GlobalProtectが再接続を繰り返す原因と対処法|MTUの確認・変更と戻し方

新しいノートPCに替えた途端、GlobalProtect が「接続を再確立中」と表示されたまま何度も切断され、RDP や SSH が落ちてしまう――そんな現象に悩んでいませんか。本記事では、原因の整理と自分で実施できる具体的な対処手順(MTU 調整・電源設定の見直し・ログ採取など)を、Windows ノートPC向けに分かりやすく解説します。

目次

新しいノートPCだけGlobalProtectが不安定になる典型パターン

同じ社内ネットワーク・同じGlobalProtect(以下 GP)の環境でも、「新しく支給されたノートPCだけ」VPNが不安定になるケースは珍しくありません。

  • GPクライアントは自動接続されるが、数分おきに「接続を再確立中」と表示される
  • そのタイミングで RDP / SSH / ファイル共有 などのリモート接続が切断される
  • 古いPCでは同じネットワークでも問題が起きない

このようなとき、単に「回線が遅い」「Wi‑Fiが弱い」と決めつけてしまうと、いつまでも安定しません。実際には、次のような要因が複雑に絡み合っていることが多いです。

  • 新しいPC特有のネットワークドライバー/電源管理の挙動
  • MTU(最大転送単位)のミスマッチによるパケット断片化
  • セキュリティソフトやプロキシ、証明書チェックなどの干渉
  • GlobalProtect クライアント側のキャッシュ不整合や初期不良

この記事では、「まず自分でできる基本対処」→「MTU 調整」→「電源・Wi‑Fi・セキュリティの見直し」→「ログ解析とIT部門へのエスカレーション」という流れで、実務的な解決手順を整理していきます。

まずは基本の復旧作業:OS・ドライバー・GlobalProtectを最新にする

いきなり難しい設定に触る前に、「初期不良要因」を潰しておくことが重要です。特に新しいノートPCは、出荷時点のドライバーやOSが古いままのことも多く、それだけで VPN が不安定になることがあります。

Windows Update を適用しておく

まずは Windows 自体を最新状態にします。

  1. スタートメニューから「設定」を開く
  2. 「Windows Update」を選択
  3. 「更新プログラムのチェック」を実行し、表示された更新をすべて適用
  4. 必要に応じて再起動

ネットワークアダプター(Wi‑Fi / 有線LAN)のドライバー更新

新しいPCほど、高機能な無線LANチップや省電力機能が搭載されていますが、ドライバーのバグでVPNだけ不安定になる事例もあります。

  1. タスクバーの検索ボックスに「デバイスマネージャー」と入力し起動
  2. 「ネットワークアダプター」を展開
  3. 利用している「Wi‑Fi」または「Ethernet」アダプターを右クリックし「ドライバーの更新」を選択
  4. 「ドライバーソフトウェアの最新版を自動検索」を選び、更新があれば適用

メーカー製PCであれば、メーカー提供のユーティリティ(例:Lenovo Vantage、Dell Update など)で最新ドライバーをまとめて適用しておくと安心です。

GlobalProtect クライアントのキャッシュクリアと再インストール

GPクライアント側のキャッシュが壊れていたり、古いバージョンからの上書きインストールで不整合が起きていると、接続が不安定になることがあります。以下の順で「クリーンな状態」に戻します。

  1. 可能であれば、会社のポータルサイトやソフトウェア配布ツールから最新版の GlobalProtect セットアップを入手しておく
  2. GPクライアントを終了させる(タスクトレイのGPアイコン右クリック → 「切断」「終了」など)
  3. 「アプリと機能」から GlobalProtect をアンインストール
  4. PCを再起動
  5. 最新版の GlobalProtect をインストール

アプリに表示されない「キャッシュクリア」や「リセット」を探す必要はありません。再インストールが必要な場合は、ポータル・証明書・組織の配布版を確認して管理者の手順に従います。最新版とは別に、組織が承認する版を使ってください。

項目目的ポイント
Windows UpdateOS側の不具合を排除再起動を含めて複数回実行すると、隠れた更新が出てくる場合あり
NICドライバー更新新PC特有のドライババグ対策メーカー提供アプリから更新すると専用ドライバーも含まれやすい
GP再インストールクライアント側の不整合やキャッシュを解消組織で承認された版と配布方法を確認

MTU(最大転送単位)を調整してVPN再接続ループを止める

基本を押さえても切断が続く場合、MTUは確認する候補の一つです。MTUとは1つのパケットの最大サイズで、VPNの暗号化やトンネルの付加情報により通過できるサイズが制限されることがあります。ただし、すべての再接続ループがMTU原因とは限りません。まず切断時刻、接続できていた時間、回線を変えても再現するかを記録します。

新しいPCや新しいネットワーク環境では、以下のようなことが起きがちです。

  • 物理回線は MTU 1500 だが、VPNトンネル経由ではそれより小さいサイズしか通らない
  • 途中のネットワーク機器が ICMP をブロックしており、パスMTU検出(PMTUD)が正常に働かない
  • その結果、大きなパケットが断片化され、再送やタイムアウトが頻発して GP が再接続を繰り返す

このような場合、クライアント側の MTU をあえて小さめに設定しておくと、パケット断片化が減り、VPN が非常に安定することがあります。

現在のGlobalProtectでMTUを変える場所

Palo Alto Networksの公式MTU設定手順は、PANGP仮想アダプターの既定MTUを1400と説明しています。物理Wi-Fiの1500と同じ値ではありません。変更方法は版によって分かれます。

対象公式の変更方法
GlobalProtect 5.0.x以前のWindows向け手順PANGP仮想アダプターのインデックスを確認してnetshで変更
GlobalProtect 5.2.4以降、対象コンテンツ版以降管理者がポータルの[GlobalProtect Connection MTU (bytes)]を設定できる
会社から配布された現在のアプリまず管理者へ版と適用されるポータル設定を確認。個人PC向け設定をそのまま流用しない

公式のMTUによる性能低下の事例は、PanGPS.logにipsec decap: decrypt failed with result -9が繰り返される条件を示しています。同じログがあるかを確認し、1300への変更は比較試験の値として扱います。再接続するだけでこの事例に該当するとは判断しません。

現在のインターフェース名とMTUを確認する

まずは、どのインターフェースに対して MTU を変更するかを確認します。管理者権限の コマンド プロンプト を開き、次のコマンドを実行します。

netsh interface ipv4 show subinterfaces

実行結果の一覧から、次のような名前を探します。

  • 「Wi-Fi」または「Wi‑Fi」
  • 「Ethernet」
  • 「PANGP Virtual Ethernet Adapter」など GlobalProtect の仮想アダプター

GlobalProtectのトンネルMTUを確認する場合は、PANGP仮想アダプターを対象にします。Wi-FiやEthernetの値を一律に変更する手順ではありません。変更前にアダプター名・インデックス・IPv4/IPv6それぞれの元のMTUを控え、管理者が指定する対象を確認してください。

MTU 1300は対象を確認した比較試験に使う

以下は公式記事にあるGlobalProtect 5.0.x以前のWindows向け例です。現在のアプリへ無条件に実行するものではありません。[GlobalProtect Connection MTU]による管理が使える環境では、先に管理者へ相談してください。手動比較を行う場合も、インデックス番号はPANGP仮想アダプターの実際の番号へ置き換え、元の値を保存してから実施します。

netsh interface ipv4 show interfaces
netsh interface ipv6 show interfaces

netsh interface ipv4 set interface インデックス番号 mtu=1300
netsh interface ipv6 set interface インデックス番号 mtu=1300

例:

  • 対象は公式手順のPANGP仮想アダプター。物理LANの番号を選ばない
  • コマンドの「インデックス番号」は一覧で確認した実際の数値へ置き換える

変更したら同じ回線・同じ業務操作で切断時刻とログを比較します。改善しても一回の試験で原因を確定せず、接続し直した後にも設定値を確認してください。変化がなければ元のMTUへ戻し、認証・回線・ゲートウェイの調査へ進みます。

改善しない場合は元の値へ戻して再評価する

1300で改善しない場合は、数値を無計画に増減しません。元に戻し、比較結果を管理者へ伝えます。MTU調整を継続する必要がある場合は、経路・使用プロトコル・ポータル設定から管理者が試験値を決めます。

  • 変更前のMTUと試験中のMTUを記録
  • 改善しない場合は記録した元の値へ戻す
  • 同じ条件で切断回数とPanGPS.logを比較

設定例:

netsh interface ipv4 set interface インデックス番号 mtu=元のIPv4値
netsh interface ipv6 set interface インデックス番号 mtu=元のIPv6値
値扱い
元のMTU変更前に記録した実測値。復元時はこの値を使う
1400公式案内のPANGP仮想アダプター既定値
1300公式の特定性能低下事例で試す値。全環境の推奨値ではない
物理アダプターの値PANGPのMTUと区別し、元が1500と決めつけない

厳密にMTUを決めたい場合:pingで最大サイズを測定

Windowsのpingは、IPv4で断片化禁止フラグとデータ長を指定して疎通を比較できます。ただし相手がICMPへ応答しない場合や、VPNの分割トンネルで別経路になる場合は、最適MTUを判定できません。管理者が指定するVPN経由のテスト先と、応答可能なことを確認して測定します。

  1. 管理者権限のコマンドプロンプトを開く
  2. 以下のように少し大きめのサイズから試す(例:1400)
ping -4 -f -l 1400 VPN経由のテスト先

「パケットを分割できません」といったメッセージが出る場合は、サイズを少しずつ小さくしていきます(例:1380 → 1360 → 1340…)。

断片化エラーが出ずに疎通できる最大値(例:1272)が分かったら、MTU は次の式で算出できます。

MTU = ペイロードサイズ + 28(IP + ICMP ヘッダー分)

例:ペイロード 1272 バイトが最大なら、MTU = 1272 + 28 = 1300

この計算は通常のIPv4とICMPのヘッダーを使う測定例です。別経路の応答値やタイムアウトだけでGlobalProtectのトンネルMTUを確定せず、ログと合わせて管理者が判断します。参照:Microsoftのpingコマンド仕様。

MTUを記録しておいた元の値に戻す方法

復元時は1500に固定せず、記録しておいたアダプターとIPv4/IPv6ごとの元の値に戻します。ポータルで設定を変更した場合は、管理者がポータル側の設定を戻します。設定が再接続時に上書きされることもあるため、戻したあとも値と接続状態を確認してください。

netsh interface ipv4 set interface インデックス番号 mtu=元のIPv4値
netsh interface ipv6 set interface インデックス番号 mtu=元のIPv6値

電源管理とWi‑Fi設定がGlobalProtectを切断してしまうケース

最近のノートPCは、省電力のためにネットワークアダプターの動作を積極的に止めようとします。これが VPN トンネルと相性が悪く、「少し操作を止めただけで GP が再接続を始める」という現象を引き起こすことがあります。

ネットワークアダプターの省電力設定を変更する

  1. 「デバイスマネージャー」を開く
  2. 「ネットワークアダプター」を展開
  3. 利用中のアダプター(Wi‑Fi または Ethernet)を右クリック → 「プロパティ」
  4. 「電源の管理」タブを開く
  5. 「電力節約のために、コンピューターでこのデバイスの電源をオフにできるようにする」のチェックを外す

電源プランでワイヤレスアダプターをパフォーマンス優先にする

  1. コントロールパネルから「電源オプション」を開く
  2. 利用中のプランの「プラン設定の変更」→「詳細な電源設定の変更」をクリック
  3. 「ワイヤレスアダプターの設定」→「省電力モード」を展開
  4. 「バッテリ駆動」「電源に接続」の両方を「最大パフォーマンス」に設定
設定項目推奨設定期待できる効果
アダプターの電源管理電源オフを許可しないスリープ前後以外で、勝手にリンクが切れるのを防ぐ
ワイヤレスアダプターの省電力最大パフォーマンス電波強度変動やスループット低下によるVPN切断を抑制
スリープ関連設定作業中はスリープまでの時間を長めに離席中に勝手に切断→再接続が繰り返されるのを防ぐ

Wi‑Fi 特有の注意点:バンドステアリングやメッシュ機能

自宅のルーターやメッシュWi‑Fiを使っている場合、「2.4GHz と 5GHz を自動で切り替える」「複数AP間を自動ローミングする」といった機能が原因で、VPNが頻繁に張り替えられてしまうことがあります。

  • ルーターの管理画面で「バンドステアリング」を一時的に無効化
  • 可能なら 2.4GHz 用 SSID と 5GHz 用 SSID を分け、片方に固定して接続
  • メッシュWi‑Fiの場合、一時的にメイン親機の近くでのみ作業し、ローミングを減らす

さらに切り分けとして、有線LAN接続が可能であれば、LANケーブルを挿して同じGPプロファイルで再現するかも確認するとよいでしょう。有線で安定するなら、Wi‑Fi 側の問題である可能性が高まります。

別ネットワークで再現するかを確認し、「端末要因」と「回線要因」を切り分ける

トラブルシューティングの基本は切り分けです。会社のVPNゲートウェイやGPサーバー側には問題がないのに、自宅だけ・特定ルーターだけで切れる場合は、クライアント側に注目した方がよいです。

おすすめの切り分け方法は以下の通りです。

  • スマホのテザリング(4G/5G)で接続 → GP の安定性を確認
  • 別のWi‑Fi(社内Wi‑Fi、フリースポットなど)から接続
  • 同じネットワークで別PCから GP 接続して比較

パターン別に考えられる原因は次のようになります。

再現状況疑うべきポイント
新PCのみ、どのネットワークでも切れる新PC固有の MTU、NIC ドライバー、セキュリティソフト、GP設定
自宅Wi‑Fiだけ不安定(他は安定)ルーター設定、回線帯域、プロバイダの制限など
同じネットワークで別PCは安定やはり新PC側の問題が濃厚。MTUや電源設定を重点的に確認

セキュリティソフトや検査系機能による干渉

企業向けのエンドポイント保護製品や、個人向けセキュリティソフトの中には、通信を途中で復号・検査する「SSL/TLS インスペクション」機能や、VPN接続を検査する機能が含まれているものがあります。これが GP のトラフィックと相性が悪い場合、次のような挙動が見られます。

  • 接続直後は問題ないが、数分すると急に再接続が始まる
  • 一定間隔でのみ切断が起きる
  • 特定のアプリ(RDP/SSH/ブラウザなど)だけが切れやすい

もしローカルのセキュリティソフトやWebフィルターがインストールされている場合、以下を試す価値があります。

  • 管理者に切断時刻のエンドポイント保護・ネットワーク保護ログを確認してもらう
  • GlobalProtect 関連のプロセス(PanGPA.exe 等)やドメインを例外に設定できないか確認
  • 社内のIT管理部門に、「GlobalProtect 接続が切断されるので、エンドポイント保護側のログを確認してほしい」と依頼

会社支給PCの場合、自分でセキュリティソフトを停止することが禁止されているケースも多いため、その場合は無理をせず 「GPが再接続を繰り返す時間帯」などの情報を添えて、管理部門にログ調査を依頼する のがおすすめです。

IPv6・時刻のずれ・プロキシ設定など見落としがちな要因

MTUや電源設定ほど目立たないものの、次のような要因が GP の不安定さに関わっていることもあります。

IPv6は無効化せず経路を確認する

MicrosoftはIPv6の設定案内で、IPv6やその構成要素の無効化を推奨していません。接続の切り分けとしてアダプターのチェックを外す前に、管理者へIPv4/IPv6の経路・名前解決・GlobalProtectの適用設定を確認してもらいます。PANGP仮想アダプター自体の無効化もVPN通信に影響するため、接続ループの一般的な対処として行いません。

PCの時刻ずれ(証明書エラーの原因)

VPNゲートウェイとの通信には証明書が使われており、PCの時刻が大きくズレていると「証明書がまだ有効でない/期限切れと認識される」などの問題を引き起こします。定期的な再接続や認証エラーが発生している場合、以下も確認しましょう。

  • Windows の日付と時刻が正しいか
  • 「時刻を自動的に設定する」がオンになっているか
  • 社内の NTP サーバーを利用する設定になっている場合、その到達性に問題がないか

プロキシ自動設定 (PAC) や自動検出の影響

社内環境では、ブラウザやOSのレベルでプロキシ自動設定(PACファイル)が配布されていることがあります。これが GP の接続と絡むと、ネットワーク切り替え時にルートが頻繁に変わり、再接続を誘発することがあります。

  • 「インターネットオプション」→「接続」→「LANの設定」で、自動検出や自動構成スクリプトの有無を確認
  • 一時的に別ユーザープロファイルや、プロキシ設定の影響を受けないブラウザで試す

こちらも、恒久的な変更は IT 管理者の方針に関わるため、勝手に無効化するのではなく「切り分け結果」として情報提供するのがおすすめです。

GlobalProtectクライアントログの確認と、見ておきたいポイント

ここまで試しても改善しない場合、あるいは IT 管理者に相談する前には、GP側のログを確認しておくと、問題の傾向が見えやすくなります。

ログファイルの場所

一般的なWindows環境では、次のフォルダにログが保存されています。

  • %ProgramData%\Palo Alto Networks\GlobalProtect\logs\

主に次のようなファイルが重要です。

  • PanGPS.log:サービス側(接続・切断・トンネル状態)のログ
  • PanGPA.log:クライアントアプリ側(UI・ポータル接続など)のログ

再接続時に注目したいログの例

再接続が発生した時間帯付近で、次のようなメッセージが繰り返し出ていないかを確認します。

  • トンネルのタイムアウトやハートビートの失敗を示す行
  • ゲートウェイの切り替え(Portal/Gateway のスイッチ)を示す行
  • 証明書エラーや認証エラーを示す行
  • パケット断片化や ICMP 関連のエラーを示す行

ログの中身まで読めなくても、以下の情報だけ控えておくだけでも IT 管理者の大きな助けになります。

  • 再接続が発生した時刻(例:毎時00分〜05分あたり)
  • その時間帯の PanGPS.log / PanGPA.log
  • どのネットワークで起きたか(自宅Wi‑Fi、テザリングなど)

IT管理者にエスカレーションするときに伝えるべき情報

最終的に自分では原因を特定できなかった場合でも、しっかり情報を整理してから相談すると、解決までのスピードが大きく変わります。

項目具体例
発生タイミング出社直後のみ / 帰宅後のみ / 一日中 / 一定時間ごと など
ネットワーク環境自宅Wi‑Fi(機種名)、スマホテザリング(キャリア名)、オフィスLAN など
他PCでの再現性同じネットワークで旧PCは問題なし、新PCのみ不安定 など
試した対策MTUを1300/1370に変更、電源設定見直し、IPv6無効化テストなど
ログ・スクリーンショットPanGPS.log / PanGPA.log の該当時間帯、GP画面のエラーメッセージ

あわせて、次のようなサーバ側設定について確認してもらえるとよいでしょう。

  • ポータル/ゲートウェイの選択ロジック(地理的・負荷分散条件など)
  • セッションタイムアウト値やアイドルタイムアウト値
  • HIPチェック(健康状態チェック)や必須アプリバージョンの設定
  • 新PCに対する証明書配布や信頼ストア設定に差異がないか
  • プロキシ自動設定(PAC)や Always On 設定の有無・ポリシー

クライアント側(PC側)でできることと、サーバ側(GPゲートウェイ側)で調整すべきことをきちんと切り分けて相談できると、IT部門とのコミュニケーションもスムーズになります。

最短で試したい実践ステップ(クイックスタート)

ここまでの内容を踏まえ、「まず何から手を付ければよいか」を迷わないように、再接続ループに悩んだときのおすすめ手順を整理します。

  1. Windows と NIC ドライバー、GlobalProtect をすべて最新化
    → Windows Update 実行、メーカー提供ツールでドライバー更新、GPクライアントを最新版へ
  2. GlobalProtect のキャッシュクリア → 再インストール
    → アンインストール → 再起動 → 最新版インストールで「クリーンな状態」に
  3. 版・対象アダプター・元のMTUとログを確認
    → 管理者の手順で比較し、改善しなければ記録した元の値へ戻す
  4. 省電力・Wi‑Fi設定の見直し、別ネットワークで再現確認
    → アダプターの電源オフ許可を外す、ワイヤレスアダプターを最大パフォーマンスに、テザリング等で比較
  5. 改善しなければログ採取して IT 管理者へエスカレーション
    → PanGPS.log / PanGPA.log と、試した対策・再現条件を整理して相談
ステップ作業内容ゴール
1OS・ドライバー・GPを最新化初期不良・既知の不具合を排除する
2GP再インストールクライアント側のキャッシュや設定不整合をリセット
3版と対象を確認してMTUを比較し、元の値へ復元パケット断片化による断続的な切断を改善
4電源・Wi‑Fi設定を見直し、別ネットワークで検証PC要因と回線要因を切り分ける
5ログを添えてIT部門へ相談サーバ側設定や社内ポリシーまで含めて根本原因を究明

GlobalProtectの再接続ループは、回線・端末・認証・ゲートウェイ設定などを順に確認します。MTUは特定ログや経路条件に合う場合の候補で、1300への変更をすべての端末へ勧めるものではありません。変更する場合は版、PANGP仮想アダプター、元の値を確認し、改善しなければ復元してログと結果をIT部門へ伝えます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次