ネットワークの「孤独」と「共有」を操る!PVLANの魔法を解き明かす
こんにちは!ネットワークエンジニアの道へようこそ。
日々、パケットという名の「目に見えない郵便物」が世界中を飛び交っているわけですが、今回はその交通整理のルールの中でも、少し特殊で面白いPVLAN(Private VLAN)という仕組みについてお話しします。
「同じVLANの中にいるんだから、みんな自由に話せるのが当たり前じゃないの?」……そう思いますよね。でも、セキュリティや管理の現場では「隣の席のことは気にせず、自分とルーターだけで通信したい」「同じ部署内だけは仲良くしたい」というワガママな要望が飛び交うものです。
そんなとき、PVLANという「通信の門限ルール」がめちゃくちゃ役に立つんです。さあ、一緒に紐解いていきましょう!
—
1. そもそもPVLANって何?(郵便配達の例え話)
通常、同じVLAN(セグメント)にいる端末たちは、まるで「オープンなオフィス」にいるようなもの。誰がどこにいても、声をかければすぐ届く状態です。
しかし、PVLANはオフィスに「厳格なパーティション」を設ける仕組みです。
- プロミスキャスポート(Promiscuous Port): 誰とでも話せる「オフィスの入り口・受付」
- アイソレーテッドポート(Isolated Port): 誰とも話せない「個室の自習室」
- コミュニティポート(Community Port): 同じグループ内なら話せる「プロジェクトチームの会議室」
これら3つの役割を整理すると、ネットワークの「境界線」がぐっと見えてきますよ。
—
2. 3つのポートの「通信権限」を整理しよう
それぞれのポートが「誰に手紙(パケット)を届けられるか」を見てみましょう。
| ポート種別 | 通信できる相手 | 特徴 |
| :— | :— | :— |
| プロミスキャス | 全員 | 全てのポートと通信可能。主にゲートウェイ(ルーター)が接続されます。 |
| アイソレーテッド | プロミスキャスのみ | 孤独な戦士。他のアイソレーテッドやコミュニティとは一切話せません。 |
| コミュニティ | プロミスキャス + 同一コミュニティ内 | 仲間内でのみ会話可能。部署やプロジェクト単位でまとめるときに使います。 |
特に「アイソレーテッドポート」は、お互いに隣接しているのに、相手の顔も見えないし声も届かないという、非常に潔い設定です。セキュリティ要件が厳しいサーバーを並べるときに重宝します。
—
3. 実践!CiscoスイッチでのPVLAN設定
では、現場でよく使うCiscoのスイッチを例に、設定の雰囲気を掴んでみましょう。「百聞は一見に如かず」です。
まずはVLANをPVLANとして定義し、役割を割り当てます。
! 1. プライマリVLAN(親)を作成し、PVLANとして設定
vlan 100
private-vlan primary
private-vlan association 200,300 ! セカンダリVLAN(アイソレーテッド/コミュニティ)を紐付け
! 2. アイソレーテッドVLANを作成
vlan 200
private-vlan isolated
! 3. コミュニティVLANを作成
vlan 300
private-vlan community
次に、物理ポートへ役割を割り当てます。
! ルーターが繋がるプロミスキャスポートの設定
interface GigabitEthernet0/1
switchport mode private-vlan promiscuous
switchport private-vlan mapping 100 200,300 ! どのセカンダリVLANを許可するか指定
! 孤独な自習室(アイソレーテッド)の設定
interface GigabitEthernet0/2
switchport mode private-vlan host
switchport private-vlan host-association 100 200
! チーム会議室(コミュニティ)の設定
interface GigabitEthernet0/3
switchport mode private-vlan host
switchport private-vlan host-association 100 300
—
4. なぜこんな設定が必要なのか?
初心者の頃、私は「VLANを分けちゃえばいいじゃん!」と思っていました。確かにそれも正解ですが、VLAN IDには4094個という限りがあります。また、ルーターのゲートウェイを個別に用意するのはコストも手間もかかりますよね。
PVLANを使えば、「IPアドレスの設計を変えずに、レイヤー2の通信範囲だけを制限できる」という大きなメリットがあるんです。特に、クラウドやホスティング環境で「お客様ごとに隔離したいけれど、IPセグメントは共通にしたい」というシーンでは、これ以上ないほどスマートな解決策になります。
—
最後に:ネットワークを「支配」する楽しさ
最初はコマンドの羅列に圧倒されるかもしれません。でも、パケットの行き先を一つずつ制御できるようになると、ネットワークは単なる「繋がるもの」から「意図通りに動かせるもの」へと変わります。
もし現場で設定に行き詰まったら、こう考えてみてください。
「このパケットは、今どの部屋から出て、誰に届けようとしているんだろう?」
この視点を持つだけで、トラブルシューティングの精度が劇的に上がります。皆さんのネットワーク構築が、より自由で安全なものになることを応援しています!
それでは、また次回の深淵でお会いしましょう。Happy Networking!
コメント