2026年9月8日に配信されたWindows 11向けセキュリティ更新プログラム「KB5124008」(バージョン26H1では「KB5124012」)を適用した企業環境で、Always On VPNが接続できなくなるという不具合が報告されています。当初は「証明書認証まわりが壊れたのでは」という見立てが多く広がっていましたが、Microsoftが2026年9月下旬に公開した公式アラートでは、原因は証明書そのものではなく、接続方式の自動フォールバック機能にあると説明されています。
本記事では、KB5124008適用後のAlways On VPN接続トラブルについて、当初の証明書原因説とMicrosoft公式の最新見解の両方を整理したうえで、現時点で案内されている回避策を解説します。
目次
- 1. どんな現象が起きているのか
- 2. 当初は「証明書認証が壊れた」と考えられていた
- 3. Microsoft公式の見解:原因はIKEv2⇔SSTPの自動フォールバック
- 4. 対象バージョンと対象環境
- 5. 対処法:プロファイルを単一プロトコルに固定する
- 6. 影響を受けているか確認する方法
- 7. KB5129195を入れても直るとは限らない
- 8. 今後の見通し
- 9. まとめ
1. どんな現象が起きているのか
Always On VPNをIntuneなどで配布している企業のWindows 11端末で、KB5124008(26H1では26H1向けの累積更新プログラムKB5124012)を適用した後にVPN接続が失敗する事例が、Microsoft Q&Aフォーラムを中心に9月9日ごろから報告され始めました。典型的な症状は次の通りです。
- 接続状態が「接続中」のまま止まる、または再試行を繰り返して一向につながらない
- 「指定されたポートはすでに使用中です」というエラーが表示される
- デバイストンネル・ユーザートンネルの両方、あるいは片方だけが失敗する
- 更新プログラムをアンインストールして再起動すると、VPNが元通り接続できるようになる
影響を受けるRAS/VPNサーバー側の構成としては、Windows Server 2019上でRRAS(ルーティングとリモートアクセス)とNPS(ネットワークポリシーサーバー)を運用し、VPNプロファイルをIntune経由で配布している環境が多く報告されています。
2. 当初は「証明書認証が壊れた」と考えられていた
最初に詳しい報告が上がった9月9日の投稿では、証明書ベースの認証を使うAlways On VPNがKB5124008適用後に接続できなくなり、更新プログラムを削除・再起動すると復旧する、という内容でした。この挙動から、有志のアドバイザーは「KB5124008がネットワークスタックかIPsecの証明書処理に変更を加えたのではないか」と推測し、多くの海外メディアも「証明書認証が壊れた」という見立てでこの問題を報じていました。
当時のMicrosoft公式のKB5124008サポート記事には、この不具合についての記載はなく、「現時点で本更新プログラムに関する問題は認識していない」という状態が続いていました。
3. Microsoft公式の見解:原因はIKEv2⇔SSTPの自動フォールバック
その後、MicrosoftはWindowsのリリース正常性ページにサービスアラートを追加し、証明書そのものではなく「接続方式の自動フォールバック」が原因であると説明しました。Always On VPNはIKEv2とSSTPの2つのプロトコルに対応しており、多くの企業では「最初の接続方式が失敗したら、もう一方の方式に自動的に切り替える」設定(自動プロトコル選択)を使っています。今回の不具合は、この自動切り替えの処理でのみ発生します。
Microsoft Q&Aで報告されたある管理者の検証では、Windows 11 24H2+KB5124008、Windows Server 2019上のRRAS/NPS、Intune配布のユーザートンネル(PEAP/EAP-TLS)という環境で、IKEv2の証明書認証単体は正常に動作し、SSTP単体のプロファイルも正常に動作することを確認しています。壊れていたのは「IKEv2が失敗したときに自動でSSTPへ切り替わる」部分だけでした。
RasClientのイベントログでは、更新前は「IKEv2の試行(イベントID 20223)→SSTPへの切り替え(20222)→接続成功(20225)」が1秒程度の間に記録されていましたが、更新後はSSTPへの切り替え自体が発生せず、トンネルが確立していないにもかかわらずクライアントは「接続済み」と表示してしまいます。IKEv2が通る環境ではフォールバックが発動しないため症状が出ず、IKEv2がブロックされがちな環境(元々SSTPに静かに切り替わって動いていた環境)ほど影響を受けやすいという点が、この不具合の見つかりにくさにつながっていました。
4. 対象バージョンと対象環境
Microsoftが対象として案内しているのは次のバージョン・更新プログラムの組み合わせです。Windows 10およびWindows Serverは、今回のアラートの対象には含まれていません。
| Windows 11 バージョン | 原因となる更新プログラム |
|---|---|
| 26H1 | KB5124012 |
| 25H2 | KB5124008 |
| 24H2 | KB5124008 |
自動プロトコル選択を使わず、最初からIKEv2のみ、またはSSTPのみで固定しているプロファイルは、今回の不具合の対象になりません。まずは自社のAlways On VPNプロファイルが「自動」設定になっていないかを確認することが最初の一歩になります。
5. 対処法:プロファイルを単一プロトコルに固定する
Microsoftが案内している回避策は、恒久修正が提供されるまでの間、VPNプロファイルの接続方式を自動選択から単一プロトコルに固定するというものです。どちらのプロトコルを選ぶかは環境ごとの判断になります。
- SSTP経由で接続できていた端末:これまで水面下でSSTPフォールバックに頼っていた可能性が高いため、SSTP専用プロファイルに切り替えるのが安全です。
- IKEv2で安定して接続できる端末:IKEv2専用プロファイルに固定します。ネットワーク側でIPsec(IKEv2)がブロックされる環境では接続できなくなる点に注意してください。
- デバイストンネルとユーザートンネルを両方使っている場合:それぞれのトンネルで使用しているプロトコルを個別に確認します。両方をIKEv2にしていた場合、片方が「ポート使用中」エラーになる報告もあるため、デバイストンネルをIKEv2、ユーザートンネルをSSTP専用に分ける、といった切り分けが有効だったケースもあります。
設定変更はIntuneなど、実際にVPNプロファイルを配布している管理ツール側で行います。Microsoftは具体的な設定項目名までは案内していないため、まずは一部の端末(パイロットグループ)で単一プロトコル化を試し、問題なく接続できることを確認してから全体に展開することをおすすめします。
6. 影響を受けているか確認する方法
現在の接続状況を切り分けるには、イベントビューアーのRasClientログが役立ちます。
イベントビューアー → アプリケーションとサービスログ → Microsoft → Windows → RasClient
このログで、IKEv2の試行イベントの後にSSTPへの切り替えイベントが記録されているか、また実際に接続成功のイベントまで到達しているかを確認します。Microsoftへサポートケースを起票する場合は、このRasClientのログに加えて、NPSサーバー側のログも合わせて提出するとスムーズです。
7. KB5129195を入れても直るとは限らない
Microsoftは2026年9月14日に、帯域外(Out-of-Band)更新プログラム「KB5129195」を配信しています。このKBはリモートデスクトップサービスの不具合やHyper-VのPlan9フォルダー共有の問題を解消するものですが、Always On VPNの不具合修正としては案内されていません。
実際の管理者からの報告も割れています。KB5129195の適用後に「ポート使用中」エラーが解消し、デバイストンネル・ユーザートンネルとも正常に戻ったという報告がある一方で、KB5124008・KB5129195・ホットパッチKB5129241のすべてを適用した環境では逆に症状が悪化し、3つとも削除して初めて安定した、という報告もあります。現時点では、KB5129195を含む以降の累積更新プログラムについても「まだ影響を受ける可能性がある」という前提で扱うのが安全です。
8. 今後の見通し
Microsoftのアラートでは、この問題は現在も未解決であり、恒久的な修正を準備中であるとしています。前述のドメイン信頼関係の不具合と同様、KB5124008は900件を超える脆弱性修正を含む重要なセキュリティ更新であるため、更新プログラム自体をアンインストールするのではなく、単一プロトコルへの切り替えでパッチを維持したまま乗り切ることをMicrosoftは推奨しています。恒久修正が配信され、Windowsのリリース正常性ページに反映されるまでは、自動プロトコル選択への切り戻しは控えることをおすすめします。
9. まとめ
KB5124008・KB5124012の適用後にAlways On VPNが接続できなくなる不具合は、当初考えられていた「証明書認証の破損」ではなく、IKEv2からSSTPへの自動フォールバック処理が正しく機能しなくなることが直接の原因です。自動プロトコル選択を使っているプロファイルがある場合は、SSTP専用またはIKEv2専用への切り替えを検討し、RasClientのイベントログで実際にトンネルが確立しているかを確認してください。
KB5124008はドメイン信頼関係の不具合など、他にも複数の既知の問題を抱えている更新プログラムです。社内で複数の症状が同時に出ている場合は、それぞれ原因が異なる可能性があるため、症状ごとに切り分けて対応することをおすすめします。
※本記事は、Microsoft公式のサービスアラートおよびMicrosoft Q&Aフォーラム、複数のITメディアで報告されている情報を基に構成したものです。環境によって症状や回避策の効果が異なる場合がありますので、本番環境へ適用する前に必ず検証環境での確認をお願いします。