Pardus LinuxデスクトップでVPN接続を設定する方法

VPNサーバーのアドレス、認証情報、または設定ファイルを用意しているにもかかわらず、Pardusが適切なVPNタイプを表示しない、ファイルのインポートを拒否する、またはプライベートネットワークに接続できないにもかかわらず「接続済み」と表示されるといった問題が発生する場合があります。これらの症状は通常、次の3つの異なるレイヤーに起因します。必要なNetworkManager VPNプラグインが不足している、接続プロファイルが不完全である、またはトンネルは確立されているものの、そのルーティングとDNS設定がリモートネットワークの想定と一致していない、のいずれかです。

このガイドは、最も影響の少ない手順から始め、より詳細なトラブルシューティングへと進みます。これは Pardus 25 Desktop に適用され、公式 ISO アーカイブには、2026 年 7 月 16 日付けの Pardus 25.2 GNOME および XFCE イメージが含まれています。オリジナルの Pardus 25 リリース ノートでは、サポートされているデスクトップ環境として GNOME 48.4 と Xfce 4.20.2 が挙げられています。NetworkManager はこれらのデスクトップ ツールの下にあるネットワーク レイヤーであるため、同じ接続プロファイルをコマンドラインから検査および制御することもできます。

このガイドで使用されている公式資料には、 Pardus 25 リリースノート、公式 Pardus 25 ISO アーカイブ、NetworkManager VPN サポートドキュメント、NetworkManager nmcli リファレンス、およびGNOME の VPN 接続ヘルプが含まれます。

変更を加える前に、実際に使用しているVPNを特定してください。

「似ている」という理由だけでプロトコルを選択するのは避けてください。VPN管理者またはプロバイダーに、正確なプロトコルと認証方法を問い合わせてください。最低限、サーバーのホスト名、プロトコル、ユーザー名(使用している場合)、および設定ファイルや証明書ファイルを入手してください。企業環境の場合は、認証局証明書、クライアント証明書と秘密鍵、ワンタイムパスワード、特定のDNSドメイン、または内部サブネットへのルーティングが必要になる場合もあります。

  • OpenVPN:多くの場合プロファイルとして提供されますが.ovpn、場合によってはCA/クライアント証明書ファイルが別途付属することもあります。
  • WireGuard:秘密鍵、ピア公開鍵、エンドポイント、およびAllowedIPsを使用します。NetworkManagerは、別途VPNプラグインを介するのではなく、WireGuardをネイティブにサポートしています。
  • OpenConnect: Cisco AnyConnect互換ゲートウェイや、その他の一部のエンタープライズSSL VPNで一般的に使用されます。
  • IKEv2/IPsec:一般的にはstrongSwan NetworkManagerプラグインを使用して処理されます。
  • L2TP/IPsec: Debian系デスクトップでは、専用のNetworkManagerプラグインが必要です。

NetworkManagerの最新のVPNドキュメントでは、PPTPは暗号化に脆弱性があるため使用すべきではないと明記されています。もし古い組織からPPTPの使用手順を指示された場合は、PPTPを通常の代替手段として扱うのではなく、サポートされている代替手段を要求する方が賢明です。

ステップ1:Pardusのネットワーク設定を開きます

Pardus GNOMEでは、設定を開いて「ネットワーク」を選択します。GNOMEのヘルプには、VPNセクションからプラスボタンでVPNを追加する方法が記載されています。Pardus XFCEではレイアウトが異なり、ネットワークアプレットからNetworkManager接続エディタを開くか、nm-connection-editorグラフィカルエディタがインストールされている場合は実行できます。

Pardusデスクトップアプリケーションのメニューで、「設定」が選択され、「ネットワーク」が「設定」ウィンドウに表示されている状態
設定を開き、次にネットワークを開きます。Pardus、GNOME、XFCEは異なるシェルを提供しますが、どちらも最終的にはNetworkManagerの接続プロファイルを管理します。

VPNセクションが存在するにもかかわらず、必要なプロトコルが提供されていない場合は、接続を繰り返し作成しないでください。これは通常、対応するNetworkManager統合がインストールされていないことを意味します。

ステップ2:NetworkManagerが実行されていることを確認する

何かをインストールする前に、PardusがNetworkManagerを正常に使用していることを確認してください。

nmcli -t -f RUNNING general
nmcli -t -f STATE general
systemctl is-active NetworkManager

正常なデスクトップであれば、NetworkManagerが実行中/アクティブとして表示されるはずです。サービスがアクティブでない場合は、まずその問題を解決してください。VPNプラグインは、親ネットワークサービスが停止している状態では動作しません。

Pardus Networkの設定パネルには、有線接続と、プラスボタン付きの空のVPNセクションが表示されています。
VPNセクションは、GNOMEネットワークパネルに新しいプロファイルを追加する場所です。次のダイアログにプロトコルが表示されない場合は、関連するNetworkManagerパッケージを確認してください。

ステップ3:プロトコルでプラグインが必要な場合にのみインストールしてください。

PardusはDebianベースであり、現在のDebian 13パッケージセットには、ここで使用されているものと同じNetworkManagerプラグインファミリーが含まれています。ご使用のVPNに合ったものだけをインストールしてください。

sudo apt update
sudo apt install network-manager-openvpn-gnome
# or
sudo apt install network-manager-openconnect-gnome
# or
sudo apt install network-manager-l2tp-gnome
# or, for IKEv2/IPsec
sudo apt install network-manager-strongswan

Debianの公式パッケージページでは、network-manager-openvpn-gnomeNetworkManagerのOpenVPNプラグイン用のGNOME GUIコンポーネント、network-manager-openconnect-gnomeOpenConnect統合、network-manager-strongswanIKEv2 IPsec用のNetworkManagerプラグインとして説明されています。NetworkManagerはバージョン1.16以降WireGuardをネイティブでサポートしているため、通常はWireGuard用のNetworkManager VPNプラグインを別途用意する必要はありません。

プラグインをインストールした後、接続エディタを閉じてから再度開いてください。通常、完全な再起動は不要です。それでもGUIが更新されない場合は、NetworkManagerを再起動するとアクティブなネットワーク接続が中断されるため、短時間の接続切断を許容できる場合にのみ実行してください。

sudo systemctl restart NetworkManager

ステップ4:可能な場合は、プロファイルを再入力する代わりに、提供されたプロファイルをインポートする

管理者からOpenVPNプロファイルが提供された場合は、手動で各オプションをコピーするよりも、インポートする方が通常は安全です。GNOMEでは、保存済みのVPN設定ファイルが利用可能な場合は、インポートするオプションを選択してください。VPNの選択肢はインストールされているプラ​​グインによって異なるため、すべてのPardusシステムで同じメニューが表示されるとは限りません。

VPN接続タイプを複数一覧表示するVPNダイアログと、ファイルからのインポートオプションを追加します。
サーバーと完全に一致するプロトコルを選択してください。VPN追加ダイアログに表示される項目は、インストールされているプラ​​グインによって異なります。リストに表示されているからといって、従来のオプションを選択しないでください。

NetworkManager は、OpenVPN のインポートパスについても以下のように説明していますnmcli。

nmcli connection import type openvpn file ~/Downloads/company.ovpn

そのコマンドでVPNタイプがサポートされていないと表示される場合は、まずOpenVPN NetworkManagerプラグインがインストールされていることを確認してください。ファイルにNetworkManagerのインポーターが理解できないベンダー固有の指示が含まれている場合は、不明な行を無作為に削除するのではなく、プロファイルをVPN管理者がサポートするLinuxの指示と比較してください。

ステップ5:認証情報と証明書の詳細を慎重に入力してください。

手動で作成したOpenVPNまたはIPsecプロファイルの場合、ゲートウェイ、認証タイプ、CA証明書、ユーザー証明書、秘密鍵、および認証情報は、サーバー構成と一致している必要があります。よくある失敗例として、ユーザー名/パスワードプロファイルと証明書ベースの手順を混在させたり、誤ったCAファイルを選択したりすることが挙げられます。

名前、ゲートウェイ、CA証明書、ユーザー証明書、秘密鍵、キーパスワードを入力するフィールドを備えたOpenVPN接続エディタ
VPN設計で必要な認証フィールドのみを入力してください。証明書ベースの展開では、CA証明書に加えてクライアント証明書と秘密鍵が必要になる場合があります。パスワードのみの展開では、別の認証モードが使用されます。

すべてのユーザーのパスワードを保存するオプションには注意が必要です。秘密情報を保存するか、毎回要求するか、システム全体で共有するかは、組織の方針で決定する必要があります。NetworkManagerは接続秘密情報をプロファイルシステムに保存できますが、ドキュメントには接続ファイルにパスワードや秘密鍵が含まれる場合があると記載されています。共有デバイスでは、運用要件を満たしつつ、最も限定的なアクセス権限を選択することをお勧めします。

ステップ6:変更を承認して接続する

システムネットワークプロファイルを作成または変更すると、デスクトップ認証プロンプトが表示される場合があります。変更を開始したのがご自身で、その操作を認識している場合のみ、ローカル管理者パスワードを入力してください。

VPN接続を追加する際に、Pardus認証ダイアログでローカル管理者パスワードの入力を求められます。
Pardusは、システム接続を保存する前にローカル認証を要求する場合があります。これは、リモートサーバーへの認証に使用されるVPNアカウントのパスワードとは別のものです。

プロファイルを保存したら、ネットワークパネルまたはデスクトップのネットワークメニューから有効にしてください。VPNで多要素認証(MFA)を使用している場合、またはパスワードが保存されていない場合は、接続時に再度プロンプトが表示されることがあります。

Pardus Networkの設定パネルのVPNセクションに会社のVPNプロファイルが表示され、接続準備が整ったスイッチが表示されている。
ネットワークコントロールから保存済みのVPNプロファイルを有効化してください。リストにプロファイルが表示されるのは、それが保存されたことを示すだけであり、リモートVPNが接続を受け入れたことを証明するものではありません。

ステップ7:トグルだけを信頼するのではなく、トンネルを検証する

GUIに「接続済み」と表示されたら、NetworkManagerで状態を確認してください。

nmcli connection show --active
nmcli device status
ip route
ip -6 route
Pardus Networkの設定で、会社のVPNスイッチが有効になっており、プロファイルの状態が「接続済み」と表示されている。
接続済みステータスは最初の成功シグナルです。VPN設定が完了したとみなす前に、ルーティング、DNS、および到達可能性のチェックを続行してください。

フルトンネルVPNの場合、デフォルトルートまたはポリシーベースルーティングルールによってインターネットトラフィックがトンネル経由で送信されることが想定されます。スプリットトンネルの企業VPNの場合、通常のインターネットルートは変更されず、特定のプライベートプレフィックスのみがVPNを経由する場合があります。つまり、「パブリックIPアドレスが変わっていない」というだけでは、必ずしも失敗を意味するわけではありません。

ステップ8:VPNが接続しようとしているリソースをテストする

最適な検証対象は、VPN経由でのみアクセス可能な内部リソースです。例えば、内部DNS名、Webポータル、Gitサーバー、または管理者から提供されたプライベートIPアドレスなどが挙げられます。任意のプライベートアドレスを作成してpingに応答するはずだと想定しないでください。多くのネットワークはICMPをブロックします。

nmcli connection show --active
ip route get 10.20.30.40
getent hosts intranet.example.internal
curl -I https://intranet.example.internal/
VPN接続がアクティブになった後のトンネルインターフェースと接続テストコマンドを表示するPardusターミナル
端末チェックを使用して、トンネルインターフェースまたはVPN接続がアクティブであること、および目的のプライベート宛先に到達可能であることを確認してください。実際のインターフェース名と内部アドレスは、使用しているVPNによって異なります。

OpenVPNの場合、トンネルインターフェースは という名前になることが多いですtun0が、その名前は保証されていません。WireGuardは通常、独自のインターフェース名で表示されます。 と を使用してnmcli connection show --active、ip linkシステムが実際に作成したインターフェース名を確認してください。

VPN接続は確立しているが、内部サイトへのアクセスが依然として失敗する

まずルーティングを確認してください

ip routeとを実行してくださいip route get INTERNAL_IP。検索で VPN パスではなく通常の Wi-Fi/イーサネット ゲートウェイが選択された場合は、プロファイルに必要なプライベート サブネット ルートが欠落している可能性があります。ルートを自分で追加する前に、VPN 管理者にどのプレフィックスをトンネル経由でルーティングする必要があるかを確認してください。

次にDNSをチェックします

プライベートIPアドレスは機能するのに内部ホスト名が機能しない場合、問題はトンネル自体ではなく名前解決にある可能性が高いです。 を使用しているシステムではsystemd-resolved、resolvectl statusDNSサーバーとリンクごとのドメインを表示できます。その他の設定では、NetworkManagerによって公開されるDNS情報を確認してください。

nmcli device show | grep -E 'IP4.DNS|IP6.DNS|IP4.DOMAIN|IP6.DOMAIN'

スプリットDNSは、企業環境において特に重要です。社内ドメインの名前のみを会社のDNSサーバーに送信する必要がある場合があるからです。すべてのDNS設定をパブリックリゾルバに置き換えると、プライベート名が解決されなくなるため、正常に機能していたトンネルが壊れているように見えることがあります。

認証または交渉が失敗した場合はログを使用する

接続が接続状態に達しない場合は、再試行しながら NetworkManager のログを監視してください。

journalctl -u NetworkManager -b --no-pager
sudo journalctl -u NetworkManager -b -f

証明書の検証エラー、ゲートウェイ到達不能メッセージ、認証失敗、またはプラグインの起動エラーを探してください。ログにはサーバー名、ユーザー名、証明書のパス、ネットワークの詳細が含まれている可能性があるため、内容を確認せずに完全なログを公開することは避けてください。

Pardus 上の WireGuard: ネイティブの NetworkManager サポートを使用する

WireGuardは、上記のプラグインベースのVPNとは異なります。NetworkManagerの公式VPNドキュメントには、WireGuardがネイティブでサポートされていると記載されており、NetworkManagerの設定リファレンスには、秘密鍵、ピア、エンドポイント、AllowedIPs、永続的なキープアライブなど、WireGuard固有のプロパティが公開されています。

WireGuard の設定がある場合は、管理者から提供された正確な値を使用して NetworkManager WireGuard プロファイルをインポートまたは作成することをお勧めします。特に に注意してください。これは、ピアに送信される宛先プレフィックスを決定します。とAllowedIPsを含む設定は通常、フル トンネルを意図しています。より狭いプレフィックスは、スプリット トンネルを示します。0.0.0.0/0::/0

NetworkManagerのトラブルシューティングを中止し、アプローチを変更するタイミング

VPNテクノロジーにNetworkManagerとの統合機能が備わっており、デスクトップにユーザーが簡単に切り替えられる永続的なプロファイルが必要な場合、NetworkManagerは最適な選択肢となります。ベンダーがNetworkManagerプラグインで公開されていない機能を要求する場合、企業クライアントがデバイスの状態チェックや独自の認証を実行する場合、または管理者がベンダーのLinuxクライアントのみを明示的にサポートする場合は、アプローチを変更してください。

NetworkManager自体が、一部のサードパーティ製VPNプラグインはメンテナンスされていないと警告しています。現在のサポートページでは、古いFortinet SSLVPNプラグインはサポート終了済みであり、互換性のある古いFortinetプロトコルとしてはOpenConnectが推奨されています。一方、PPTPはメンテナンスされておらず、暗号化にも問題があります。したがって、パッケージリポジトリにプラグインが表示されているからといって、すぐに導入すべきプロトコルであるとは限りません。

最終自己点検

Pardus VPNの設定が完了したと判断する前に、一度接続を切断して再接続し、結果を再度確認してください。正常に設定されていれば、以下のチェックに合格するはずです。

  • 想定どおりのVPNプロファイルが、プラグインや認証エラーなしで有効化されます。
  • nmcli connection show --active接続中にVPNまたはWireGuardのプロファイルを表示します。
  • 承認された内部目的地への経路は、予定されているトンネル経路を通ります。
  • 組織が想定するタイミングで、内部DNS名が解決される。
  • VPNの目的の一部である、少なくとも1つの実際の内部サービスにアクセスできます。
  • VPN接続を切断すると、想定どおりプライベートルートまたはアクセスが削除されます。

接続認証は通過するものの、ルーティングやDNSチェックで失敗する場合は、パスワードや証明書を頻繁に変更しないでください。調査対象をルーティング、DNSドメイン、サーバー側ポリシー、および必要なスプリットトンネル設計に移してください。プロトコル自体が保守されていない、または廃止されたプラグインを必要とする場合は、古い技術を無理に使い続けるよりも、現在サポートされているVPN技術に移行する方が、より確実な解決策となります。

コメントを残す

Gooroom OSのセキュリティモデル解説:トラステッドブート、OS保護、ブラウザサンドボックス

Gooroom OSのセキュリティモデル解説:トラステッドブート、OS保護、ブラウザサンドボックス

Gooroom OSが信頼済みブート、実行ファイルとOSの保護、ブラウザ制御をどのように多層的に構築しているか、そしてユーザーがサンドボックスに関して確認すべき事項について学びましょう。

メモリ不足のVPSでDebian 12を動作させ、MySQLをダウンさせる際にメモリ不足によるクラッシュを起こさない方法

メモリ不足のVPSでDebian 12を動作させ、MySQLをダウンさせる際にメモリ不足によるクラッシュを起こさない方法

Debian 12のメモリ負荷を診断し、MariaDBまたはMySQLのサイズを適正化し、スワップ領域を慎重に追加し、VPSがそのワークロードを処理できるかどうかを確認します。

Pardus LinuxデスクトップでVPN接続を設定する方法

Pardus LinuxデスクトップでVPN接続を設定する方法

Pardus 25 DesktopでOpenVPN、WireGuard、OpenConnect、またはIPsec VPN接続を設定し、ルーティング、DNS、およびトンネルの状態を確認します。

SLES 15とRHEL 9:エンタープライズサーバーのパフォーマンス比較

SLES 15とRHEL 9:エンタープライズサーバーのパフォーマンス比較

SLES 15とRHEL 9のパフォーマンスに関する事実、カーネルストリーム、TuneDプロファイル、ワークロード変数、および両システムを公平にベンチマークする方法について比較します。

systemdシャットダウン時に再起動時にハングアップするSUSE Linuxサーバーの問題を解決する

systemdシャットダウン時に再起動時にハングアップするSUSE Linuxサーバーの問題を解決する

systemdシャットダウン中にハングアップするSUSE Linuxサーバーを診断して修復する方法を学びましょう。そのためには、停止しているジョブを特定し、前回の起動履歴を確認し、ブロックしているサービスやマウントを修正する必要があります。

Pardus LinuxでWindowsユーザー向けにXFCEパネルをカスタマイズする方法

Pardus LinuxでWindowsユーザー向けにXFCEパネルをカスタマイズする方法

Pardus XFCEを、下部タスクバー、アプリケーションメニュー、お気に入りランチャー、ウィンドウを開くボタン、システムトレイ、時計などを使って、使い慣れた環境のように使えるように設定しましょう。変更すべき箇所とレイアウトのテスト方法を学びます。

How to Set Up Automated Headless Debian Upgrades with Unattended-Upgrades

How to Set Up Automated Headless Debian Upgrades with Unattended-Upgrades

Configure unattended-upgrades on a headless Debian server, verify systemd timers, test safely, control reboots, and monitor automatic security updates.

SUSE Linux Enterprise Server で Cockpit Web Console が接続されない問題を修正する

SUSE Linux Enterprise Server で Cockpit Web Console が接続されない問題を修正する

SUSE Linux Enterprise Server 上の Cockpit のトラブルシューティングを行うには、HTTPS URL、systemd ソケット、インストールされているパッケージ、firewalld ゾーン、証明書、およびログを確認してください。

システムダウンタイムなしでSLES 15 SP5からSP6に移行する方法

システムダウンタイムなしでSLES 15 SP5からSP6に移行する方法

SLES 15 SP5からSP6への移行中にサービスを継続的に利用できるようにするための、テスト済みのSLE HAローリングアップグレード、ノードごとのチェック、および明確な単一サーバーダウンタイムに関する注意点について学びましょう。

Ubuntu Server 24.04でPi-hole DNS-over-HTTPSを設定する方法

Ubuntu Server 24.04でPi-hole DNS-over-HTTPSを設定する方法

Ubuntu Server 24.04 上で Pi-hole を設定し、dnscrypt-proxy を使用して DNS-over-HTTPS を利用するようにしてから、ローカルのアップストリームを確認し、一般的な DNS の競合を回避します。