Windows 11 26H1の入れ子になったHyper-V環境で、VMネットワークを正常に作成できない場合は、KB5101681(OSビルド28000.2608)または、この修正を含む後続の累積更新プログラムを適用するのが第一の対応です。
MicrosoftはKB5101681で、ネストされたHyper-Vの仮想ネットワーク設定に関する構成上の問題を修正し、VMネットワークを安定してプロビジョニングできるようにしたと説明しています。KB5101681を適用しても改善しない場合は、MACアドレススプーフィング、NAT、仮想スイッチ、IPアドレスなど、通常のNested Hyper-V設定も切り分ける必要があります。(Microsoft サポート)
Nested Hyper-Vのネットワーク作成失敗をKB5101681で修正
KB5101681は、2026年7月28日に公開されたWindows 11 version 26H1向けの累積更新プログラムです。適用後のOSビルドは28000.2608になります。
この更新では、仮想化環境のネットワークに関して、次の修正が行われています。
ネストされたHyper-V仮想化のネットワーク設定に関する構成上の問題を修正し、VMネットワークのプロビジョニングを安定化する
Microsoftは具体的なエラーコードや、失敗時に表示されるメッセージまでは公表していません。そのため、特定のエラーだけを対象にするのではなく、次の条件が重なる場合にKB5101681の影響を疑うのが適切です。(Microsoft サポート)
| 確認項目 | 判断 |
|---|---|
| OSがWindows 11 version 26H1 | KB5101681の対象 |
| OSビルドが28000.2608未満 | 更新を優先して検討 |
| Hyper-Vを仮想マシン内で実行している | 修正対象となる可能性が高い |
| 通常の1階層だけのHyper-V | 今回の修正とは別の原因を優先 |
| VMネットワークの作成や割り当てが安定しない | KB5101681の修正内容と一致 |
| ネットワークは作成できるが外部通信だけできない | MACスプーフィングやNATも確認 |
| 28000.2608以降でも発生する | 段階的ロールアウトと構成ミスを切り分ける |
入れ子になったHyper-V環境とは
入れ子になった仮想化、いわゆるNested Hyper-Vとは、Hyper-V上で動作する仮想マシンの中に、さらにHyper-Vを構成する仕組みです。
一般的には、次の3階層になります。
物理Hyper-Vホスト
└─ L1仮想マシン
└─ L1内のHyper-V
└─ L2仮想マシン
例えば、物理PC上にWindows 11の仮想マシンを作成し、そのWindows 11内でHyper-Vを有効にして、さらに検証用のWindows ServerやクライアントVMを作成する構成です。
入れ子になったHyper-Vでは、L2仮想マシンの通信が複数の仮想スイッチと仮想ネットワークアダプターを経由します。そのため、通常のHyper-Vよりもネットワーク構成が複雑です。
Microsoftは、Nested Hyper-Vのネットワーク方式として、主に次の2種類を案内しています。
| 方式 | 適した環境 | 特徴 |
|---|---|---|
| MACアドレススプーフィング | オンプレミスや設定変更可能なHyper-Vホスト | L2 VMのMACアドレスを上位ネットワークへ通す |
| NAT | パブリッククラウドなどMACスプーフィングを利用できない環境 | L1 VMでアドレス変換して通信する |
2つの仮想スイッチを経由して通信する構成では、L1仮想マシンのネットワークアダプターでMACアドレススプーフィングを有効にする必要があります。MACスプーフィングを利用できない環境では、L1内に内部スイッチとNATを作成します。(Microsoft Learn)
KB5101681の対象バージョンを確認する
更新前に、問題が発生しているWindowsが本当にWindows 11 version 26H1であることを確認します。
winverで確認する
WindowsキーとRキーを押し、次のコマンドを実行します。
winver
表示された画面で、次の項目を確認してください。
- バージョンが26H1
- OSビルドが28000.2608未満
OSビルドがすでに28000.2608以上であれば、KB5101681相当の修正が含まれている可能性があります。累積更新プログラムは、それ以前に公開された修正を積み上げる形式で提供されるため、後続の累積更新を適用済みであればKB5101681を個別に再インストールする必要は通常ありません。(Microsoft サポート)
PowerShellでビルド番号を確認する
管理者権限のPowerShellで、次のコマンドを実行します。
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
[pscustomobject]@{
ProductName = $cv.ProductName
DisplayVersion = $cv.DisplayVersion
OSBuild = "$($cv.CurrentBuild).$($cv.UBR)"
}
確認する値は次のとおりです。
DisplayVersion : 26H1
OSBuild : 28000.2608
OSBuildが28000.2608以上であれば、ビルド番号上は修正済みです。
KBのインストール履歴は次のコマンドでも確認できます。
Get-HotFix -Id KB5101681 -ErrorAction SilentlyContinue
ただし、後続の累積更新によって置き換えられている場合があります。そのため、KB番号の有無よりもOSビルド番号を優先して確認するのが確実です。
KB5101681をインストールする方法
KB5101681はセキュリティ更新ではなく、プレビュー版の累積更新プログラムです。Windows Updateでは、オプションの更新プログラムとして提供されます。(Microsoft サポート)
Windows Updateからインストールする
Windows 11で次の順に開きます。
設定
→ Windows Update
→ 詳細オプション
→ オプションの更新プログラム
KB5101681が表示されている場合は、次の流れで適用します。
- 実行中のL2仮想マシンを正常にシャットダウンする
- L1仮想マシンの重要な構成をバックアップする
- KB5101681をダウンロードしてインストールする
- Windows 11を再起動する
winverでOSビルド28000.2608以上になったことを確認する- VMネットワークの作成を再試行する
問題のネットワークを作成しているWindows 11 26H1がL1仮想マシンである場合は、まずL1側に更新を適用します。
物理Hyper-Vホスト側もWindows 11 26H1で動作している場合は、ホストとL1で更新レベルが大きく異ならないよう、両方を同等以上の累積更新にそろえると切り分けしやすくなります。
Microsoft Update Catalogから取得する
Windows UpdateにKB5101681が表示されない場合は、Microsoft Update Catalogから手動で取得できます。
カタログには、次のアーキテクチャ向けパッケージが用意されています。
- x64ベースシステム用
- Arm64ベースシステム用
異なるアーキテクチャのパッケージはインストールできません。一般的なIntelまたはAMD搭載PCではx64、Armプロセッサ搭載PCではArm64を選択します。(マイクロソフトアップデートカタログ)
Microsoftのサポートページでは、カタログ版に複数のMSUファイルや前提パッケージが含まれる場合、必要なファイルをすべて取得し、指定された方法と順序でインストールするよう案内しています。ファイル名を見て一部だけを手動実行するのではなく、KB5101681の公式インストール手順に従ってください。(Microsoft サポート)
Windows Update for BusinessやWSUSを使用している場合
更新管理方式によって、KB5101681の扱いが異なります。
| 更新方法 | KB5101681の扱い |
|---|---|
| Windows Update | オプションの更新として提供 |
| Microsoft Update Catalog | 手動ダウンロード可能 |
| Windows Update for Business | プレビュー更新は直接配信されず、次回以降のセキュリティ更新に反映 |
| WSUS | Microsoft Update Catalogから手動インポート可能 |
企業環境でWindows Update for Businessを使用している場合、KB5101681が端末に表示されないことがあります。緊急性が低ければ、修正が取り込まれた後続のセキュリティ累積更新を待つ方法もあります。(Microsoft サポート)
一方、検証環境の構築が止まっているなど、早急にNested Hyper-Vのネットワーク問題を解消したい場合は、影響を受けている少数端末でKB5101681を先行テストするのが現実的です。
更新後にVMネットワークが直ったか確認する
KB5101681を適用しただけで確認を終えず、次の2段階に分けてテストします。
VMネットワークを作成できるか確認する
最初に確認するのは、ネットワークのプロビジョニングです。
L1のHyper-V環境で、管理者権限のPowerShellを開きます。
Get-VMSwitch
Get-VMNetworkAdapter -All |
Format-Table VMName, Name, SwitchName, Status -AutoSize
次の状態を確認してください。
- 仮想スイッチを正常に作成できる
- L2仮想マシンにネットワークアダプターを追加できる
- ネットワークアダプターを目的の仮想スイッチに接続できる
- 作成処理を繰り返しても結果が不安定にならない
- Hyper-Vマネージャー上に不完全なネットワーク設定が残らない
本番用の仮想スイッチを削除して試すのではなく、可能であれば検証専用の仮想スイッチとL2仮想マシンを作成して確認します。
L2仮想マシンが通信できるか確認する
VMネットワークを作成できても、IPアドレス、DNS、NAT、ファイアウォールの設定が間違っていれば通信できません。
L2仮想マシン内で、次のコマンドを実行します。
Get-NetIPConfiguration
次の項目を確認します。
- IPアドレスが設定されている
- サブネットプレフィックスが正しい
- デフォルトゲートウェイが設定されている
- DNSサーバーが設定されている
- 想定外のAPIPAアドレスになっていない
名前解決は次のコマンドで確認できます。
Resolve-DnsName <確認するホスト名>
TCPポートへの到達性は次のコマンドで確認します。
Test-NetConnection <接続先ホスト名またはIPアドレス> -Port 443
ここで重要なのは、ネットワークを作成できない問題と、作成済みネットワークで通信できない問題を分けることです。
KB5101681が直接修正するのは、Nested Hyper-V環境におけるVMネットワークの設定とプロビジョニングに関する問題です。ネットワークオブジェクトが正常に作成された後のDHCP、DNS、ルーティング、NAT、ファイアウォールまですべてを自動的に修正するものではありません。
KB5101681を適用しても直らない場合の確認項目
OSビルドが28000.2608以上でも問題が続く場合は、次の順序で切り分けます。
段階的ロールアウトの反映差を確認する
KB5101681の更新ページでは、変更内容が「段階的ロールアウト」と「通常ロールアウト」に分けられています。
段階的ロールアウトの項目は、対象端末へ一斉に反映されるとは限りません。同じKB5101681をインストールしていても、端末によって変更が利用可能になる時期が異なる場合があります。(Microsoft サポート)
そのため、次の状態では、構成を大きく変更する前に後続の累積更新も確認します。
- KB5101681を適用した直後である
- 同じ構成の一部端末だけ改善している
- OSビルドは正しいが挙動に差がある
- Windows Updateで追加の累積更新が提供されている
段階的ロールアウトを待たずに仮想スイッチやNATを何度も作り直すと、別の設定ミスを増やす可能性があります。
入れ子になった仮想化が有効か確認する
L1仮想マシンでHyper-Vを動作させるには、物理ホスト側から仮想化拡張機能を公開する必要があります。
物理Hyper-Vホストで、L1仮想マシンを停止してから次のコマンドを実行します。
Set-VMProcessor -VMName "L1-HyperV" `
-ExposeVirtualizationExtensions $true
現在の設定は次のコマンドで確認できます。
Get-VMProcessor -VMName "L1-HyperV" |
Select-Object VMName, ExposeVirtualizationExtensions
ExposeVirtualizationExtensionsがTrueであることを確認します。
Microsoftのドキュメントでは、Intel環境では対応するVT-xとEPT、AMD環境では対応するAMD EPYCまたはRyzen系プロセッサと、一定以上のVM構成バージョンが必要とされています。(Microsoft Learn)
MACアドレススプーフィングを確認する
L2仮想マシンを外部ネットワークへ直接接続する構成では、L1仮想マシンの仮想ネットワークアダプターにMACアドレススプーフィングが必要です。
物理Hyper-Vホストで実行します。
Get-VMNetworkAdapter -VMName "L1-HyperV" |
Set-VMNetworkAdapter -MacAddressSpoofing On
設定状態は次のコマンドで確認できます。
Get-VMNetworkAdapter -VMName "L1-HyperV" |
Select-Object VMName, SwitchName, MacAddressSpoofing
MACアドレススプーフィングを有効にする対象は、通常、L2仮想マシンそのものではなく、L2の通信を中継するL1仮想マシンのネットワークアダプターです。
Microsoftは、2つの仮想スイッチを通してパケットを転送する場合、最初のL1レベルでMACアドレススプーフィングを有効にする必要があると説明しています。(Microsoft Learn)
NAT構成を確認する
Azureなど、上位環境でMACアドレススプーフィングを利用できない場合は、L1仮想マシン内にNATネットワークを作成します。
確認する主な項目は次のとおりです。
- 内部仮想スイッチが存在する
- NATに設定したアドレス範囲が他のネットワークと重複していない
- L1側の仮想アダプターにゲートウェイ用IPアドレスが設定されている
- L2仮想マシンのデフォルトゲートウェイがL1側を向いている
- L2仮想マシンにDNSサーバーが設定されている
- 同じアドレス範囲のNATが重複して登録されていない
現在の設定は次のコマンドで確認できます。
Get-VMSwitch
Get-NetNat
Get-NetIPAddress
NATを作り直す場合は、既存のアドレス範囲やポート転送設定を記録してから実施してください。既存のNATを確認せずに追加すると、アドレス範囲の重複や意図しないルーティングが発生します。
仮想スイッチの種類を確認する
Hyper-Vの仮想スイッチには、外部、内部、プライベートがあります。
| 種類 | 通信できる範囲 |
|---|---|
| 外部 | 物理ネットワーク、ホスト、VM |
| 内部 | ホストとVM |
| プライベート | 同じホスト上のVM間 |
L2仮想マシンからLANやインターネットへ接続したいのに、内部またはプライベートスイッチだけを使用している場合、そのままでは外部通信できません。
内部スイッチを使う場合は、別途NATまたはルーティングが必要です。Microsoftのトラブルシューティングガイドでも、Nested Hyper-Vで外部通信できない原因として、内部・プライベートスイッチ、誤ったNAT、ファイアウォールが挙げられています。(Microsoft Learn)
問題を再現できる場合に記録しておく情報
KB5101681を適用し、ネットワーク構成も正しいのに問題が続く場合は、設定を変更し続ける前に情報を収集します。
最低限、次の情報を残します。
- 物理ホスト、L1 VM、L2 VMのOSバージョンとビルド番号
- CPUの種類
- L1 VMの世代、仮想CPU数、メモリ
ExposeVirtualizationExtensionsの状態- 仮想スイッチの種類と接続先
- MACアドレススプーフィングの状態
- NATの名前とアドレス範囲
- DHCP、IPアドレス、ゲートウェイ、DNSの設定
- 実際に表示されたエラーメッセージ
- 問題が発生した日時
- 手動操作か、PowerShellや自動化ツールによる作成か
PowerShellの出力は、次のようにまとめて取得できます。
Get-VM -Name "L1-HyperV" | Format-List *
Get-VMProcessor -VMName "L1-HyperV"
Get-VMNetworkAdapter -VMName "L1-HyperV"
Get-VMSwitch
Get-NetNat
イベントビューアーでは、Hyper-V-VMMS、Hyper-V Worker、System、Applicationログを確認します。Microsoftのトラブルシューティングガイドでも、OSビルド、VM構成、仮想スイッチ、イベントログ、PowerShell出力、ネットワークトレースの収集が推奨されています。(Microsoft Learn)
KB5101681をすぐ適用するかの判断基準
KB5101681はプレビュー版の非セキュリティ更新です。そのため、すべての端末へ無条件に先行導入するのではなく、影響度に応じて判断します。
| 状況 | 推奨対応 |
|---|---|
| 検証環境の構築が止まっている | KB5101681を適用して再テスト |
| Nested Hyper-Vを使う一部端末だけで発生 | 対象端末で先行導入 |
| 本番環境で継続的に失敗している | 少数端末で検証後、段階展開 |
| 現在問題が発生していない | 後続のセキュリティ累積更新を待つ選択も可能 |
| すでに28000.2608より新しい | KB再適用ではなく構成とログを確認 |
| 更新後に端末ごとの差がある | 段階的ロールアウトを考慮する |
プレビュー更新を本番へ展開する場合は、最初から全台へ配布するのではなく、Nested Hyper-Vを実際に使用している端末だけを検証リングに分けると安全です。
まとめ
Windows 11 26H1の入れ子になったHyper-V環境でVMネットワークを正常に作成できない場合は、最初にOSビルドを確認し、KB5101681または後続の累積更新を適用します。
対応の順序は次のとおりです。
- Windows 11 version 26H1であることを確認する
- OSビルドが28000.2608未満ならKB5101681を適用する
- 更新後にL1環境を再起動する
- VMネットワークを新規作成できるか確認する
- ネットワーク作成とL2 VMの通信確認を分けてテストする
- 改善しなければMACスプーフィング、NAT、仮想スイッチを確認する
- 端末ごとの差があれば段階的ロールアウトを考慮する
Microsoftは、2026年8月2日時点でKB5101681の既知の問題を認識していないとしています。ただし、これはすべての環境で問題が発生しないことを保証するものではありません。特にNested Hyper-Vでは、更新プログラムの問題と仮想ネットワークの構成ミスが似た症状になるため、OSビルド、プロビジョニング、通信設定の3段階に分けて確認することが重要です。(Microsoft サポート)

コメント