初めてのラボ分離:ゲストネットワークとVLANの比較

エヴァ・ウォンテクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

初めてラボを構築する際、当面の目的が「信頼できないワイヤレスデバイスにインターネットアクセスを提供しつつ、信頼できるLANから隔離すること」なら、ゲストネットワークを使用します。有線デバイス、複数のアクセスポイント、サーバー、複数のポリシーグループ、または1つのゲストSSIDを超えて再利用できるルールまで隔離対象に含める必要がある場合は、VLANへ移行します。ゲストネットワークは負荷の低い最初の境界であり、ネットワーク全体にセグメンテーションを拡張する必要が生じたとき、VLANがより堅牢なアーキテクチャになります。

テクノロジーを選ぶ前に、最初の隔離境界を定義する

「ラボを分離する」という表現はネットワーク全体の要件に聞こえるため、初心者はセグメンテーションを簡単に過剰構築してしまいます。まずは最初のルールを平易な言葉で書き出しましょう。信頼できないデバイスはどれか、必要なのはインターネットアクセスだけか、到達を許可するローカルサービスはどれか、そして対象デバイスがワイヤレス、有線、またはその両方のどれなのかを明確にします。境界が小さいほど、ゲストネットワークだけで無理なく解決できる可能性が高くなります。

OpenWrtのゲストWi-Fi設計では、独立したワイヤレスネットワークを作成し、インターネットアクセスを提供するとともに、別のファイアウォールゾーンを通じてLAN接続を制限します。所有者が複数スイッチにまたがるVLAN設計を構築していなくても、多くの初期ラボにとって、これは完全な隔離を実現します。

対象がラボ用のノートパソコン1台、テスト用スマートフォン数台、またはWi-Fiに接続するクラウド依存のIoTデバイスであれば、まずゲスト境界から始め、信頼できるLANのアドレスに到達できないことを確認します。ラボに有線ハイパーバイザー、NASの管理インターフェース、または異なるポリシーを必要とする複数のデバイスグループが含まれる場合、当初の要件はすでに、通常1つのゲストSSIDが担う範囲を超えています。

隔離対象がワイヤレスで、インターネット専用ならゲストネットワークが有利

ゲストネットワークの最大の利点は、運用が簡単なことです。ルーターまたはアクセスポイントが、SSID、DHCPスコープ、ファイアウォールの動作をまとめて管理します。初心者でも通常は、スイッチのトランク、VLAN ID、アクセスポートの割り当て、VLAN間ルールを再構築するのではなく、ルーター設定1つを復元することで境界を戻せます。

ZimaSpaceによるフラットLANとVLANセグメンテーションの比較では、ゲスト分離を最初のセグメンテーションプロジェクトとして有用だとしています。ポリシーを「ゲストはインターネットにはアクセスできるが、プライベートデバイスにはアクセスできない」と簡単に表現できるためです。この記事では、その考え方をさらに絞り込み、境界をゲスト機能として維持するか、再利用可能なVLANインフラストラクチャに変えるかという、初期ラボにおける選択を扱います。

隔離対象のデバイスがすべて同じワイヤレスシステムから接続し、ローカルDNS、ストレージ、ダッシュボード、コントローラーへのアクセスを細かく制御する必要がないうちは、ゲストネットワークを使い続けます。例外が増えるとゲスト方式の利点は失われます。各例外が、一般的なネットワークポリシーモデルではなく、コンシューマー向けルーターが提供する機能に依存するためです。

1つのSSIDを超えてデバイスに境界を適用する必要があるならVLANが有利

VLANはレイヤー2のブロードキャストドメインを分離し、同じ論理セグメントを複数の物理スイッチやアクセスポイントにまたがって配置できます。これは、有線サーバー、ワイヤレスのテストデバイス、別の部屋にあるホストの3台すべてに、同じ信頼ポリシーを適用したい場合に重要です。セグメントが単一の無線機能に結び付くのではなく、ネットワーク設計に沿って適用されます。

CiscoのVLANブロードキャストドメインとIEEE 802.1Qの概要は、アーキテクチャ上の違いを示しています。VLANメンバーシップは、ネットワークデバイス間で伝送できるスイッチングの構成要素です。これにより、ホームラボに再利用可能なセグメンテーション層を導入でき、ゲストWi-Fiの実装に隔離を縛り付けずに済みます。

その代わり、所有者が理解すべき状態は増えます。スイッチポートにはタグ付きとタグなしがあり、トランクは正しいVLANを伝送し、ゲートウェイインターフェースにはアドレスが必要です。また、DHCPは各サブネットにサービスを提供し、ファイアウォールルールはVLAN間トラフィックを制御しなければなりません。VLANが標準的なホームラボ機能だからという理由だけで選ぶのではなく、複数の実際の境界を解決する再利用可能な構造が必要なときに選びましょう。

サービス検出では、よりシンプルなゲスト境界が扱いにくくなることがある

隔離すると、ローカル検出の動作が変わります。テスト用スマートフォンはインターネットにアクセスできても、同じLAN上では見えていたプリンター、メディアプレーヤー、Home Assistantデバイス、開発サービスを見つけられなくなる場合があります。これは、ゲストネットワークでもルーティングされたVLANでも起こり得ます。検出トラフィックが1つのリンク内に限定される場合があるためです。

RFC 6762のマルチキャストDNSモデルは、明確にリンクローカルです。ラボを別のルーティングセグメントに配置すると、mDNSによる検出は通常のユニキャストトラフィックのようにゲートウェイを単純に通過しません。VLAN設計では、制御されたリフレクターや明示的なDNSレコードを追加できますが、その分、ポリシーとトラブルシューティングの対象が増えます。

これは隔離をやめる理由ではなく、方式を切り替える条件です。初期ラボで必要なのがインターネットと既知の1台のホストへのSSHだけなら、検出は問題にならないかもしれません。隔離セグメントから家庭内サービスを繰り返し検出する必要がある場合、例外制御のないゲストネットワークは硬直的になりすぎる一方、VLAN対応ファイアウォールなら、ゾーン間の特定の経路をより意図的に定義できます。

VLANのセキュリティはタグではなく、ルーティングポリシーによって生まれる

VLAN IDだけではアクセス制御ルールになりません。同じVLAN内のデバイスは通常、ゲートウェイのファイアウォールを経由せずに通信できます。VLAN間のトラフィックが制御されるのは、ルーティングとフィルタリングによってポリシーが適用された場合だけです。重要なのは、色分けされたネットワークセグメントの数を増やすことではなく、許可される通信を減らすことです。

NISTの家庭および小規模事業者向けIoT関連の取り組みでは、デバイスの意図された機能に必要なトラフィックだけを許可する最小権限モデルが示されています。デバイス通信の制限モデルは、VLANの複雑さに価値があるかを判断する基準になります。つまり、分離セグメントは、明確に記述、テスト、維持できるポリシーを実現するときに価値を持ちます。

初期ラボでは、アプリ、部屋、デバイスの種類ごとにVLANを作るのは避けましょう。信頼できる管理ネットワークへの接続を開始できないラボ用VLANを1つ作るだけでも、重要な境界を学べます。別のVLANを追加するのは、通信ルールが実際に異なる場合だけにします。

再利用可能なセグメンテーションには、復旧コストという隠れた価格がある

ゲストネットワークの障害は、多くの場合、ルーターまたはアクセスポイントの1か所に集中します。一方、VLANでは、エンドポイント、アクセスポート、トランク、スイッチ、ゲートウェイインターフェース、DHCPスコープ、DNS経路、ファイアウォール、検出ヘルパーのいずれでも障害が起こり得ます。増えた状態を許容できるのは、所有者が確認すべきレイヤーを特定でき、誤ったルールの後でも管理アクセスを復旧できる場合だけです。

NetgateのVLAN設定ワークフローでは、親インターフェース、VLANタグ、割り当て、アドレス設定、下流のファイアウォール設定など、追加されるオブジェクトが明確に示されています。別のルーターやスイッチのプラットフォームを使用する場合でも、同様の負担が生じます。

初期ラボの所有者が、どのポートがトランクなのか、どのインターフェースがゲートウェイなのか、管理VLANの設定を誤った場合にどうアクセスを取り戻すのかをまだ説明できないなら、ゲストネットワークのほうが安全な学習ステップになる可能性があります。逆に、それらの概念を学ぶこと自体がラボの目的なら、その負担は無駄ではなく、価値の一部です。

まずゲスト分離から始め、機能では足りなくなったら境界をVLANへ移行する

隔離対象がすべてワイヤレスで、主にインターネットアクセスだけを必要とし、ローカルサービスへの例外が少なく、ルーターの動作を簡単に検証できるなら、ゲストネットワークを選びます。これにより、大規模な構成グラフに家庭内ネットワークを依存させることなく、初期ラボに意味のある信頼境界を設けられます。

同じ隔離グループを有線とワイヤレスのエンドポイント、複数のアクセスポイントやスイッチ、サーバーインターフェース、複数のポリシーグループにまたがって適用する必要があるなら、VLANを選びます。ラボの成長に合わせてセグメンテーションモデル自体を再利用したい場合や、トランク、サブネット、DHCP、ファイアウォールルール、復旧手順を文書化する準備がある場合も、VLANが適しています。

実際の移行パスは、ゲストネットワークかVLANかを永遠に選ぶことではありません。まずゲストネットワークを、最小限の実用的な隔離テストとして使用します。実際のデバイス、ポリシー、またはトポロジー上の要件が、よりシンプルな機能では収まらなくなったときにだけ、その境界をVLANへ移行しましょう。

製品比較

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.