Azure s2s VPN gatewayでのNAT方法について

Yasuhiro_okada 20 評価のポイント
2026-02-05T08:57:27.8433333+00:00

Azure上のリソースと、オンプレミス上のリソースを Azure上のs2sVPN gatewayを利用して通信をさせようとしています。Azure内のIPアドレスとオンプレミス側拠点のIPアドレスが重複部分があるため、以下の方法でNATをしたいと思っています。

オンプレミス側(拠点A)セグメント : 10.10.10.0/24

オンプレミス側(拠点B)セグメント : 10.10.20.0/24

Azure内で使用しているセグメント : 10.10.20.0/24

今回、拠点AとAzure間を通信させたいのですが、拠点BとAzure内のリソースのアドレスが重複しているので、AzureのGW側でNATするものとします。(ルーティングなどの問題は解決しています)

  1. Azure側から拠点Aに対して通信を開始する場合。

送信元IP 10.10.20.0/24 を20.20.20.0/24に変換する。(Azureでみた場合、Egress NATの設定)

拠点AはAzure側の送信元は、20.20.20.0/24から来たものと判断する。

2)次に、拠点A側のサーバーから、Azure側に対して通信を開始する場合。

拠点Aのサーバーは、20.20.20.0/24にあるIPアドレスを宛先IPとして、パケットをAzure側に送信します。そして、Azure s2s gatewayにて、Ingress NATを実施し宛先を10.10.20.0/24に変換します。

(拠点AはAzure向けに通信を開始する場合は、20.20.20.0/24にパケットを送付することをあらかじめ理解しています)

【質問】になりますが、上記のように、

Azure VPN Gateway上で、Egress / Ingress NATをそれぞれ設定するときに、外に出ていく送信元アドレスをNAT変換するか、入ってきたパケットの宛先アドレスをNAT変換する違いはありますが、NATをしたいセグメントは同じです。このように、NATするセグメントが、Egress / Ingress で同じあっても問題ないでしょうか? Azureのエンジニアから、Egress/Ingress でルールが異なる場合でも、別のセグメントを分けることを推奨していると言われています。

(言われていることは)

Azure側から出ていくパケットは以下のようにNATし、

送信元IP 10.10.20.0/24 を20.20.20.0/24 

拠点A側から出す宛先パケットは、

21.21.21.0/24として出し、それを10.10.20.0/24に変換しないといけません、と言われています。

その推奨は正しくないと思うのですが、AzureのWEB上のドキュメントをみても、100%確信が持てません。普段Azureとの接続は実施したことはなく、Azure側のユーザーは顧客にあたるといったこともあり、何とか正しい情報を手に入れて説明しなければなりません。お知恵を拝借できないでしょうか?

Azure VPN Gateway
Azure VPN Gateway

サイト間仮想プライベート ネットワークを通じて Azure にオンプレミス ネットワークを接続できるようにする Azure サービス。

0 件のコメント コメントはありません

質問作成者が受け入れた回答
Venkatesan S 10,830 評価のポイント Microsoft 外部スタッフ モデレーター
2026-02-05T09:42:47.6+00:00

こんにちは Yasuhiro_okada,

回答は英語から翻訳されているため、文法的な誤りがある可能性がありますのでご了承ください。

Microsoft Q&Aフォーラムにお問い合わせいただきありがとうございます。

その推奨は正しくないと思うのですが、AzureのWEB上のドキュメントをみても、100%確信が持てません。普段Azureとの接続は実施したことはなく、Azure側のユーザーは顧客にあたるといったこともあり、何とか正しい情報を手に入れて説明しなければなりません。お知恵を拝借できないでしょうか?

AzureからSite Aへの接続で同一NATセグメント(20.20.20.0/24)を使用するアプローチは正しく、Microsoft公式ドキュメントに準拠しています。​

Azure VPN GatewayのNATルールは双方向性です。EgressSNATルール1つ(Azure 10.10.20.0/24 > 20.20.20.0/24)が自動的に逆方向の変換(20.20.20.0/24 > 10.10.20.0/24)も行うため、Site A側は20.20.20.0/24へルーティングするだけで返信可能です。​

Azureエンジニアが別セグメントを推奨する理由

同一ゲートウェイ上の複数サイト接続時に別セグメント(20.20.20.0/24 egress vs 21.21.21.0/24 ingress)を推奨するのは以下のためです:

「すべてのNATルール(ゲートウェイからの全接続にわたる)の外部マッピングは一意で、非NAT IPプレフィックスと重複してはなりません。」

NATセグメント構成比較

  • Site Aのみ 20.20.20.0/24(1ルール、双方向) 有効​
  • Site A+B(同一セグメント) Site A:20.20.20.0/24 + Site B:20.20.20.0/24 無効(競合​
  • Site A+B(別セグメント) Site A:20.20.20.0/24 + Site B:21.21.21.0/24 有効​

同一ゲートウェイ上の全NATルールの外部マッピングは一意である必要があります。Site Aのみの場合は単一セグメントで問題ありませんが、Site Bも接続する場合は別セグメントが必要です。

参照:

上記の内容がお役に立ったか、あるいはこの問題に関してさらにサポートが必要かどうか、お知らせください。

提供された情報が役に立った場合は必ず「回答を承認」し、「賛成投票」することを忘れないでください。これは他のコミュニティ メンバーにとっても有益です。

この回答は役に立ちましたか?


0 件の追加の回答

並べ替え方法: 最も役に立つ

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。