1
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

3分で理解する#5 VLAN 設計の基本——「とりあえず VLAN 切る」を見直す

1
Posted at

3分で理解するシリーズ #05

VLAN 設計の基本——「とりあえず VLAN 切る」を見直す

3分で理解するシリーズは、ネットワーク設計で"当然"とされがちな前提を 3分で読み切れる分量 に再整理する連載です。
本記事は 「VLAN をどう設計するか」 を、分割の目的・命名規則・トランク管理の観点から整理します。


要点(先にまとめ)

  • VLAN は 「L2 ドメインを分ける手段」 であり、目的なく増やすと管理が崩壊する
  • 設計の軸は 「役割による分割」「番号体系の統一」「トランクの許可 VLAN 管理」 の3つ
  • VLAN は 作るのは簡単、消すのは難しい。初期設計の質が運用コストに直結する

1. VLAN を分ける目的を明確にする

VLAN は「なんとなく用途ごとに切る」ものではありません。分ける理由が明確でないものは、分けない方がよいケースもあります。

分割の正当な理由は大きく3つです。

目的 例
セキュリティ境界 サーバ・クライアント・管理(OOB)・ゲストを隔離する
ブロードキャストドメインの制限 端末数が多く ARP・DHCP 等の影響を局所化したい(#03 参照)
ポリシー適用の単位 QoS・ACL・ファイアウォールルールをセグメント単位で管理したい

「なんとなく部署ごとに VLAN を切る」は目的ではなく組織構造の反映です。
部署が変わるたびに VLAN が増減する設計は、長期的な管理コストを押し上げます。
加えて、VLANを分ける=通信がL3デバイスを経由するということです。目的のない過剰な分割は、コアスイッチのルーティング負荷やVLAN間通信の帯域ボトルネックを引き起こす原因にもなります。


2. VLAN 番号体系を統一する

番号に規則がないと、後から見たときに「この VLAN は何か」が分からなくなります。
番号体系はプロジェクト初期に決め、全拠点・全スイッチで統一することが重要です。

番号体系の例(1000 番台区切り)

範囲 用途
1 デフォルト VLAN(使用禁止・未使用ポートは別 VLAN へ)
100〜199 サーバセグメント
200〜299 クライアントセグメント
300〜399 管理セグメント(OOB・IPMI・iDRAC 等)
400〜499 DMZ・外部公開セグメント
500〜599 ゲスト・IoT 等の隔離セグメント
900〜999 インフラ用途(ルータ間・MLAG ピアリンク等)
1000〜 予備・将来拡張用

命名規則も合わせて決める

# 例:{用途}_{ロケーション}_{連番}
VLAN100 → SRV_TYO_01
VLAN200 → CLT_TYO_01
VLAN300 → MGMT_TYO_01

番号と名前の両方にルールを持たせることで、スイッチの show コマンドだけで設計意図が読めるようになります。


3. トランクの許可 VLAN を明示的に管理する

VLAN 設計で最も崩れやすいのが トランクポートの許可 VLAN 管理です。

やってはいけない設定

# すべての VLAN を許可(Cisco IOS デフォルト動作)
switchport trunk allowed vlan all

vlan all のままにしておくと、新しい VLAN を作成した瞬間に全トランクへ自動的に流れ始めます。
意図しない L2 到達性が生まれ、セキュリティ境界が形骸化します。

推奨:許可 VLAN を明示的に列挙する

# 必要な VLAN だけを許可
switchport trunk allowed vlan 100,200,300

合わせて管理すべきポイント:

項目 推奨
ネイティブ VLAN VLAN 1 以外の未使用 VLAN に変更する(タグなしフレームが VLAN1 と紐づくため、セキュリティ上の理由で避ける)
未使用ポート アクセスポートとして VLAN 999 等の隔離 VLAN に入れ、shutdown する
許可 VLAN の棚卸し VLAN を廃止したとき、全トランクから該当 VLAN を除去する運用を徹底する

既存のトランクにVLANを追加する際、add(例:switchport trunk allowed vlan add 400)を忘れ、既存の許可VLANをすべて消し飛ばしてしまう事故があります。手順書レベルでの注意が必要です。


4. VLAN 設計で陥りやすい落とし穴

落とし穴 内容
VLAN の肥大化 802.1Q の仕様上は 最大 4094 個 まで作成できるが、「念のため」で追加し続けると全体把握で容易ではなくなる
設計ドキュメントとの乖離 実機の VLAN と台帳が一致しなくなり、変更時に影響範囲が読めなくなる
VLAN をまたいだ通信の見落とし 同一スイッチ内で VLAN 間通信が必要なのに L3 経路が未設定のまま障害になる
廃止 VLAN の放置 使われていない VLAN がトランクに残り続け、不要なブロードキャストが流れる

まとめ

VLAN は 目的(セキュリティ境界・ブロードキャスト制限・ポリシー単位) から設計する。
番号体系と命名規則を統一し、トランクの許可 VLAN は all にせず明示的に管理する。
VLAN は作るより消す方が難しい——初期設計の根拠を残しておくことが長期運用の鍵になる。

1
1
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
1
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?