VLANをひと言でいうと
VLANは Virtual Local Area Network の略です。同じスイッチや配線を使っていても、端末を別々の論理的なLANとして扱えます。たとえば「社内PC」と「来客の端末」を、機器をすべて二重にそろえずに分けられます。
技術的には、同じLAN内への一斉送信が届く範囲(ブロードキャストドメイン)を分割します。VLANは拠点内を分ける仕組みで、離れた拠点を結ぶVPNとは役割が違います。
架空の小さなオフィスで考える
ここでのオフィスと端末は説明用の架空例です。実在の組織や相談環境とは関係ありません。
- 社内PC:業務用サーバーやプリンターを使う。
- 来客Wi-Fi:インターネットだけを使い、社内の機器には入れない。
- 業務機器:必要な管理端末とのみ通信する。
この3つを1つのLANに混在させると、どの端末が何に接続してよいかを把握しづらくなります。VLANで用途別に分け、ルーターやファイアウォールで「来客→社内は遮断」「社内PC→必要な業務機器は許可」のように境界でルールを決めると、管理の見通しがよくなります。
ただし、VLANを分けることと、アクセスを禁止することは別です。ヤマハのLAN分割設定例でも、部門間通信は許可され、遮断には追加のフィルターが必要だと明記されています。来客用の分離を実現したかどうかは、設定画面の見た目ではなく実際の通信試験で確かめます。
どんなときに便利か
- 来客Wi-Fiを社内PCやプリンターから分けたい。
- PC、業務機器、管理用端末ごとに通信ルールを変えたい。
- 複数のスイッチや無線アクセスポイントに、同じ用途別ネットワークを広げたい。
- 一斉送信の届く範囲を分け、障害の影響範囲や運用対象を整理したい。
VLANは、端末の役割が複数あり、物理的に配線やスイッチを完全分離するのが大変な場合に有用です。一方、端末が少なく、分けるべき通信のルールもない環境では、VLAN ID、DHCP、経路、フィルターの管理を増やすほどの利点があるか検討が必要です。
ポートで分ける方法と、タグで運ぶ方法
ポートベースVLANは、機器のポートごとに所属先を決める考え方です。端末を決められたポートにつなぐ構成なら、把握しやすい方法です。ヤマハルーターの「LAN分割」はこれに相当します。
タグVLANは、通信データに所属VLANを示すタグを付け、1本の接続で複数のVLANを機器間に渡す方法です。スイッチや無線アクセスポイントまで分割を広げたいときに役立ちます。ただし、両端の機器でVLAN IDやポートの設定が一致しなければ、端末がつながらなくなることがあります。
VLANだけでは解決しないこと
VLANのタグは暗号化ではありません。異なるVLANの間も、ルーターやL3スイッチが通信を中継し、許可ルールがあれば行き来できます。反対に、遮断を強くしすぎると、必要なDNS、プリンター、管理通信まで止まります。
設計時には「各VLANのIPアドレス範囲・DHCP」「VLAN間で許す通信」「インターネットへ出す通信」「管理用PCから機器へ戻れる経路」を一緒に決めます。変更前の設定を保管し、一つずつ分けて疎通と遮断を確認するのが安全です。
VPNと組み合わせる場合
VLANで拠点内を分け、VPNで離れた拠点を結ぶ構成は可能です。ただし、VLANを追加しただけで新しいネットワークが相手拠点へ届くわけではありません。拠点間で通す用途だけを選び、双方の経路とフィルターを見直します。RTX830を使った設計上の確認順は関連記事で整理しています。
この記事はVLANの役割と導入判断を説明するものです。架空例はそのまま投入できる設定ではなく、実機での隔離や性能を確認した結果でもありません。