【入門編】 ネイティブVLAN(Native VLAN)の基本概念とタグなしフレームの処理 – インフラ・物理&L2/L3ネットワーク基礎実践ガイド

ネットワークエンジニアの皆さん、こんにちは。現場で叩き上げられてきたインフラアーキテクトとして、今日はネットワークの入り口であり、同時にトラブルの温床にもなりやすい「ネイティブVLAN」という概念を紐解いていきましょう。

「VLAN(仮想LAN)」については聞いたことがあっても、この「ネイティブ」という言葉がつくとなんだか難しく感じてしまう……そんな方も多いのではないでしょうか。でも、大丈夫です。一歩ずつ、現実世界の例えを交えながら掘り下げていきましょう。

—

郵便物に例える「VLAN」と「タグ」の仕組み

まず、スイッチングの世界を「巨大な郵便局」だと想像してください。

この郵便局には、赤色の封筒(VLAN 10)と青色の封筒(VLAN 20)が混在して届きます。郵便局員(スイッチ)は、どの宛先に届けるべきかを判断するために、封筒の端っこに「これは赤グループ行きだよ!」というタグ(VLAN Tag)という付箋を貼っています。これが一般的な802.1Qトランク接続のイメージです。

しかし、世の中には「付箋を貼るのが面倒くさい(あるいは、そんな機能を持っていない古い機器など)」というケースもあります。ここで登場するのがネイティブVLANです。

ネイティブVLANとは?

トランクポート(複数のVLANを通すための幹線道路)に、何の付箋も貼っていない(タグなし)郵便物が流れてきたとき、スイッチが「これはどこのグループのものとして扱うか?」を決めるための“デフォルトの所属先”のことです。

つまり、「タグがなかったら、とりあえずネイティブVLAN行きにしておこう!」というスイッチ側のルールなんですね。

—

なぜ「ネイティブVLAN」がトラブルの元なのか?

実務の現場で最も恐ろしいのは、「スイッチAとスイッチBで、ネイティブVLANの認識がズレていること」です。

これを郵便局の例で言うと、以下のようになります。

  • スイッチA:「タグなしの郵便物は“赤グループ(VLAN 10)”のものとして扱うぞ!」
  • スイッチB:「タグなしの郵便物は“青グループ(VLAN 20)”のものとして扱うぞ!」

こうなるとどうなるでしょう。スイッチAから送った「タグなしの郵便物」が、スイッチBに届いた瞬間に「あ、これは青グループ宛てだな」と解釈されてしまいます。

本来、赤グループの人しか見られないはずの秘密の手紙が、青グループの人に誤配されてしまう。 これが、ネットワークにおけるVLANホッピング攻撃の入り口であったり、不可解な通信障害の原因になったりするのです。

—

実践!CiscoスイッチでのネイティブVLAN設定

では、現場で設定ミスを防ぐために、どう設定するのが正解かを見ていきましょう。

一般的に、管理用VLANや特定の役割を持たせたVLANをネイティブVLANとして指定します(デフォルトではVLAN 1ですが、セキュリティの観点から変更するのが鉄則です)。

以下は、ポートGigabitEthernet0/1をトランクにし、ネイティブVLANを99に設定する例です。

! コンフィグレーションモードへ移行
Switch# configure terminal

! 対象のインターフェースを選択
Switch(config)# interface GigabitEthernet0/1

! ポートをトランクモードに設定
Switch(config-if)# switchport mode trunk

! ネイティブVLANを99に指定(対向と必ず一致させること!)
Switch(config-if)# switchport trunk native vlan 99

! 設定の確認
Switch# show interfaces trunk

現場で絶対に守るべき「3つの鉄則」

1. 対向機器と必ず一致させる: トランクの両端で必ず同じVLAN IDをネイティブとして設定してください。
2. 管理用VLANをネイティブにしない: セキュリティリスクを避けるため、ネイティブVLANには使われていないVLAN IDを割り当てることが推奨されます。
3. 警告を見逃さない: 設定が異なると、スイッチは親切にもコンソールログにNative VLAN mismatchという警告を出してくれます。このログを見たら、即座に調査してください。放置は厳禁です!

—

最後に:ネットワークを「視覚化」する癖をつけよう

ネットワークエンジニアの仕事は、目に見えないパケットの動きを頭の中でシミュレーションすることです。「このパケットにはタグがついているか?」「このスイッチはこのパケットをどう解釈するか?」と一歩立ち止まって考えるだけで、トラブルに遭遇する確率はぐっと減ります。

最初は難しく感じるかもしれませんが、パケットの旅を想像する楽しさがわかれば、あなたはもう一人前のインフラエンジニアへの道を歩み始めていますよ。

これからも、ネットワークの深淵を一緒に楽しみながら学んでいきましょう!次回は、このタグが付与される瞬間の「フレーム構造」について、もっと詳しく紐解いていきたいと思います。それでは、また現場でお会いしましょう。

コメント

タイトルとURLをコピーしました