【入門編】 プライベートVLAN(PVLAN)のアーキテクチャ(Primary、Isolated、Community VLAN) – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

こんにちは!ネットワークの世界へようこそ。インフラエンジニアの主筆ライターがお届けする今回のテーマは、データセンターやクラウドの裏側でこっそり、しかし確実にお互いの安全を守っている「プライベートVLAN(PVLAN)」です。

「VLAN(ブイラン)なら聞いたことあるけど、プライベートって何?」
「同じVLANの中にいるのに、通信できる相手とできない相手がいるってどういうこと?」

そんな疑問を持ったことはありませんか?一歩ずつ、身近な例えを交えながら優しく紐解いていきましょう!

—

1. なぜ「プライベートVLAN」が必要なの?(身近な例えで理解する)

まずは、普通のVLANのおさらいと、そこにある「ちょっとした悩み」からお話ししますね。

会社やマンションを想像してみてください。
通常のVLANは、いわば「大きな一軒家をフロアごとに完全に壁で区切った状態」です。1階の住人は2階の住人の部屋には入れません。セキュリティを保つには非常に効果的ですよね。

でも、こんなシチュエーションを考えてみてください。
とあるマンション(データセンターの共有サーバー環境など)に、たくさんの「別々のお客さん(テナント)」が入居することになりました。大家さん(プロバイダ)としては、全員分のマンション(VLAN)を用意するのは管理が大変です。
かといって、全員を同じ「大部屋(同一VLAN)」に入れてしまうと、隣の部屋の人があなたのパソコンを覗き見できてしまうかもしれません。これは大問題ですよね。

「同じ建物(VLAN)に住んでもらいつつ、お互いのプライバシーはガッチリ守りたい!」
そんなわがままな悩みを解決するために生まれたのが、プライベートVLAN(PVLAN)なんです。

—

2. プライベートVLANの3つの顔:Primary、Isolated、Community

プライベートVLANでは、1つのVLANをさらに細かく3つの役割(階層構造)に分解します。郵便配達の仕組みに例えてみると、驚くほどスッキリ理解できますよ!

① プライマリVLAN(Primary VLAN)

  • 例え: マンション全体の「メインの住所(大通り)」です。
  • 解説: 外の世界(ルーターやインターネット)と通信するための大元となるVLANです。外部との窓口は、このプライマリVLANがすべて引き受けます。

② アイソレーテッドVLAN(Isolated VLAN)

  • 例え: マンションの「完全個室(防音・鍵付き)」です。
  • 解説: ここに所属する機器同士は、同じVLAN内にいるのに、お互いの通信が一切できません。できるのは、外の世界(プライマリVLAN経由のルーターなど)と話すことだけです。お隣さんが何をしているかすら分からない、究極のプライベート空間です。

③ コミュニティVLAN(Community VLAN)

  • 例え: 同じフロアの「シェアハウスや部活の部室」です。
  • 解説: このグループに所属する機器同士は、お互いに自由に会話ができます。ただし、別のコミュニティの部屋や、アイソレーテッドの部屋とは会話ができません。「チームごとにまとまりたいけど、他のチームとは隔離したい」というときに使います。

—

3. ポートの役割:プロミスキャラスボートとホストポート

プライベートVLANを動かすスイッチの中では、ポート(LANケーブルを挿す口)の役割も細かく分かれています。ここも少しだけ見ておきましょう。

  • Promiscuous(プロミスキャラス)ポート

すべての部屋の合鍵を持っている「管理人さん(ルーターや上位スイッチ)」が接続されるポートです。プライマリVLANに所属し、すべてのプライベートVLANと通信が可能です。

  • Host(ホスト)ポート

実際にサーバーやパソコンが繋がるポートです。ここがさらに「Isolated」なのか「Community」なのかに分類されます。

—

4. 実務で役立つ!Ciscoスイッチでの設定サンプル

「なるほど、概念は分かったけど、実際どうやって設定するの?」
お待たせしました!ここからは、インフラの現場でよく使われるCisco機器を例に、具体的な設定コマンドを見ていきましょう。

今回は、プライマリVLANを 100、アイソレーテッドVLANを 200、コミュニティVLANを 300 として設定するシナリオです。一緒に設定ファイルを覗いてみましょう!

! 1. プライマリVLANを作成し、それに紐づくセカンダリVLAN(Isolated/Community)を関連付けます
vlan 100
 name Primary-VLAN-Main
 private-vlan primary
 private-vlan association 200,300  ! プライマリにセカンダリを紐づける
!
vlan 200
 name Isolated-Tenant-VLAN
 private-vlan isolated            ! 完全隔離型のVLANを指定
!
vlan 300
 name Community-Tenant-VLAN
 private-vlan community           ! 共同生活型のVLANを指定

! 2. 管理人さん(ルーターなど)が接続されるプロミスキャラスポートの設定
interface GigabitEthernet0/1
 description Connection-to-Router-Gateway
 switchport mode private-vlan promiscuous
 switchport private-vlan mapping 100 add 200,300  ! プライマリ経由でセカンダリへアクセス許可
 no shutdown

! 3. 完全隔離したいサーバー(お客さんA)が接続されるホストポートの設定
interface GigabitEthernet0/2
 description Isolated-Server-A
 switchport mode private-vlan host
 switchport private-vlan host-association 100 200  ! プライマリ100、アイソレーテッド200に所属
 no shutdown

! 4. 同じチーム内で通信させたいサーバー群(お客さんB・C)が接続されるホストポートの設定
interface GigabitEthernet0/3
 description Community-Server-B
 switchport mode private-vlan host
 switchport private-vlan host-association 100 300  ! プライマリ100、コミュニティ300に所属
 no shutdown

設定のポイント

コードの中のコメントにも書きましたが、ポイントは「親(プライマリ)と子(セカンダリ)の関係をスイッチにしっかり教えてあげること」です。
この設定を入れておくだけで、スイッチのハードウェアレベル(ASIC)でパケットの宛先がチェックされ、同じスイッチに刺さっている GigabitEthernet0/2 同士の通信は、たとえ直接パケットを投げようとしてもバッサリと遮断されます。安全安心ですね!

—

5. まとめ

今回はプライベートVLANのアーキテクチャについて、概念から具体的な設定まで一気通貫で解説しました。

  • プライマリVLAN:外部への出口となる大元のVLAN
  • アイソレーテッドVLAN:同居人同士の通信を完全に遮断するおひとり様VLAN
  • コミュニティVLAN:特定の仲間内だけで通信できるグループVLAN

これらを組み合わせることで、貴重なIPアドレスやVLAN IDの枯渇を防ぎながら、マルチテナント環境における強固なセキュリティをスマートに実現できるのです。

「ネットワークって、ルーターやスイッチがまるで人間社会のルールのように綺麗に動いていて面白いな」と感じていただけたら幸いです。
それでは、また次回のネットワーク深掘り記事でお会いしましょう!

コメント

タイトルとURLをコピーしました