【入門編】 PVLANにおけるプロミスキャスポート(Promiscuous Port)、アイソレーテッドポート(Isolated Port)、コミュニティポート(Community Port)の通信制御 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

ネットワークの「孤独」と「共有」を操る!PVLANの魔法を解き明かす

こんにちは!ネットワークエンジニアの道へようこそ。
日々、パケットという名の「目に見えない郵便物」が世界中を飛び交っているわけですが、今回はその交通整理のルールの中でも、少し特殊で面白いPVLAN(Private VLAN)という仕組みについてお話しします。

「同じVLANの中にいるんだから、みんな自由に話せるのが当たり前じゃないの?」……そう思いますよね。でも、セキュリティや管理の現場では「隣の席のことは気にせず、自分とルーターだけで通信したい」「同じ部署内だけは仲良くしたい」というワガママな要望が飛び交うものです。

そんなとき、PVLANという「通信の門限ルール」がめちゃくちゃ役に立つんです。さあ、一緒に紐解いていきましょう!

—

1. そもそもPVLANって何?(郵便配達の例え話)

通常、同じVLAN(セグメント)にいる端末たちは、まるで「オープンなオフィス」にいるようなもの。誰がどこにいても、声をかければすぐ届く状態です。

しかし、PVLANはオフィスに「厳格なパーティション」を設ける仕組みです。

  • プロミスキャスポート(Promiscuous Port): 誰とでも話せる「オフィスの入り口・受付」
  • アイソレーテッドポート(Isolated Port): 誰とも話せない「個室の自習室」
  • コミュニティポート(Community Port): 同じグループ内なら話せる「プロジェクトチームの会議室」

これら3つの役割を整理すると、ネットワークの「境界線」がぐっと見えてきますよ。

—

2. 3つのポートの「通信権限」を整理しよう

それぞれのポートが「誰に手紙(パケット)を届けられるか」を見てみましょう。

| ポート種別 | 通信できる相手 | 特徴 |
| :— | :— | :— |
| プロミスキャス | 全員 | 全てのポートと通信可能。主にゲートウェイ(ルーター)が接続されます。 |
| アイソレーテッド | プロミスキャスのみ | 孤独な戦士。他のアイソレーテッドやコミュニティとは一切話せません。 |
| コミュニティ | プロミスキャス + 同一コミュニティ内 | 仲間内でのみ会話可能。部署やプロジェクト単位でまとめるときに使います。 |

特に「アイソレーテッドポート」は、お互いに隣接しているのに、相手の顔も見えないし声も届かないという、非常に潔い設定です。セキュリティ要件が厳しいサーバーを並べるときに重宝します。

—

3. 実践!CiscoスイッチでのPVLAN設定

では、現場でよく使うCiscoのスイッチを例に、設定の雰囲気を掴んでみましょう。「百聞は一見に如かず」です。

まずはVLANをPVLANとして定義し、役割を割り当てます。

! 1. プライマリVLAN(親)を作成し、PVLANとして設定
vlan 100
  private-vlan primary
  private-vlan association 200,300  ! セカンダリVLAN(アイソレーテッド/コミュニティ)を紐付け

! 2. アイソレーテッドVLANを作成
vlan 200
  private-vlan isolated

! 3. コミュニティVLANを作成
vlan 300
  private-vlan community

次に、物理ポートへ役割を割り当てます。

! ルーターが繋がるプロミスキャスポートの設定
interface GigabitEthernet0/1
  switchport mode private-vlan promiscuous
  switchport private-vlan mapping 100 200,300 ! どのセカンダリVLANを許可するか指定

! 孤独な自習室(アイソレーテッド)の設定
interface GigabitEthernet0/2
  switchport mode private-vlan host
  switchport private-vlan host-association 100 200

! チーム会議室(コミュニティ)の設定
interface GigabitEthernet0/3
  switchport mode private-vlan host
  switchport private-vlan host-association 100 300

—

4. なぜこんな設定が必要なのか?

初心者の頃、私は「VLANを分けちゃえばいいじゃん!」と思っていました。確かにそれも正解ですが、VLAN IDには4094個という限りがあります。また、ルーターのゲートウェイを個別に用意するのはコストも手間もかかりますよね。

PVLANを使えば、「IPアドレスの設計を変えずに、レイヤー2の通信範囲だけを制限できる」という大きなメリットがあるんです。特に、クラウドやホスティング環境で「お客様ごとに隔離したいけれど、IPセグメントは共通にしたい」というシーンでは、これ以上ないほどスマートな解決策になります。

—

最後に:ネットワークを「支配」する楽しさ

最初はコマンドの羅列に圧倒されるかもしれません。でも、パケットの行き先を一つずつ制御できるようになると、ネットワークは単なる「繋がるもの」から「意図通りに動かせるもの」へと変わります。

もし現場で設定に行き詰まったら、こう考えてみてください。
「このパケットは、今どの部屋から出て、誰に届けようとしているんだろう?」

この視点を持つだけで、トラブルシューティングの精度が劇的に上がります。皆さんのネットワーク構築が、より自由で安全なものになることを応援しています!

それでは、また次回の深淵でお会いしましょう。Happy Networking!

コメント

タイトルとURLをコピーしました