Azure VPN Gateway の Basic SKU は小規模拠点や検証環境でまだまだ使われる一方で、背後にある「Basic パブリック IP 廃止」という大きな波に巻き込まれています。この記事では、2025 年 11 月時点の公式情報を整理しつつ、「Basic VPN Gateway にどのパブリック IP を割り当てるべきか」「廃止スケジュールと既存環境への影響」を、実務でそのまま使えるレベルまで落とし込んで解説します。
Azure Basic VPN Gateway と Basic パブリック IP 廃止の全体像
まず押さえておきたいのは、「VPN Gateway(ゲートウェイ SKU)」と「パブリック IP(IP の SKU)」は別物だという点です。
- VPN Gateway の SKU … Basic / VpnGw1~5 / VpnGw1AZ~5AZ など
- パブリック IP の SKU … Basic / Standard
ここで廃止されるのは 「Basic SKU のパブリック IP アドレス」であり、「VPN Gateway の Basic SKU」自体は廃止されません。
Basic パブリック IP 廃止タイムライン(2025 年 11 月時点)
2025 年 11 月 13 日時点で公開されている Microsoft のドキュメントを整理すると、主なスケジュールは次のようになります。
| 時期 | イベント | VPN Gateway 観点でのポイント |
|---|---|---|
| ~ 2025 年 6 月 | Basic VPN Gateway + Basic IP の新規作成が許可されていた | Basic ゲートウェイで Basic IP を使った構成が新規作成可能だった期間。 |
| 2025 年 8 月 4 日 | Basic IP → Standard IP への VPN Gateway 向け移行ツールがプレビュー開始 | 主に VpnGw1 以上で Basic IP を使っているゲートウェイが対象。顧客主導で順次移行可能に。 |
| 2025 年 9 月 30 日 | Basic SKU パブリック IP が「リタイア済み」と宣言 | 既存の Basic IP は引き続き動作するが、非推奨・サポート外扱い。早期に Standard IP への移行が推奨される。 |
| 2025 年 11 月末(予定) | VPN Gateway 向け Basic IP→Standard IP 移行ツール GA | アクティブ/アクティブ構成も含め、多くの VPN Gateway でポータルや PowerShell から移行操作が可能になる見込み。 |
| 2026 年 2 月中旬(予定) | Basic VPN Gateway 専用の「Basic IP 参照の自動置き換え」機能 | Basic ゲートウェイでは、Basic IP リソースがゲートウェイの属性へ自動的に移行され、IP アドレスは維持されると案内されている。 |
| 2026 年 3 月末 | VPN Gateway で Basic IP を使い続けられる期限 | VPN Gateway から Basic IP を取り除くための猶予期間の終了目安。 |
| 2026 年 4 月 | Basic SKU パブリック IP が完全に廃止予定 | Basic IP リソースそのものが完全に廃止される見込み。 |
つまり、今から新規環境を作るのであれば「Standard SKU パブリック IP 前提」で設計するのが前提であり、既存の Basic IP をどう安全に Standard IP に移行するかが設計上のポイントになります。
Basic VPN Gateway に割り当てるパブリック IP の選択肢
ここからは、「新規に Basic VPN Gateway を作りたい」「既存の Basic VPN をどうするか」という観点で、IP 選定パターンを整理します。
新規 Basic VPN Gateway を作りたいが Basic IP が発行できない場合
2025 年 11 月時点では、次の制約を前提に考える必要があります。
- Basic SKU パブリック IP は 2025 年 9 月 30 日にリタイア済み(既存は動作するが非推奨)。
- Basic VPN Gateway + Basic IP の新規作成が公式に許可されていたのは 2025 年 6 月まで。
そのため、新規で Basic VPN Gateway を作る場合は、基本的に Standard SKU のパブリック IP を使う前提で考えるのが安全です。
公式ドキュメントでは、Basic ゲートウェイでも Standard SKU パブリック IP を指定できるようにするパラメーターが展開中であり、2025 年 4 月までにロールアウト完了予定とされています。 2025 年 11 月時点では多くのリージョンで既に利用可能と考えるのが自然で、ポータルや PowerShell から Standard IP を選択できるかどうかをまず確認するとよいでしょう。
Basic IP が一切作れない場合の現実的な選択肢
| 要件 | おすすめ構成 | コメント |
|---|---|---|
| 検証用・低コスト優先 / BGP 不要 / IP は変わらなければよい | Basic VPN Gateway + Standard IP(Static) | Standard IP は静的割り当てのみなので、IP 固定の要件を満たしつつ、Basic SKU の低コストも活かせる。 |
| 本番利用 / BGP やスループットも重視 | VpnGw1 以上 + Standard IP(Static) | Basic SKU は BGP 非対応・スループット上限など制約が多く、本番用途には推奨されていない。 |
| 既存の Basic IP を再利用したい | 既存 Basic IP を使い回す(可能であれば早期に Standard IP へ移行) | 新規 Basic IP 発行は避け、既存を延命しつつ移行計画を立てるのが無難。 |
Basic VPN Gateway + Standard IP は正式サポートか?
公式情報を素直に読むと、次のように整理できます。
- 2025 年 9 月時点の FAQ では「Basic ゲートウェイは現時点では Basic IP のみサポート。Standard IP サポートを追加予定」と書かれている。
- 一方、2025 年 10 月の SKU 統合ドキュメントでは「Basic SKU で Standard IP パラメーターを利用可能にするロールアウト中で、2025 年 4 月完了予定」と明記されている。
更新日の新しいドキュメントを優先すると、2025 年 11 月時点では「Basic VPN Gateway + Standard IP」は正式にサポートされる構成として扱ってよいと考えられます。とはいえ、リージョンやクラウド(グローバル / 21Vianet / Government など)によってロールアウト状況が異なる可能性があるため、実際にポータルで選択できるか / PowerShell でエラーにならないかは環境ごとに確認するのが安全です。
Basic IP 廃止後に既存 VPN Gateway はどうなるか
VpnGw1 以上のゲートウェイで Basic IP を使っている場合
VpnGw1 以上の SKU で Basic IP を使っている場合は、Microsoft 提供の「Basic IP → Standard IP 移行ツール」を使った移行が前提になります。
- 移行ツールを使うと、同じ IP アドレスのまま Standard IP に置き換えられる
- 移行中は最大で数分〜 10 分程度のダウンタイムが発生する見込み
- VpnGw1〜5 は自動的に VpnGw1AZ〜5AZ(AZ SKU)にアップグレードされる
このパスを踏むと、IP アドレスは維持される一方、ゲートウェイ SKU(課金や SLA)はより新しい AZ SKU に揃えられることになります。
Basic VPN Gateway + Basic IP の場合
Basic ゲートウェイで Basic IP を使っているケースは、少し扱いが異なります。VPN Gateway の「What’s new」では次のように説明されています。
- Basic IP 廃止に合わせて、Basic VPN Gateway の内部構造を変更し、Basic IP リソースはゲートウェイの属性として表現されるようになる
- この変更に伴い、IP アドレスは変わらず、通信断も発生しないと案内されている
- ただし、スクリプトや監視が「Basic IP リソース ID」を参照している場合は、ゲートウェイ本体の
ipAddressプロパティ参照に書き換える必要がある
つまり、「Basic VPN Gateway + Basic IP」を無理に今すぐ作り直す必要はありませんが、コードや監視設定で Basic IP リソースに強く依存している場合は、早めに参照先を見直しておく必要があります。
Basic IP の Dynamic 割り当ては「実質固定 IP」か?
Basic SKU のパブリック IP は、通常「Dynamic」しか選べません。このため「IP が頻繁に変わるのでは?」と不安になりますが、VPN Gateway の場合は挙動が少し特殊です。
公式 FAQ では、VPN Gateway のパブリック IP 振る舞いについて次のように記載されています。
- Dynamic IP を使っていても、一度割り当てられた IP はゲートウェイを削除して再作成しない限り変わらない
- ゲートウェイのアップグレードやリセットなどでは IP は変わらない
つまり、VPN Gateway に紐づいた Basic IP(Dynamic)は、「削除して作り直す」操作をしない限り事実上固定 IP とほぼ同等の挙動になります。
ただし、Basic IP 自体がリタイア済みかつサポート外であること、将来の構成変更や誤操作でゲートウェイを再作成すると IP が変わるリスクがあることを考えると、
- 「ラボ用途なので IP が稀に変わってもよい」→ Basic IP(既存)でも許容
- 「DNS に A レコードを張っていて絶対に変えたくない」→ Standard IP(Static)へ移行
という切り分けで考えるのが現実的です。
Basic SKU で静的 IP を使う方法と、BGP を使いたい場合の選択肢
Basic SKU で「静的 IP」を実現するには
Basic VPN Gateway でも、Standard SKU のパブリック IP を割り当てられるようになる計画が公式に示されています。 Standard IP は IPv4 の場合 Static 割り当てが前提のため、「Basic VPN Gateway + Standard IP(Static)」という構成を取れば、実質的に Basic SKU でも静的 IP を利用可能になります。
実装イメージは次の通りです。
- Standard SKU パブリック IP を先に作成(割り当て方法は Static)
- Basic VPN Gateway 作成時に、その Standard IP を指定
ただし、環境によってはまだポータル UI 上で Basic ゲートウェイと Standard IP の組み合わせが選べない可能性もあるため、その場合は PowerShell / CLI で明示的に指定した方が成功しやすいケースがあります。
BGP や高可用性が必要な場合の選択肢
Basic SKU はコストは安いものの、機能面で多くの制約があります。
- BGP(Border Gateway Protocol)非対応
- アクティブ-アクティブ構成の非対応
- スループット上限(最大 100 Mbps 程度)
- RADIUS 認証や一部の高度な機能にも非対応
- そもそも「本番ではなく、検証・開発用途向け」として位置づけられている
そのため、次のような要件がある場合は、迷わず VpnGw1 以上の SKU + Standard IP(Static)を選択するのがベストプラクティスです。
| 要件 | 推奨構成 | 理由 |
|---|---|---|
| BGP を使いたい | VpnGw2 以上 + Standard IP(Static) | Basic は BGP 非対応。BGP は VpnGw1 以上でサポートされている。 |
| アクティブ-アクティブ冗長構成 | VpnGw1AZ 以上 + Standard IP | Basic はアクティブ-アクティブ非対応。AZ SKU を選ぶことでゾーン冗長も確保できる。 |
| 数百 Mbps~Gbps クラスのスループット | VpnGw2/3/4/5(Gen2) + Standard IP | Basic は 100 Mbps 程度の目安であり、性能要件を満たしにくい。 |
まとめると、Basic SKU はあくまでラボ・PoC 用として割り切り、静的 IP や BGP が本気で必要な環境は最初から VpnGw1 以上の Standard IP 構成で設計するのが、中長期的にはもっとも楽な選択です。
Basic IP の「クォータ 0」問題への対処
ポータルで Basic SKU パブリック IP を作ろうとしたときに、
「このサブスクリプションの Basic パブリック IPv4 アドレスの上限は 0 です」
といったエラーに出会うことがあります。
そもそも「クォータ 0」とは何か
Azure では、サブスクリプションごとにリソース種別ごとの上限(クォータ)が決められており、Basic パブリック IP についても「デフォルトは 10 だが、環境によって異なる。場合によっては 0 に設定されていることもある」と公式に説明されています。
この上限は、ポータルの「クォータ」画面や「サポート + トラブルシューティング」から確認・変更できます。ネットワーク関連のクォータ増枠手順も別途ドキュメント化されています。
2025 年以降に Basic IP のクォータを増やすべきか?
理論上は、サポートに問い合わせて Basic IP のクォータ増枠を依頼することも可能ですが、
- Basic IP は 2025 年 9 月 30 日にリタイア済み(非推奨・サポート外)
- VPN Gateway 向けには 2026 年 3 月末までに Standard IP へ移行する前提でスケジュールが組まれている
- Basic VPN Gateway で Basic IP を新規作成できるのは 2025 年 6 月までと明記されている
といった状況を踏まえると、今から Basic IP のクォータを増やして新規発行するのは、将来のリスクを自ら増やす行為になってしまいます。
実務的には、
- 新規環境 … Basic IP ではなく Standard IP を前提とした設計に切り替える
- 既存環境 … 既に使っている Basic IP を延命しつつ、Standard IP への移行計画を立てる
という方針を徹底し、「クォータ 0 を何とかして Basic IP を増やす」方向には舵を切らない方が長期的には安全です。
VPN Gateway のパブリック IP と独自ドメイン/動的 DNS
VPN Gateway 専用の動的 DNS 機能はない
Azure VPN Gateway には、App Service のような「xxx.azurewebsites.net」のようなホスト名が自動で付く仕組みはなく、基本的にはパブリック IP アドレスをそのまま指定して接続します。
そのため、独自ドメインを割り当てたい場合は、
- Azure DNS や他社 DNS でゾーンを作成(例:
example.com) vpn.example.comなどの A レコードを作成し、VPN Gateway のパブリック IP を登録
というシンプルな構成になります。
IP が変わったときの自動更新(疑似 DDNS)の考え方
Standard IP(Static)を使っていれば IP は変わらないので、DNS 更新は不要です。しかし Basic IP(Dynamic)を利用している場合や、将来の移行で IP が変わる可能性を完全に排除できない場合には、次のような「疑似 DDNS」パターンが使えます。
- Azure Functions / Logic Apps などで定期的に VPN Gateway のパブリック IP を取得
- 前回取得した IP と違っていれば、DNS プロバイダ(Azure DNS / Cloudflare 等)の API で A レコードを更新
- 変更履歴を Log Analytics やメール通知に出す
VPN Gateway の IP は「削除して作り直さない限り変わらない」ため、更新処理が走る頻度はほぼゼロに近く、コストや複雑さも抑えられます。
Basic / Standard パブリック IP の違い(VPN Gateway 観点)
VPN Gateway だけを見ていると忘れがちですが、Basic と Standard のパブリック IP には機能面でかなりの差があります。Microsoft の比較表を VPN Gateway 観点に寄せて抜粋すると、次のようになります。
| 項目 | Standard IP | Basic IP | VPN Gateway への影響 |
|---|---|---|---|
| 割り当て方法 | IPv4: Static のみ | IPv4: Dynamic or Static(ただし VPN Gateway では実質 Dynamic) | Standard IP を使えば、ゲートウェイ作成時点で IP が固定される。 |
| セキュリティモデル | 閉じている(NSG で明示的に許可) | 開いている(推奨だが NSG 任意) | Standard IP の方が「セキュア by default」であり、VPN 経由以外の不要な通信を閉じやすい。 |
| 可用性ゾーン対応 | ゾーン / ゾーン冗長 対応 | 非対応 | AZ SKU の VPN Gateway と組み合わせることで、ゾーン冗長構成が実現できる。 |
| サポート状況 | 現行・推奨 | 2025 年 9 月 30 日にリタイア済み | 新規設計は Standard 一択。Basic はレガシー資産の移行対象。 |
この表からも分かるように、VPN Gateway に割り当てるパブリック IP は、機能・セキュリティ・ライフサイクルの観点から基本的に Standard IP を選ぶべきだと言えます。
PowerShell による構成例
最後に、実際に PowerShell で構成するときの例を 2 パターン紹介します。
例 1: Basic VPN Gateway + Standard IP(Static)構成(検証・小規模向け)
コストを抑えつつ、「IP アドレスは固定したいが BGP や高スループットは不要」といったケースを想定した例です。
# 変数定義
$location = "japaneast"
$resourceGroup = "rg-basic-vpngw-standardip"
$vnetName = "vnet-basic-vpngw"
$gatewayName = "gw-basic-vpngw"
$publicIpName = "pip-basic-vpngw-standard"
$vnetAddress = "10.20.0.0/16"
$gatewaySubnet = "10.20.0.0/27"
# リソース グループ
New-AzResourceGroup -Name $resourceGroup -Location $location
# Standard SKU の静的パブリック IP を作成
$gwPip = New-AzPublicIpAddress `
-Name $publicIpName `
-ResourceGroupName $resourceGroup `
-Location $location `
-Sku Standard `
-AllocationMethod Static
# VNet と GatewaySubnet
$subnetConfig = New-AzVirtualNetworkSubnetConfig `
-Name "GatewaySubnet" `
-AddressPrefix $gatewaySubnet
$vnet = New-AzVirtualNetwork `
-Name $vnetName `
-ResourceGroupName $resourceGroup `
-Location $location `
-AddressPrefix $vnetAddress `
-Subnet $subnetConfig
$subnet = Get-AzVirtualNetworkSubnetConfig -Name "GatewaySubnet" -VirtualNetwork $vnet
# ゲートウェイ IP 設定
$gwIpConfig = New-AzVirtualNetworkGatewayIpConfig `
-Name "gwipconfig" `
-SubnetId $subnet.Id `
-PublicIpAddressId $gwPip.Id
# Basic VPN Gateway(RouteBased)を作成
New-AzVirtualNetworkGateway `
-Name $gatewayName `
-ResourceGroupName $resourceGroup `
-Location $location `
-IpConfigurations $gwIpConfig `
-GatewayType Vpn `
-VpnType RouteBased `
-GatewaySku Basic
この例では、Standard SKU + Static のパブリック IP を Basic ゲートウェイに割り当てているため、IP アドレスが変わらないことを前提とした DNS 設計やファイアウォール設定が行いやすくなります。
例 2: VpnGw1AZ + Standard IP(Static)構成(本番向け)
本番用途では、BGP や可用性、将来の拡張性を考慮して VpnGw1AZ 以上を選択するのが一般的です。
# 変数定義
$location = "japaneast"
$resourceGroup = "rg-prod-vpngw"
$vnetName = "vnet-prod-vpngw"
$gatewayName = "gw-prod-vpngw"
$publicIpName = "pip-prod-vpngw"
$vnetAddress = "10.30.0.0/16"
$gatewaySubnet = "10.30.0.0/27"
New-AzResourceGroup -Name $resourceGroup -Location $location
$gwPip = New-AzPublicIpAddress `
-Name $publicIpName `
-ResourceGroupName $resourceGroup `
-Location $location `
-Sku Standard `
-AllocationMethod Static
$subnetConfig = New-AzVirtualNetworkSubnetConfig `
-Name "GatewaySubnet" `
-AddressPrefix $gatewaySubnet
$vnet = New-AzVirtualNetwork `
-Name $vnetName `
-ResourceGroupName $resourceGroup `
-Location $location `
-AddressPrefix $vnetAddress `
-Subnet $subnetConfig
$subnet = Get-AzVirtualNetworkSubnetConfig -Name "GatewaySubnet" -VirtualNetwork $vnet
$gwIpConfig = New-AzVirtualNetworkGatewayIpConfig `
-Name "gwipconfig" `
-SubnetId $subnet.Id `
-PublicIpAddressId $gwPip.Id
New-AzVirtualNetworkGateway `
-Name $gatewayName `
-ResourceGroupName $resourceGroup `
-Location $location `
-IpConfigurations $gwIpConfig `
-GatewayType Vpn `
-VpnType RouteBased `
-GatewaySku "VpnGw1AZ" `
-VpnGatewayGeneration "Generation2"
この構成にしておけば、
- Standard IP による 静的パブリック IP
- AZ SKU による ゾーン冗長
- 将来的な BGP や NAT、スループット増強への対応のしやすさ
といった要件をバランスよく満たせます。
実務でのアクションプラン(チェックリスト)
最後に、この記事の内容を踏まえて、組織として取るべきアクションをチェックリスト形式でまとめます。
- 資産棚卸し
サブスクリプション内のすべての VPN Gateway と、それに紐づくパブリック IP(SKU / Static or Dynamic)を列挙します。Basic IP を使っているゲートウェイは別途タグ付けしておくと後の対応が楽です。 - Basic IP を使っている VpnGw1 以上のゲートウェイの移行計画
2026 年 3 月末までの間に、Microsoft 提供の移行ツールを使って Standard IP へ移行するスケジュールを作成します。IP は維持されるものの、短時間のダウンタイムが発生するため、業務影響が少ない時間帯に行えるよう調整します。 - Basic VPN Gateway + Basic IP のコード依存を解消
Basic ゲートウェイについては、自動移行で「Basic IP リソース」から「ゲートウェイの属性」へ表現が変わる計画です。ARM テンプレートや監視、運用スクリプトが Basic IP のリソース ID を前提にしていないか確認し、ゲートウェイのipAddressプロパティを参照するよう修正しておきましょう。 - 新規構成は Standard IP 前提に統一
これから作る VPN Gateway は、SKU を問わず Standard IP(Static)を前提としたテンプレートやデプロイ手順に統一します。Basic SKU を使う場合も、可能なら Standard IP を組み合わせておくと将来の移行が楽になります。 - DNS・独自ドメインの整理
VPN Gateway に紐付けている A レコードを棚卸しし、「IP アドレスが変わった場合に誰がどのように更新するのか」を明確にします。Standard IP へ移行済みであれば、基本的には一度設定したらそのまま使い続けられます。 - Basic SKU を使ったラボ環境の方針決め
ラボ環境では Basic SKU + Basic IP をしばらく延命する選択もありますが、「いつまでに片付けるか」「本番系と同じ構成に寄せていくか」を決めておくと、2026 年前後で慌てずに済みます。
以上を順に進めていけば、「Basic IP 廃止」という大きな変更の中でも、IP アドレスを極力変えず、ダウンタイムも最小限に抑えつつ VPN Gateway をモダンな構成へ移行するロードマップを描くことができます。

コメント