ネットワークの世界へようこそ!インフラエンジニアの第一歩を踏み出したあなたも、日々現場でパケットと格闘しているあなたも、一緒にプロトコルの深淵を楽しんでいきましょう。
今回は、ネットワークを学ぶ上で避けては通れない超重要テーマ「VLAN(仮想LAN)」の中から、すべての基本となる「アクセスポート」と「untagged(アンタグド)フレーム」の処理仕様について解説します。
「VLANってなんとなくわかるけど、パケットがスイッチの中でどう扱われているのかイメージが湧かない…」
「アクセスポートの設定コマンドは打てるけど、裏側の動きに自信がない…」
そんな不安を抱えていても大丈夫です!難しい専門用語や英語のヘッダー仕様を、身近な「郵便配達」や「マンションのセキュリティ」に例えながら、一歩ずつ丁寧に紐解いていきましょう。
—
そもそも「VLAN」と「アクセスポート」ってなに?
まずは、全体像をイメージすることから始めましょう。
物理的には1台のスイッチ(集線装置)であっても、社内の「総務部のネットワーク」と「開発部のネットワーク」のように、グループを論理的に分割したいことがありますよね。この技術をVLAN(Virtual LAN = 仮想LAN)と呼びます。
このVLANというマンションの中に、パソコン(PC)やプリンターなどの端末を接続するための「ドア」の役割を果たすのが「アクセスポート」です。
郵便配達で例える「アクセスポート」
ここに、1つの大きなマンション(スイッチ)があると想像してください。
このマンションには「10号室(VLAN 10:総務部)」と「20号室(VLAN 20:開発部)」という、完全に仕切られた2つのエリアがあります。
- PC(住民): 自分がどの部屋(VLAN)に住んでいるのかを意識していません。ただ普通に手紙(パケット)を書いて、目の前のポストに投函するだけです。
- アクセスポート(専用ドア): 「このドアから入ってきた手紙は、すべて10号室(VLAN 10)行きとして扱うよ」という、特定のグループ専用に決められた入り口です。
このように、PCなどの一般的な端末が接続され、特定の1つのVLANだけに所属するポートのことを、ネットワークの世界では「アクセスポート」と呼びます。
—
「untagged(アンタグド)フレーム」ってどんな状態?
ここで、今回の主役である「untagged(タグなし)フレーム」が登場します。
PCやサーバー、プリンターといった一般的な端末は、ネットワークの難しいルール(VLANの存在)を知りません。そのため、PCが送り出すデータ(フレーム)には、VLANを示す「仕分け用シール(VLANタグ)」は一切貼られていません。
このように、VLANタグという目印が貼られていない、裸のままのきれいなフレームのことを「untaggedフレーム」と呼びます。
[ PC ] --- (タグのない普通のフレーム: untagged) ---> [ スイッチのアクセスポート ]
もし、PCが自分で「これはVLAN 10宛てだよ」とシールを貼って送らなければいけないとしたら、世界中のすべてのPCにVLANの設定をしなければならず、大変なことになってしまいますよね。
だからこそ、「PCはタグを知らなくていい。スイッチのアクセスポートが、責任を持って仕分けをしよう!」という役割分担になっているのです。
—
パケットの旅路:スイッチの内部で何が起きている?
では、実際にPCから送られた「untaggedフレーム」が、スイッチを通り抜けて相手のPCに届くまで、内部でどのような処理が行われているのか、パケットの旅を追いかけてみましょう!
処理は大きく分けて「入ってくるとき(受信)」と「出ていくとき(送信)」の2つのフェーズがあります。
+-----------------------------------------------------------------------+
| L2スイッチ (Switch) |
| |
| [ ポート1 ] (VLAN 10) [ ポート2 ] |
| | ^ |
| | ① 受信 (Ingress) | ③ 送信 |
| v | (Egress) |
| +---------------------------------------------------+ | |
| | untaggedフレームが到着 | | |
| | -> 「これはVLAN 10のデータだ!」と認識(色分け) |--+ |
| +---------------------------------------------------+ |
| |
+-----------------------------------------------------------------------+
1. 受信時(Ingress)の処理:色分けの魔法
PCから送信された「untaggedフレーム」が、VLAN 10に設定されたアクセスポートに到着しました。
1. ポートに到着: スイッチのポートは、届いたフレームが「untagged(タグなし)」であることを確認します。
2. グループの割り当て(色分け): 「このポートはVLAN 10の専用ドアだから、今入ってきたフレームは VLAN 10 というグループとして扱おう!」と決定します。
※このとき、スイッチの内部処理用として、フレームに「VLAN 10」という仮想のマーク(タグ)が一時的に付与されます。これにより、スイッチ内部で他のVLAN(VLAN 20など)のポートへデータが漏れてしまうのを防いでいるのです。
2. 送信時(Egress)の処理:優しさのシール剥がし
次に、スイッチが宛先のPCが繋がっている別のアクセスポート(同じくVLAN 10に所属)から、データを外へ送り出すときの処理です。
1. 送り出すポートの確認: スイッチは、同じVLAN 10に所属する宛先ポートへデータを運びます。
2. タグの取り外し(untagged化): データをポートからPCへ送り出す直前、スイッチは「PCくんはVLANタグのことなんてわからないから、内部で貼ったシールはきれいに剥がしてあげよう」と判断します。
3. 送信: 完全に元の「untaggedフレーム」に戻された状態で、PCへと届けられます。
この「シールを貼って中で仕分け、出すときはきれいに剥がして渡す」というスイッチの心遣いがあるからこそ、PCは何のストレスもなく通信ができているのですね。
—
実践!アクセスポートの設定例
ここからは、実際のネットワーク構築現場で使われる設定コマンドを見てみましょう。業界標準であるCisco(シスコ)社製スイッチのコマンドを例に、丁寧に解説します。
初めて見るコマンドでも、意味がわかればとてもシンプルですよ!
! まずは設定モードに入ります
Switch# configure terminal
Switch(config)#
! 1. PCが接続されているポート(例: インターフェース FastEthernet 0/1)を選択します
Switch(config)# interface fastethernet 0/1
! 2. このポートを「アクセスポート(専用ドア)」として動作させることを宣言します
Switch(config-if)# switchport mode access
! 3. この専用ドアを「VLAN 10」に所属させます
Switch(config-if)# switchport access vlan 10
! 設定を保存して終了します
Switch(config-if)# end
Switch# write memory
コマンドの解説
switchport mode access:
このコマンドは、「このポートにはPCなどの一般端末が繋がります。タグの付いていない普通のフレーム(untagged)だけを受け付けますよ!」という宣言になります。
switchport access vlan 10:
「ここに入ってきたuntaggedフレームは、すべてVLAN 10として扱います。出すときはVLAN 10のタグを剥がしてPCに渡します!」という、仕分けのルールを決めるコマンドです。
—
現場のトラブル:もし設定を間違えるとどうなる?
インフラエンジニアのリアルな現場では、ちょっとした設定ミスが大きな通信障害を引き起こします。アクセスポートにまつわる「よくあるトラブル」を1つご紹介します。
「物理的に繋がっているのに、なぜか通信できない!」の謎
以下のような構成を考えてみましょう。
- スイッチAのポート1:
VLAN 10のアクセスポート - スイッチBのポート1:
VLAN 20のアクセスポート
この2つのポートをLANケーブルで直接繋いでしまいました。
[ スイッチA (VLAN 10) ] <====== (LANケーブル) ======> [ スイッチB (VLAN 20) ]
「同じケーブルで繋がっているんだから、通信できるよね?」と思うかもしれませんが、実はここにアクセスポートの罠があります。
1. スイッチAが、VLAN 10のデータを送ろうとします。
2. スイッチAのポートは「アクセスポート」なので、VLAN 10のタグ(シール)を綺麗に剥がして(untaggedにして)ケーブルに送り出します。
3. スイッチBのポート1に、そのデータ(untagged)が届きます。
4. スイッチBのポート1は「VLAN 20」のアクセスポートです。届いたデータがuntaggedなので、「よし、これはVLAN 20のデータだな!」と誤解して受け入れてしまいます。
その結果、VLAN 10から送信されたデータが、いつの間にかVLAN 20のエリアに入り込んでしまい、ネットワークの境界線がめちゃくちゃになってしまいます(※通常、このような不一致があると、スイッチの保護機能やセキュリティ機能が働いて通信を遮断したり、意図しない宛先にデータが届いてしまったりするトラブルの原因になります)。
物理的に繋がっていても、「論理的な色分け(VLAN)が正しく揃っているか」を常に意識することが、プロのインフラエンジニアへの第一歩です。
—
まとめ:一歩ずつマスターしていきましょう!
今回のポイントを3行でまとめます。
1. アクセスポートは、PCなどの一般端末を繋ぐための、1つのVLAN専用のドア!
2. untagged(タグなし)フレームは、PCが送受信する、シールの貼られていない普通のデータのこと!
3. スイッチは、「入ってくるときにVLANのマークを意識し、出ていくときにマークを綺麗に剥がしてPCに渡す」というお世話をしてくれている!
一見難しそうに見えるネットワークのプロトコルも、こうしてパケットの気持ちになって追いかけてみると、とても合理的で優しい仕組みになっていることがわかりますよね。
これからも、インフラの世界の面白い仕組みをたくさん紹介していきます。焦らず、一歩ずつ一緒に理解を深めていきましょう!
コメント