Azure VPN GatewayでIPv6を有効化できない原因|対応SKUとStandard Public IPの確認・移行手順

Azure VPN GatewayでIPv6の設定項目が表示されない、またはデュアルスタック構成のデプロイに失敗する場合は、最初にVPN Gateway SKUとPublic IPのSKUを確認してください。

現行の互換性条件では、IPv6デュアルスタックに対応するVPN Gateway SKUは、実務上 VpnGw1AZ~VpnGw5AZです。さらに、ゲートウェイへ関連付けるPublic IPはStandard SKUである必要があります。Basic Gateway、旧Non-AZ SKU、Basic SKUのPublic IPが残る構成では、先に対応SKUへの移行またはゲートウェイの再作成が必要です。(Microsoft Learn)

なお、「Standard Public IP required」は、VPN GatewayへIPv6のPublic IPを付与するという意味ではありません。Azure VPN GatewayのIPv6対応は、IPv4の外側トンネルを使いながら、トンネル内部にIPv6通信を通す仕組みです。この違いを理解しておかないと、Public IPの作成段階で構成を誤りやすくなります。

目次

IPv6を有効化するための互換性条件

Azure VPN GatewayでIPv6を使用する場合は、次の条件をすべて確認します。特に、単に「本番用SKU」と判断するのではなく、リソース上に表示されるSKU名がVpnGw1AZ~VpnGw5AZになっているかを確認することが重要です。

確認項目対応条件
VPN Gateway SKUVpnGw1AZ、VpnGw2AZ、VpnGw3AZ、VpnGw4AZ、VpnGw5AZ
Public IP SKUStandard
Public IPのIPバージョン通常はIPv4。外側トンネルのIPv6は非対応
VPNタイプRoute-based
VNetIPv4とIPv6のデュアルスタック
GatewaySubnetIPv4プレフィックスとIPv6プレフィックスを設定
IPv6サブネットサイズ/64
S2S VPNIKEv2を使用。IKEv1ではIPv6非対応
P2S VPNIKEv2またはOpenVPNを使用。SSTPではIPv6非対応
Active-Active構成各ゲートウェイインスタンス用にStandard Public IPが必要
IPv4-onlyへの復帰IPv6デュアルスタック構成からのインプレース変更は非対応

MicrosoftのVPN Gateway SKU資料では、Basic以外のGeneration 1/Generation 2 SKUが本番ワークロード向けとして整理されています。一方、IPv6構成の制限事項では、対応SKUがVpnGw1AZ~VpnGw5AZと具体的に示されています。そのため、既存のVpnGw1~VpnGw5といったNon-AZ SKUは、「Basicではないから対応している」と判断せず、AZ SKUへの移行を先に検討するのが安全です。(Microsoft Learn)

「Standard Public IP required」の正しい意味

Azureには、VPN Gateway側とPublic IP側の両方に「SKU」があります。さらに、旧VPN Gatewayには「Standard」という名称のレガシーSKUも存在したため、設定画面だけを見ると混同しやすくなります。

用語意味
VPN Gateway SKUのStandard旧世代のレガシーゲートウェイSKU
Public IP SKUのStandard現行構成で必要なPublic IPリソースのSKU
Standard IPv4 Public IPVPNトンネル外側の接続先として使用
VNet内のIPv6アドレスVPNトンネル内を通るIPv6通信に使用
Standard IPv6 Public IPVPN Gatewayの外側エンドポイントとしては使用しない

つまり、必要な構成は次のイメージです。

オンプレミスIPv6ネットワーク
        ↓ IPv6内部通信
IPv4のIPsec/IKEトンネル
        ↓
Standard SKUのIPv4 Public IP
        ↓
Azure VPN Gateway
        ↓ IPv6内部通信
Azure VNetのIPv6サブネット

VPN GatewayのIPv6対応はinner trafficのみです。VPNトンネルの外側、つまりAzure VPN GatewayとオンプレミスVPN装置が接続するインターネット側エンドポイントは、引き続きIPv4を使用します。(Microsoft Learn)

IPv6の選択肢が表示されない主な原因

設定項目が表示されない、またはデプロイ検証に失敗する場合は、症状から原因を切り分けます。

症状主な原因対処
IPv6設定欄が表示されないBasic Gatewayまたは非対応SKUVpnGw1AZ~VpnGw5AZへ移行または再作成
Public IP選択時に検証エラーになるBasic SKU Public IPを選択しているStandard SKU Public IPへ移行
ゲートウェイ作成が失敗するVNetまたはGatewaySubnetにIPv6範囲がないVNetとGatewaySubnetの両方へIPv6を追加
IPv6 Public IPを関連付けられない外側トンネルのIPv6は非対応Standard SKUのIPv4 Public IPを使用
S2Sトンネルは接続済みだがIPv6だけ通信できないIKEv1、ルート不足、Local Network GatewayのIPv6範囲不足IKEv2へ変更し、IPv6プレフィックスとルートを確認
P2SでIPv4しか割り当てられないSSTPを使用、IPv6クライアントアドレスプールが未設定IKEv2またはOpenVPNへ変更
デュアルスタック設定後にIPv6を削除できないIPv4-onlyへのインプレース変更が非対応必要に応じてゲートウェイ再作成を計画
Active-Activeで一部のPublic IPだけエラーになるPublic IPのSKUやゾーン設定が不一致関連する全Public IPの設定をそろえる

現在のVPN Gateway SKUを確認する

Azure portalで確認する

Azure portalでは、次の順番で確認します。

  1. 対象の「Virtual network gateway」を開きます。
  2. 「概要」または「構成」を開きます。
  3. SKUがVpnGw1AZ~VpnGw5AZのいずれかであることを確認します。
  4. 「IP構成」またはPublic IPアドレスのリンクを開きます。
  5. Public IPリソースのSKUがStandardであることを確認します。
  6. Active-Active構成の場合は、関連付けられているすべてのPublic IPを確認します。
  7. 対象VNetの「アドレス空間」と「サブネット」を開きます。
  8. GatewaySubnetにIPv4とIPv6の両方が設定されていることを確認します。

Public IPの確認は、ゲートウェイに表示されているIPアドレスの値だけでは不十分です。必ずPublic IPリソースを開き、リソースのSKUを確認してください。

Azure CLIでまとめて確認する

次の例では、VPN Gateway SKUと関連付けられたPublic IPのリソースIDを確認できます。

RG="my-resource-group"
GW="my-vpn-gateway"

az network vnet-gateway show \
  --resource-group "$RG" \
  --name "$GW" \
  --query "{
    gatewaySku:sku.name,
    gatewayType:gatewayType,
    vpnType:vpnType,
    activeActive:activeActive,
    publicIpIds:ipConfigurations[].publicIPAddress.id
  }" \
  --output json

続いて、関連付けられたすべてのPublic IPを確認します。

for PIP_ID in $(az network vnet-gateway show \
  --resource-group "$RG" \
  --name "$GW" \
  --query "ipConfigurations[].publicIPAddress.id" \
  --output tsv); do

  az network public-ip show \
    --ids "$PIP_ID" \
    --query "{
      name:name,
      sku:sku.name,
      allocation:publicIPAllocationMethod,
      ip:ipAddress,
      zones:zones
    }" \
    --output table
done

判定基準は次のとおりです。

gatewaySku = VpnGw1AZ~VpnGw5AZ
Public IP sku = Standard
vpnType = RouteBased

この3点を満たしていない場合は、IPv6設定を始める前にSKU移行または再作成を行います。

現在の構成に応じた対処方法

現在の構成推奨する対処Public IPへの影響
VpnGw1AZ~VpnGw5AZ+Standard Public IPそのままデュアルスタックを設定通常は変更不要
VpnGw1~VpnGw5+Standard Public IP同じファミリーのAZ SKUへ移行IPアドレスは原則維持
VpnGw1~VpnGw5+Basic Public IPMicrosoft提供の移行機能でPublic IPとGateway SKUを移行移行機能を使えばIPを維持可能
旧Standard/High Performance+Basic Public IP移行機能で対応AZ SKUへ移行IPを維持できる構成あり
Basic Gateway SKUVpnGw1AZ以上でゲートウェイを再作成Public IPが変更される
Basic Gateway+Standard Public IPPublic IPがStandardでもIPv6非対応ゲートウェイ再作成が必要

VpnGw1~VpnGw5のNon-AZ SKUでStandard Public IPを使用している場合は、同一SKUファミリーのAZ SKUへ移行できます。同一ファミリー内の移行では通信断は想定されていませんが、処理自体には時間がかかるため、構成変更時間と疎通確認時間を確保してください。(Microsoft Learn)

Basic Public IPをStandardへ移行する手順

VPN Gateway SKUがVpnGw1~VpnGw5または対象レガシーSKUで、Public IPがBasicの場合は、Microsoft提供の移行機能を利用できる構成があります。

移行前に確認する内容

移行前に、最低限次の情報を記録します。

  • VPN Gateway名、SKU、Generation
  • 現在のPublic IPアドレス
  • Active-Activeの有効・無効
  • S2S、P2S、VNet-to-VNet接続の一覧
  • Local Network Gatewayの設定
  • BGP ASNとBGPピアIP
  • カスタムIPsec/IKEポリシー
  • P2Sの認証方式、アドレスプール、クライアントプロトコル
  • UDR、NVA、ファイアウォールで参照しているゲートウェイ関連IP
  • Azure Monitorのメトリックと診断設定

移行ツールを使用する場合、GatewaySubnetには少なくとも3個の空きIPアドレスが必要です。現行の移行資料では、GatewaySubnetを/27以上にすることも前提として示されています。条件を満たさない場合は、Prepare段階で検証エラーになる可能性があります。(Microsoft Learn)

Azure portalで移行する流れ

  1. 対象のVirtual network gatewayを開きます。
  2. 「構成」を開きます。
  3. 「Migrate」または移行に相当するタブを選択します。
  4. 事前検証のエラーをすべて解消します。
  5. 「Prepare」を実行します。
  6. 準備完了後に「Migrate」または「Execute」を実行します。
  7. VPN接続、BGP、アプリケーション通信を確認します。
  8. 問題がなければ「Commit」を実行します。
  9. 移行後のVPN Gateway SKUとPublic IP SKUを再確認します。

Microsoft提供の移行機能を使用した場合、既存のPublic IPアドレスを維持しながら、Basic Public IPをStandard Public IPへ移行できます。また、VpnGw1~VpnGw5は対応するVpnGw1AZ~VpnGw5AZへ移行される場合があります。通信断が発生する可能性があるのは主にExecute段階で、公式資料では最大10分程度の中断が想定されています。(Microsoft Learn)

ExecuteからCommitまでは構成を変更しない

Execute後、CommitまたはAbortを完了するまでは、次のリソースを変更しないでください。

  • Public IP
  • VPN Gateway
  • GatewaySubnet
  • VPN接続
  • DDoS Protection設定
  • BGPやIPsec/IKEの設定

移行処理と並行して設定変更を行うと、移行やロールバックが完了できない状態になる可能性があります。検証で問題が見つかった場合は、Commitする前にAbortの可否を判断します。(Microsoft Learn)

Active-ActiveとP2Sを併用している場合の注意

Active-Active VPN GatewayでP2Sも有効にしている構成では、移行時に追加のPublic IPが必要になる場合があります。また、関連するPublic IPのゾーン設定を統一しなければ、移行や将来の更新操作が失敗する可能性があります。

この構成は通常のActive-Passiveより確認項目が多いため、ポータルの事前検証結果だけでなく、最新の移行ドキュメントにあるActive-Active P2S固有の条件も確認してください。(Microsoft Learn)

Basic Gateway SKUは再作成が必要

VPN Gateway自体がBasic SKUの場合、Public IPだけをStandardへ変更してもIPv6には対応しません。Basic Gateway SKUは、ほかのVPN Gateway SKUへ直接アップグレードできないため、既存ゲートウェイを削除してVpnGw1AZ以上で再作成する必要があります。(Microsoft Learn)

再作成時は、次の影響を考慮します。

影響項目内容
通信断ゲートウェイ削除から再作成完了まで接続不可
Azure側Public IP新しいIPアドレスに変更
オンプレミスVPN装置Azure側ピアIPの変更が必要
S2S接続接続と共有キーの再設定が必要
P2S接続新しいクライアントプロファイルの配布が必要
VNet-to-VNet相手側Local Network Gatewayなどの更新が必要
BGPピア情報と経路学習の再確認が必要
監視診断設定、アラート、ダッシュボードの再確認が必要

作業は次の順序で進めます。

  1. 既存ゲートウェイの設定をエクスポートまたは記録します。
  2. オンプレミスVPN装置の変更手順を準備します。
  3. 代替接続の有無とメンテナンス時間を決定します。
  4. 既存のVPN接続を削除します。
  5. Basic VPN Gatewayを削除します。
  6. Standard Public IPを作成します。
  7. VpnGw1AZ以上のVPN Gatewayを作成します。
  8. オンプレミスVPN装置の接続先IPを変更します。
  9. S2S、P2S、VNet-to-VNet接続を再作成します。
  10. まずIPv4通信を復旧させ、その後IPv6を追加します。

Basic SKUからの再作成ではPublic IPが変わるため、ファイアウォールの許可リスト、監視サービス、外部委託先の接続設定なども更新対象になります。

対応SKUへの移行後にデュアルスタックを設定する

SKUとPublic IPの互換性を解消したら、VNet、GatewaySubnet、接続先ネットワークをIPv4とIPv6のデュアルスタックにします。

IPv6アドレス設計を決める

Azure VNetのIPv6サブネットは、必ず/64で作成します。VNet全体には/48や/56などの大きなアドレス空間を割り当て、そこから各サブネット用の/64を切り出すと管理しやすくなります。AzureではIPv6サブネットのサイズとして/64が必須です。(Microsoft Learn)

構成例は次のとおりです。

用途IPv4の例IPv6の例
Azure VNet10.10.0.0/16fd00:10::/48
GatewaySubnet10.10.255.0/27fd00:10:0:ff::/64
Azureワークロード10.10.10.0/24fd00:10:0:10::/64
オンプレミス192.168.20.0/24fd00:20::/48

Azure側とオンプレミス側のIPv6プレフィックスは重複させないでください。

VNetとGatewaySubnetへIPv6を追加する

Azure portalでは、VNetの「アドレス空間」にIPv6プレフィックスを追加します。その後、GatewaySubnetとIPv6通信を利用する各ワークロードサブネットに/64のIPv6プレフィックスを設定します。

GatewaySubnetだけにIPv6を追加しても、接続先VMやサービスが配置されたサブネットにIPv6がなければ、エンドツーエンドのIPv6通信は成立しません。

Site-to-Site VPNを設定する

S2S VPNでは、次の項目を確認します。

  1. VPN GatewayをRoute-basedで構成します。
  2. IKEv2を使用します。
  3. Local Network Gatewayにオンプレミス側のIPv6アドレス空間を追加します。
  4. Azure側VNetのIPv6プレフィックスをオンプレミスVPN装置へ設定します。
  5. 静的ルートまたはBGPでIPv6ルートを交換します。
  6. オンプレミスのファイアウォールポリシーにIPv6ルールを追加します。

S2S VPNのIPv6内部通信はIKEv2でのみサポートされます。IKEv1のままでは、IPv4トンネルが接続済みでもIPv6通信は利用できません。(Microsoft Learn)

Point-to-Site VPNを設定する

P2S VPNでIPv6を利用する場合は、IKEv2またはOpenVPNを使用します。SSTPではIPv6を利用できません。

P2S構成を変更した後は、次の処理を行います。

  1. IPv6のクライアントアドレスプールを設定します。
  2. VPNプロトコルをIKEv2またはOpenVPNにします。
  3. VPNクライアントプロファイルを再ダウンロードします。
  4. 利用者へ新しいプロファイルを配布します。
  5. クライアントにIPv4とIPv6の両方が割り当てられることを確認します。
  6. Azure側サブネットとオンプレミス側宛てのIPv6ルートを確認します。

デプロイ後の疎通確認

IPv6は、トンネルが「接続済み」と表示されるだけでは正常性を判断できません。次の順序で確認します。

VPN接続状態を確認する

Azure portalで、対象接続の状態が「Connected」になっていることを確認します。Active-Active構成では、両方のインスタンスに対するトンネルを確認します。

IPv6アドレスを確認する

Azure VMでは、OS上にIPv6アドレスが割り当てられていることを確認します。

Windowsの例です。

Get-NetIPAddress -AddressFamily IPv6
Get-NetRoute -AddressFamily IPv6

Linuxの例です。

ip -6 address
ip -6 route

アプリケーションポートで確認する

ICMPv6がファイアウォールで遮断されている場合、pingだけでは正常性を判断できません。実際に利用するTCPまたはUDPポートでも確認します。

Windowsの例です。

Test-NetConnection -ComputerName "fd00:20::10" -Port 443

Linuxの例です。

nc -6 -vz fd00:20::10 443

ルートとセキュリティを確認する

IPv4通信が成功していても、IPv6には別のアドレス、ルート、アクセス制御が適用されます。

確認対象は次のとおりです。

  • Azure VMの有効なルート
  • Local Network GatewayのIPv6アドレス空間
  • BGPで学習したIPv6プレフィックス
  • オンプレミスVPN装置のIPv6ルート
  • NSGのIPv6許可ルール
  • Azure FirewallやNVAのIPv6対応状況
  • オンプレミスファイアウォールのIPv6ポリシー
  • OSファイアウォールのIPv6受信規則
  • DNSのAAAAレコード

「Any」やサービスグループを使った既存のIPv4ルールが、自動的にIPv6通信も許可するとは限りません。各製品のアドレスファミリーとポリシー仕様を個別に確認してください。

失敗しやすいポイント

Public IPだけStandardにすればよいと考える

Gateway SKUがBasicのままでは、Public IPがStandardでもIPv6には対応しません。Gateway SKUとPublic IP SKUは別々に確認する必要があります。

旧Gateway SKUのStandardと混同する

旧VPN Gateway SKUの「Standard」と、Public IP SKUの「Standard」は別のものです。

旧Gateway SKUがStandard
=IPv6互換性を満たすとは限らない

Public IP SKUがStandard
=IPv6対応構成の必要条件の一つ

IPv6 Public IPを作成する

VPN GatewayのIPv6対応はトンネル内部の通信が対象です。外側エンドポイント用としてIPv6 Public IPを作成しても、現在のVPN Gatewayデュアルスタック構成には使用しません。

GatewaySubnetへのIPv6追加を忘れる

VNetのアドレス空間へIPv6を追加しただけでは不十分です。GatewaySubnet自体にもIPv6の/64プレフィックスが必要です。

プロトコルを変更していない

S2SのIKEv1やP2SのSSTPを使用している場合、SKUやPublic IPが正しくてもIPv6は利用できません。

IPv4-onlyへ戻せる前提で本番変更する

IPv6デュアルスタックとしてデプロイしたVPN Gatewayは、IPv4-only構成へインプレースで戻せません。設定前に、アドレス設計、ルーティング、監視、障害時の復旧方法を検証環境で確認しておく必要があります。(Microsoft Learn)

まとめ:SKUとPublic IPを直してからIPv6を設定する

Azure VPN GatewayでIPv6を選択できない、またはデプロイが失敗する場合は、次の順序で対応します。

  1. VPN Gateway SKUがVpnGw1AZ~VpnGw5AZか確認する
  2. 関連するPublic IPがすべてStandard SKUか確認する
  3. Basic Public IPやNon-AZ SKUが残る場合は移行する
  4. Basic Gateway SKUの場合は対応SKUで再作成する
  5. VNetとGatewaySubnetへIPv6プレフィックスを追加する
  6. S2SはIKEv2、P2SはIKEv2またはOpenVPNを使用する
  7. Local Network Gateway、ルート、NSG、ファイアウォールへIPv6設定を追加する
  8. IPv4とIPv6をそれぞれアプリケーションレベルで検証する

最も重要なのは、Standard Public IPはIPv6 Public IPを意味しないことです。Standard SKUのIPv4 Public IPを外側エンドポイントとして使用し、そのトンネル内部にIPv6通信を通します。設定画面を探し続ける前に、VPN Gateway SKUとPublic IP SKUの互換性を確認し、非対応構成を先に解消してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次