VPNとVLANは別の設計

拠点間VPNは、拠点Aと拠点Bのネットワークをどう結ぶかという話です。VLANは、同じ拠点内で端末群をどう分けるかという話です。VPNが開通した後にVLANを作っても、通信先の経路や許可ルールまで自動的に完成するわけではありません。

先にVLANの用途を決めてください。社内PC、業務機器、来客用Wi-Fiを分ける場合、全グループを相手拠点へ通すのではなく、「誰がどのサービスを使うか」を表にして決めるのが実用的です。

個人情報を含まない架空例

以下は説明専用に作った架空の構成です。実在の会社や相談環境とは関係なく、IPアドレスも実機へコピーしないでください。

  • 拠点Aの社内PC:10.10.10.0/24
  • 拠点Aの業務機器:10.10.20.0/24
  • 拠点Aの来客用Wi-Fi:10.10.30.0/24
  • 拠点Bの社内PC:10.20.10.0/24

拠点Aの社内PCから拠点Bの業務サービスを使う一方、来客用Wi-Fiからは両拠点の社内LANへ入れない、という方針を想定します。異なる拠点とVLANのネットワークを重複させない設計にしています。

RTX830本体のポートを分けるか、スイッチへタグで渡すか

LAN分割(ポートベース)は、RTX830のLAN1の物理ポートをグループ化する方法です。ヤマハ公式のLAN分割例では、各グループに別のVLANインターフェース、IPアドレス、DHCPスコープを割り当てています。RTX830のLAN1は4ポートなので、公式の複数機種共通例に5~8番ポートが出ていても、RTX830へそのまま写してはいけません。公式資料もRTX830では vlan5~vlan8 を設定できないと注記しています。

タグVLAN(IEEE 802.1Q)は、VLAN対応スイッチなどへ複数のネットワークをタグ付きで渡す方法です。ヤマハはRTX830、UTX100、SWX2210を使ったWeb GUIの構成例を公開しています。これは特定構成の例であって、UTX100を購入しなければタグVLANが使えないという意味ではありません。利用するスイッチや無線AP側でも対応機能、ポートのタグ有無、VLAN IDを一致させる必要があります。

少数の本体ポートを用途別に分けるならLAN分割、スイッチや複数SSIDまで同じ分割を広げるならタグVLANを検討します。両方式を混ぜる場合はさらに設計が複雑になるため、接続機器ごとにポート・VLAN・管理アドレスを図に残します。

VLANを作るだけでは「来客を隔離」できない

VLANごとにIPアドレスとDHCPスコープを分けても、ルーターがVLAN間の通信を許可していれば行き来できます。ヤマハのLAN分割設定例も、部門間通信を許可する構成で、遮断したい場合はフィルター追加が必要と明記しています。

先ほどの架空例なら、最低限の判定は次のようになります。

  • 来客用Wi-Fi → インターネット:必要な範囲で許可
  • 来客用Wi-Fi → 拠点A/Bの社内LAN:遮断
  • 社内PC → 拠点Bの必要なサービス:宛先とポートを限定して許可
  • 業務機器 → 社内PC:業務上の必要性を確認してから決める

これは方針の見本であり、そのまま投入できるフィルター設定ではありません。実際にはDNS、管理通信、プリンター、更新先なども洗い出してからルールを作ります。

VPNへ新しいVLANを通す前の確認順

既存のVPNが両拠点の社内LANだけを接続しているなら、新しいVLANを作った後は次を確認します。

  1. 追加したVLANインターフェースとDHCPで、端末が意図したアドレス・ゲートウェイを得られるか。
  2. 拠点Aと拠点Bで、新しいネットワークと既存ネットワークが重複しないか。
  3. 相手側ネットワークへの経路が双方にあるか。ヤマハのIPsec基本例でも、接続先LANへのトンネル経路が設定されています。
  4. VPN・LAN・WAN側のフィルターやNATが、許可した通信を妨げず、禁止する通信を通さないか。
  5. 端末側のファイアウォールやサービス設定も含め、必要な通信と遮断したい通信を両方試験できるか。

「新しいVLANへの経路を足せば完成」とは限りません。元のVPN設定が単一の接続先LANだけを想定している場合、複数ネットワークの扱いを機器の設定全体で見直す必要があります。来客用など相手拠点へ不要なVLANは、VPN対象に含めない設計を優先します。

変更の順番と戻し方

まず既存VPNが動いている状態と設定を記録し、バックアップを確保します。次に管理用PCが接続するポートと管理経路を残したまま、VLANを一つずつ追加します。各段階で同一VLAN内の通信、インターネット、VLAN間の許可・遮断、拠点間の許可・遮断を確認します。最後に再起動後も設定と通信が維持されるかを、保守時間帯に確認します。

LAN分割やタグ設定を変えると、操作中の管理PC自身がルーターへ入れなくなる可能性があります。遠隔だけで作業するなら現地での復旧手段を先に用意してください。最初のVPN構築と同時にVLANも変更せず、問題が出たときに原因を切り分けられる順番にします。

この記事は公式の個別設定例を組み合わせた設計上の整理です。特定の2拠点でVPN+VLANを実機検証した結果ではありません。