IoTとホームサーバーにおけるフラットLANとVLANセグメンテーション:分離の複雑さに見合うのはどんな場合か?

エヴァ・ウォンテクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

ネットワークが小規模で、デバイスをおおむね信頼でき、ローカル検出が重要で、1人で経路全体をすぐに診断できるなら、フラットLANを維持します。IoTデバイス、カメラ、ゲスト、公開サービス、ストレージ管理、ラボシステムに無制限のアクセスを共有させるべきでない場合は、VLANセグメンテーションを追加します。ファイアウォールルールと復旧手順書によって実効性のある境界を構築できる場合にのみ、VLANの複雑さには価値があります。

デバイス数ではなく、まず信頼境界から考える

フラットLANでは、クライアント、サーバー、IoTデバイス、プリンター、メディアプレーヤー、管理インターフェースが1つのブロードキャストドメイン、通常は1つのサブネットに置かれます。ホストファイアウォールが介在しない限り、デバイス同士が直接検出・接続できます。これは便利な一方で、侵害または設定ミスのあるデバイスから広範なローカル情報を見られることになります。

Ciscoは、VLANを個別のレイヤー2ブロードキャストドメインとして説明しています。VLANは通常、異なるIPサブネットと組み合わせられ、サブネット間でルーティングとセキュリティポリシーを適用できるようにします。

判断は、信頼性と影響度に基づいて行うべきです。保守対象のノートパソコンやサーバーが10台ある場合、1つのLAN上で保護するほうが、管理ネットワークを共有するクラウド依存のカメラ、スマートプラグ、公開アプリケーションが5台ある場合よりも簡単なことがあります。

判断軸 フラットLAN VLANセグメンテーション
セットアップ 1つのサブネット、DHCPスコープ、ゲートウェイ、検出ドメイン トランク、アクセスポート、サブネット、DHCP、ルーティング、ファイアウォールポリシー
検出 通常はリレーなしで動作する mDNSやベンダー固有の検出に明示的な対応が必要になる場合がある
障害範囲 1つのループ、ノイズの多いデバイス、または侵害によってLAN全体に影響が及ぶ可能性がある ルールとスイッチポリシーが適切なら、問題を封じ込められる
管理 NASやハイパーバイザーのインターフェースにすべてのクライアントから到達できる可能性がある 管理アクセスを管理者VLANまたは選択したホストに限定できる
復旧 コンポーネントと前提条件が少ない タグ、DHCP、DNS、ファイアウォール、検出ヘルパーの復旧が必要

検出が日常的なインフラである場合は、フラットLANが有利

HomeKit、Chromecast、AirPlay、プリンター、メディアプレーヤー、スマートホーム連携は、マルチキャストまたはブロードキャストによる検出に依存することがよくあります。同じLAN上では、これらのパケットはローカルにとどまるため、リフレクター、プロキシ、静的アドレス一覧、サブネット間の例外設定がなくても、アプリケーションはデバイスを見つけられます。

RFC 6762では、マルチキャストDNSをリンクローカルとして定義しています。通常のルーティングでは、これらの検出パケットはサブネット間に自動転送されません。そのため、セグメント化されたネットワークでは、通常のユニキャストトラフィックに対する許可ルールだけでなく、意図的な検出設計が必要です。

家族が頻繁にデバイスを追加したり、接続元が変わるクライアントからメディアをキャストしたり、印刷したりする場合は、フラットなLANによってサポートの手間を減らせます。デバイスが更新を受け取っており、信頼されていないクライアントに機密性の高い管理インターフェースを公開しないのであれば、セキュリティ上のコストは許容できる場合があります。

IoTから信頼された環境への接続開始を許可すべきでない場合は、VLANが有効

IoTデバイスには、外部インターネットへのアクセスと、コントローラー、DNSサーバー、NTPサービス、またはメディアエンドポイントとの選択的な通信が必要になることがよくあります。一方、NAS管理画面、ハイパーバイザー、バックアップリポジトリ、ワークステーションへの無制限のアクセスが必要になることは、ほとんどありません。

NISTの家庭および小規模事業者向けIoTセキュリティガイダンスでは、本来の機能に必要な通信にデバイスを制限する方法が示されています。ルーティングされたIoTセグメントを使うと、これを簡単に適用できます。

重要なのは、方向性を持たせたルールです。Home AssistantサーバーからIoT VLANへの接続は開始できても、IoTデバイスから信頼されたサーバーに向けて任意のセッションを開始することはできないようにします。ゲートウェイでのフィルタリングを行わず、異なるVLAN IDを設定するだけでは、この境界は作れません。

ゲスト分離は最初に取り組むセグメンテーションとして最適

ゲストネットワークは、実用的な第一歩です。目的が単純だからです。ゲストはインターネットには接続できますが、プライベートデバイスには接続できません。OpenWrtのゲストWi-Fiの設定手順では、信頼されていないクライアント向けに、独立したネットワークとファイアウォールゾーンを作成します。

これは、部屋ごと、ユーザーごと、デバイスの種類ごとに、いきなりVLANを作成するよりも優れています。機能するゲストセグメントまたはIoTセグメントを1つ構築すれば、障害経路を増やすことなく、トランキング、DHCP、DNS、ファイアウォールの動作を学べます。

ルーターが要件を満たすゲスト分離機能をすでに提供しているなら、マネージドスイッチ全体を再設計する必要はないかもしれません。分離対象のデバイスが有線ポート、複数のアクセスポイント、または複数のスイッチにまたがる場合は、VLANを使用します。

ホームサーバーにはサービスベースのセグメンテーションが必要

ホームサーバーでは、ファイル共有、バックアップ、公開Webアプリ、メディア、データベース、ホームオートメーション、ハイパーバイザー管理などを提供できます。これらの役割は、同じ信頼レベルではありません。1つのアプリを公開したからといって、NASダッシュボードやProxmoxインターフェースまで公開セグメントから到達可能にすべきではありません。

ZimaSpaceの安全なリモートアクセスガイドでは、関連する公開範囲の判断について説明しています。ファイアウォールがそれぞれの役割を反映していれば、VLANによって公開アプリケーションのフロントエンド、プライベートストレージ、管理、IoT、一般クライアントを分離できます。

物理マシンだけを基準にセグメント化しないでください。ハイパーバイザーはタグ付きのアプリケーションネットワークを運べますが、その管理インターフェースは制限された1つのVLANに置くことができます。

ファイアウォールルールがセキュリティ上の価値を生み出す

VLANタグはトラフィックを識別するものであり、VLAN間の通信可否を決めるものではありません。サブネット間のルーティングはルーターまたはLayer 3スイッチが行い、ファイアウォールポリシーによって、必要な方向、宛先、ポート、状態だけを許可する必要があります。

NetgateのpfSense VLAN設定モデルでは、各VLANを、アドレス設定、必要に応じたDHCP、ファイアウォールルールが必要なインターフェースとして扱います。

まずは大まかな機能グループから始め、通信の流れを絞り込んでください。DNSとNTPは指定したサービスへのみ許可し、コントローラーからIoTデバイスへの接続を許可し、管理アクセスは既知の管理者デバイスに限定します。

セグメント化によってIP通信を壊さずに検出機能が壊れることがある

スマートデバイスにVLANを越えてpingを送信できても、ベンダーのアプリではデバイスが見つからないと表示されることがあります。通常のルーティングではユニキャストIPパケットが転送されますが、検出にはmDNS、SSDP、ブロードキャスト、または送信元セグメント内にとどまる独自のマルチキャストが必要な場合があります。

可能な限り静的な設定を使用してください。検出が必要な場合は、範囲を限定して設定したリフレクターまたはプロキシを導入し、どのレコードが境界を越えるかを検証します。すべてのマルチキャストパケットを、すべてのVLAN間で転送することは避けてください。

重要なデバイスが、信頼性の高いプロキシでは中継できない未文書化の検出機能に依存している場合は、そのデバイスとコントローラーを同じネットワークに置いてください。セグメント化はリスクを低減する一方で、家庭の基本機能を予測不能にしないことが重要です。

状態が増えるほど復旧は難しくなる

ルーター交換後、サブネットを1つとWi-Fi名を復元するだけで、フラットなネットワークは復旧できることがよくあります。セグメント化された設計では、スイッチプロファイル、トランク、SSIDマッピング、ゲートウェイインターフェース、DHCPスコープ、DNSオーバーライド、マルチキャストヘルパー、順序付けられたファイアウォールルールが必要になる場合があります。

ルーター、スイッチ、アクセスポイントの設定をエクスポートします。すべてのVLAN ID、サブネット、ゲートウェイ、DHCP範囲、トランク、アクセスポート、SSID、許可された通信、管理アドレスを記載したオフラインの表を保管します。

最適な設計とは、障害発生時に別の人でも簡素化できる設計です。すべての家庭内機能を、タグや文書化されていないリレーによる脆弱な1本の連鎖に依存させるのは避けてください。

2段階の移行を行う

  1. デバイス、信頼レベル、必要な宛先、ディスカバリープロトコル、管理インターフェースを一覧化します。
  2. インターネットアクセスは許可し、信頼されたLANからの開始通信は許可しない、ゲストまたはIoT用VLANを1つ作成します。
  3. 小規模なデバイスグループを移行し、どのディスカバリーパスが失敗するかを記録します。
  4. 必要なゲートウェイルールとディスカバリーヘルパーだけを追加します。
  5. 最初のセグメントが安定したら、管理用ネットワークまたは公開サービスを分離します。
  6. ルーター、スイッチ、アクセスポイントの復旧をテストします。

成功の基準はVLANの数ではなく、許可される通信が減り、復旧が予測可能になることです。

どのネットワークモデルが適していますか?

フラットなLANを維持する場合

デバイスが適切に管理され、外部公開が最小限で、ディスカバリーが不可欠であり、信頼されていないクライアントから機密性の高い管理インターフェースにアクセスできない場合は、1つのLANを維持します。

VLANセグメンテーションを追加する場合

IoT、ゲスト、公開サービス、カメラ、管理用デバイス、またはラボ用デバイスに、方向を制御できるルールが必要で、ゲートウェイとスイッチが明確な復旧手順をサポートしている場合は、VLANを追加します。

ハイブリッド方式を使用する場合

信頼できるクライアントとディスカバリーを多用するメディア機器は同じネットワークに置き、IoT、ゲスト、公開アプリ、管理用ネットワークを分離します。これにより、すべての家庭内通信をリレー経由にすることなく、最もリスクの高い経路を制限できます。

よくある質問

同じVLAN上のデバイスはVLANによって保護されますか?

いいえ。通常、同じVLAN内のデバイスはゲートウェイのファイアウォールを通過せずに、レイヤー2で通信できます。同一VLAN内で分離が必要な場合は、ホストファイアウォール、クライアント分離、プライベートVLAN機能、またはより小さなセグメントを使用してください。

Home AssistantはIoT VLANに置くべきですか?

ディスカバリーと信頼レベルによって異なります。IoTデバイスへのアクセスを制御できるサーバーVLANに置くことも、ディスカバリーを優先してIoTセグメントに置くこともできます。いずれの場合も、管理インターフェースを保護してください。

VLANにはマネージドスイッチが必要ですか?

複数のポートにまたがる有線セグメンテーションには、通常VLAN対応スイッチが必要です。ルーターやアクセスポイントだけで分離された無線ネットワークを作ることはできますが、それを有線デバイスに拡張するには、タグ付きポートとアクセスポートの制御が必要です。

最終結論

ホームネットワークが信頼でき、分かりやすく、ディスカバリーに依存している間は、フラットなLANの方が適しています。信頼レベルの異なるデバイスやサービスに、ゲートウェイで強制できるルールが必要になったら、VLANによるセグメンテーションが有効です。アクセスを実質的に減らせる最小限のセグメント数で構成し、復旧時に頼る前にコントロールプレーンを文書化しておきましょう。

製品比較

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.