3分で理解するシリーズ #05
VLAN 設計の基本——「とりあえず VLAN 切る」を見直す
3分で理解するシリーズは、ネットワーク設計で"当然"とされがちな前提を 3分で読み切れる分量 に再整理する連載です。
本記事は 「VLAN をどう設計するか」 を、分割の目的・命名規則・トランク管理の観点から整理します。
要点(先にまとめ)
- VLAN は 「L2 ドメインを分ける手段」 であり、目的なく増やすと管理が崩壊する
- 設計の軸は 「役割による分割」「番号体系の統一」「トランクの許可 VLAN 管理」 の3つ
- VLAN は 作るのは簡単、消すのは難しい。初期設計の質が運用コストに直結する
1. VLAN を分ける目的を明確にする
VLAN は「なんとなく用途ごとに切る」ものではありません。分ける理由が明確でないものは、分けない方がよいケースもあります。
分割の正当な理由は大きく3つです。
| 目的 | 例 |
|---|---|
| セキュリティ境界 | サーバ・クライアント・管理(OOB)・ゲストを隔離する |
| ブロードキャストドメインの制限 | 端末数が多く ARP・DHCP 等の影響を局所化したい(#03 参照) |
| ポリシー適用の単位 | QoS・ACL・ファイアウォールルールをセグメント単位で管理したい |
「なんとなく部署ごとに VLAN を切る」は目的ではなく組織構造の反映です。
部署が変わるたびに VLAN が増減する設計は、長期的な管理コストを押し上げます。
加えて、VLANを分ける=通信がL3デバイスを経由するということです。目的のない過剰な分割は、コアスイッチのルーティング負荷やVLAN間通信の帯域ボトルネックを引き起こす原因にもなります。
2. VLAN 番号体系を統一する
番号に規則がないと、後から見たときに「この VLAN は何か」が分からなくなります。
番号体系はプロジェクト初期に決め、全拠点・全スイッチで統一することが重要です。
番号体系の例(1000 番台区切り)
| 範囲 | 用途 |
|---|---|
1 |
デフォルト VLAN(使用禁止・未使用ポートは別 VLAN へ) |
100〜199 |
サーバセグメント |
200〜299 |
クライアントセグメント |
300〜399 |
管理セグメント(OOB・IPMI・iDRAC 等) |
400〜499 |
DMZ・外部公開セグメント |
500〜599 |
ゲスト・IoT 等の隔離セグメント |
900〜999 |
インフラ用途(ルータ間・MLAG ピアリンク等) |
1000〜 |
予備・将来拡張用 |
命名規則も合わせて決める
# 例:{用途}_{ロケーション}_{連番}
VLAN100 → SRV_TYO_01
VLAN200 → CLT_TYO_01
VLAN300 → MGMT_TYO_01
番号と名前の両方にルールを持たせることで、スイッチの show コマンドだけで設計意図が読めるようになります。
3. トランクの許可 VLAN を明示的に管理する
VLAN 設計で最も崩れやすいのが トランクポートの許可 VLAN 管理です。
やってはいけない設定
# すべての VLAN を許可(Cisco IOS デフォルト動作)
switchport trunk allowed vlan all
vlan all のままにしておくと、新しい VLAN を作成した瞬間に全トランクへ自動的に流れ始めます。
意図しない L2 到達性が生まれ、セキュリティ境界が形骸化します。
推奨:許可 VLAN を明示的に列挙する
# 必要な VLAN だけを許可
switchport trunk allowed vlan 100,200,300
合わせて管理すべきポイント:
| 項目 | 推奨 |
|---|---|
| ネイティブ VLAN | VLAN 1 以外の未使用 VLAN に変更する(タグなしフレームが VLAN1 と紐づくため、セキュリティ上の理由で避ける) |
| 未使用ポート | アクセスポートとして VLAN 999 等の隔離 VLAN に入れ、shutdown する |
| 許可 VLAN の棚卸し | VLAN を廃止したとき、全トランクから該当 VLAN を除去する運用を徹底する |
既存のトランクにVLANを追加する際、add(例:switchport trunk allowed vlan add 400)を忘れ、既存の許可VLANをすべて消し飛ばしてしまう事故があります。手順書レベルでの注意が必要です。
4. VLAN 設計で陥りやすい落とし穴
| 落とし穴 | 内容 |
|---|---|
| VLAN の肥大化 | 802.1Q の仕様上は 最大 4094 個 まで作成できるが、「念のため」で追加し続けると全体把握で容易ではなくなる |
| 設計ドキュメントとの乖離 | 実機の VLAN と台帳が一致しなくなり、変更時に影響範囲が読めなくなる |
| VLAN をまたいだ通信の見落とし | 同一スイッチ内で VLAN 間通信が必要なのに L3 経路が未設定のまま障害になる |
| 廃止 VLAN の放置 | 使われていない VLAN がトランクに残り続け、不要なブロードキャストが流れる |
まとめ
VLAN は 目的(セキュリティ境界・ブロードキャスト制限・ポリシー単位) から設計する。
番号体系と命名規則を統一し、トランクの許可 VLAN は all にせず明示的に管理する。
VLAN は作るより消す方が難しい——初期設計の根拠を残しておくことが長期運用の鍵になる。