ご質問をいただき、ありがとうございます。
お客様のご認識のとおり、Azure VPN Gateway のポイント対サイト構成において、トンネルの種類を 「SSTP (SSL)」から「IKEv2 および SSTP (SSL)」へ変更することは、Microsoft が案内している SSTP からの移行方法の一つです。
Microsoft 公式ドキュメントでは、SSTP の提供終了について、次のように案内されています。
「2027 年 3 月 31 日より: 既存の SSTP 対応ゲートウェイを使用して SSTP 接続を確立することはできなくなります。」
また、よく寄せられる質問にも、次の記載があります。
「2027 年 3 月 31 日以降、既存の SSTP 接続はすべて中断され、動作が停止します。」
したがって、2027 年 3 月 31 日以降もポイント対サイト VPN 接続を継続するには、実際のクライアント接続を IKEv2 または OpenVPN へ移行しておく必要があります。
「IKEv2 および SSTP (SSL)」への変更について
Microsoft Learn では、既存の SSTP 構成へ IKEv2 を追加する方法について、次の手順が案内されています。
「トンネルの種類を SSTP (SSL) から IKEv2 および SSTP (SSL) に更新します。」
また、SSTP と IKEv2 の併用構成については、次のように説明されています。
「SSTP と IKEv2 は同じゲートウェイ上に共存できます。」
このため、トンネルの種類を 「IKEv2 および SSTP (SSL)」 に変更すること自体は、Microsoft の公式ドキュメントに沿った移行手順です。
ただし、この設定変更だけで移行作業がすべて完了するわけではありません。Microsoft Learn では、トンネルの種類を変更した後、次の対応も行うよう案内されています。
- 更新された VPN クライアントプロファイル構成パッケージをダウンロードする
- 更新された構成を、ポイント対サイト VPN を利用するすべてのユーザーへ配布する
- 各クライアントが正常に接続できることを確認する
したがって、ゲートウェイ側で「IKEv2 および SSTP (SSL)」を設定したことに加え、更新後のクライアント構成を配布・適用し、各クライアントが IKEv2 で接続できることを確認する必要があります。
接続時の動作について
Windows クライアントが SSTP と IKEv2 の両方を使用できるよう構成されている場合、Microsoft 公式ドキュメントでは次の動作が案内されています。
「最初に IKEV2 を使用して接続が試みられ、失敗した場合は SSTP にフォールバックします。」
このため、現在「IKEv2 および SSTP (SSL)」を設定していても、IKEv2 での接続に失敗した場合は、移行期間中、SSTP で接続される可能性があります。
IKEv2 では UDP 500 および UDP 4500 が使用されるため、クライアント側や接続元ネットワークのファイアウォールで、これらのポートがブロックされていないことも併せてご確認ください。
ダウンタイムについて
Microsoft 公式ドキュメントの FAQ には、次の記載があります。
「"SSTP" プロトコルを "IKEv2 および SSTP (SSL)" プロトコルに移行してもダウンタイムは発生しません。」
一方、トンネルの種類を直接 「IKEv2」のみ に変更する場合は、新しい構成が適用されるまでゲートウェイにダウンタイムが発生すると案内されています。
このため、既存の SSTP 接続への影響を抑えながら段階的に移行する場合は、まず 「IKEv2 および SSTP (SSL)」 に変更し、クライアントの IKEv2 接続を確認する進め方が公式手順に沿っています。
設定変更後も通知メールが届いた理由について
「IKEv2 および SSTP (SSL)」への変更後も通知メールが送信された理由についてですが、公式ドキュメントには、通知対象の抽出条件や判定時点に関する説明がありません。
そのため、公開情報のみから、以下のような理由を断定することはできません。
- SSTP で接続しているクライアントが残っているため
- クライアント構成の配布が完了していないため
- 設定変更前の情報を基に通知が生成されたため
- 「IKEv2 および SSTP (SSL)」構成も通知対象となるため
通知メールに対象のサブスクリプション名やリソース名が記載されている場合は、まず、通知対象の VPN Gateway が今回設定を変更したリソースと一致しているかをご確認ください。
確認事項
移行状況を判断するため、以下をご確認ください。
- Azure portal の [ポイント対サイト構成] で、トンネルの種類が 「IKEv2 および SSTP (SSL)」 になっていること
- 設定変更後に、更新された VPN クライアント構成パッケージをダウンロードしていること
- 更新された構成を、対象となるすべてのクライアントへ配布・適用していること
- 実際のクライアント接続が IKEv2 で確立されていること
- 接続元ネットワークで UDP 500 および UDP 4500 が許可されていること
- 通知メールに記載された VPN Gateway と、設定変更済みの VPN Gateway が一致していること
以上から、「IKEv2 および SSTP (SSL)」への変更は公式に案内されている移行方法ですが、2027 年 3 月 31 日以降の影響を回避するには、クライアント側の構成更新と IKEv2 での接続確認まで実施する必要があります。
参考資料