すべてのプロダクト
Search
ドキュメントセンター

VPN Gateway:VPN Gateway のデュアルトンネルモードへのアップグレード

最終更新日:Sep 11, 2026

デュアルトンネルモードの IPsec-VPN 接続は、アクティブトンネルとスタンバイ トンネルを使用して高可用性を提供します。アクティブトンネルに障害が発生すると、トラフィックは自動的にスタンバイ トンネルにフェイルオーバーします。本トピックでは、IPsec-VPN 接続をデュアルトンネルモードにアップグレードする方法について説明します。

背景情報

  • アップグレードの前に、まず「デュアルトンネルモードの説明」をご理解いただくことを推奨します。

  • シングルトンネルモードの既存の Standard VPN Gateway のみが、デュアルトンネルモードにアップグレードできます。Enhanced VPN Gateway は、デフォルトですべてデュアルトンネルモードです。

アップグレード後の帯域幅の変更

  • 帯域幅が 100 Mbps 以下のシングルトンネル VPN Gateway インスタンスの場合:

    IPsec-VPN トンネルモード

    アウトバウンドのピーク帯域幅

    インバウンドのピーク帯域幅

    アップグレード前

    VPN Gateway インスタンスの帯域幅。

    100 Mbps。

    アップグレード後

    VPN Gateway インスタンスの帯域幅。

    VPN Gateway インスタンスの帯域幅。

  • 帯域幅が 100 Mbps を超えるシングルトンネル VPN Gateway インスタンスの場合、アップグレード後もピーク帯域幅は変わらず、インスタンスの帯域幅と同じになります。

サポートされるリージョンとゾーン

以下のリージョンとゾーンの VPN Gateway は、デュアルトンネルモードへのアップグレードに対応しています。

また、DescribeVpnGatewayAvailableZones API を呼び出して、指定されたリージョンで対応しているゾーンをクエリすることもできます。API から返された結果が次の表と一致しない場合は、API の結果が優先されます。

リージョン

VPN Gateway に関連付け可能なゾーン

China (Hangzhou)

K、J、I、H、G

China (Shanghai)

L、M、N、A、B、E、F、G

China (Nanjing) ローカルリージョン (非推奨)

A

China (Shenzhen)

A (販売終了)、C、E、D、F

China (Heyuan)

A、B

China (Guangzhou)

A、B

China (Qingdao)

B、C

China (Beijing)

F、E、H、G、A、C、J、I、L、K

China (Zhangjiakou)

A、B、C

China (Hohhot)

A、B

China (Ulanqab)

A、B、C

China (Chengdu)

A、B

China (Zhongwei)

A、B

China (Hong Kong)

B、C、D

Singapore

A、B、C

Thailand (Bangkok)

A、B

Japan (Tokyo)

A、B、C

South Korea (Seoul)

A、B

Philippines (Manila)

A、B

Indonesia (Jakarta)

A、B、C

Malaysia (Kuala Lumpur)

A、B

Malaysia (Johor)

A、B

UK (London)

A、B

Germany (Frankfurt)

A、B、C

US (Silicon Valley)

A、B

US (Virginia)

A、B

US (Atlanta)

このリージョンは現在利用できません。ご利用の場合は、アカウントマネージャーにお問い合わせの上、お申し込みください。

A、B

Mexico

A、B

SAU (Riyadh - パートナーリージョン)

A、B

UAE (Dubai)

A、B

前提条件

IPsec-VPN 接続をデュアルトンネルモードにアップグレードする前に、次の要件が満たされていることを確認してください:

  • Alibaba Cloud アカウント用に AliyunServiceRoleForVpn サービスリンクロールを作成しておく必要があります。

    アップグレード中、システムは AliyunServiceRoleForVpn サービスリンクロールを使用して VPN Gateway リソースをデプロイします。VPN Gateway 購入ページで、Alibaba Cloud アカウント用に AliyunServiceRoleForVpn サービスリンクロールが作成されていることを確認します:

    • ステータスが Created の場合、ロールが作成済みのため、これ以上の操作は必要ありません。

    • [サービスリンクロールの作成] が表示された場合は、[サービスリンクロールの作成] をクリックします。システムは自動的に AliyunServiceRoleForVpn サービスリンクロールを作成します。詳細については、「AliyunServiceRoleForVpn」をご参照ください。

  • VPN Gateway インスタンスで、IPsec-VPN 機能と SSL-VPN 機能の両方が同時に有効化されていない必要があります。

    IPsec-VPN 機能と SSL-VPN 機能が同時に有効になっている場合、インスタンスをダウングレードして IPsec-VPN または SSL-VPN 機能を無効にできます。詳細については、「ダウングレード」をご参照ください。

    機能を無効にする前に、VPN Gateway インスタンスに IPsec-VPN 接続または SSL サーバーが存在しないことを確認してください。詳細については、「IPsec-VPN 接続の削除」または「SSL サーバーの削除」をご参照ください。

  • VPN Gateway インスタンスのポリシーベースまたは宛先ベースのルートテーブルに、異なる IPsec-VPN 接続を指す競合するルートが含まれていないこと。

    次の表に、シナリオと解決策を示します。

    ルートテーブル

    送信元 CIDR ブロック

    宛先 CIDR ブロック

    ネクストホップ

    アップグレード可能か

    解決策

    ポリシーベースルートテーブル

    10.10.10.0/24

    172.16.10.0/24

    IPsec-VPN 接続 1

    いいえ

    ポリシーベースルートテーブルに、送信元と宛先の CIDR ブロックが同じで、ネクストホップが異なる IPsec-VPN 接続を指す 2 つのルートが含まれています。

    いずれかのルートを削除するか、一方のルートの送信元または宛先の CIDR ブロックを変更します。詳細については、「ポリシーベースルートの設定」をご参照ください。

    10.10.10.0/24

    172.16.10.0/24

    IPsec-VPN 接続 2

    宛先ベースルートテーブル

    該当なし

    192.168.10.0/24

    IPsec-VPN 接続 3

    いいえ

    宛先ベースルートテーブルに、宛先 CIDR ブロックが同じで、ネクストホップが異なる IPsec-VPN 接続を指す 2 つのルートが含まれています。

    いずれかのルートを削除するか、一方のルートの宛先 CIDR ブロックを変更します。詳細については、「VPN Gateway のルート設定」をご参照ください。

    該当なし

    192.168.10.0/24

    IPsec-VPN 接続 4

  • VPN Gateway インスタンスに関連付けられている VPC のルートテーブルに、宛先 CIDR ブロックが SSL サーバーの クライアント CIDR ブロック のサブネットまたは IPsec サーバーの クライアント CIDR ブロック のサブネットであり、かつネクストホップが VPN Gateway インスタンスであるルートが含まれていない必要があります。

    たとえば、SSL サーバーの クライアント CIDR ブロック が 192.168.10.0/24 の場合、VPN Gateway に関連付けられている VPC のルートテーブルに、宛先 CIDR ブロックが 192.168.10.0/25 や 192.168.10.0/26 などのサブネットであり、かつネクストホップが VPN Gateway インスタンスであるルートを含めることはできません。

    VPC のルートテーブルでカスタムルートを管理できます。詳細については、「ルートテーブルの作成と管理」をご参照ください。

  • VPN Gateway インスタンス上に BGP を使用する複数の IPsec-VPN 接続が作成されている場合、それらの BGP トンネルの CIDR ブロックは一意である必要があります。

    BGP トンネルの CIDR ブロックは変更できます。詳細については、「IPsec-VPN 接続の変更」をご参照ください。

  • VPN Gateway インスタンスに関連付けられている VPC から 2 つの VSwitch を選択し、それらの VSwitch に十分な利用可能な IP アドレスがあることを確認しておく必要があります。

    • VSwitch が属するゾーンが、IPsec-VPN 接続のデュアルトンネルモードに対応している必要があります。サポートされているゾーンについては、「サポートされるリージョンとゾーン」をご参照ください。

    • 現在のリージョンの複数のゾーンが IPsec-VPN 接続のデュアルトンネルモードに対応している場合、選択する 2 つの VSwitch は、IPsec-VPN 接続のゾーンレベルのディザスタリカバリを実装するために、異なるゾーンに属している必要があります。各 VSwitch には、少なくとも 2 つの利用可能な IP アドレスが必要です。

    • 現在のリージョンで 1 つのゾーンのみが IPsec-VPN 接続のデュアルトンネルモードに対応している場合は、このゾーンから 2 つの VSwitch を選択する必要があります:

      • 同じ VSwitch を選択する場合は、その VSwitch に少なくとも 4 つの利用可能な IP アドレスがあることを確認してください。

      • 2 つの異なる VSwitch を選択する場合は、各 VSwitch に少なくとも 2 つの利用可能な IP アドレスがあることを確認してください。

アップグレードによる影響

警告

アップグレード中、VPN Gateway は利用できなくなり、既存の接続が中断されます。サービスの中断を避けるため、メンテナンスウィンドウ中にアップグレードを実行することを推奨します。

  • アップグレードには約 10 分かかります。その間、VPN Gateway インスタンスはトラフィックを転送できません。

  • アップグレード中は、VPN Gateway インスタンスに対する操作は実行できません。

操作手順

  1. VPN gatewayコンソールにログインします。
  2. 上部のナビゲーションバーで、VPN gatewayのリージョンを選択します。

  3. VPN Gateway ページで、対象の VPN Gateway インスタンスを見つけ、インスタンス ID をクリックします。

  4. インスタンス詳細ページの右上隅にある AZ レベルの高信頼性の有効化 をクリックします。

  5. AZ レベルの高信頼性の有効化 ダイアログボックスで、VSwitch インスタンスを指定し、アップグレード環境チェックを有効にします。環境がアップグレード要件を満たしていることを確認し、アップグレードのリスクを理解した上で、今すぐ有効化する をクリックします。

    • 事前チェックに失敗した場合は、前提条件に基づいて問題をトラブルシューティングします。詳細については、「前提条件」をご参照ください。

    • 今すぐ有効化する をクリックすると、システムは直接アップグレードを開始します。しばらくお待ちください。

次のステップ

VPN Gateway インスタンスがアップグレードされた後:

  • アップグレード前に IPsec-VPN 機能のみが保持されていた場合は、スタンバイ トンネルを有効にする必要があります:

    • アップグレード後、VPN Gateway インスタンスには 2 つの IPsec アドレスが割り当てられます。1 つは元のアドレス (IPsec アドレス 1) で、もう 1 つはシステムによって新しく割り当てられたアドレス (IPsec アドレス 2) です。これらはそれぞれアクティブトンネルとスタンバイ トンネルを確立するために使用されます。これら 2 つのアドレスはインスタンスリストの IP アドレス列に表示され、デフォルトでは両方のトンネルが同じカスタマーゲートウェイに関連付けられます。

    • アクティブトンネルはアップグレード前に存在していたトンネルで、その設定は変更されません。スタンバイ トンネルはデフォルトで利用できません。IPsec 接続詳細ページの [トンネル] タブで、トンネル 1 (プライマリ) には [フェーズ 2 のネゴシエーションが成功しました] と表示され、トンネル 2 (バックアップ) には [フェーズ 1 のネゴシエーションが成功しませんでした] と表示されます。

    • スタンバイ トンネルを接続し、そのステータスが正常に表示されるようにするには、対向ゲートウェイデバイスに関連する設定を追加する必要があります。詳細については、「Standard VPN Gateway クイックスタート」をご参照ください。

  • アップグレード前に SSL-VPN 機能が保持されていた場合、アップグレード後:

    • SSL-VPN の設定は変更されません。VPN Gateway インスタンスの ゲートウェイステータス 列で IPsec-VPN 機能を有効にしてから、デュアルトンネルモードで IPsec-VPN 接続の作成を開始できます。詳細については、「IPsec 接続 (VPN Gateway)」をご参照ください。

    • VPN Gateway の IP アドレスは SSL アドレスになり、SSL-VPN 機能でのみ使用できます。IPsec-VPN 機能を有効にすると、システムはデュアルトンネルモードで IPsec-VPN 接続を確立するために、2 つの IPsec アドレスを VPN Gateway インスタンスに再割り当てします。VPN Gateway インスタンスリストで、[SSL アドレス] フィールドを表示して、SSL-VPN 接続アドレスが保持されていることを確認できます。

  • VPN Gateway インスタンスに関連付けられた VPC が Cloud Enterprise Network に接続されている場合:

    • VPC のルートテーブルに VPN Gateway インスタンスを指すカスタムルートエントリが存在し、そのルートエントリが Cloud Enterprise Network に広報されている場合、アップグレードが完了すると、そのルートエントリの広報は停止されます。そのルートエントリを再度 Cloud Enterprise Network に広報する必要があります。詳細については、「トランジットルーターへのルートの広報」をご参照ください。

重要

デュアルトンネルモードで IPsec-VPN 接続を使用する場合、アクティブトンネルとスタンバイ トンネルの両方が利用可能であることを確認してください。いずれか一方のトンネルのみを設定または使用した場合、IPsec-VPN 接続はアクティブ/スタンバイ冗長性やゾーンレベルのディザスタリカバリを提供できません。