こんにちは!技術メディアの主筆ライター、そしてネットワークの深淵に魅せられたインフラアーキテクトの「あおい」です。
日々の運用管理やネットワーク構築、本当にお疲れ様です!
突然ですが、皆さんはネットワークの勉強をしていて「VLAN(バーチャルLAN)」という言葉に出会ったとき、こんな疑問を持ちませんでしたか?
「VLANを使うと、同じスイッチに繋がっていてもネットワークを綺麗に切り離せる(ブロードキャストドメインを分割できる)のは分かった。……でも、切り離しちゃったら、今度は違うVLAN同士で通信したいときにどうすればいいの?」
そう、これこそがネットワーク構築の実務で必ずぶつかる最初の大きな壁、「VLAN間ルーティング(Inter-VLAN Routing)」です。
今日は、この「VLANという見えない壁」を乗り越え、パケットたちが隣のVLANへと旅立つための2つのアプローチ、「Router-on-a-Stick(ルータ・オン・ア・スティック)」と「L3スイッチによるSVI(Switch Virtual Interface)」について、現実世界の郵便配達に例えながら、一歩ずつ丁寧に紐解いていきましょう!
—
1. なぜVLAN同士はそのままでは会話できないの?
まずは基本のおさらいから始めましょう。
VLANとは、物理的には1台のスイッチを、まるで複数台の独立したスイッチがあるかのように仮想的に分割する技術です。
たとえば、社内ネットワークで「VLAN 10(総務部:192.168.10.0/24)」と「VLAN 20(開発部:192.168.20.0/24)」を作ったとします。
- VLAN 10に所属するパソコンA
- VLAN 20に所属するパソコンB
この2台は、同じ物理スイッチにLANケーブルが挿さっていたとしても、「お互いに直接手紙(パケット)を届けること」は絶対にできません。
なぜでしょうか?
現実世界で例えるなら「違うマンションの部屋」
これは、パソコンAとパソコンBが「セキュリティロックで仕切られた、全く別のマンションの棟」に住んでいるようなものだからです。
同じ敷地内(同じ物理スイッチ)にあっても、お互いのエリアには鍵がかかっていて入れません。大声で叫んでも(ブロードキャストを投げても)、防音壁(VLANの境界)に阻まれて相手には届かないのです。
では、この2人が手紙をやり取りするにはどうすればいいでしょうか?
そう、セキュリティエリアの外にいる「郵便局(ルータ、またはL3スイッチ)」に一度手紙を預けて、配達してもらう必要がありますよね。
この「郵便局に手紙を届けて、別のエリアに転送してもらう仕組み」こそが、VLAN間ルーティングなのです。
—
2. アプローチ①:Router-on-a-Stick(一本の串に刺さったルータ)
最初にご紹介するのは、歴史も古く、仕組みが視覚的に分かりやすい「Router-on-a-Stick(ルータ・オン・ア・スティック)」という構成です。直訳すると「棒の上のルータ」ですね。
「なんだかお茶目な名前だな」と思いませんか? でも、構成図を見ると「なるほど!」と納得がいきます。
[ ルータ ]
| <- 物理ケーブルは「1本」だけ!(トランクポート)
====================
[ L2スイッチ(ハブ)]
| |
[VLAN 10] [VLAN 20]
PC A PC B
仕組み:1本の道路を「色分けされた車(タグ付きパケット)」が走る
ルータとL2スイッチの間を、たった1本の物理LANケーブルで結びます。
「えっ、1本のケーブルで、VLAN 10とVLAN 20の両方のデータを流したら混ざっちゃいませんか?」と心配になりますよね。
ここで登場するのが、「トランクポート(Trunk Port)」という仕組みです。
パケットの頭に「これはVLAN 10宛てだよ!」「これはVLAN 20宛てだよ!」という目印(これをVLANタグと呼びます)をペタッと貼り付けて、1本のケーブルの中を仲良く整列して通り抜けます。
ルータ側では、1つの物理ポート(例:GigabitEthernet0/0)の中に、頭の中で仮想的に仕切りを作って、複数の「子ポート(サブインターフェース)」を生み出します。
GigabitEthernet0/0.10(VLAN 10用の窓口)GigabitEthernet0/0.20(VLAN 20用の窓口)
郵便局(ルータ)の中に、VLAN 10専用のポストと、VLAN 20専用のポストを1つの窓口に並べて用意しておくイメージです。
Router-on-a-Stick のCisco設定例
では、実際にルータとスイッチに命を吹き込む設定(CLIコマンド)を見てみましょう。
まずはルータ側の設定です。
! --- ルータ側の設定 ---
!
! まず、ベースとなる物理ポートを「起動(no shutdown)」します。
! この物理ポート自体にはIPアドレスは設定しません。
interface GigabitEthernet0/0
no shutdown
!
! VLAN 10用の仮想窓口(サブインターフェース)を作成します
interface GigabitEthernet0/0.10
! 「VLAN 10のタグが付いたパケットを処理するよ」と宣言します(Dot1Q規格)
encapsulation dot1Q 10
! VLAN 10におけるデフォルトゲートウェイのIPアドレスを設定します
ip address 192.168.10.254 255.255.255.0
!
! VLAN 20用の仮想窓口(サブインターフェース)を作成します
interface GigabitEthernet0/0.20
! 「VLAN 20のタグが付いたパケットを処理するよ」と宣言します
encapsulation dot1Q 20
! VLAN 20におけるデフォルトゲートウェイのIPアドレスを設定します
ip address 192.168.20.254 255.255.255.0
次に、L2スイッチ側の設定です。ルータと接続するポートを「トランクポート」に設定します。
! --- L2スイッチ側の設定 ---
!
! ルータと接続しているポート(例:GigabitEthernet0/1)を選択します
interface GigabitEthernet0/1
description Link_to_Router
! このポートを複数のVLANが通る「トランクモード」に設定します
switchport mode trunk
! セキュリティと整理のため、通してよいVLANを「10」と「20」に限定します
switchport trunk allowed vlan 10,20
この構成のメリットと「限界」
- メリット:ルータの物理ポートが1つで済むため、機材コストを抑えられます。
- デメリット(限界):すべてのVLAN間通信が、たった1本の物理LANケーブルを往復します(PC A → ルータへ上り、ルータ → PC Bへ下る)。そのため、通信量が増えるとここがボトルネック(渋滞の先頭)になってしまいます。
—
3. アプローチ②:L3スイッチとSVI(最強のスピード解決)
「ルータへ行くケーブルが渋滞するなら、スイッチの中に最初からルータ(郵便局)を内蔵しちゃえばいいじゃない!」
そうして生まれた頼もしい味方が、「レイヤ3スイッチ(L3スイッチ)」です。
L3スイッチは、本質的には「もの凄く頭が良くて、ルーティングもできる超高速なスイッチ」です。
[ L3スイッチ(内部に仮想ルータを内蔵) ]
======================================
| [SVI 10] (192.168.10.254) <- 内部の仮想窓口
| [SVI 20] (192.168.20.254) <- 内部の仮想窓口
======================================
| |
[VLAN 10] [VLAN 20]
PC A PC B
仕組み:マンションの中に「ワープゲート(SVI)」を作る
L3スイッチの内部には、物理的なポートとは無関係に、VLANごとに仮想的なルータのポートを作ることができます。これをSVI(Switch Virtual Interface:スイッチ仮想インターフェース)と呼びます。
設定上は、まるでVLAN自体に直接IPアドレスを割り当てるような感覚です。
interface Vlan 10(VLAN 10の住人がアクセスする仮想ゲート)interface Vlan 20(VLAN 20の住人がアクセスする仮想ゲート)
PC Aが「隣のVLAN 20にデータを送りたい!」と思ったら、スイッチの内部にある interface Vlan 10 という仮想ゲートにパケットを投げ込みます。すると、L3スイッチは内部の超高速な電子回路(ASICと呼ばれる専用のハードウェアチップ)を使って、一瞬で interface Vlan 20 へパケットをワープ(ルーティング)させ、PC Bへと届けるのです。
外に繋がる物理的なLANケーブルを往復する必要がないため、通信速度はルータを圧倒します。まさに「光の速さ」で通信が行われるのです。
L3スイッチ(SVI)の設定例
L3スイッチの設定は、驚くほどシンプルでスマートです。
! --- L3スイッチの設定 ---
!
! 【超重要】スイッチに「ルータとして働いてね!」と命令します(デフォルトは無効なことが多いです)
ip routing
!
! VLAN 10用の仮想インターフェース(SVI)を作成し、IPを設定します
interface Vlan 10
description Gateway_for_VLAN10
ip address 192.168.10.254 255.255.255.0
no shutdown
!
! VLAN 20用の仮想インターフェース(SVI)を作成し、IPを設定します
interface Vlan 20
description Gateway_for_VLAN20
ip address 192.168.20.254 255.255.255.0
no shutdown
たったこれだけです!
物理的なポートに一つずつIPアドレスを割り当てるのではなく、スイッチの内部に作られたVLANの「部屋」そのものにゲートウェイのIPアドレスを付与する。この直感的で美しい構成こそが、現代のエンタープライズネットワークの主流となっています。
—
4. 現場で泣かないためのトラブルシューティング!「パケットが帰ってこない」3大原因
実務や検証ラボで設定をしていて、「コマンドは完璧に入れたはずなのに、なぜかピン(ping)が通らない……」と頭を抱えることは、ベテランエンジニアでも日常茶飯事です。
そんなときにチェックすべき、現場あるあるの3大原因を伝授します。
① 端末の「デフォルトゲートウェイ」の設定漏れ
最も多いのが、パソコン側の設定ミスです。
パソコンA(192.168.10.1)が、隣のVLANのパソコンB(192.168.20.1)にパケットを送りたいとき、パソコンAは「自分とは違うネットワーク宛てだから、まずは郵便局(ゲートウェイ)に預けよう」と考えます。
このとき、パソコンAに「デフォルトゲートウェイ:192.168.10.254」という設定が入っていないと、パケットをどこに送ればいいか分からず、その場で立ち尽くしてしまいます。
- 対策:通信元・通信先双方の端末で、デフォルトゲートウェイが正しくルータ/L3スイッチのSVIのIPアドレスを指しているか確認しましょう。
② スイッチ側に「実体となるVLAN」が作成されていない
ルータやL3スイッチに interface Vlan 10 を作っても、スイッチ自体に「VLAN 10」という箱(データベース)が作成されていないと、そのSVIは起動しません。
! スイッチの特権モードで確認してみましょう
show vlan brief
もしここに目的のVLAN番号がない場合は、以下のようにVLANを定義してあげる必要があります。
! スイッチにVLANを作成する
vlan 10
name Administration_Dept
③ トランクポートでVLANが許可されていない(Router-on-a-Stick時)
ルータとスイッチを結ぶトランクポートで、対象のVLANが通過を許可されていない(Allowedリストから漏れている)場合、パケットは容赦なく破棄されます。
- 対策:スイッチ側で
show interfaces trunkコマンドを叩き、Vlans allowed on trunkの欄に目的のVLAN番号が含まれているか、厳しくチェックしましょう。
—
5. まとめ:一歩ずつ進む、ネットワークの楽しさ
今回は、VLAN間ルーティングの基本から、2つの代表的なアプローチ(Router-on-a-StickとL3スイッチ)について解説しました。
- VLAN間ルーティングは、仕切られた異なるVLANをL3デバイス(ルータやL3スイッチ)で繋ぐ架け橋。
- Router-on-a-Stickは、1本の物理ケーブルを論理的に切り分けて使う、お財布に優しい構成。
- L3スイッチ(SVI)は、スイッチ内部に仮想的なルータ窓口を作り、ハードウェアの力で超高速に転送する現代の本命構成。
一見難しそうに見えるネットワークの世界ですが、パケットを「手紙」、ルータを「郵便局」のように現実世界の物流に置き換えてみると、急に親近感が湧いてきませんか?
「パケットが今、どのポートを通って、どのIPを目指しているのか」
それを脳内でイメージできるようになれば、あなたも立派なネットワークエンジニアの第一歩を踏み出しています。焦らず、一歩ずつ、楽しみながら理解を深めていきましょう!
あなたのネットワーク構築が、トラブルなくスムーズにいくことを心から応援しています。また次回の記事でお会いしましょう!
コメント