固定された壁面ジャック、サーバー、カメラ、家電がある小規模なホームネットワークには、ポートベースのVLAN割り当てを選びましょう。同じユーザーまたは管理対象デバイスに、複数のポートやアクセスポイントをまたいで一貫したネットワークポリシーを適用する必要があり、認証障害が発生しても安全に運用できる場合は、IDベースの割り当てを選びましょう。
割り当ての判断基準を定義する
ポートベースの設計では、アクセススイッチのポートを設定済みのVLANに配置します。そのポートに接続された通常のタグなしエンドポイントは、同じブロードキャストドメイン、アドレス設定、上流ファイアウォールポリシーを引き継ぎます。物理接続そのものが分類ルールになります。
IDベースの設計では通常、802.1X、スイッチやアクセスポイントなどのオーセンティケーター、そしてRADIUSサービスを使用します。ユーザーまたはデバイスがIDを証明すると、ポリシーの応答によってVLANや別のアクセスロールを動的に割り当てられます。
どちらの方法も、VLAN間のファイアウォールルールに取って代わるものではありません。割り当てはエンドポイントが接続される場所を決め、ルーティングポリシーはアクセス可能な宛先とサービスを決めます。
モビリティ、規模、日常の管理を比較する
小規模なトポロジーでは、静的なポートの構成を把握しやすくなります。NASポートはストレージVLANに、カメラポートはIoT VLANに配置したままにでき、未使用のジャックは無効化できます。トラブルシューティングは、ケーブル、ポート番号、VLANメンバーシップ、DHCPスコープ、ファイアウォールルールの確認から始められます。
IDはジャックではなくエンドポイントに追従します。管理対象のノートパソコンは、各アクセススイッチのポートを手動で変更しなくても、オフィス、リビングルーム、無線ネットワークのいずれでも同じスタッフ用または信頼済みデバイス用のロールを受け取れます。ポートを共有する場合や、ユーザーが頻繁に移動する場合に有効です。
比較表を使って、役立つモビリティとコントロールプレーンのオーバーヘッドを区別しましょう。
| シナリオ | 適した方式 | 判断の境界 |
|---|---|---|
| 固定されたサーバーと家電 | ポートベース | シンプルで可視性が高く、復旧しやすい |
| 移動する管理対象デバイス | IDベース | ポリシーが検証済みのIDに追従する |
| さまざまな家庭用エンドポイント | ハイブリッド | フォールバックと隔離を明示的に維持する |
認証障害と管理対象外デバイスをモデル化する
IDベースのアクセスでは、証明書または認証情報、サプリカントの設定、時刻同期、RADIUSへの到達性、ポリシー属性、更新処理が追加されます。いずれかの層で障害が発生すると、ケーブルとスイッチポートが正常でも、エンドポイントをネットワークに接続できなくなる可能性があります。
プリンター、テレビ、カメラ、ゲーム機、リカバリーツールは、選択した802.1X方式をサポートしていない場合があります。MACベースのフォールバックを許可する場合は、MACアドレスが観察・偽装可能であるため、強固なIDではなく運用上の互換性対策として扱いましょう。
関連するZimaSpaceのVLANアーキテクチャの比較では、ラボの成長に応じてブロードキャスト境界とルーティング境界をどこに置くべきかを説明しています。
独立したVLANの概要では、静的なポート割り当てと、デバイスまたはユーザーによる動的な分類の違いを説明しています。
復旧可能な、最小限のポリシーシステムを選ぶ
エンドポイントが固定されており、家庭内の変更が少なく、IDスタックよりもポートマップのほうが復旧しやすい場合は、ポートベースの割り当てを使用しましょう。未使用のポートをロックし、トランクを文書化し、家の中にあるという理由だけでジャックを無条件に信頼しないようにしてください。
管理対象エンドポイントが実際に移動し、ユーザー単位またはデバイス単位のポリシーによって反復作業を減らせる場合、さらに冗長化された認証とテスト済みのフォールバックポリシーがある場合は、IDベースの割り当てを使用しましょう。ネットワークインフラとRADIUSサービスには、復旧経路を通じて到達できるようにしてください。
実用的なホームネットワーク設計では、通常ハイブリッド構成が適しています。インフラストラクチャと固定された家電には静的VLANを使用し、限られた管理対象ノートパソコンやラボクライアントにはIDベースのアクセスを使用し、それ以外のすべてにはゲストまたは隔離の扱いを明示します。
製品比較
もっと読む

ホームサーバー向け1GbEと2.5GbEの比較:どのワークロードで違いが出る?
軽量なサービスや単一ストリームには1GbEを使用し、定期的な転送や複数のクライアントによる合計速度が約100 MB/sを超えて継続する場合は、2.5GbEに移行します。

複数の編集者がNASにアクセスする場合のダイレクトアタッチ接続とスイッチ接続の10GbE比較
直接接続の10GbEは、1台の優先ワークステーションに適しています。複数の編集者が同時に安定したNASアクセスを必要とする場合は、10GbEスイッチの方がすっきりした選択肢です。

アクセス制御とログ記録におけるホステッド型とセルフホスト型のメッシュVPN
ホスティング型メッシュVPNはコントロールプレーンの作業を最小限に抑えますが、ID管理、アップグレード、ログ、バックアップ、復旧を適切に運用してこそ、セルフホスティングによって管理性が向上します。

