【入門編】 VLANトランクポートにおけるネイティブVLANの扱い – ネットワーク基礎とWebセキュリティ実践ガイド

こんにちは!ネットワークの世界へようこそ。インフラやネットワークの勉強を始めると、次から次へと出てくる専門用語に圧倒されてしまいますよね。「VLAN? トランクポート? ネイティブVLANって何の冗談!?」と、画面の前で頭を抱えている方も多いのではないでしょうか。

一歩ずつ、焦らずに理解していきましょう!今回は、ネットワークエンジニアなら避けて通れない、しかし初学者が最も躓きやすいポイントの一つである「VLANトランクポートにおけるネイティブVLANの扱い」について、身近な例えを交えながら徹底的に紐解いていきます。

—

1. そもそも「VLAN」と「トランク」ってなんだっけ?

まずは、今回の主役たちがどんな役割を持っているのか、オフィスの郵便配達に例えてイメージしてみましょう。

会社の中に、総務部と開発部という2つの部署があるとします。セキュリティや管理の都合上、この2つの部署のネットワーク(=郵便受けのグループ)は綺麗に分けておきたいですよね。これがVLAN(Virtual LAN)の考え方です。物理的なスイッチは1台なのに、内部で仮想的に「総務用の島」と「開発用の島」を作り出す技術です。

さて、ここで問題が発生します。
スイッチが2台に増えたとき、それぞれのスイッチに「総務部」と「開発部」のメンバーが散らばっていたらどうでしょう? スイッチAの総務部から、スイッチBの総務部へ手紙を送るには、スイッチ間を繋ぐケーブルが必要です。

もし部署ごとにケーブルを用意するとしたら……。

  • 総務部用のケーブル
  • 開発部用のケーブル
  • (将来増える)営業部用のケーブル

……と、ケーブルが何本あっても足りなくなってしまいますよね。

そこで登場するのが、1本のケーブルで複数の部署の手紙をまとめて運んでしまおうという「トランクポート(トランクリンク)」です。

—

2. トランクの秘密:手紙に貼る「部署シール(タグ)」

1本のケーブルで色々な部署の手紙を混ぜこぜにして送るのですから、宛先のスイッチが「これは総務部の手紙だな」「こっちは開発部だな」と識別できなければ困ってしまいますよね。

ここでパケットの世界の工夫が登場します。
ネットワークの世界では、手紙(イーサネットフレーム)のなかに「IEEE 802.1Q(通称:タグ)」という、いわば「部署名が書かれたカラーシール」をペタッと貼り付けて流すのです。

  • 総務部の手紙には VLAN 10 のシールを貼る
  • 開発部の手紙には VLAN 20 のシールを貼る

スイッチAから送り出された手紙たちは、1本のトランクケーブルという「相乗りバス」に揺られてスイッチBへ向かいます。バスの中ではシールが貼られているので、誰のものか一目瞭然です。そして、スイッチBに到着した瞬間、手紙からシールが綺麗に剥がされ、それぞれの部署の部屋(アクセスポート)へと届けられます。これが、トランクポートの基本的なお仕事です。

—

3. 本題:じゃあ「ネイティブVLAN」ってなに?

さて、ここからが今回の本番です。
世の中には、「シール(タグ)の貼り方を知らない、あるいは貼る機能を持っていない昔ながらの機器(古いプリンターやIP電話、あるいは別のメーカーのスイッチなど)」が存在します。

こういう「シールを貼れない子」から送られてきた手紙が、トランクポートにやって来たらどうなるでしょうか?
普通に考えたら、「おいおい、部署のシールが貼ってないぞ!ルール違反だ!」と門前払い(破棄)されてしまいそうです。

しかし、ネットワークの世界はそんなに冷たくありません。ここで救世主となるのが「ネイティブVLAN(Native VLAN)」という仕組みです。

ネイティブVLANとは、一言で言うと「トランクポートに、シール(タグ)が貼られていない裸の手紙(タグなしフレーム)がやってきたときに、『これは〇〇部の手紙として扱ってね!』と勝手に判断するための共通の合言葉(デフォルトの所属部署)」のことです。

郵便配達の例えで言えば、差出人が部署名を書き忘れた手紙がポストに投函されたとき、郵便局員が「あ、この差出人はいつも総務部の人だから、これは総務部宛てとして処理しておこう」と機転を利かせてカゴに振り分けてくれるようなものです。

—

4. トランクリンク上での「タグ付け」と「タグ剥離」のルール

では、このネイティブVLANがあるとき、パケットはトランクリンク上で具体的にどう振る舞うのでしょうか? ルールは非常にシンプルです。

1. タグなしフレーム(ネイティブVLANに属するもの)がスイッチに入ってきたとき

  • スイッチのトランクポートは、そのフレームをトランクの外へ送り出す際、あえてシール(タグ)を貼りません(タグなしのまま流します)。

2. トランクリンクからタグなしフレームが入ってきたとき

  • スイッチは「お、シールが貼られていないな? じゃあ我が社の取り決め通り、これは『ネイティブVLAN(例: VLAN 1)』のものとして扱おう!」と脳内変換して処理します。

3. 通常のVLAN(タグ付き)のフレームが通るとき

  • こいつらは通常通り、しっかりシール(タグ)が貼られた状態でトランクを駆け抜けます。

> ⚠️ ここで超重要なセキュリティの注意点(実務の知見から)
> 近年のネットワークセキュリティ(ゼロトラストの思想やベストプラクティス)において、ネイティブVLANのデフォルト設定(多くの機器で VLAN 1 が使われます)をそのまま放置することは、「VLANホッピング攻撃」というセキュリティリスクを招く原因になります。
> 実務の現場では、ネイティブVLANは使用しないダミーのVLAN番号(例: VLAN 999 など)に変更し、さらにトランクポート上では「ネイティブVLANのフレームであっても、明示的にタグを付けて送受信しなさい(vlan dot1q native tag vlan)」と設定するのがプロの定石です。

—

5. 実務で役立つ!Ciscoスイッチの設定サンプル

百聞は一見に如かず。実際にCiscoのIOSスイッチで、トランクポートとネイティブVLANを設定するコマンドを見てみましょう。現場のコンソール画面を思い浮かべてみてください。

! 1. 設定モードへ移行します
configure terminal

! 2. 対象のインターフェース(例: 2台のスイッチを繋ぐポート1番)を指定します
interface GigabitEthernet0/1

! 3. ポートのモードを「トランク」に固定します
 switchport mode trunk

! 4. 【重要】ネイティブVLANをデフォルトの「1」から、安全な「999」に変更します
! (※対向するスイッチ同士で必ず同じ番号を指定する必要があります!)
 switchport trunk native vlan 999

! 5. トランクで許可するVLANを必要最小限に絞り込みます(セキュリティ対策)
 switchport trunk allowed vlan 10,20,30

! 6. 設定を保存します
end
write memory

このように、設定ファイル(CLI)を書く際も、ただコマンドを叩くだけではなく、「なぜネイティブVLANを分けるのか」「なぜ許可するVLANを絞るのか」という文脈(セキュリティと可用性の担保)を理解していると、トラブルシューティングのスピードが圧倒的に変わってきます。

—

おわりに

いかがでしたでしょうか?
「VLANトランクポートにおけるネイティブVLANの扱い」は、一見すると難解な仕様書用語のオンパレードですが、「1本の道路(トランク)をみんなでシェアする時に、荷札の貼れない荷物をどう扱うかというお約束事」だと捉えれば、グッと身近に感じられたのではないでしょうか。

ネットワークの基礎は、こうした「現実世界のエッセンス」の積み重ねです。一つひとつのパケットの気持ちになって、データの流れを頭の中でスイスイとイメージできるようになれば、あなたも立派なネットワークエンジニアの仲間入りです。

それでは、また次回の技術解説でお会いしましょう!快適なネットワークライフを!

コメント

タイトルとURLをコピーしました