この記事の目的:VLANを「速度を上げる設定」ではなく、同じ物理ネットワーク上で論理的に通信範囲を分ける仕組みとして理解し、小規模オフィスで社員・Guest・IoT等を分離するときの設計点を整理します。
VLANで何を分けるのか
VLANはスイッチネットワークを論理的なブロードキャストドメインへ分割します。たとえば社員端末、来客Wi-Fi、監視カメラ/IoTを別VLANへ置くことで、同じスイッチやAPを利用しながらL2上の範囲を分離できます。
VLANだけではアクセス制御は完成しない
異なるVLAN間の通信を許可・拒否するには、ルーター、L3スイッチ、Firewall等でinter-VLAN routingとポリシーを設計します。「VLANを分けたから絶対に通信できない」と考えず、L3側のルールまで確認します。
AccessとTrunk/Taggedを混同しない
端末を接続するポートでは通常一つのVLANをuntagged/accessとして扱う構成が多く、スイッチ間やAPへ複数VLANを運ぶリンクでは802.1Q tagを使う構成があります。メーカーにより設定画面の用語が異なるため、PVID/native VLAN等を含め機器仕様を確認します。
Wi-FiではSSIDとVLANを対応付ける
業務用APでは、社員SSIDをVLAN 10、Guest SSIDをVLAN 20のように対応付ける構成があります。この場合、APだけでなくAP接続スイッチ、上流スイッチ、ルーター/Firewallまで同じVLANを通せる必要があります。
DHCPもVLANごとに考える
VLANごとに異なるIPサブネットを使う場合、それぞれのネットワークへ適切なDHCP設定が必要です。DHCPサーバーが別セグメントにある構成ではDHCP relayを使う場合があります。特定VLANだけ169.254.x.xになる場合は、この経路を確認します。
Guestは「社内へ入れない」を要件化する
Guest Wi-Fiはインターネットだけを許可し、社内PC、NAS、プリンター、管理画面等への到達を拒否するなど、必要通信を先に定義します。単に別SSIDを作っただけではネットワーク分離にならない製品・設定もあります。
IoTは必要通信を洗い出す
会議機器やプリンターを別VLANへ置くと、端末探索や印刷などでmDNSその他のブロードキャスト/マルチキャスト依存が問題になることがあります。分離を先に決めるのではなく、必要な通信先とプロトコルを確認してからポリシーを設計します。
管理VLANを変更するときの注意
現地変更では現在設定を保存し、コンソールや直接接続など復旧経路を確保してから一箇所ずつ変更します。
現場での確認ポイント
- VLAN IDとIPサブネットの対応
- 各ポートのtagged/untagged/PVID
- SSIDとVLANの対応
- DHCPの配布経路
- VLAN間Firewall policy
- Guest/IoTから到達してよい通信先
一次資料
関連技術
アドレス取得はDHCP、Wi-Fi品質はRSSI/SNR、ルーター/APの役割は二重ルーターの記事と組み合わせて確認します。