Azure拡張ネットワークに関するトラブルシューティング

S K 45 評価のポイント
2026-09-07T01:49:46.6233333+00:00

【全体構成】

・AWS ⇔ Azure 間で L2 延伸(Azure Extended Network)を検証中

・拠点間は Site-to-Site VPN で接続(外側IPの疎通は双方向でOK)

・AWS側のアプライアンスではネスト仮想化を有効化し、Hyper-V上に作成したVMを延伸元VMとして使用

・Azure上のVMを延伸先VMとして使用し、AWS側Hyper-V VMとAzure側VMの間でL2延伸および同一セグメント通信を検証

【AWS側】

・アプライアンスOS:Windows Server 2022

・役割:Extended Network Gateway(オンプレ相当)

【Azure側】

・アプライアンスOS:Windows Server 2022

・役割:Extended Network Gateway(Azure側)

【Agent】

・ExtendedNwAgent バージョン:10.0.19645.1023

・入手元:Azure Artifacts(更新日 2024年)

【WAC】

・バージョン:2410

・Extended Network 拡張機能(msft.sme.subnet-stretch)を導入し、WAC上では利用可能

【現在の到達性(切り分け済み)】

・S2S VPN 経由の外側IP到達性:双方向OK

・SG、NSG、OSのファイアウォールで必要通信は許可済み

・ExternalスイッチとExtendedスイッチは、それぞれ別のNICに接続

・ExtNwAgent サービスは両側でRunning

・AWS側の延伸元VMからAzure側の延伸先VMへの通信は失敗

・延伸対象VM間でPingを実行しても、対応するVXLANパケットをGatewayのExternal側パケットキャプチャで確認できない

■ 質問1 Extended Network のサポート状況

公式に「Azure Extended Network 拡張機能は、Windows Admin Center バージョン 2410 の拡張機能フィードでは現在使用できません」と記載があります。

現状、上記から拡張機能を入手し、WAC上では拡張機能を利用できていますが、Extended Network 機能自体は正常に動作していません。

・この記載がある中で、上記フィードから拡張機能を入手して利用することは可能でしょうか?

・Agent バージョン 10.0.19645.1023(Azure Artifacts / 更新日2024年)はGA(正式サポート版)でしょうか?

■ 質問2 診断REST APIと設定ファイル(.json)の位置づけ

ExtNwAgent がローカルに診断用REST APIを公開していることを確認しました。

・この診断APIは公式にドキュメント化・サポートされているものですか?

また、Agent側の C:\Program Files\Extended Network Agent\ 配下に.json ファイルが生成されますが、これは Agent が読み込む設定ファイルという認識で合っていますか?

現在、WACから Extended Network を有効化し、オンプレとAzure側のIPをWAC上で手動設定したのみですが、.json には オンプレ/Azure側のIPが反映されていません。

一方、REST APIで設定値を確認すると、 オンプレ/Azure側のIPが正しく設定されています。

・REST APIで設定が反映されていればローカルの.jsonは気にしなくて問題ないですか?

・オンプレ側の"discoveredIpAddresses"にオンプレ側の延伸元にあるVMのIPが表示されないですが、これは以上ですか?

・.json はユーザー側で手動編集して設定を変更すべきですか?

・手動編集した場合、設定反映のための再起動は「WACからの操作」と「Agentのrestartコマンド」のどちらが適切ですか?

■ 質問3 内部NICの Forwarding 設定

以下のコマンドで確認できる vEthernet 系インターフェイスのForwarding は、Enabled にする必要がありますか?

(公式ドキュメントに手順としての記載が見当たりません)

Get-NetIPInterface -AddressFamily IPv4 |

Where-Object InterfaceAlias -Like 'vEthernet*' |

Format-Table InterfaceAlias,Forwarding,ConnectionState,InterfaceMetric

■ 質問4:VFP Switch Extension有効時の通信および転送処理について

AWS側Extended Network GatewayのExtendedスイッチにおいて、Microsoft Azure VFP Switch Extensionが有効な状態では、GatewayのホストOSとExtendedスイッチ配下のHyper-V VMとの間で通信できません。

一方、VFP拡張機能を無効化すると、GatewayのホストOSから配下のHyper-V VMへ通信できることを確認しています。

この結果から、VFP拡張機能が有効な状態で適用されるフィルタリング、転送ポリシー、またはポートの分離処理が、ホストOSと配下VMとの通信に影響している可能性を疑っています。

ただし、VFP拡張機能はExtended Networkにおけるパケット処理、ポリシー適用およびVXLANカプセル化に必要なコンポーネントであり、通常運用では無効化すべきではないと認識しています。

・Extended Networkにおいて、VFPは延伸対象VMのEthernetフレームに対するフィルタリング、転送先の決定、およびVXLANカプセル化・カプセル化解除を実行するという理解で正しいでしょうか?

・VFP拡張機能が有効な状態で、GatewayのホストOSとExtendedスイッチ配下のHyper-V VMとの間で直接通信できないことは、Extended Networkの仕様でしょうか?

・VFPにExtended Network用のポリシーが正しく適用されていることを確認するための、サポート対象のコマンドまたは診断方法はありますか?

・VFPのポート、レイヤー、ルール、フロー、カウンターおよびパケットのドロップ理由を確認する方法をご教示ください

・正常なVXLAN転送を実現するために、確認または修正すべき設定項目をご教示ください。

■ 質問5:Extended Network有効化後のVXLAN通信について

Extended Network有効化時に、オンプレミス側GatewayからAzure側GatewayへUDP/4789が送信されます。

当該パケットはWireshark上でVXLANとして解析されますが、延伸対象VM間の通信ではなく、Extended Network有効化時に自動的に発生した通信です。

このパケットに対し、Azure側GatewayはICMP Port Unreachableを返します。

また、Azure側からオンプレミス側へUDP/4789が送信されますが、UDPペイロードは1バイトのみで、WiresharkではMalformed VXLANと表示されます。

一方、Extended Network有効化後に延伸元VMから延伸先VMへPingを実行しても、対象のARPまたはICMPに対応するVXLANパケットをGatewayのExternal側で確認できません。

・Extended Network有効化後に発生するUPD4789の通信はどのような仕様の通信なのでしょうか?

・Azure側が当該通信にICMP Port Unreachableを返すことは正常な動作でしょうか?

・Azure側がUDPペイロード1バイトのUDP/4789を送信することは仕様でしょうか?

・延伸対象VM間でPingした場合、ARPおよびICMPはVXLANへカプセル化され、GatewayのExternal側でUDP/4789として確認できる認識で正しいでしょうか?

・Extended Network有効化時の制御通信は確認できるものの、実VM通信に対応するVXLANが生成されない場合、どの設定やログを確認すべきでしょうか?

現時点では、以下の可能性を疑っています。

「WACから入力したExtended Networkの構成情報はExtNwAgentに登録されている(APIから確認)。

一方、その構成情報がVFPの転送ポリシーまたはVXLANカプセル化処理に正しく反映されていないと予想。

そのため、延伸元VMから送信されたARPまたはICMPが、External側でUDP/4789のVXLANパケットとして出力されていない。」

ただし、VFPへのポリシー適用状態を確認する正式な方法が分からないため、この推測が正しいかどうかを判断できていません。

こちらの質問へ回答いただければ幸いです。

よろしくお願いいたします。


<モデレーター注>
この質問スレッドは、スパムフィルターにより削除されていましたがスレッドを復元させて頂きました。
しかし、複数質問になっているのでスレッドはロックさせて頂きました。

Azure Virtual Network
Azure Virtual Network

プライベート ネットワークをプロビジョニングし、オンプレミスのデータセンターに必要に応じて接続するために使用する Azure ネットワーク サービス。

ロックされた質問。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。