Windows 10/11のVPN設定は、VPNサーバーアドレスだけを入力すれば安全になるものではありません。接続先組織からプロファイル名、サーバーFQDN、トンネル方式、認証方式、証明書、DNS、ルート、MFA要件を受け取り、その仕様どおりにWindows標準VPNまたは指定アプリを構成します。無料VPNの接続先を推測したり、PPTPを便利さだけで選んだりしないでください。
個人で任意のVPNサーバーを作る記事ではなく、管理者または信頼できるVPN事業者から提供された設定をWindowsへ登録し、接続前後の名前解決と経路を検証する手順です。企業利用では証明書とIKEv2またはSSTPなど組織指定方式を優先し、split tunnelingの可否は利用者判断で変えません。
設定前に管理者から受け取る情報
Windowsの設定画面ではVPNプロバイダー、接続名、サーバー名またはアドレス、VPNの種類、サインイン情報の種類を指定します。企業VPNではさらにルート、DNSサフィックス、常時接続、デバイストンネル、利用者トンネル、証明書発行元などが管理対象です。サーバー名はメールやチャットの断片から組み立てず、社内ポータルまたは管理者の正式資料と照合します。
- Windows標準VPNかベンダー専用アプリか
- サーバーFQDNと期待する証明書名
- IKEv2・SSTPなど許可されたトンネル方式
- ユーザー証明書・デバイス証明書・EAP・MFAの要件
- 全トラフィックか組織宛だけかという経路方針
Windows 11 SEでは標準画面のVPN機能に制約があります。会社管理端末ではプロファイルがIntuneなどから自動配布されることがあるため、同名の手動プロファイルを重ねて作らないでください。
GUIで接続プロファイルを登録する
Windows 11では設定のネットワークとインターネットからVPNを開き、VPNの追加を選びます。Windows 10でも同じくVPN設定からプロファイルを作成します。接続名は利用者が識別する表示名であり、認証先の名前ではありません。VPNの種類を自動にすると交渉結果が管理者設計と異なる可能性があるため、指定がある場合は明示します。資格情報の保存可否も組織ポリシーに従います。
- 設定前のネットワーク状態を記録する
- VPNプロバイダーは指示に従いWindows built-inを選ぶ
- 接続先はFQDNを正確に入力する
- 認証方式と証明書ストアを確認する
- 保存後に詳細オプションで値を再読する
共有PCではパスワード保存を避けます。L2TP事前共有キーをチャットから転記する運用は秘密管理上の弱点になるため、組織の設計担当へ証明書ベース方式を確認します。
構成と状態を読み取るPowerShell例
作成済みプロファイルを確認
Get-VpnConnection | Select-Object Name,ServerAddress,TunnelType,ConnectionStatus,SplitTunneling
パスワードや秘密鍵は表示しません。AllUserConnectionの場合は管理者指定のスコープで確認します。
管理者提供値でプロファイルを作る例
Add-VpnConnection -Name 'Corp-IKEv2' -ServerAddress 'vpn.example.com' -TunnelType Ikev2 -AuthenticationMethod Eap -RememberCredential:$false -PassThru
example.comは説明用です。実環境では管理者の正式値を使い、EAP詳細や証明書は組織手順に従います。
接続後のIP構成を保存
ipconfig /all
VPNアダプターのDNSとアドレスを確認します。出力には内部ネットワーク情報が含まれるため公開場所へ貼りません。
名前解決と経路を読み取る
Resolve-DnsName intranet.example.com
route print
検証用FQDNは管理者指定の安全な社内名に置き換えます。route deleteや手動追加は行わず結果だけを採取します。
接続前後のDNS・ルート・到達性を比較する
VPNが「接続済み」でも、社内名が解決しない、意図した経路を通らない、既定ゲートウェイが変わって一般サイトへ出られないという問題があります。接続前後にGet-VpnConnection、ipconfig、route print、Resolve-DnsNameを読み取り、VPNインターフェイス、DNSサーバー、対象プレフィックスを比較します。split tunnelingでは社内宛だけをVPNへ通すため、一般サイトの送信元IPが変わらない場合があります。
- プロファイルのConnectionStatusとTunnelTypeを見る
- 接続前後のDNSサーバーとDNSサフィックスを比較する
- 社内FQDNをResolve-DnsNameで確認する
- 対象アドレスへのroute print結果を記録する
- ブラウザーだけでなく必要な業務サービス単位で試す
IP確認サイトだけでVPN成功を判断しません。企業VPNは社内宛だけを通す設計があり、インターネット全体の送信元IPが変わらなくても正常な場合があります。
認証・証明書・時刻の失敗を分ける
接続失敗は、名前解決、サーバー到達性、TLS/IPsec交渉、証明書、EAP、資格情報、MFA、アクセス許可の各段階に分かれます。エラー番号と時刻を記録し、イベントビューアーのRasClientログと管理者側ログを突き合わせます。証明書利用では有効期限、用途、秘密鍵の有無、信頼チェーン、端末時刻を確認します。警告を回避するため証明書検証を無効にする操作は行いません。
- エラー番号と接続時刻を秒単位で記録する
- 同じ回線でVPNゲートウェイ名を解決できるか確認する
- 端末時刻とタイムゾーンを確認する
- 証明書の有効期間と発行元を読む
- MFA通知の送信先と利用者本人の操作を確認する
公衆Wi-Fiではキャプティブポータルへのサインインが完了するまでVPN接続が失敗する場合があります。先にHTTPSの一般サイトでポータルを完了し、偽の証明書警告が出る場合はネットワーク利用を中止します。
運用時の切断・更新・紛失対応を決める
安全なリモートワークには接続手順だけでなく、端末紛失、証明書失効、パスワード変更、MFA機器交換、VPN障害時の連絡経路が必要です。常時接続や自動トリガーは管理者がプロファイルで設計し、利用者が勝手に切断やルート追加を繰り返さないようにします。Windows 10は2025年10月14日に通常サポートが終了しているため、2026年時点では組織のESU適用またはWindows 11移行状況を確認します。
- 端末紛失時のアカウント停止と証明書失効手順
- VPN障害時に使う承認済み代替連絡経路
- OS・VPNクライアント・証明書の更新担当
- ログの保存期間と個人情報の扱い
- Windows 10端末のサポート方針
VPNは端末自体のマルウェア対策や更新、データ暗号化を代替しません。VPN接続中でもフィッシングや不正なファイルは防げないため、組織のEDR、BitLocker、最小権限と組み合わせます。
プロトコルと資格情報を安全に扱う
Microsoftの現行資料ではPPTPとL2TPはセキュリティ機能が不足するため推奨されず、IKEv2やSSTPが選択肢になります。ただしクライアント側だけを変更すると接続できないため、組織設計とゲートウェイ対応を優先します。VPN資格情報、事前共有キー、証明書秘密鍵、内部DNS名をスクリーンショットや公開フォーラムへ載せません。問題解決のためファイアウォールを全面無効化せず、必要なポートとログを管理者が確認します。
- サーバー名や証明書警告を無視して接続しない
- PPTPを互換性だけで新規採用しない
- split tunnelingを利用者判断で変更しない
- 資格情報や内部経路を公開ログへ貼らない
- 接続障害時にEDRやWindows Firewallを停止しない
リモートワーク開始前の合格条件
VPN接続後に、ConnectionStatusだけでなく、社内DNS解決、必要なアプリ、認証更新、ファイルアクセス、切断、再接続を試します。一般インターネット通信が全トンネルか分割トンネルかを管理者の期待と照合します。テスト中の内部情報を含むログは承認済みのチケットへ添付し、時刻、回線、OS、プロファイル名、エラー番号を記録します。
- 正式な管理資料とプロファイル値が一致した
- 期待したVPN方式と認証で接続できた
- DNS・ルート・業務アプリが設計どおり動作した
- 切断・再接続・資格情報失効時の連絡手順を確認した
手動設定・PowerShell・MDM配布の使い分け
個人の一台で承認済みサービスへ接続するだけならGUI設定で足ります。複数端末へ同一ポリシーを配る企業環境では、手作業やログオンスクリプトよりVPNv2 CSPやMicrosoft Intune、Always On VPNの管理プロファイルを検討します。自動配布へ移す際は、既存の手動プロファイル名、証明書、ルートを棚卸しし、重複を避けて段階展開してください。

コメント