VLAN・L2/L3スイッチ・ルーティングとDMZ
社員端末10.20.10.41からDMZのWEB-7(10.20.30.7)へはHTTPSだけを許可し、管理VLANからはSSHを許可する構成を考えます。VLANを分けただけで社員端末から管理端末へ到達できなくなるのでしょうか。L2・L3スイッチ、ルーティング、セグメンテーション、DMZをパケットの経路に沿って読む記事です。
読む順序は、用語と配置→正常な処理→異常ログ→調査と対策→復旧→演習です。接続・検知・遮断・被害を別々の事実として扱います。以下の構成、時刻、アドレス、ログ、設定値は教材用の架空例です。
1. 用語と役割を構成に結び付ける
用語 | この事例での意味と限界 |
|---|---|
VLAN | L2のブロードキャスト領域を論理的に分ける。VLAN IDは認可そのものではなく、L3経路や誤設定があれば相互に到達できる。 |
L2スイッチ | MACアドレスを学習し、同じVLAN内のフレームを転送する。異なるIPサブネットへのルーティングを単独では行わない。 |
L3スイッチ | VLANごとのSVI等を使ってサブネット間をルーティングできる。ACL・FWを適用しなければ異なるVLAN間の通信を許す構成もある。 |
アクセスポート | 端末を通常一つのVLANへ収容するポート。端末側でタグを意識しない構成を想定する。 |
トランクポート | 複数VLANのフレームを802.1Qタグで運ぶ。許可VLANとnative VLANを定義し、対向と一致させる。 |
DMZ | 外部から公開するWEB-7などを内部業務LANから分けた領域。DMZという名称だけでは内部への戻り通信を拒否しない。 |
ルーティング | 異なるIPネットワーク間の転送。経路表が宛先の次ホップを決め、許可・拒否はACLやFWの役割。 |
2. 構成と信頼境界
VLAN10は社員LAN10.20.10.0/24、VLAN20は管理LAN10.20.20.0/24、VLAN30はDMZ10.20.30.0/24です。L2アクセスSWは社員端末をVLAN10へ収容し、トランクでL3スイッチへ渡します。L3スイッチは各VLANのゲートウェイを持ち、境界FWでDMZへの許可を制御します。
- 1. VLAN10のアクセスポート
- 2. VLAN20のアクセスポート
- 3. タグ付きトランク
- 4. FWの許可後に転送
L2収容、トランク、L3転送、DMZ境界の順に確認する。
図のL3スイッチからWEB-7への線には境界FWのフィルタが入ります。L3スイッチが経路を知るだけでは許可されたとはいえません。社員端末と管理端末は同じ物理SWにいても別VLANに所属します。
3. 正常な処理を順に追う
社員端末は10.20.30.7が別サブネットと判断し、VLAN10のデフォルトゲートウェイへフレームを送る。
アクセスSWはVLAN10をトランク上のタグでL3スイッチへ渡す。対向で許可VLAN10が必要。
L3スイッチは宛先への経路を選び、境界FWがVLAN10→VLAN30のTCP443を評価する。
WEB-7は許可されたHTTPSへ応答する。管理VLANからのSSHは別ルールで評価する。
同一VLAN内の通信は境界FWを通らない場合があります。VLAN10内の端末間を制限したいなら、ポート分離やホストFW、マイクロセグメンテーションなど別の制御を検討します。
4. 設定値・ログの読み方
項目 | 値の意味と判断の限界 |
|---|---|
vlan_id | タグまたはポートの所属。VLAN10の通信をVLAN30と取り違えない。 |
interface/mode | accessかtrunkか、native VLANと許可VLAN。対向不一致で通信断や意図しない混入が起こる。 |
mac_table | L2がどのMACをどのポート・VLANで学習したか。IPの到達権限は示さない。 |
route/next_hop | L3の経路。経路があることとFW通過は別。 |
acl_rule/action | 送信元VLAN・宛先・ポート・方向・状態を照合。ヒット数と実ログを合わせる。 |
次の架空ログでは、社員VLANから443は通り、22はFWで拒否されます。
12:00:01 sw=ACCESS-1 port=Gi1/0/4 vlan=10 mac=02:00:00:00:10:41
12:00:01 core=CORE-1 in_vlan=10 route_to=10.20.30.0/24
12:00:02 fw=FW-1 src=10.20.10.41 dst=10.20.30.7:443
rule=DMZ-HTTPS action=allow
12:00:03 fw=FW-1 src=10.20.10.41 dst=10.20.30.7:22
rule=DEFAULT-DENY action=deny443のallowはFWを通した事実で、WEB-7のHTTP応答成功まで示しません。22のdenyがないログだけを見て『SSHは不可能』とは言えません。別ルート、IPv6、同一VLAN接続、管理用例外も確認します。
5. 攻撃・障害時の差分
異常・攻撃条件 | 観測、成立条件、対策の位置 |
|---|---|
誤ったトランク許可 | 不要なVLAN30が端末接続側まで到達。許可VLANを最小化し、アクセスポートを固定する。 |
native VLAN不一致 | タグなしフレームの所属が対向で変わる。両端の設定と実フレームを確認する。 |
L3の広いACL | VLAN分離後も`any→any`なら横断できる。明示的な方向・宛先・ポートで制限する。 |
DMZから内部へ戻る | 公開WEB-7が侵害されると内部へ接続を試みる。DMZ→内部の必要最小限の通信のみ許可する。 |
同一VLANの横展開 | 境界FWを通らない端末間通信が残る。端末FWやL2の分離、監視を組み合わせる。 |
VLAN IDの変更や802.1Qタグだけをセキュリティ境界とみなすのは危険です。タグ付け、L3ルート、FW/ACL、サーバ側認証を重ねて、通信できることとデータへアクセスできることを分けます。
6. 切り分けに必要な証拠
送信元ポートのaccess VLAN、トランクの許可VLAN、native VLANを両端で確認する。
L3経路表とSVI、FWのルール順・適用方向・NATの有無を確認する。
WEB-7のアクセス・認証ログでアプリ処理まで進んだか確認する。
IPv6経路とVPN・クラウド直通など、図にない迂回経路を確認する。
MAC学習記録はそのVLANで端末が見えたことを示すだけで、利用者本人やTCP接続成功を証明しません。FW allowもアプリの許可ではありません。
6.1 判断を誤りやすい境界と詳しい確認
確認点 | 具体的な判断 |
|---|---|
宛先の判定 | 社員端末10.20.10.41/24は10.20.30.7を別サブネットと判断し、VLAN10のデフォルトゲートウェイへ送る。宛先WEB-7のMACへ直接送るわけではない。 |
L2転送 | アクセスSWはVLAN10内のMACを学習する。トランクでは802.1QのVLAN10タグを付けて対向へ渡す。タグの付け外しはポート設定とnative VLANに依存する。 |
L3転送 | L3スイッチは宛先サブネットへの経路を選び、TTLを更新して次ホップへ渡す。経路の存在は通信許可を意味しないのでACLとFWを別に読む。 |
戻り経路 | 社員→DMZの443が許可されても、WEB-7からの応答が戻れる経路と状態管理が必要。非対称経路や戻り側ACLの誤設定で失敗する。 |
管理用SSH | 社員VLANから22を拒否しても管理VLANからの22は別ルール。送信元、宛先、方向、順序、IPv4/IPv6を固定して読み、広い例外が先に当たらないか調べる。 |
同じVLAN | 同一VLANの端末間はL2で直接通信し得る。境界FWだけで端末間の横展開を抑えたと考えず、ポート分離や端末FWも確認する。 |
DMZの意味 | DMZは公開サーバを置く設計上の領域名。侵害後のDMZ→内部の到達可能性は、FW・ACL・認証・DNS等の実設定で決まる。 |
通信試験は社員端末→WEB-7:443の成功だけでは足りません。社員→WEB-7:22の拒否、管理端末→WEB-7:22の許可、WEB-7→社内DBの不要通信拒否を組にします。拒否試験ではタイムアウトだけでなく、FWの該当ルールにヒットしたかも確認します。
native VLANの不一致は、タグなしフレームを対向で別VLANに分類させる原因になります。監査では設定ファイルの片側だけを見ず、両端のtrunk mode、allowed VLAN、native VLAN、実際のポート接続先を照合します。未使用ポートや端末向けポートがトランクになっていないかも調べます。
IPアドレスをDMZへ移す変更では、DNS、NAT、FW、監視、バックアップ、管理経路も同時に見直します。設定変更後にアクセスログがない場合は、L2のVLAN所属、L3経路、FW、WEB-7の待受の順に狭めます。ルールを緩めて通す前に、どの段階で落ちたかを示す証拠を残します。
7. 設定変更と例外運用
変更・例外 | 失敗しやすい点と確認 |
|---|---|
新VLAN追加 | IP範囲、ゲートウェイ、DHCP、トランク、ACL、監視をセットで変更する。VLANだけ作ると到達できない。 |
SW交換 | 旧SWのポート・VLAN・native・許可リストを移し、対向と照合する。 |
例外許可 | 対象IP・ポート・方向・期限・承認者を限定し、変更後にヒットログを見る。 |
DMZ移設 | 公開側と内部側のルール、NAT、DNS、監視点を同時に見直す。 |
切替時は管理経路まで誤って遮断すると復旧操作ができません。コンソール接続などの復旧手段を用意し、作業前の設定を保存します。
8. 封じ込めと復旧条件
意図しない到達を見つけたら、当該FW/ACLとトランクの設定・変更履歴を保全する。
緊急に広いルールを閉じるが、業務上必須の通信を把握して影響を監視する。
WEB-7や管理端末への実際の接続・認証・ファイル操作を調べる。
許可VLANとルールを最小化し、社員→443、社員→22、管理→22、DMZ→内部を試験する。
IPv4/IPv6と同一VLAN内の経路も確認し、再開を承認する。
『VLAN30へ移した』だけで復旧しません。FWの実効ルール、L3経路、端末の配置、WEB-7側の認証まで確認します。
9. 科目B(午後)での解答手順
構成図では端末のVLAN、トランク上のタグ、L3のゲートウェイ、FW、DMZを順にたどります。通信可能性と業務アプリの権限を分け、ACLの適用位置を示します。
同一VLANと異なるVLANの転送を区別する。
経路表と許可ルールを分ける。
DMZから内部への方向も調べる。
10. 短答演習
演習1:VLAN分離
条件:社員VLAN10と管理VLAN20がある。 質問:相互通信は必ず不可か。
解答:不可とは限らない。L3ルートとACL次第。 誤答の理由:VLANだけをFWとみなしている。
演習2:トランク
条件:VLAN30を許可し忘れた。 質問:WEB-7へ届くか。
解答:そのトランク経由なら届かない。 誤答の理由:ポート設定を経路から省いている。
演習3:FW allow
条件:443がallow。 質問:HTTP成功か。
解答:不明。WEB-7の応答が必要。 誤答の理由:転送許可とアプリ成功を混同している。
演習4:管理SSH
条件:社員から22がdeny。 質問:全員がSSH不可か。
解答:管理VLANからの別許可は残る。 誤答の理由:送信元を見ていない。
演習5:同一VLAN
条件:社員端末間の通信。 質問:境界FWを通るか。
解答:構成次第で通らない。 誤答の理由:全通信が境界を横断すると仮定している。
演習6:DMZ侵害
条件:WEB-7が侵害された。 質問:どの方向を追加確認するか。
解答:DMZ→内部の許可と実通信。 誤答の理由:外部→DMZだけを見ている。
11. 一次資料
この記事についてAIに深掘り質問する
ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る