Azure VPN GatewayでIPv6の設定項目が表示されない、またはデュアルスタック構成のデプロイに失敗する場合は、最初にVPN Gateway SKUとPublic IPのSKUを確認してください。
現行の互換性条件では、IPv6デュアルスタックに対応するVPN Gateway SKUは、実務上 VpnGw1AZ~VpnGw5AZです。さらに、ゲートウェイへ関連付けるPublic IPはStandard SKUである必要があります。Basic Gateway、旧Non-AZ SKU、Basic SKUのPublic IPが残る構成では、先に対応SKUへの移行またはゲートウェイの再作成が必要です。(Microsoft Learn)
なお、「Standard Public IP required」は、VPN GatewayへIPv6のPublic IPを付与するという意味ではありません。Azure VPN GatewayのIPv6対応は、IPv4の外側トンネルを使いながら、トンネル内部にIPv6通信を通す仕組みです。この違いを理解しておかないと、Public IPの作成段階で構成を誤りやすくなります。
IPv6を有効化するための互換性条件
Azure VPN GatewayでIPv6を使用する場合は、次の条件をすべて確認します。特に、単に「本番用SKU」と判断するのではなく、リソース上に表示されるSKU名がVpnGw1AZ~VpnGw5AZになっているかを確認することが重要です。
| 確認項目 | 対応条件 |
|---|---|
| VPN Gateway SKU | VpnGw1AZ、VpnGw2AZ、VpnGw3AZ、VpnGw4AZ、VpnGw5AZ |
| Public IP SKU | Standard |
| Public IPのIPバージョン | 通常はIPv4。外側トンネルのIPv6は非対応 |
| VPNタイプ | Route-based |
| VNet | IPv4とIPv6のデュアルスタック |
| GatewaySubnet | IPv4プレフィックスとIPv6プレフィックスを設定 |
| IPv6サブネットサイズ | /64 |
| S2S VPN | IKEv2を使用。IKEv1ではIPv6非対応 |
| P2S VPN | IKEv2またはOpenVPNを使用。SSTPではIPv6非対応 |
| Active-Active構成 | 各ゲートウェイインスタンス用にStandard Public IPが必要 |
| IPv4-onlyへの復帰 | IPv6デュアルスタック構成からのインプレース変更は非対応 |
MicrosoftのVPN Gateway SKU資料では、Basic以外のGeneration 1/Generation 2 SKUが本番ワークロード向けとして整理されています。一方、IPv6構成の制限事項では、対応SKUがVpnGw1AZ~VpnGw5AZと具体的に示されています。そのため、既存のVpnGw1~VpnGw5といったNon-AZ SKUは、「Basicではないから対応している」と判断せず、AZ SKUへの移行を先に検討するのが安全です。(Microsoft Learn)
「Standard Public IP required」の正しい意味
Azureには、VPN Gateway側とPublic IP側の両方に「SKU」があります。さらに、旧VPN Gatewayには「Standard」という名称のレガシーSKUも存在したため、設定画面だけを見ると混同しやすくなります。
| 用語 | 意味 |
|---|---|
| VPN Gateway SKUのStandard | 旧世代のレガシーゲートウェイSKU |
| Public IP SKUのStandard | 現行構成で必要なPublic IPリソースのSKU |
| Standard IPv4 Public IP | VPNトンネル外側の接続先として使用 |
| VNet内のIPv6アドレス | VPNトンネル内を通るIPv6通信に使用 |
| Standard IPv6 Public IP | VPN Gatewayの外側エンドポイントとしては使用しない |
つまり、必要な構成は次のイメージです。
オンプレミスIPv6ネットワーク
↓ IPv6内部通信
IPv4のIPsec/IKEトンネル
↓
Standard SKUのIPv4 Public IP
↓
Azure VPN Gateway
↓ IPv6内部通信
Azure VNetのIPv6サブネット
VPN GatewayのIPv6対応はinner trafficのみです。VPNトンネルの外側、つまりAzure VPN GatewayとオンプレミスVPN装置が接続するインターネット側エンドポイントは、引き続きIPv4を使用します。(Microsoft Learn)
IPv6の選択肢が表示されない主な原因
設定項目が表示されない、またはデプロイ検証に失敗する場合は、症状から原因を切り分けます。
| 症状 | 主な原因 | 対処 |
|---|---|---|
| IPv6設定欄が表示されない | Basic Gatewayまたは非対応SKU | VpnGw1AZ~VpnGw5AZへ移行または再作成 |
| Public IP選択時に検証エラーになる | Basic SKU Public IPを選択している | Standard SKU Public IPへ移行 |
| ゲートウェイ作成が失敗する | VNetまたはGatewaySubnetにIPv6範囲がない | VNetとGatewaySubnetの両方へIPv6を追加 |
| IPv6 Public IPを関連付けられない | 外側トンネルのIPv6は非対応 | Standard SKUのIPv4 Public IPを使用 |
| S2Sトンネルは接続済みだがIPv6だけ通信できない | IKEv1、ルート不足、Local Network GatewayのIPv6範囲不足 | IKEv2へ変更し、IPv6プレフィックスとルートを確認 |
| P2SでIPv4しか割り当てられない | SSTPを使用、IPv6クライアントアドレスプールが未設定 | IKEv2またはOpenVPNへ変更 |
| デュアルスタック設定後にIPv6を削除できない | IPv4-onlyへのインプレース変更が非対応 | 必要に応じてゲートウェイ再作成を計画 |
| Active-Activeで一部のPublic IPだけエラーになる | Public IPのSKUやゾーン設定が不一致 | 関連する全Public IPの設定をそろえる |
現在のVPN Gateway SKUを確認する
Azure portalで確認する
Azure portalでは、次の順番で確認します。
- 対象の「Virtual network gateway」を開きます。
- 「概要」または「構成」を開きます。
- SKUがVpnGw1AZ~VpnGw5AZのいずれかであることを確認します。
- 「IP構成」またはPublic IPアドレスのリンクを開きます。
- Public IPリソースのSKUがStandardであることを確認します。
- Active-Active構成の場合は、関連付けられているすべてのPublic IPを確認します。
- 対象VNetの「アドレス空間」と「サブネット」を開きます。
- GatewaySubnetにIPv4とIPv6の両方が設定されていることを確認します。
Public IPの確認は、ゲートウェイに表示されているIPアドレスの値だけでは不十分です。必ずPublic IPリソースを開き、リソースのSKUを確認してください。
Azure CLIでまとめて確認する
次の例では、VPN Gateway SKUと関連付けられたPublic IPのリソースIDを確認できます。
RG="my-resource-group"
GW="my-vpn-gateway"
az network vnet-gateway show \
--resource-group "$RG" \
--name "$GW" \
--query "{
gatewaySku:sku.name,
gatewayType:gatewayType,
vpnType:vpnType,
activeActive:activeActive,
publicIpIds:ipConfigurations[].publicIPAddress.id
}" \
--output json
続いて、関連付けられたすべてのPublic IPを確認します。
for PIP_ID in $(az network vnet-gateway show \
--resource-group "$RG" \
--name "$GW" \
--query "ipConfigurations[].publicIPAddress.id" \
--output tsv); do
az network public-ip show \
--ids "$PIP_ID" \
--query "{
name:name,
sku:sku.name,
allocation:publicIPAllocationMethod,
ip:ipAddress,
zones:zones
}" \
--output table
done
判定基準は次のとおりです。
gatewaySku = VpnGw1AZ~VpnGw5AZ
Public IP sku = Standard
vpnType = RouteBased
この3点を満たしていない場合は、IPv6設定を始める前にSKU移行または再作成を行います。
現在の構成に応じた対処方法
| 現在の構成 | 推奨する対処 | Public IPへの影響 |
|---|---|---|
| VpnGw1AZ~VpnGw5AZ+Standard Public IP | そのままデュアルスタックを設定 | 通常は変更不要 |
| VpnGw1~VpnGw5+Standard Public IP | 同じファミリーのAZ SKUへ移行 | IPアドレスは原則維持 |
| VpnGw1~VpnGw5+Basic Public IP | Microsoft提供の移行機能でPublic IPとGateway SKUを移行 | 移行機能を使えばIPを維持可能 |
| 旧Standard/High Performance+Basic Public IP | 移行機能で対応AZ SKUへ移行 | IPを維持できる構成あり |
| Basic Gateway SKU | VpnGw1AZ以上でゲートウェイを再作成 | Public IPが変更される |
| Basic Gateway+Standard Public IP | Public IPがStandardでもIPv6非対応 | ゲートウェイ再作成が必要 |
VpnGw1~VpnGw5のNon-AZ SKUでStandard Public IPを使用している場合は、同一SKUファミリーのAZ SKUへ移行できます。同一ファミリー内の移行では通信断は想定されていませんが、処理自体には時間がかかるため、構成変更時間と疎通確認時間を確保してください。(Microsoft Learn)
Basic Public IPをStandardへ移行する手順
VPN Gateway SKUがVpnGw1~VpnGw5または対象レガシーSKUで、Public IPがBasicの場合は、Microsoft提供の移行機能を利用できる構成があります。
移行前に確認する内容
移行前に、最低限次の情報を記録します。
- VPN Gateway名、SKU、Generation
- 現在のPublic IPアドレス
- Active-Activeの有効・無効
- S2S、P2S、VNet-to-VNet接続の一覧
- Local Network Gatewayの設定
- BGP ASNとBGPピアIP
- カスタムIPsec/IKEポリシー
- P2Sの認証方式、アドレスプール、クライアントプロトコル
- UDR、NVA、ファイアウォールで参照しているゲートウェイ関連IP
- Azure Monitorのメトリックと診断設定
移行ツールを使用する場合、GatewaySubnetには少なくとも3個の空きIPアドレスが必要です。現行の移行資料では、GatewaySubnetを/27以上にすることも前提として示されています。条件を満たさない場合は、Prepare段階で検証エラーになる可能性があります。(Microsoft Learn)
Azure portalで移行する流れ
- 対象のVirtual network gatewayを開きます。
- 「構成」を開きます。
- 「Migrate」または移行に相当するタブを選択します。
- 事前検証のエラーをすべて解消します。
- 「Prepare」を実行します。
- 準備完了後に「Migrate」または「Execute」を実行します。
- VPN接続、BGP、アプリケーション通信を確認します。
- 問題がなければ「Commit」を実行します。
- 移行後のVPN Gateway SKUとPublic IP SKUを再確認します。
Microsoft提供の移行機能を使用した場合、既存のPublic IPアドレスを維持しながら、Basic Public IPをStandard Public IPへ移行できます。また、VpnGw1~VpnGw5は対応するVpnGw1AZ~VpnGw5AZへ移行される場合があります。通信断が発生する可能性があるのは主にExecute段階で、公式資料では最大10分程度の中断が想定されています。(Microsoft Learn)
ExecuteからCommitまでは構成を変更しない
Execute後、CommitまたはAbortを完了するまでは、次のリソースを変更しないでください。
- Public IP
- VPN Gateway
- GatewaySubnet
- VPN接続
- DDoS Protection設定
- BGPやIPsec/IKEの設定
移行処理と並行して設定変更を行うと、移行やロールバックが完了できない状態になる可能性があります。検証で問題が見つかった場合は、Commitする前にAbortの可否を判断します。(Microsoft Learn)
Active-ActiveとP2Sを併用している場合の注意
Active-Active VPN GatewayでP2Sも有効にしている構成では、移行時に追加のPublic IPが必要になる場合があります。また、関連するPublic IPのゾーン設定を統一しなければ、移行や将来の更新操作が失敗する可能性があります。
この構成は通常のActive-Passiveより確認項目が多いため、ポータルの事前検証結果だけでなく、最新の移行ドキュメントにあるActive-Active P2S固有の条件も確認してください。(Microsoft Learn)
Basic Gateway SKUは再作成が必要
VPN Gateway自体がBasic SKUの場合、Public IPだけをStandardへ変更してもIPv6には対応しません。Basic Gateway SKUは、ほかのVPN Gateway SKUへ直接アップグレードできないため、既存ゲートウェイを削除してVpnGw1AZ以上で再作成する必要があります。(Microsoft Learn)
再作成時は、次の影響を考慮します。
| 影響項目 | 内容 |
|---|---|
| 通信断 | ゲートウェイ削除から再作成完了まで接続不可 |
| Azure側Public IP | 新しいIPアドレスに変更 |
| オンプレミスVPN装置 | Azure側ピアIPの変更が必要 |
| S2S接続 | 接続と共有キーの再設定が必要 |
| P2S接続 | 新しいクライアントプロファイルの配布が必要 |
| VNet-to-VNet | 相手側Local Network Gatewayなどの更新が必要 |
| BGP | ピア情報と経路学習の再確認が必要 |
| 監視 | 診断設定、アラート、ダッシュボードの再確認が必要 |
作業は次の順序で進めます。
- 既存ゲートウェイの設定をエクスポートまたは記録します。
- オンプレミスVPN装置の変更手順を準備します。
- 代替接続の有無とメンテナンス時間を決定します。
- 既存のVPN接続を削除します。
- Basic VPN Gatewayを削除します。
- Standard Public IPを作成します。
- VpnGw1AZ以上のVPN Gatewayを作成します。
- オンプレミスVPN装置の接続先IPを変更します。
- S2S、P2S、VNet-to-VNet接続を再作成します。
- まずIPv4通信を復旧させ、その後IPv6を追加します。
Basic SKUからの再作成ではPublic IPが変わるため、ファイアウォールの許可リスト、監視サービス、外部委託先の接続設定なども更新対象になります。
対応SKUへの移行後にデュアルスタックを設定する
SKUとPublic IPの互換性を解消したら、VNet、GatewaySubnet、接続先ネットワークをIPv4とIPv6のデュアルスタックにします。
IPv6アドレス設計を決める
Azure VNetのIPv6サブネットは、必ず/64で作成します。VNet全体には/48や/56などの大きなアドレス空間を割り当て、そこから各サブネット用の/64を切り出すと管理しやすくなります。AzureではIPv6サブネットのサイズとして/64が必須です。(Microsoft Learn)
構成例は次のとおりです。
| 用途 | IPv4の例 | IPv6の例 |
|---|---|---|
| Azure VNet | 10.10.0.0/16 | fd00:10::/48 |
| GatewaySubnet | 10.10.255.0/27 | fd00:10:0:ff::/64 |
| Azureワークロード | 10.10.10.0/24 | fd00:10:0:10::/64 |
| オンプレミス | 192.168.20.0/24 | fd00:20::/48 |
Azure側とオンプレミス側のIPv6プレフィックスは重複させないでください。
VNetとGatewaySubnetへIPv6を追加する
Azure portalでは、VNetの「アドレス空間」にIPv6プレフィックスを追加します。その後、GatewaySubnetとIPv6通信を利用する各ワークロードサブネットに/64のIPv6プレフィックスを設定します。
GatewaySubnetだけにIPv6を追加しても、接続先VMやサービスが配置されたサブネットにIPv6がなければ、エンドツーエンドのIPv6通信は成立しません。
Site-to-Site VPNを設定する
S2S VPNでは、次の項目を確認します。
- VPN GatewayをRoute-basedで構成します。
- IKEv2を使用します。
- Local Network Gatewayにオンプレミス側のIPv6アドレス空間を追加します。
- Azure側VNetのIPv6プレフィックスをオンプレミスVPN装置へ設定します。
- 静的ルートまたはBGPでIPv6ルートを交換します。
- オンプレミスのファイアウォールポリシーにIPv6ルールを追加します。
S2S VPNのIPv6内部通信はIKEv2でのみサポートされます。IKEv1のままでは、IPv4トンネルが接続済みでもIPv6通信は利用できません。(Microsoft Learn)
Point-to-Site VPNを設定する
P2S VPNでIPv6を利用する場合は、IKEv2またはOpenVPNを使用します。SSTPではIPv6を利用できません。
P2S構成を変更した後は、次の処理を行います。
- IPv6のクライアントアドレスプールを設定します。
- VPNプロトコルをIKEv2またはOpenVPNにします。
- VPNクライアントプロファイルを再ダウンロードします。
- 利用者へ新しいプロファイルを配布します。
- クライアントにIPv4とIPv6の両方が割り当てられることを確認します。
- Azure側サブネットとオンプレミス側宛てのIPv6ルートを確認します。
デプロイ後の疎通確認
IPv6は、トンネルが「接続済み」と表示されるだけでは正常性を判断できません。次の順序で確認します。
VPN接続状態を確認する
Azure portalで、対象接続の状態が「Connected」になっていることを確認します。Active-Active構成では、両方のインスタンスに対するトンネルを確認します。
IPv6アドレスを確認する
Azure VMでは、OS上にIPv6アドレスが割り当てられていることを確認します。
Windowsの例です。
Get-NetIPAddress -AddressFamily IPv6
Get-NetRoute -AddressFamily IPv6
Linuxの例です。
ip -6 address
ip -6 route
アプリケーションポートで確認する
ICMPv6がファイアウォールで遮断されている場合、pingだけでは正常性を判断できません。実際に利用するTCPまたはUDPポートでも確認します。
Windowsの例です。
Test-NetConnection -ComputerName "fd00:20::10" -Port 443
Linuxの例です。
nc -6 -vz fd00:20::10 443
ルートとセキュリティを確認する
IPv4通信が成功していても、IPv6には別のアドレス、ルート、アクセス制御が適用されます。
確認対象は次のとおりです。
- Azure VMの有効なルート
- Local Network GatewayのIPv6アドレス空間
- BGPで学習したIPv6プレフィックス
- オンプレミスVPN装置のIPv6ルート
- NSGのIPv6許可ルール
- Azure FirewallやNVAのIPv6対応状況
- オンプレミスファイアウォールのIPv6ポリシー
- OSファイアウォールのIPv6受信規則
- DNSのAAAAレコード
「Any」やサービスグループを使った既存のIPv4ルールが、自動的にIPv6通信も許可するとは限りません。各製品のアドレスファミリーとポリシー仕様を個別に確認してください。
失敗しやすいポイント
Public IPだけStandardにすればよいと考える
Gateway SKUがBasicのままでは、Public IPがStandardでもIPv6には対応しません。Gateway SKUとPublic IP SKUは別々に確認する必要があります。
旧Gateway SKUのStandardと混同する
旧VPN Gateway SKUの「Standard」と、Public IP SKUの「Standard」は別のものです。
旧Gateway SKUがStandard
=IPv6互換性を満たすとは限らない
Public IP SKUがStandard
=IPv6対応構成の必要条件の一つ
IPv6 Public IPを作成する
VPN GatewayのIPv6対応はトンネル内部の通信が対象です。外側エンドポイント用としてIPv6 Public IPを作成しても、現在のVPN Gatewayデュアルスタック構成には使用しません。
GatewaySubnetへのIPv6追加を忘れる
VNetのアドレス空間へIPv6を追加しただけでは不十分です。GatewaySubnet自体にもIPv6の/64プレフィックスが必要です。
プロトコルを変更していない
S2SのIKEv1やP2SのSSTPを使用している場合、SKUやPublic IPが正しくてもIPv6は利用できません。
IPv4-onlyへ戻せる前提で本番変更する
IPv6デュアルスタックとしてデプロイしたVPN Gatewayは、IPv4-only構成へインプレースで戻せません。設定前に、アドレス設計、ルーティング、監視、障害時の復旧方法を検証環境で確認しておく必要があります。(Microsoft Learn)
まとめ:SKUとPublic IPを直してからIPv6を設定する
Azure VPN GatewayでIPv6を選択できない、またはデプロイが失敗する場合は、次の順序で対応します。
- VPN Gateway SKUがVpnGw1AZ~VpnGw5AZか確認する
- 関連するPublic IPがすべてStandard SKUか確認する
- Basic Public IPやNon-AZ SKUが残る場合は移行する
- Basic Gateway SKUの場合は対応SKUで再作成する
- VNetとGatewaySubnetへIPv6プレフィックスを追加する
- S2SはIKEv2、P2SはIKEv2またはOpenVPNを使用する
- Local Network Gateway、ルート、NSG、ファイアウォールへIPv6設定を追加する
- IPv4とIPv6をそれぞれアプリケーションレベルで検証する
最も重要なのは、Standard Public IPはIPv6 Public IPを意味しないことです。Standard SKUのIPv4 Public IPを外側エンドポイントとして使用し、そのトンネル内部にIPv6通信を通します。設定画面を探し続ける前に、VPN Gateway SKUとPublic IP SKUの互換性を確認し、非対応構成を先に解消してください。

コメント