「同じVLANなのに話せない!?」プライベートVLANが守るネットワークの秩序
ネットワークエンジニアの皆さん、こんにちは!
日々、スイッチのポートと格闘していると、「同じVLAN(サブネット)にいるんだから、隣のサーバーと通信できて当たり前でしょ?」という常識が、時に大きなセキュリティリスクになることに気づく瞬間がありませんか?
例えば、ホテルやマンションのインターネット。全員同じネットワークに繋がっているのに、隣の部屋のPCの中身が見えてしまったら大惨事ですよね。
そこで登場するのがプライベートVLAN(PVLAN)です。「同じVLANという大きな箱の中に、さらに細かなルール付きの小部屋を作る」という、この賢い仕組みを一緒に紐解いていきましょう。
—
郵便配達で例える「プライベートVLAN」の役割
通常、VLANは「同じ名前の町内会」のようなものです。同じ町内(VLAN)にいれば、お互いの家(端末)に自由に手紙(パケット)を届けられます。しかし、これだと「セキュリティ的に隔離したい相手」も同じ町内に住まわせなければならず、少々不安ですよね。
そこで、町内会に「特別ルール」を追加します。それがPVLANの3つの役割です。
1. Primary VLAN(町内会の本部):全ての通信の玄関口。外部(ルーターなど)と繋がるための大通りです。
2. Isolated VLAN(独房):この小部屋に入ると、町内の他の住人とは一切話せません。唯一、本部(Primary)にだけ手紙を送れます。
3. Community VLAN(仲良しグループ):同じグループ内なら手紙のやり取りができるけど、他のグループとはお断り。そんな「同好会」のような場所です。
これらを組み合わせることで、「外部とは通信させたいけれど、隣の端末とは絶対に会話させない」という、鉄壁のセキュリティが実現できるんです。
—
実践!Ciscoスイッチでの設定フロー
理屈がわかったところで、現場でよく使われるCiscoのCatalos系スイッチでの設定を見てみましょう。ここでは、ポートを隔離する「Isolated」の設定を例にします。
設定のキモは「モードの指定」と「マッピング」です。
# 1. まずはVLANを作成し、役割を定義します
vlan 10
private-vlan primary # これが玄関口(Primary)になります
vlan 100
private-vlan isolated # これが隔離用(Isolated)の小部屋です
# 2. PrimaryとIsolatedを紐付けます(これで通信経路が完成!)
vlan 10
private-vlan association 100
# 3. インターフェースを小部屋に割り当てます
interface GigabitEthernet0/1
switchport mode private-vlan host # このポートをホスト用に設定
switchport private-vlan host-association 10 100 # Primary 10に紐づくIsolated 100に所属させる
設定のポイント
private-vlan primary:ここが親分です。private-vlan isolated:ここに入った端末は、どんなに頑張っても同じVLANの他の端末とは話せません。host-association:どの親(Primary)の、どの小部屋(Isolated/Community)に所属するかを教えてあげる大切な呪文です。
—
なぜこれを使うのか?現場の「生の声」
「VLANを細かく分ければいいんじゃない?」と思う方もいるかもしれません。確かに、1端末1VLANにする手法もあります。しかし、それだとサブネットを大量に消費してしまい、ルーターの負荷も増え、設計が非常に複雑になります。
PVLANが輝くのは、「同じサブネット(IPアドレス帯)を使いつつ、レイヤー2(MACアドレスレベル)で通信を物理的・論理的に遮断したい」という時です。
- マンションのインターネットサービス:IPアドレスを節約しつつ、住人同士の盗聴を防止。
- データセンターのサーバー群:同じWebサーバー群としてIPを割り当てつつ、サーバー間での不用意な横展開(ラテラルムーブメント)を遮断。
—
最後に:一歩ずつ理解を深めよう
PVLANは、ネットワークという広大な海において「自分の領域をきっちり守る」ための強力な防波堤です。最初は「Primary?Isolated?何が違うの?」と頭が混乱するかもしれません。でも大丈夫。
「外部への出口(Primary)は確保しつつ、隣人とは物理的に遮断(Isolated)する」
このシンプルな目的さえ覚えておけば、現場でコマンドを叩くときにも迷うことはありません。少しずつ、パケットの気持ちになって「このパケットはどこまで行けるのかな?」と想像してみてください。それが、インフラエンジニアとして成長する一番の近道ですよ!
次回は、同じグループなら通信できる Community VLAN を使った、より柔軟な設計パターンについて深掘りしていきましょう。それでは、良いネットワークライフを!
コメント