すべてのプロダクト
Search
ドキュメントセンター

VPN Gateway:SSL-VPN 接続問題のトラブルシューティング

最終更新日:Aug 20, 2026

SSL-VPN 接続の使用中に問題が発生した場合は、SSL-VPN クライアントのログ、または VPN Gateway コンソールの SSL-VPN 接続ログを確認して、問題のトラブルシューティングを行ってください。

背景情報

このトピックでは、一般的な SSL-VPN 接続の問題とトラブルシューティング手順について説明します。SSL-VPN クライアントのログ、または VPN Gateway コンソールの SSL-VPN 接続ログを確認してください。詳細については、「概要表」セクションをご参照ください。

SSL-VPN クライアントのログファイルの場所

デフォルトのログファイルの場所は、クライアントのオペレーティングシステムによって異なります。次の表に、サポートされている各オペレーティングシステムのデフォルトのログファイルディレクトリを示します。

説明

VPN アプリケーションのインストール時にカスタムディレクトリを指定した場合、ログファイルはそのディレクトリにあります。

オペレーティングシステム

デフォルトのログファイルディレクトリ

OpenVPN がインストールされている Linux クライアント

/var/log/openvpn.log

OpenVPN がインストールされている Windows クライアント

デフォルトでは、ログファイルは OpenVPN がインストールされているディレクトリの log フォルダーに保存されます。

例: C:\Users\User\OpenVPN\log。

Tunnelblick がインストールされている macOS クライアント

/Library/Application Support/Tunnelblick/Logs

OpenVPN がインストールされている macOS クライアント

/Library/Application Support/OpenVPN/log/connection_name.log

一般的な SSL-VPN 接続の問題とトラブルシューティング

SSL-VPN 接続ログを取得したら、関連するキーワードを検索して問題を特定します。次の表に、一般的な問題、キーワード、およびトラブルシューティングの手順を示します。

カテゴリ

原因

キーワード

解決策

ネットワーク接続の失敗

ネットワーク通信が異常です。

  • network is unreachable

  • TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)

  • TLS Error: TLS handshake failed

  1. クライアントから ping または mtr コマンドを実行して、VPN ゲートウェイのパブリック IP アドレスへの接続性をテストします。

    • 高いレイテンシーまたはパケット損失が原因でインターネット接続が不安定な場合は、インターネットサービスプロバイダー (ISP) にお問い合わせください。

    • ネットワーク接続が正常な場合は、SSL サーバーのログにクライアントの接続情報が含まれているかを確認してください。

      クライアント接続レコードが見つからない場合は、SSL サーバーが使用するポートを変更してみてください。その後、新しい SSL クライアント証明書をクライアントにダウンロードしてインストールしてください。

  2. 信頼性を高めるために、SSL サーバーの プロトコル を TCP に変更します。

    米国 (シリコンバレー) からシンガポールへの長距離通信などで SSL-VPN 接続を使用しており、プロトコル を TCP に変更しても問題が解決しない場合は、Cloud Enterprise Network と Smart Access Gateway を使用してクライアントを VPC に接続することを推奨します。

  3. クライアントに複数の VPN アプリケーションがインストールされている場合は、1 つだけを使用して SSL-VPN 接続を確立してください。

  4. クライアントを再起動するか、クライアントに VPN アプリケーションを再インストールしてください。

プロトコルまたはポート番号の不一致

クライアントと SSL サーバーが異なるプロトコルまたはポートを使用しています。

  • MANAGEMENT: >STATE:1676379239,TCP_CONNECT,,,,,,

  • TCP: connect to [AF_INET]*.*.*.*:1194 failed: Unknown error

SSL サーバーでプロトコルとポートを変更してから、クライアントに新しい SSL クライアント証明書をダウンロードしてインストールします。

接続超過

SSL-VPN 接続数が上限を超えています。

MANAGEMENT: >STATE:1676370715,WAIT,,,,,

  1. VPN Gateway に接続されている SSL クライアントの数が上限を超えていないかを確認してください。

    • 上限を超えている場合は、VPN Gateway の最大接続数を増やしてください。

    • 上限を超えており、増やしたくない場合は、アイドル状態のクライアントを切断してください。リソースは、クライアントが切断してから約 5 分後に解放されます。

  2. SSL サーバーの プロトコル を TCP に変更し、新しい SSL クライアント証明書をダウンロードしてインストールします。

    これにより、信頼性の低い UDP 接続が接続クォータを占有するのを防ぎます。さらに、TCP 接続はより信頼性が高くなります。

証明書の有効期限切れ

SSL クライアント証明書が期限切れです。

VERIFY ERROR: certificate has expired

  1. SSL クライアント証明書の有効期間を確認してください。

    SSL クライアント証明書のデフォルトの有効期間は 3 年です。

  2. 現在の SSL クライアント証明書とそのすべての設定を削除してから、新しい証明書をダウンロードしてクライアントにインストールしてください。

    二要素認証を有効または無効にした後、または SSL サーバーの設定を変更した後は、SSL クライアント証明書を再度ダウンロードしてインストールする必要があります。

証明書の設定エラー

証明書の設定が無効です。

  • Options error: --ca fails with 'ca.crt': No such file or directory (errno=2)

  • Options error: --cert fails with 'vsc-****.crt': No such file or directory (errno=2)

  • WARNING: cannot stat file 'vsc-****.key': No such file or directory (errno=2)

  • Options error: --key fails with 'vsc-****.key'

  • Options error: Please correct these errors.

現在の SSL クライアント証明書とそのすべての設定を削除してから、新しい証明書をダウンロードしてクライアントにインストールしてください。

互換性のない VPN アプリケーションのバージョン

クライアントにインストールされている VPN アプリケーションのバージョンが、Alibaba Cloud の SSL サーバーと互換性がありません。

  • Data Channel Offload doesn't support DATA_V1 packets

  • Upgrade your server to

  • suggesting an upgrade to the server version

クライアントから既存の VPN アプリケーションをアンインストールし、SSL サーバーと互換性のあるバージョンをインストールしてください。詳細については、「クライアントを VPC に接続」トピックの「ステップ 4: クライアントの設定」セクションをご参照ください。

IP アドレスの不足

SSL サーバーのクライアント CIDR ブロックに十分な IP アドレスがありません。

OpenVPN needs a gateway parameter for a -- route option and no default was specified by either --route-gateway or --ifconfig options

クライアント CIDR ブロック内の IP アドレス数が、VPN Gateway でサポートされる SSL-VPN 接続の最大数の少なくとも 4 倍であることを確認してください。詳細については、「SSL サーバーの作成と管理」をご参照ください。

たとえば、クライアント CIDR ブロックとして 192.168.0.0/24 を指定した場合、システムはまず 192.168.0.0/24 からサブネットマスクが 30 のサブネット CIDR ブロック (例:192.168.0.4/30) を分割します。このサブネットは最大 4 つの IP アドレスを提供します。次に、システムは 192.168.0.4/30 からクライアントに IP アドレスを割り当て、他の 3 つの IP アドレスをネットワーク通信の確保に使用します。この場合、1 つのクライアントが 4 つの IP アドレスを消費します。したがって、クライアントに IP アドレスを確実に割り当てられるようにするには、クライアント CIDR ブロック内の IP アドレス数が、関連付けられた VPN Gateway でサポートされる SSL-VPN 接続の最大数の少なくとも 4 倍であることを確認する必要があります。

暗号化アルゴリズムの不一致

SSL サーバーとクライアントが異なる TLS 暗号スイートを使用しており、一致する暗号化アルゴリズムが見つかりません。

  • TLS error: The server has no TLS ciphersuites in common with the client. Your --tls-cipher setting might be too restrictive.

  • OpenSSL: error:1408A0C1:SSL routines:ssl3_get_client_hello:no shared cipher

クライアントに VPN Gateway が推奨する VPN アプリケーションをインストールしてください。詳細については、「クライアントを VPC に接続」トピックの「ステップ 4: クライアントの設定」セクションをご参照ください。

暗号化アルゴリズムの不整合

SSL サーバーとクライアントの暗号化アルゴリズムの設定に一貫性がありません。

Authenticate/Decrypt packet error: cipher final failed

クライアントにインストールされている SSL クライアント証明書の暗号化アルゴリズムが SSL サーバーの暗号化アルゴリズムと一致しているかを確認してください。

暗号化アルゴリズムに一貫性がない場合は、現在の SSL クライアント証明書とすべての設定を削除し、証明書を再ダウンロードして、クライアントに証明書をインストールしてください。

  • SSL クライアント証明書の暗号化アルゴリズムは、config.ovpn ファイルの cipher フィールドの値です。

  • SSL サーバーの暗号化アルゴリズムを確認するには、次の操作を実行します。 SSL サーバー ページの VPN ゲートウェイコンソールに移動します。 管理する SSL サーバーを探します。 操作 列の 詳細 をクリックします。 SSL サーバーの詳細ページで、暗号化アルゴリズムを確認します。

パケット ID の競合

ネットワーク接続が不安定であるか、SSL サーバーの暗号化アルゴリズムが none に設定されています。

Authenticate/Decrypt packet error: bad packet ID (may be a replay)

  1. 信頼性を高めるために、SSL サーバーが使用する [プロトコル] を [TCP] に変更してください。

  2. SSL サーバーの 暗号化アルゴリズム が none に設定されているかどうかを確認します。設定されている場合は、暗号化アルゴリズム を AES-128-CBC、AES-192-CBC、AES-256-CBC などの AES アルゴリズムに変更します。

  3. SSL サーバーの設定を変更した後、現在の SSL クライアント証明書とすべての設定を削除し、証明書を再ダウンロードして、クライアントに証明書をインストールしてください。

時刻同期の問題

SSL 検証に失敗したか、クライアントと SSL サーバー間の時刻差が 10 分を超えています。

  • OpenSSL: error:1416F086:SSL routines:tls_process_server_certificate:certificate verify failed

  • TLS_ERROR: BIO read tls_read_plaintext error

  • TLS Error: TLS object -> incoming plaintext read error

  • TLS Error: TLS handshake failed

  1. クライアントと SSL サーバー間の時刻差は 10 分を超えてはなりません。クライアントの時刻を標準の時刻ソースと同期させてください。

  2. SSL クライアント証明書の有効期間を確認してください。

    SSL クライアント証明書のデフォルトの有効期間は 3 年です。

証明書検証の失敗

SSL 証明書の検証に失敗します。

No server certificate verification method has been enabled

  1. SSL クライアント証明書の有効性を確認してください。

    デフォルトでは、SSL クライアント証明書の有効期間は 3 年です。

  2. 現在の SSL クライアント証明書とそのすべての設定を削除してから、新しい証明書をダウンロードしてクライアントにインストールしてください。

    二要素認証を有効または無効にした後、または SSL サーバーの設定を変更した後は、SSL クライアント証明書を再度ダウンロードしてインストールする必要があります。

二要素認証の失敗

二要素認証に失敗します。

  • AUTH: Received control message: AUTH_FAILED

  • TCP/UDP: Closing socket

  • SIGUSR1[soft,auth-failure] received, process restarting

  • MANAGEMENT: >STATE:1676381342,RECONNECTING,auth-failure,,,,,

  1. 有効なユーザー名とパスワードを入力したかを確認してください。

  2. アカウントが IDaaS インスタンスで設定されているか、アカウントが無効になっていないか、IDaaS インスタンスが期限切れになっていないかを確認してください。詳細については、「IDaaS とは」をご参照ください。

    IDaaS インスタンスが原因でない場合は、別のアカウントを試してください。

  3. 現在の SSL クライアント証明書とそのすべての設定を削除してから、新しい証明書をダウンロードしてクライアントにインストールしてください。

    二要素認証を有効または無効にした後、または SSL サーバーの設定を変更した後は、SSL クライアント証明書を再度ダウンロードしてインストールする必要があります。

TAP アダプターの欠落

クライアントに TAP 仮想イーサネットアダプターがありません。

  • There are no TAP-Windows adapters on this system. You should be able to create a TAP

  • CreateFile failed on TAP device

  • All TAP-Win32 adapters on this system are currently in use

  1. OpenVPN ソフトウェアのインストール時に [TAP virtual Ethernet adapter] オプションを選択したことを確認してください。

    インストール時にこのオプションを選択しなかった場合は、TAP 仮想イーサネットアダプターを作成するか、OpenVPN を再インストールしてください。

  2. OpenVPN を閉じてください。次に、管理者として OpenVPN を実行してください。

ovpnagent プログラムの停止

macOS クライアントの ovpnagent プログラムが実行されていません。

Transport Error: socket_protect error

  1. クライアントの CLI を使用して次のコマンドを実行し、ovpnagent プログラムを起動してください。

    /Library/Frameworks/OpenVPNConnect.framework/Versions/Current/usr/sbin/ovpnagent
  2. macOS クライアントの場合、Tunnelblick を使用して SSL-VPN 接続を作成することを推奨します。

クライアントの頻繁な再接続

クライアントがサーバーに自動的に再接続します。

  • Connection reset, restarting [-1]SIGUSR1[soft,connection-reset] received, client-instance restarting

  • TCP/UDP: Closing socket

  1. ログに表示されている時刻にクライアントが再起動または再接続したかを確認してください。

  2. SSL クライアント証明書の有効性を確認してください。

    デフォルトでは、SSL クライアント証明書の有効期間は 3 年です。

  3. クライアントのシステム時刻を確認してください。

    クライアントと SSL サーバー間の時刻差は 10 分を超えてはなりません。クライアントの時刻を標準の時刻ソースと同期させてください。

ネットワーク ACL 設定の問題

VPC の vSwitch にバインドされているネットワーク ACL が、VPN クライアントの CIDR ブロックからのインバウンドトラフィックを許可していません。

SSL-VPN 接続は正常に確立されますが、VPC 内のリソースにアクセスできません。

  1. SSL-VPN 接続が属する VPC の vSwitch にバインドされているネットワーク ACL を確認してください。

  2. ネットワーク ACL のインバウンドルールが、SSL サーバーで設定されたクライアント CIDR ブロックを許可していることを確認してください。クライアント CIDR ブロックとは、SSL サーバー上でクライアントに IP アドレスが割り当てられる CIDR ブロック (例:10.200.200.0/24) を指します。

  3. インバウンドルールがクライアント CIDR ブロックを許可していない場合は、この CIDR ブロックからのトラフィックを許可するインバウンドルールを追加してください。

セキュリティグループルールの確認

  • ECS インスタンスのセキュリティグループルールがクライアントからのアクセスを許可していることを確認してください。

  • セキュリティグループルールには優先度があります。セキュリティグループに同じ優先度で異なるアクション (許可と拒否) を持つ 2 つのルールが含まれている場合、拒否ルールが優先されます。例:

    症状: SSL-VPN 接続が確立された後、VPC 内のリソースに ping を実行できません。

    原因: セキュリティグループに、どちらも優先度が 1 の 2 つのインバウンド ICMP ルールが含まれています:

    • すべてのソース (0.0.0.0/0) を拒否

    • VPN クライアントの CIDR ブロック (10.200.200.0/24) を許可

    2 つのルールの優先度が同じ場合、拒否ルールが優先され、ICMP トラフィックがブロックされます。

    解決策: 拒否ルールの優先度の値を大きくする (例:1 から 2 に変更する) ことで、許可ルール (優先度 1) が先に照合され、有効になります。

ECS インスタンスのオペレーティングシステムファイアウォールの確認

SSL-VPN 接続が正常に確立されても、ECS インスタンスに ping を実行できない、または ECS インスタンス上のサービスにアクセスできない場合は、ECS インスタンスにログオンして、オペレーティングシステムのファイアウォールが VPN クライアントからのトラフィックをブロックしているかどうかを確認してください。

  1. 次のコマンドを実行して、firewalld サービスのステータスを確認してください。

    systemctl status firewalld

    firewalld が active (running) 状態の場合、ファイアウォールは実行されています。sudo systemctl stop firewalld を実行してファイアウォールを一時的に無効にし、接続性を再度テストしてください。ファイアウォールを無効にした後にトラフィックが復旧した場合、firewalld のルールが VPN トラフィックをブロックしています。VPN クライアントの CIDR ブロックを許可するルールを設定してください。

  2. 次のコマンドを実行して、iptables ルールを表示してください。

    iptables -L

    出力に、VPN クライアントの CIDR ブロックからのトラフィックをブロックする DROP または REJECT ルールが含まれているかを確認します。そのようなルールが存在する場合は、sudo iptables -I INPUT -s <VPN クライアントの CIDR ブロック> -j ACCEPT を実行して許可ルールを追加します。

  3. 次のコマンドを実行して、SELinux のステータスを確認してください。

    getenforce

    Enforcing が返された場合、SELinux は強制モードです。sudo setenforce 0 を実行して一時的に Permissive モードに切り替え、再度テストします。トラフィックが復旧した場合、SELinux ポリシーが VPN 通信に影響を与えています。VPN トラフィックを許可するように SELinux ポリシーを調整します。

関連ドキュメント

以下のドキュメントは、SSL-VPN 接続の問題をトラブルシューティングする際に役立ちます。

説明

SSL-VPN 接続の問題をトラブルシューティングする際にクライアントの設定を変更するには、お使いのクライアントのユーザーガイドをご参照ください。