要点
- VLANの設定は12段階のプロセスです。固有のVLAN IDの準備、ネットワーク図の作成、スイッチポートの構成、スイッチポートへのVLAN割り当てなどの手順があります。(該当セクションへ移動)
- 静的VLANと動的VLANは、それぞれ異なる目的に適しています。ネットワークの規模、複雑さ、要件に基づいて、それぞれのメリットを比較します。(該当セクションへ移動)
- ネットワークのセキュリティと効率を確保するには、VLANの設定プロセスを正しく実行し、VLANのパフォーマンスを定期的に再評価することが不可欠です。(該当セクションへ移動)
仮想ローカルエリアネットワーク(VLAN)の設定は、特に大規模な企業ネットワーク、レガシーまたはハイブリッドアーキテクチャを採用したネットワーク、あるいは追加のセキュリティ対策や規制コンプライアンス対策を必要とする特定のワークロードを抱えるネットワークでは、複雑なプロセスになることがあります。
VLANの構成プロセスは、設定する仕様によって少しずつ異なります。また、動的VLANの設定を選択する場合は、これらの手順の一部、特に手順5~8を同時に実行したり、多少異なる順序で進めたり、より自動化された方法で完了したりすることもあります。
それでも一般的には、次に示すVLAN構成の12の手順を完了し、その過程でプロセス、戦略、要件を文書化すれば、ネットワークを成功に導ける可能性が最も高くなります。
1. VLANのグループ分けを検討する
仮想化による分離がない従来のローカルエリアネットワークでは、すべてのデバイスとネットワークコンポーネントが互いに通信し、情報を共有します。要件に対してこの基本構成があまりにも無防備であるため、そもそもVLANを設定しようとしているはずです。しかし、ネットワークを最適かつ安全に機能させるには、どのようなセグメントが理想的でしょうか。
VLANの作成と構成におけるこの段階では、ネットワークの戦略上の複雑さに最も適したVLANのグループ分けを決めます。必要なVLANの数だけでなく、それぞれのVLANが担う目的と、その目的を果たすためにどのように設定する必要があるかも検討してください。多くの組織は物理的な場所や部門といった従来型の境界に従いますが、VLANのルールをグループ化して設定する方法には、より効果的で安全な選択肢があるかもしれません。
例えば、特定の人事・セキュリティアプリケーションやデータにはアクセスする必要があるものの、それ以外にはアクセスする必要がない外部のプロフェッショナルサービス企業と、あなたの会社が緊密に連携しているとします。この場合、ID・アクセス管理の制御を緩くする必要があるVLANと、厳格にする必要があるVLANに基づいて、VLANを分けることができます。次に、どのユーザーとデバイスを各グループに対応させ、割り当てるかを決定します。

2. 固有のVLAN IDを準備する
設定するすべてのVLANには、ネットワークトラフィックを適切な場所に分割し、複数のVLANのドキュメントを同時に整理できるよう、固有のVLAN識別番号が必要です。VLAN IDは数値のみで、1~4,095の範囲です。これらのVLAN IDを今すぐ運用する「必要」は必ずしもありませんが、次の手順でネットワーク図にラベルを付ける際に使えるよう、今のうちに決めておくとよいでしょう。
3. 論理ネットワーク図またはマップを作成する
VLANの設定を始め、デバイスやスイッチを接続する前に、VLANネットワークの設定を成功させる最善の方法は、ネットワーク図を使ってネットワークの詳細と関係性を図示することです。この段階のVLAN作成で示したラベルと接続が、アーキテクチャ計画の実現に必要なすべてのデバイス、スイッチ、ルーターなどを追跡するためのラベルと組織構造になります。
チームでこの図を手作業で作成することも、すでに導入しているツールを使って作成することもできます。ただし、無料または低コストのネットワーク図作成ツールの中には、設定するネットワークを図示しやすくするテンプレートやアイコンを特に用意しているものが数多くあります。多くの場合、ローコード/ノーコードのインターフェースとツールを備えています。この手順をより効率化するネットワーク図作成ツールを探しているなら、次のいずれかの主要なネットワーク図作成ソフトウェアおよびツールソリューションに投資することを検討してください。

4. 任意:追加機器を購入する
前の3つの手順で策定したVLANのグループ分け要件と設計に基づけば、購入が必要な不足ハードウェアやソフトウェアが明確になっているはずです。想定よりもVLANのグループが多く、スイッチやルーターを追加導入する必要があるかもしれません。あるいは組織が急速に成長しており、より多くのデバイスを接続できるよう、ポート数の多い新しいスイッチを購入したい場合もあるでしょう。また、主にオンプレミスで構成されたネットワークから、新しいソフトウェアやサードパーティーとの連携を必要とするハイブリッド環境またはクラウド環境へ移行する可能性もあります。
新たな要件にかかわらず、まずは現在所有しているネットワーク機器の一覧を作成しましょう。スイッチやルーターの形式、構成、ポート数、速度、VLAN設定に関係するその他の詳細情報も含めます。次に、不足しているネットワークツール、その費用、購入プロセスで考慮すべきその他の専門的な情報を別のリストにまとめます。
5. ネットワークデバイスを適切なスイッチポートに接続する
ここで、VLANサーバー、エンドユーザーのデバイス、その他の関連するネットワークデバイスを、対応するVLANグループ用に選択したスイッチポートに接続します。ただし、IPアドレスの設定がすでに済んでいることが条件です。個々のデバイス、ポート、スイッチ、ルーターは、特定のVLANや機能に合わせた設定がまだ済んでいない場合があります。それでも、どのデバイスとネットワークコンポーネントをどのVLAN用に確保したかは把握しておく必要があります。各デバイスに接続すべきスイッチポートが不明な場合は、ネットワーク図を参照してください(またはネットワーク図の作成段階に戻り、より詳細な図を作成してください)。
静的VLANではなく動的VLANを作成する場合、手順5~8は少し異なるものになります。例えば、ポートやデバイスをVLANに手動接続するのではなく、デバイスに適用する適切なルールベースのプロトコルを作成・特定し、自動化ルールを設定することに、この手順の作業時間を充てる場合があります。
6. スイッチポートを構成する
デバイスを正しいスイッチポートに接続したら、割り当てられた機能に従って動作できるよう、スイッチポートを構成します。多くのポートは、スイッチの設定でアクセスポートとして設定するだけで済みます。アクセスポートとは、デバイスを1つのVLANにのみ接続できる単純な接続です。アクセスポートは、VLANタグ付けを使用しないデバイスやユーザー、またはVLAN間ルーティングに参加しないデバイスやユーザーに最適です。
トランクポートもスイッチの設定で構成しますが、より広帯域のトラフィックを処理するよう設計されており、複数のVLANのトラフィックを管理できます。トランクポートには、VLANタグ付けとVLAN間ルーティングが許可・設定されているデバイスだけを接続してください。次の手順に進む前に、デバイスが運用上の要件に合った種類のスイッチポートに接続されていることを再確認します。
7. ネットワークスイッチの設定でVLANの仕様を設定する
事前準備は完了しました。ネットワークスイッチの設定を使って、必要な仮想ローカルエリアネットワークを実際に作成します。ネットワークスイッチの管理インターフェースにアクセスし、VLANを作成できるセクションに移動します。前の手順で必要と判断した数のVLANを作成し、手順2で選択した固有のVLAN IDを割り当てます。
8. スイッチポートをVLANに割り当てる
ここでも、チームやその方針によって、手順5~8の順序が多少異なる場合があることに注意してください。まだスイッチポートを適切なVLANに割り当てていない場合は、ここで割り当てます。タグ付きポート(トランクポート)はすでに正しいVLANに関連付けられている可能性がありますが、この段階で正しく設定されていることを確認してください。タグなしポート(アクセスポート)は、正しいVLANに手動で接続する必要があります。必要に応じて、トランクポートは複数のVLANに関連付けられることを覚えておきましょう。
9. 任意:VLANタグを追加する
VLANタグ付けとは、VLANネットワークのトラフィックをさらに分割し、用途に応じて細分化するプロセスです。VLANタグを使用すると、関連付けられたデバイスとポートは、同じタグを共有するデバイスやポートと自動的にやり取りします。一方でタグによって、ネットワーク管理者はトラフィックをさらに細かく誘導し、ケースごとのVLAN間ルーティングにも対応できます。
VLANタグ付けは、トラフィックパターンが複雑で、ユーザー、デバイス、セキュリティ権限が多様なネットワークに最適です。手順6で説明したように、複数のVLANを通過させるトランクポートを設定する場合は、トランクポート上でトラフィックが混乱しないよう、少なくとも一部のVLANにタグが付いていることを確認する必要があります。
ネットワークがVLANタグのメリットを受けられるかどうかわからない場合は、判断の参考として、このテーマを詳しく解説した次の記事をお読みください:タグ付きVLANとタグなしVLAN:それぞれを使うべき場面。
10. 任意:VLAN間ルーティングを構成する
ネットワークの通常運用でVLAN間通信が必要な場合は、前の手順で設定したVLANタグを使ってVLAN間ルーティングを制御します。VLAN間でトラフィックを通すのは直感に反するように思えますが、多くの組織がこの方法を選択しています。これは、ルーターが動作するレイヤーが異なるため、VLAN間を流れるトラフィックの種類やタイミング、デバイスやユーザーがVLAN間を移動する方法を引き続き制御できるからです。VLAN間構成の一環として、VLANのアクセス制御を設定または再確認し、承認されたユーザーとデバイスだけがVLAN間ルーティングを利用できるようにする必要もあります。
11. VLANの品質テストを行う
すべての設定が完了したら、ネットワークの接続性とパフォーマンスをテストします。同じVLAN内のすべてのデバイスが互いに通信できること、反対に、他のVLANのデバイスには接続できないことを確認してください。VLANの接続性とパフォーマンスのテストには、Pingとtracerouteがいずれも有効なツールですが、その他にもさまざまなネットワークセキュリティおよび管理ツールが適している場合があります。
12. VLANのパフォーマンスを文書化し、定期的に再評価する
特に企業ネットワークは、デバイスやユーザーの増加、新しいハードウェアやソフトウェアの要件、新たな運用・セキュリティのユースケースの発生に伴って、頻繁に変化します。ネットワーク管理者やネットワークセキュリティチームのメンバーは、最新のネットワーク図、機器一覧、変更履歴、その他の構成ドキュメントを整備する必要があります。そうすれば、ネットワークの現在の状態や、脆弱性が発生しているか、発生している場合はどこか、ネットワークパフォーマンスを改善するために他の変更が必要かどうかを簡単に把握できます。このプロセスを実施するたびにドキュメントを更新し、ネットワークの全履歴と、維持管理のために行った作業を残しておきましょう。
静的VLANと動的VLAN、どちらを使うべきか
静的VLANと動的VLANは、ネットワークの規模、複雑さ、要件に応じて、ネットワーク管理者に異なるメリットをもたらします。以下では、それぞれの種類の仕組みと、使うべき場面を説明します。

静的VLAN
静的VLANは、ネットワーク管理者がネットワークデバイスを物理スイッチポートに手動で接続し、その接続に基づいてデバイスにVLANが割り当てられる構成です。デバイスを新しいVLANに再割り当てする必要が生じた場合、ネットワーク管理者は、そのVLANにすでに関連付けられている新しいスイッチポートにデバイスを物理的に接続します。つまり静的VLANでは、VLANに割り当てられるのはスイッチポートであり、デバイスではありません。デバイスは、接続先のスイッチポートから直接指示を受けます。
この種類のVLANは、ネットワーク管理者がデバイスを正しいポートに手動で接続(場合によっては再接続)しなければ動作しないため、小規模なネットワークや、頻繁には変化せずVLANセグメントが少ないネットワークに最適です。頻繁に変化する大規模ネットワークでは、この作業だけでフルタイムの仕事になり、エラーも多発する可能性があります。静的VLANは、設定が容易で、インフラが予測可能であり、認証要件が限定的なVLANを必要とするネットワーク管理者にとって、最もメリットがあります。
動的VLAN
動的VLANは、デバイスが動的かつ半自動的にVLANへ割り当てられる構成です。どのデバイスをどのVLANにいつ割り当てるかは、特別な基準によって決まります。この基準には、専用のネットワークアクセス制御やプロトコル、VLANメンバーシップポリシーサーバー(VMPS)やデータベース、その他のサーバーとデータに基づくルールの組み合わせなどがあります。動的VLANでは、デバイスがVLANに割り当てられる一方、ポートは特定のVLANに割り当てられないことが多く、事前に割り当てられたデバイスのトラフィックを通す経路として機能します。
動的VLANは、頻繁に変化する認証ルールや利用ルールを維持する必要がある、より大規模で複雑なネットワークに最適です。静的VLANと比べると実装プロセスははるかに難しくなりますが、より厳格なネットワークルールや要件がある場合、動的VLANは長期的にネットワーク専門家の時間を節約できます。複数のデバイスに新しいVLAN割り当てが必要になったときも、プロトコルやVMPSエントリを更新するだけで済むからです。
結論:VLANのパフォーマンスを最適化する準備の重要性
VLANの設定自体は、ネットワークスイッチの設定を更新し、デバイスをVLANのスイッチポートに接続するだけで済むほど簡単な場合があります。しかし、VLAN設定を成功させるための戦略は、はるかに難しいものになり得ます。特別なセキュリティ要件やコンプライアンス要件、アクセスが必要なさまざまなデバイスの種類、効率的なVLANを設定して維持するために必要なリソースと監視について検討しなければなりません。
上記のすべての手順は、持続可能なVLANネットワークを作成・構成するうえで重要な要素です。しかし、おそらく最も重要なのは、思考の過程とネットワークアーキテクチャを文書化することです。特に、時間の経過とともに変化する場合はなおさらです。詳細なドキュメントを維持すれば、既存のネットワーク・セキュリティチームのメンバーは、最も重要なネットワークの更新や問題を常に把握できます。同時に、将来チームに加わるメンバーが、VLAN環境で成功裏に業務を行うために必要な基礎トレーニングを確実に受けられるようになります。





