Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
privacy-first-network — キルスイッチ付きホーム全体VPNルーター。OpenWrt + WireGuard + AmneziaWG。すべてのデバイスを保護し、VPNアプリは不要。 | Kitploit
ツール/GitHubGitHub/yoloshii/privacy-first-network
暗号化/復号化ツールIoTセキュリティネットワークセキュリティワイヤレスセキュリティプライバシーDNS分析
GitHubyoloshii/privacy-first-network

privacy-first-network

キルスイッチ付きホーム全体VPNルーター。OpenWrt + WireGuard + AmneziaWG。すべてのデバイスを保護し、VPNアプリは不要。

リポジトリを見る
612613ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Privacy Router Stack

ホームネットワーク全体を保護するVPNルーター - OpenWrt、WireGuard、AmneziaWGでネットワーク上のすべてのデバイスを保護。アプリは不要です。

License: MIT OpenWrt WireGuard AmneziaWG Raspberry Pi PRs Welcome

🤖 AIコーディングエージェントを使っていますか? このリポジトリ全体へのアクセスを許可し、AGENTS.md を読んでガイド付きデプロイを実行してください。Claude、GPT、Gemini、その他のフロンティアモデルに対応しています。


TL;DR

Raspberry PiまたはミニPCをVPNゲートウェイに変え、家庭内ネットワーク全体を保護します:

  • ✅ すべてのデバイスを保護 - スマートTV、ゲーム機、IoT、スマートフォン、ノートPC、ゲスト
  • ✅ ファイアウォールによるキルスイッチ - VPNが切断された場合にトラフィックをブロックするルーターレベルのフェイルセーフ
  • ✅ DPI回避 - AmneziaWGが制限の厳しいネットワークでのVPNブロッキングを無効化
  • ✅ DNS暗号化 - DNS-over-HTTPS対応のAdGuard Home
  • ✅ 自動復旧 - ウォッチドッグが障害時にトンネルを再起動
  • ✅ AIによるデプロイ対応 - 完全なエージェント指示を同梱

対応: WireGuard互換のVPNプロバイダー (Mullvad、IVPN、AirVPNなど)

AmneziaWGの難読化: 標準のWireGuardサーバーでも動作 (クライアント側の難読化)


なぜ今なのか? プライバシー環境の変化

2025年はオンラインプライバシーの転換点です:

  • 英国オンライン安全法案 - アダルトコンテンツに年齢確認が必須に。第三者があなたの身元を確認し、アクセス内容を追跡します。
  • オーストラリアのソーシャルメディア禁止 - 2025年12月から年齢確認要件が施行。プラットフォームはユーザーの年齢を確認する必要があります。
  • 米国の州法 - 複数の州がさまざまなコンテンツカテゴリに対して年齢確認法案を可決。
  • EUデジタルサービス法 - データ保持要件を伴うプラットフォームの説明責任が拡大。

あなたに何を意味するか:

  • ISPはあなたが訪れるすべてのサイトを閲覧できます
  • 年齢確認サービスがあなたの閲覧履歴のプロファイルを作成します
  • データ保持法により履歴が何年も保存されます
  • デバイス単位のVPNアプリではスマートTV、ゲーム機、IoTデバイスを保護できません

このスタックはこれらすべての問題を解決します - ネットワーク上のすべてのデバイスが暗号化トンネルを通ってルーティングされます。ISPに閲覧履歴は残りません。サイトごとの身元確認もありません。インストールするアプリも、有効化を忘れる心配もありません。


なぜネットワークレベルVPNなのか?

デバイス単位VPNアプリの問題点

Mullvad、NordVPN、ProtonVPNなどのVPNアプリをスマートフォンやノートPCにインストールしても、保護されるのはその単一デバイスだけです。これには穴があります:

デバイスVPNアプリ対応リスク
スマートTV❌ なしISPがすべてのストリーミングを閲覧
ゲーム機❌ なしゲームサーバーにIPが露出
IoTデバイス❌ なしスマートホームのトラフィックが見える
ゲストデバイス❌ 制御不可保護なし
仕事用ノートPC⚠️ 競合する可能性企業ポリシーがVPNをブロック
子供のデバイス⚠️ 無効化可能保護が迂回される

VPNアプリには他にも以下の問題があります:

  • モバイルデバイスのバッテリーを消耗
  • 忘れたり無効化したりできる
  • すべてのデバイスでアップデートが必要
  • アプリがクラッシュした際にトラフィックが漏れる可能性
  • アプリを実行できないデバイスを保護できない

ネットワークレベルでの解決策

このプライバシールーターは、モデムと既存ルーターの間に設置します。ネットワーク上のすべてのデバイスが自動的にVPN経由でルーティングされます - アプリ不要、設定不要、例外なし。``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘

**すべてのデバイスを保護:** スマートフォン、タブレット、ノートPC、スマートTV、ゲーム機、IoTデバイス、ゲスト端末など、すべてを保護します。個々のデバイスは、必要な場合に直接WANアクセスできるよう[バイパス](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md#vpn-bypass-routing)設定が可能です。

---

## なぜMullvad QUICやWireGuardアプリを使わないのか?

良い質問です。MullvadのQUICトンネルとWireGuardアプリは、個々のデバイスの保護には優れています。それぞれのアプローチが適しているケースは次のとおりです:

### VPNアプリが適しているケース:
- 保護が必要なデバイスが1〜2台しかない場合
- 頻繁に旅行し、異なるネットワークを利用する場合
- アプリ単位のスプリットトンネリングが必要な場合
- 自分が制御できないネットワークを利用している場合

### ネットワークレベルVPNが適しているケース:
- デバイスが多数ある場合(特にVPNアプリを実行できないデバイスがある場合)
- 家庭全体を「設定して放置」で保護したい場合
- スマートホーム/IoTデバイスを保護する必要がある場合
- **実際に機能するキルスイッチ**が必要な場合(詳細は後述)
- VPNブロッキング/ディープパケットインスペクションが行われている地域にいる場合

### キルスイッチの問題

多くの人が気づいていないことがあります: **VPNアプリのキルスイッチはしばしば機能しません。**

VPNアプリがクラッシュしたり、接続が失われたり、接続切断から再接続までの間に、トラフィックがISPに漏れる可能性があります。アプリベースのキルスイッチはこれを防ごうとしますが、アプリケーションレベルで動作するため、アプリ自体がクラッシュするとキルスイッチも一緒に死にます。

**このスタックは、ファイアウォールベースのキルスイッチを実装しています:**```
Normal Operation:
  Device → Privacy Router → VPN Tunnel → Internet ✓

VPN Down (App-based kill switch):
  Device → [App crashed] → ISP sees traffic ✗

VPN Down (This stack):
  Device → Privacy Router → [No route exists] → Traffic blocked ✓

キルスイッチはソフトウェアではなく、ファイアウォールとルーティングテーブルに実装されています。VPNトンネルがダウンすると、トラフィックが通る経路は文字通り存在しません。失敗する可能性のあるルールでブロックされているのではなく、単に行き場がないだけです。


機能

コア保護(必須)

  • ネットワーク全体のVPN - すべてのデバイスが自動的に保護されます
  • ファイアウォールキルスイッチ - トラフィック漏洩は決して発生しません
  • IPv6漏洩防止 - IPv6は完全に無効化されます

信頼性(必須)

  • 自動復旧 - 障害時にウォッチドッグがトンネルを再起動します
  • 起動時永続化 - 電源投入時にVPNが自動起動します
  • 接続監視 - 継続的なヘルスチェック

オプションのセキュリティアドオン

  • AdGuard Home - DNS-over-HTTPS暗号化、広告・トラッカーのブロック
  • BanIP - 脅威インテリジェンス、悪意のあるIPのブロック
  • HTTPS for LuCI - 暗号化された管理インターフェース

インストールと設定については、OPTIONAL_ADDONS.md を参照してください。

高度な機能(技術者向け)

  • DPIバイパス - AmneziaWGの難読化がディープパケットインスペクションを無効化します
  • 柔軟なデプロイ - 専用ハードウェアまたはVM
  • 完全な可観測性 - 詳細なログと診断

キルスイッチの仕組み

キルスイッチは最も重要なセキュリティ機能です。ここではその仕組みを正確に説明します:

ファイアウォールゾーン```

┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘

LAN からのトラフィックは VPN ゾーンに**のみ**送信できます。LAN から WAN への転送ルールは存在しません。これは迂回される可能性のある「ブロック」ルールではありません。ルートが単に存在しないだけです。

### ルーティングテーブル```bash
# When VPN is UP:
default dev awg0           # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1    # VPN server → WAN (exception)

# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked

二重保護

たとえ何らかの転送ルールが存在したとしても、ルーティングテーブルが第二の防御層を提供します。WANを指すデフォルトルートがないため、パケットは結局ドロップされるからです。


AmneziaWG:VPNブロッキングへの対抗

一部のISPや国は**ディープパケットインスペクション(DPI)**を使用してVPNトラフィックを識別・遮断します。標準のWireGuardには認識可能なパケットシグネチャがあります。

AmneziaWGは、クライアント側の難読化を追加するWireGuardの難読化フォークです:

ParameterPurpose
Jc, Jmin, Jmaxハンドシェイク前に送信されるジャンクパケット
H1-H4ヘッダー難読化値
S1-S4パケットパディングサイズ
I1-I5プロトコル模倣ブロブ(QUIC、DNSなど)

これらのパラメータはWireGuardトラフィックを偽装します。特にI1-I5パラメータは強力で、WireGuardハンドシェイクが始まる前に他のプロトコル(QUIC/HTTP3、DNSクエリ)のように見えるパケットを注入します。

重要:難読化はCLIENT-SIDE(クライアント側)のみです。 ジャンクパケットとプロトコル模倣はローカルで行われ、VPNサーバーはその後に続く有効なWireGuardハンドシェイクしか見ません。つまり:

  • 標準のWireGuardサーバーならどれでも動作します - Mullvad、IVPN、Protonなど
  • VPNプロバイダーはこれらのパラメータを提供しません - 彼らのサーバーは標準のWireGuardです
  • このリポジトリには動作するデフォルト設定が含まれています - 公式のAmneziaWGドキュメントより

これはいつ必要ですか?

  • ISPがVPNトラフィックをスロットリングまたは遮断する場合
  • VPNに制限がある国にいる場合
  • 企業ネットワークがWireGuardを遮断する場合
  • 標準のWireGuard接続が不安定な場合

VPNが通常のWireGuardで問題なく動作する場合は、代わりに標準のWireGuardを使用できます。このアーキテクチャは両方に対応しています。


クイックスタート

前提条件

ツールをダウンロード