**で使われます。

たとえば、次のような場面です。

- 本社と支社をVPNで接続する
- 社内ネットワーク同士をインターネット経由で安全につなぐ
- 利用者端末ではなく、VPN装置で暗号化・復号を行う

企業では、拠点間VPNのように、
通信する端末すべてにIPsecを設定するのではなく、
**ネットワークの出入口にある装置でまとめて保護する**構成がよくあります。

このような説明が出てきたら、トンネルモードを考えます。

一方で、次のような説明なら注意が必要です。

> 送信ホストと受信ホストが直接IPsecを処理する

これは、トンネルモードではなく、
**トランスポートモード**の説明として判断します。

## よくある誤解・混同

### トランスポートモードとの混同

最も混同しやすいのは、**トランスポートモード**です。

| 項目 | トンネルモード | トランスポートモード |
|---|---|---|
| 通信の単位 | ネットワーク間・拠点間 | ホスト間 |
| 処理する主体 | VPN装置・ゲートウェイ | 送信ホスト・受信ホスト |
| 試験でのキーワード | カプセル化、VPN装置、拠点間 | End-to-End、ホスト間 |

トンネルモードは、
**元のIPパケット全体を包み込む**と考えます。

トランスポートモードは、
**ホスト同士が直接IPsecを使う**と考えます。

SG試験では、

> 通信経路上のゲートウェイ間だけで暗号化する

という説明があれば、トンネルモードの方向で考えます。

### SSL/TLSとの混同

SSL/TLSも通信を暗号化する仕組みですが、IPsecとは保護する対象が異なります。

- **IPsec**：IP層で通信を保護する
- **SSL/TLS**：HTTPSなど、主にアプリケーションに近い通信を保護する

選択肢で、

> WebブラウザとWebサーバ間のHTTPS通信を暗号化する

とあれば、通常はSSL/TLSの話です。

一方、

> 拠点間VPNでIPパケットをカプセル化して保護する

とあれば、IPsecのトンネルモードを考えます。

### VPNならすべてトンネルモード、とは限らない

VPNという言葉が出てきたらトンネルモードを疑ってよいですが、
**VPNという言葉だけで即決しない**ことも大切です。

SG試験では、次の情報を見て判断します。

- VPN装置間で処理しているか
- 拠点間通信か
- パケットをカプセル化しているか
- ホスト同士のEnd-to-End通信か

特に、
**カプセル化**や**ゲートウェイ間**が出てきたら、
トンネルモードと判断しやすくなります。


### インターネットVPNでできること／できないこと（試験用）

SG試験では、**通信路を守る機能**と、**利用者個人を識別・管理する機能**を分けて読むと正答しやすくなります。

| 観点 | インターネットVPN単体での見方 | 補足 |
|---|---|---|
| 盗聴対策 | できる | IPsecやTLSの暗号化で通信経路の機密性を高める |
| 改ざん対策 | できる | 認証・メッセージ認証により完全性確認が可能 |
| 経路保護 | できる | 仮想トンネルで公衆網上の通信を保護する |
| 参加者の個人識別 | 単体では不十分になりやすい | 証明書運用、ID管理、多要素認証などの運用設計が必要 |

特に、選択肢で

- 「盗聴を防止できない」
- 「改ざんを防止できない」

のように書かれていれば誤りを疑います。

一方、

- 「VPNだけで参加者個々人の識別・権限制御まで十分」

のような断定は、認証基盤や運用管理の論点を切り離していないため注意が必要です。

## まとめ（試験直前用）

- トンネルモードは、**元のIPパケット全体を包み込むIPsecの方式**
- **VPN装置・ゲートウェイ・拠点間・カプセル化**がキーワード
- **送信ホストと受信ホストが直接暗号化**ならトランスポートモードを疑う
- SSL/TLSはHTTPSなどの通信保護として切り分ける
- SG試験では、細かい構造より**誰がIPsecを処理するか**で判断する
