ウェブサイトがある国では読み込みを拒否し、別の国では問題なく読み込まれるとき、通常は検閲が疑われる。しかし多くの場合、それはまったく別の話だ。ブロックはそのウェブサイト自身、あるいはそれが動作しているネットワークによって設置されており、誰にサービスを提供するかを決めているのはそちら側なのだ。
その手法、サーバー側の地理的ブロッキングは一般的で、ブロックされた本人に説明されることはまずなく、測定するのも意外なほど難しい。それでも複数の査読済み研究がこれを測定してきた。それらを合わせると、どの国が最もブロックされているかについては明確な答えが得られ、誰がそれを行っているかについてはさらに興味深い答えが得られる。
主な要点
- 最大規模のグローバル測定では、シリア、イラン、スーダン、キューバが他のどの国よりも圧倒的に多く地理的ブロックを受けており、いずれも当時は米国の制裁下にあった。中央値の国は8,000の人気サイトのうち3サイトからブロックされていたが、シリアは71サイトだった。
- ブロッキングの大半は少数のインフラプロバイダーを通じて行われている。同研究では、上位サイトの中でGoogle App Engineの顧客の40.7%が少なくとも1か国をブロックしていたのに対し、Cloudflareの顧客は3.1%、Amazon CloudFrontの顧客は1.4%だった。
- 2022年のウクライナ侵攻後、444の外国ウェブサイトがロシアのユーザーを地理的ブロックし、その中には米国のニュースサイトや大学も含まれていた。
- 2023年にキューバから行われた測定では546のブロックされたドメインが見つかり、その88%は理由を示さなかった。法的なブロックのために作られたHTTPステータスコードを使用していたのはわずか9件だった。
- グローバルな国別ランキングは2018年のものだ。それ以降、世界規模でこれを再現した研究はなく、シリアに対する米国の制裁は2025年7月に解除された。
地理的ブロッキングは検閲ではない
この区別は重要だ。なぜなら両者は異なる行為者によって引き起こされ、異なる人々によって解決されるものだからだ。
| 地理的ブロッキング | 検閲 | |
|---|---|---|
| 行為者 | ウェブサイト、またはそのホスティングやCDNプロバイダー | 政府、通常はローカルネットワークを通じて |
| 発生場所 | サーバー側 | 訪問者の国の内部 |
| 典型的な兆候 | 403ページ、通知、または静かな拒否 | DNS改ざん、接続リセット、ブロックされたアドレス |
| よくある動機 | 制裁、ライセンス、不正対策、コスト、法的リスク | 情報に対する政治的または法的な統制 |
この二つは訪問者にとって同一に見えることがあり、それぞれの測定結果を汚染し合う。以下で紹介する2018年の研究では、広く使われている検閲テストリストに載っているドメインの9%が、少なくとも1か国でCDNのブロックページを返していたことが分かった。つまり、いくつかの「検閲」の発見は実際にはウェブサイト側が拒否していたということだ。
最もブロックされている国々
唯一の世界的なランキングは、ミシガン大学を中心としたチームが2018年のACM Internet Measurement Conferenceで発表した「403 Forbidden: A Global View of CDN Geoblocking」から得られたもので、Cloudflareも自社の顧客ルールデータを提供している。彼らはAlexaトップ10,000サイトのうち8,000サイトを、177か国の観測地点からレジデンシャル接続を使って読み込み、明示的なブロックページを数えた。
| 国 | トップ10,000サイトのうち地理的ブロックしている数 |
|---|---|
| シリア | 71 |
| イラン | 67 |
| スーダン | 66 |
| キューバ | 66 |
| 中国 | 11 |
| ナイジェリア | 11 |
| ロシア | 10 |
| ブラジル | 8 |
| イラク | 6 |
| パキスタン | 5 |
中央値の国は3サイトからブロックされていた。著者らは直接こう述べている。上位4か国はシリア、イラン、スーダン、キューバで「大きな差をつけて」トップであり、これら4か国はすべて米国の制裁対象だった。ブロッキングは金融・銀行系サイトに集中しており、これは制裁遵守と一致する。
トップ100万サイトにわたるCDN顧客のより大規模なサンプルでも同様の傾向が見られ、イランは178ドメイン、スーダンは169ドメイン、シリアは168ドメイン、キューバは165ドメインからブロックされ、それに続いて中国が34、ロシアが28、ウクライナが22だった。テストされた177か国のうち、まったくブロックが見られなかったのはセーシェルのみだった。
この表を引用する前に二つの注意点がある。この測定は2018年のものであり、それ以降、世界規模でこれを再現した研究はない。そして上位4か国のうち一つは状況が変わっている。シリアに対する米国の制裁は2025年7月1日付で解除された。それ以降、どれだけのサイトがシリア向けのルールを削除したかは測定されていない。
誰がブロックを行っているか
インフラ層
自前で地理的ブロッキングを構築するウェブサイトはごくわずかだ。多くはCDNやクラウドプラットフォーム上でそれを有効にするだけであり、そのために同じ少数のプロバイダーがどの研究でも常に目立つ結果になっている。2018年の測定における上位10,000サイトの中では以下の通りだ。
| プロバイダー | 少なくとも1か国をブロックしている顧客の割合 |
|---|---|
| Google App Engine | 40.7% |
| Cloudflare | 3.1% |
| Amazon CloudFront | 1.4% |
App Engineの数値は制裁によって引き上げられていた。著者らは、それが各サイトが個別に選択するのではなく、顧客全体に対して同じ制裁対象の集合をブロックしていたと報告している。それ以外の場面では、ブロッキングは顧客側の判断による。Amazonのドキュメントでは、CloudFrontの許可リストと拒否リストについて説明されており、ブロックされた訪問者は403 Forbiddenを受け取ると記載されている。Cloudflareのドキュメントでは、国別ブロックはEnterpriseプランで利用可能であり、他の顧客もWAFのカスタムルールで国をブロックできると記載されている。
Cloudflare自身のルールデータは、同じ論文の中で2018年7月分として公開されており、顧客がどの国を選んでブロックしていたかを示している。全ゾーンを通して見ると、ロシアと中国はそれぞれ0.22%でブロックされており、北朝鮮の0.20%、イランの0.18%を上回っていた。Enterprise顧客だけを見ると、この順序は完全に変わり、北朝鮮16.50%、イラン15.57%、シリア13.74%、ロシア4.90%となっていた。大規模な組織は制裁のためにブロックし、小規模な組織は不正が見られた場所をブロックする傾向がある。
貿易管理下のプラットフォーム
一部のサービスは自らの制限を公開している。GitHubの貿易管理ページには、同社のサービスが北朝鮮の開発者には提供されないこと、そしてイランの開発者にクラウドサービスを提供するために米財務省外国資産管理室(OFAC)からライセンスを取得していることが記載されている。こうした方針は制裁の変化に応じて変わるため、二次的な要約ではなく、そのページ自体が唯一信頼できる情報源となる。
2022年以降のロシア
USENIX Security 2023の研究は、ウクライナ侵攻後の数週間のネットワークを測定した。2022年3月14日から4月22日まで毎日測定を行い、2022年5月10日に全体スキャンを実施した。
外国のウェブサイトは急速に動いた。著者らは444の外国サイトがロシアのユーザーを地理的ブロックしていたことを発見した。HTTPレベルでは、8,763の人気ドメインのうち286(3.26%)がロシアのすべての観測地点に対してブロックのシグネチャを返しており、ロシアはテストされた他のどの国よりも著しく多くのドメインから地理的ブロックを受けていた。そのブロッキングの大半はCloudflare(87ドメイン)とAkamai(57ドメイン)を通じて行われていた。ブロックした側には42のニュース・メディアドメインが含まれ、その大多数は米国のナショナルおよびローカルのものだった。
ブロッキングは逆方向にも行われていた。テストされたロシア政府ドメインの45%以上が、ロシアとカザフスタン以外の国からのアクセスをブロックしていた。
内側から見たキューバ
最新の国別研究は、キューバ国内の単一のレジデンシャル観測地点から行われ、USENIX Security 2024で発表された。2023年5月11日から22日の間に、研究者らは10,093の人気ドメインをテストし、546がキューバの訪問者を地理的ブロックしていることを発見した。その中には、技術、ビジネス、金融分野の有名なサービスも含まれていた。
| ブロックの現れ方 | ドメイン数 |
|---|---|
| ブロックページを返すHTTPレスポンス | 395 |
うち403 Forbidden | 347 |
うち200 OK(成功として提示されたブロックページ) | 32 |
うち451 Unavailable For Legal Reasons | 9 |
| ページを返さずにDNS、TCP、TLS、HTTPの段階で失敗(一部は複数段階で) | 残り |
影響を受ける人にとって最も重要な発見はこれだ。ブロックされたドメインの88%は、その理由についての情報提供的な通知を一切示していなかった。そして、法的なブロックを示すために特別に作られたHTTPステータス451は、依然として稀にしか使われていない。2018年の研究では、実施全体を通してわずか2回しか見られなかった。
EU:単一市場内でのブロッキング
欧州は異なる姿を見せている。なぜなら加盟国間の地理的ブロッキングを禁止する法律が制定されているからだ。地理的ブロッキング規則は2018年12月から適用されている。欧州委員会による2020年の短期レビューでは、調査対象となったおよそ9,000のウェブサイトのうちアクセスをブロックしていたのはわずか0.2%で、位置情報要件は26.9%から14%に減少していた。視聴覚コンテンツはこの規則の対象外であり、そのことがはっきりと表れている。同じレビューによれば、欧州の消費者が平均的にオンラインでEU内で視聴可能な映画のうちアクセスできたのはわずか14%で、ギリシャの1.3%からドイツの43.1%まで幅があった。欧州委員会は2025年2月に規則の正式な評価を開始した。
ブロッキングは外部からもEUに向けて行われていた。2018年にGDPRが施行された際、複数の米国ニュースサイトはデータの取り扱い方を変更する代わりにEUの訪問者をブロックした。そのうち4サイト(Los Angeles Times、Chicago Tribune、USA Today、Us Weekly)を対象とした査読済み研究では、ブロック期間中にEUからの月間ユニーク訪問者数が82%から96%減少し、アクセス制限が解除された後も視聴者が完全には戻らなかったことが分かった。同じ問題は今、国によって大きく異なる同意ウォールという形で再び生じている。
なぜこれが測定しにくいのか
上記のすべての研究は、手法について同じことを述べている。地理的ブロッキングは一か所からは測定できない。
- 各国内に観測地点が必要だ。 ロシアを狙ったブロックはドイツからは見えない。
- ステータスコードは嘘をつく。
200 OKとして提供されるブロックページは、ステータスだけを見るチェックをすべて通過してしまう。 - 静かな失敗は劣悪なネットワークのように見える。 ブロックされた国からのタイムアウトと、単に遅い国からのタイムアウトは、対照と比較しない限り同じ現象に見える。
- 検閲と地理的ブロッキングは重なり合う。 研究者たちは、失敗が経路のどこで発生したかによってこれらを区別しているが、それでも判断が曖昧なケースは残る。
測定には倫理的な重みも伴う。2018年の研究者たちは、レジデンシャル接続を通じてテストを行う中で、トラフィックを運ぶ人々を保護するために、リスクの高いサイトカテゴリの調査を控えた。この慎重さは、あらゆる本格的な測定設計に必要なものであり、ウェブデータがどこで観測されたかを記録することの重要性にも同じ考え方が通じている。
国境を越えて活動するチームがここから学ぶべきこと
複数の国で公開、販売、運営を行っている場合、問われるべきは「どの国がブロックされているか」よりも「各市場の自分の視聴者が実際に何を得ているか」だ。
- 自社のプロパティを、対応する各市場からテストする。 CDNやWAFのルールは追加しやすく、忘れやすい。3年前に不正対策のスパイクに対して追加されたルールが、今もある国全体を拒否しているかもしれない。
- ステータスだけでなく、ページ自体を確認する。 コードだけでなく本文中のブロックテキストも確認すること。
- ブロックする必要がある場合は、理由を示す。 明確な通知、そして理由が法的なものであれば理想的には
451を使うことで、謎を答えに変えられる。 - 公開する結果には必ず観測地点を記録する。
最初の項目については、Shifterのレジデンシャルゲートウェイを通じた国指定のリクエストで、その市場の訪問者が実際に受け取るものを、テストの他の条件を変えずに確認できる。
curl -s -o /dev/null -w "%{http_code}\n" \
-x customer-USERNAME-country-br:PASSWORD@p.shifter.io:443 \
https://www.example.com/
国コードはISO 3166-1 alpha-2形式だ。ジオターゲティングのドキュメントでは地域、都市、ASNによるターゲティングを扱っており、この方法で自社のリリースをテストすることは地理的コンプライアンスの確認にも通じる。
一点だけは譲れない。制裁遵守のための地理的ブロッキングは、それを適用する事業者にとって法的義務であり、レジデンシャルプロキシをそれを回避するために、あるいはどこからであれライセンス制限を回避するために使ってはならない。ここで説明されている用途は自社プロパティの観測と公開された測定であり、自分の状況においてその線引きがどこにあるか分からない場合は、テストする前に法的助言を受けること。
結論
最もブロックされている国々は制裁対象の国々であり、そのブロッキングが起きるのは主にインフラプロバイダーがそれを単なるチェックボックスにしてしまっているからだ。この中核の周りには、より大きくゆるやかな層が広がっている。2022年以降にロシアをブロックするサイト、GDPR後に欧州をブロックする米国の出版社、不正が見られた場所ならどこでもブロックする中小企業。そのほとんどは、ブロックされた訪問者に理由を伝えていない。
最大の欠落はデータそのものだ。唯一の世界的な国別ランキングは8年前のものであり、その上位4か国のうち一つはもはや米国の制裁対象ではない。自分の市場について現在の答えが必要な人は、その市場の内側から自分で測定するしかない。
出典と参考文献
- McDonald, Bernhard, Valenta, VanderSloot, Scott, Sullivan, Halderman and Ensafi, 403 Forbidden: A Global View of CDN Geoblocking, ACM Internet Measurement Conference 2018。国別カウント、プロバイダー別割合、Cloudflareのルールデータ。
- Ramesh, Sundara Raman, Virkud, Dirksen, Huremagic, Fifield, Rodenburg, Hynes, Madory and Ensafi, Network Responses to Russia’s Invasion of Ukraine in 2022: A Cautionary Tale for Internet Freedom, USENIX Security 2023。2022年3月から5月にかけて測定。
- Ablove, Chandrashekaran, Le, Sundara Raman, Ramesh, Oppenheimer and Ensafi, Digital Discrimination of Users in Sanctioned States: The Case of the Cuba Embargo, USENIX Security 2024。2023年5月11日から22日にかけて測定。
- US Department of the Treasury, Office of Foreign Assets Control, Recent actions, 30 June 2025。シリア制裁の解除、2025年7月1日発効。
- Amazon Web Services, Restrict the geographic distribution of your content。CloudFrontの地理的制限。
- Cloudflare, IP Access rules。プランごとの国別ブロック。
- GitHub, GitHub and Trade Controls。
- European Commission, Short-term review of the Geo-blocking Regulation, 30 November 2020, and evaluation launch, 11 February 2025。
- Thurman, Sly, Fletcher and Wilczek, The International Communication Gazette, summarised by the Reuters Institute: Many EU visitors shut out of US sites in response to GDPR never came back, 19 July 2022。