Automatically translated.View original post

What is VLAN?

We will explain in detail the VLAN technology that improves the efficiency and security of corporate networks, from basics to practice. You can learn the difference between port VLAN and tag VLAN, each usage scene, and the advantages and disadvantages of introducing it, and get hints on optimal network design.

2025/8/10 Edited to

... Read moreVLANとは、1台(または複数台)のスイッチ上でネットワークを論理的に分割して、同じVLAN同士だけが同一LANのように通信できるようにする仕組みです。物理的に配線を分けなくても「部署ごと」「用途ごと」にセグメントを分けられるので、企業ネットワークの基本テクニックとしてよく使われます。 私が現場で説明するときは、「同じスイッチに刺さっていても、VLANが違うと別の部屋にいるのと同じ」と伝えています。たとえば、総務PC用、開発PC用、来客Wi-Fi用をVLANで分けておくと、来客端末から社内サーバーへ直接アクセスできない構成にしやすくなります。 ポートVLAN(アクセスポート)は、スイッチの特定ポートを1つのVLANに固定する方法です。PCやプリンタなど“基本は単一ネットワークでOK”な端末に向いていて、設定もトラブル対応も比較的シンプルでした。一方で、複数VLANを同じ回線で運びたい区間(スイッチ間・スイッチ〜ルータ間)には不向きです。 タグVLAN(802.1Q、トランク)は、フレームにVLAN IDのタグを付けて複数VLANを同じリンクで運ぶ方法です。スイッチ間接続や、サーバーラック周りでVLANをまとめて運びたい時に強力です。ただし、トランクに「通してよいVLAN」を絞らないと、想定外のVLANが流れて事故ることがあります。 ここで気になる「VLANのデメリット」も正直に書くと、(1) 設計・運用が複雑になりやすい、(2) ミスが起きると切り分けが難しい、(3) VLANを分けただけではセキュリティが完結しない、の3つが大きいです。特に(3)は誤解されがちで、VLAN間通信はルータ/ L3スイッチで中継(インタVLANルーティング)できます。つまり、分割はできても「誰がどこへアクセスできるか」はACLやFWのポリシー設計がないと守れません。 私がよくやる実務的な対策は、来客系VLANは社内向けルートを持たせない(もしくはFWで全面遮断)、サーバー系VLANは必要ポートだけ許可、管理用VLANは端末を限定、という3段階です。さらにトランクは許可VLANを明示し、ネイティブVLAN(untagged)の扱いも統一すると、トラブルが減りました。 最後に、導入前チェックとして「分けたい目的(セキュリティ/ブロードキャスト削減/運用分離)」「VLAN番号の命名規則」「どこでL3終端するか(ルータ or L3SW)」「監視・ログの取り方」まで先に決めると、VLANは“便利だけど怖い”から“便利で使える”に変わります。