ノード&遅延 2026年5月9日

2026 年:ノート PC のスプリット/フルトンネル VPN が変わると、レンタルした ProxyMac Mac mini(香港・日本・韓国・シンガポール・米国)への SSH が一夜にして別物に見える理由

ProxyMac エンジニアリングチーム 2026年5月9日 約 14 分で読める

Apple Silicon M4 Mac mini香港・日本・韓国・シンガポール・米国で借りるリモートエンジニアの多くが、「クラウド側のリージョンのせいだ」と決めつけるのはSSH の遅延が跳ね上がったときやVNC のフレームが止まるときですが、実際にはクライアント側ノート PCの IT ポリシーがスプリットトンネルフルトンネルの間で切り替わったタイミングと一致していることがよくあります。本稿の結論:どちらのモードがデフォルト経路を握るかによって、ポート22 向けの TCP が ISP の直行経路に乗るか、数千キロ離れた企業集中装置へヘアピンするかが決まります。お読みいただける内容は、(1) ルーティングテーブル差分の平易な説明、(2) 緩和策を選ぶための4 行ペルソナ表(3) そのまま貼れるmacOS 監査コマンド(4) 数値チェックポイント付きの7 ステップ安定化手順(アラート閾値の RTT > 220 ms、オーバーレイ時の MTU 1400 注意)、および ゼロトラスト VPN ルーティングHTTP CONNECT の ProxyCommandリージョン横断の遅延最適化への導線です。

  • 痛みその 1:SSH 経由の Git プッシュが、デフォルト出口が別大陸になったことで往復350 ms 級を拾う。
  • 痛みその 2:対話シェルは軽いのに scp だけが止まる——VPN 側のバルク経路で非対称なシェイピングがかかっている。
  • 痛みその 3:mini のホスト名に対する DNS 応答がフルトンネル内にしか届かないリゾルバへ切り替わり、スプリット DNS 前提が崩れる。

VPN のオン/オフでノート PC の内部で実際に何が変わるか

スプリットトンネルはふつう、一般インターネット向けプレフィックスには既存 ISP のデフォルトゲートウェイを残しつつ、社内 RFC1918 向けにより具体的な経路を注入します。フルトンネル0.0.0.0/1128.0.0.0/1、あるいはトンネルインタフェース経由の単一デフォルトを入れることが多く、mini 向けのすべての SYN が GUI では見えなかったポリシー経路を辿る場合があります。OpenSSH はラベルではなくカーネルの FIB に従います。定量的には、GlobalProtect プロファイル配信後の社内ベンチで、東京の mini への中央値 RTT が直行48 ms から米国本社ゲートウェイ経由310 msへ跳ね上がり、経路選択だけで6.5 倍になった例があります。

基準値:VPN 接続イベントの60 秒以内にルーティングテーブルをスナップショットしてください。一時的な DHCP 更新が、チケットの時系列では VPN ドリフトに見えかねません。

意思決定マトリクス:4 つのペルソナと最初にやること

ペルソナ 観測できる症状 VPN モードとの関係 最初の緩和策
ゲスト Wi‑Fi のソロ開発者 VPN が自動接続すると SSH だけ悪化 フルトンネルがデフォルト経路を奪う mini サブネット(/32 など)のスプリット包含を依頼
静的 IP 許可リストで CI を回す SRE 週の途中でジョブの IP チェックが落ちる 出口が VPN プールへ移る 固定出口 IP の記事と整合
Gatekeeper 操作用に VNC を使うデザイナー SSH は軽いのに画面がちらつく UDP 的な VNC 経路が別扱いでシェイプされる PMTUD ガイドで MTU を比較
中国本土と米国を跨ぐブリッジエンジニア 1 日 2 回ポリシー経路が揺れる 条件付きスプリット一覧が静かに更新される traceroute 差分のアラートを自動化

特権なしで実行できる macOS の経路と DNS 監査

香港/日本/韓国/シンガポール/米国側に重大インシデントを切る前に、異常がクライアント起点かを示してください。VPN 切断時に netstat -rn | head -n 25 を保存し、再接続後に差分を取ります。併せて scutil --dns で、VPN の背後にだけ現れるリゾルバや検索ドメインの積み重ねを確認します。traceroute は BSD 系では traceroute -P tcp -p 22 ホスト名 のように SSH の四元組に近づけるとよく、ICMP は都合よく嘘をつきます。チケットには少なくとも3 つの測定値を載せてください:ベースライン RTT(52 ms)、VPN 時 RTT(287 ms)、3 ホップ目の ASN 変化(AS174 → AS64500 のような記法)。

すでに HTTP CONNECT が必須なら、ProxyCommand ガイドの Host スタンザのレシピと突き合わせてください——VPN モードによってそのスタンザが有効になるかどうかまで変わります。

同じ VPN でもブラウザは速く感じるのに SSH だけ劣化する理由

ブラウザは HTTP/2 の多重化と TLS セッションキャッシュを再利用しますが、対話 SSH は単一の長寿命 TCP フローで、トンネル上のバッファブロートに敏感です。アイドル時150 ms の差が、650 MB 級の Xcode アーカイブ転送時には900 ms まで膨らむこともあります。これは mini ハードが劣化した証拠ではありません。方針が許せば管理用ジャンプホストで tcpdump -ttt を取るか、ポリシーが厳しければパス診断ライブラリで触れている mtr --tcp -P 22 のスナップショットに頼ってください。

VPN ポリシー変更後に SSH を安定させる 7 ステップ

  1. 自動化を止める:人間が経路を採取する30 分は GitHub Actions の SSH デプロイを一時停止し、許可リストを振り回さない。
  2. VPN プロファイルにラベル:XML をエクスポートするかビルド番号のスクリーンショットを残し、ロールバックを追跡可能にする。
  3. traceroute を比較:各状態で少なくとも5 プローブ。ラッパが JSON を出せれば保存する。
  4. 素の TCP を試す:nc -vz mini-hostname 22 を VPN 経由と直行の両方で。
  5. DNS を別検証:dscacheutil -q host -a name mini-hostname で古いレコードを疑う。
  6. スプリット経路を交渉:VPN 丸ごと無効化ではなく、ProxyMac が公開しているプレフィックスだけを覆う CIDR を提案する。
  7. クローズを文書化:最終的な RTT 改善(目標 −240 ms など)を記録し、セキュリティと握りを完了させる。
誤解:「IPv6 を切れば VPN 越しの SSH が直る」。Happy Eyeballs が壊れた経路と競走するときには当たることもありますが、システム設定をいじる前に IPv6 記事で検証してください。

FAQ

私のノートの VPN 挙動を ProxyMac が変えられますか? いいえ。テナントは mini を管理し、企業 VPN は利用者と IT の間の問題です。

mini 側の Apple Silicon で物理距離は縮みますか? パケットが届いてからの処理は速くなりますが、地理的に誤った VPN トロンボーン経路は短くできません。

パケットキャプチャはチケットにどう添付しますか? ポリシーに従い暗号化アーカイブで保管し、生の PCAP をチャットに貼らずハッシュを参照してください。

ルーティングを律儀に扱うと ProxyMac の Mac mini レンタルと相性がよい理由

予測可能な経路が戻れば、Mac mini M4 の専用ホストは HK/JP/KR/SG/US で Xcode・自動化・オブザーバビリティ用の決まった macOS カーネルを提供し続け、ベアメタル調達を省略できます。Apple Silicon の待機電力(軽いオーケストレーション負荷でおおよそ 6〜12 W 級)は常時オンゲートウェイを現実的にし、統合メモリは並列ジョブが共有キャッシュを叩くときの NUMA 驚きを減らします。法務と遅延の両方を踏まえてリージョンを選ぶには 料金ページ、フェイルオーバー手順のリハーサルは ヘルプセンター、Gatekeeper プロンプトで無人 SSH が止まるときは VNC ガイドで GUI 検証の時間を確保してください。

リージョンを選び、VPN 経路を証明する

HK · JP · KR · SG · US · Apple Silicon M4