CONFIG EXAMPLE / VLAN

ゲスト・ホーム・サーバーをVLANで分ける|ルーター+PoEスイッチ+AP×2の小規模構成例

小さな拠点でも、ゲスト用の無線LANを管理画面や自分たちの機器から切り離したい場面があります。運営者の検証環境のVLAN構成を例に、設計の意図、ポート設計、APの設定の要点、ハマりどころ、確認手順を整理します。IPアドレスやSSIDは例示用です。

この記事でわかること

  • ルーター+PoEスイッチ+AP×2のVLAN・ポート構成(図と表)
  • APとスイッチの設定で押さえる点と、PoE優先度の考え方
  • 運営者の環境でハマった4点と、最後の確認手順

結論ゲストはVLAN200に分け、管理はVLAN1の有線だけにします。スイッチ・AP・ルーターの「タグ付き/タグなし」を3か所で一致させるのが、いちばんの要点です。

検証環境の構成

運営者の検証環境は、ルーターがヤマハ RTX810、PoEスイッチがI-O DATA BSH-GP08MB(8ポート)、無線LANアクセスポイント(AP)がエレコム WAB-I1750-PS×2です。いずれも運営者の所有機で、各社とは無関係の非公式の記事です。設定はこの環境での一例で、他機種での動作は確認していません。

ネットワークは「ゲスト」「ホーム」「サーバー」の3つに分けています。スイッチのポート1をルーター行きの起点にして、AP2台と各端末をスイッチに接続します。

構成図: ルーター、PoEスイッチ、AP2台 ルーターとサーバーが直結し、ルーターのポート1からスイッチへ、スイッチのポート7・8から2台のAPへつながる。APからは無線でゲスト端末が接続する。 ルーター RTX810 VLAN200: 192.0.2.0/24 サーバー×2 ルーター直結 ポート1 VLAN1 untagged + VLAN200 tagged PoEスイッチ BSH-GP08MB ポート2〜6: 有線端末(VLAN1) ポート7・8: AP(PoE優先度 High) ポート7 VLAN1 tagged VLAN200 tagged ポート8 VLAN1 tagged VLAN200 tagged AP① WAB-I1750-PS 管理: VLAN1 SSID guest-example → VLAN200 AP② 同じ設定 管理: VLAN1 SSID guest-example → VLAN200 無線 ゲスト端末 192.0.2.0/24(VLAN200・例)
図: 実線は有線、破線は無線。タグの設定は各リンクのラベルのとおりです。IPアドレスとSSIDは例示用です。

3分割の意図

  • ゲストは管理画面に到達させない: 管理画面には管理VLAN(この例ではVLAN1)からだけ入れるようにし、ゲストはVLAN200に収容します。
  • サーバーはルーターに直結する: サーバーは2台だけなので、スイッチを経由せずルーターに直接つなぎ、障害点を減らします。
  • ゲストのSSIDだけを出す: 管理用SSIDは作らず、管理は有線だけで行います。

ポート設計の表

BSH-GP08MBの設定例です。VLAN1が管理VLAN、VLAN200がゲスト用です。

BSH-GP08MBのポート設計(運営者の検証環境。名称は同機の画面表記)
ポート接続先モードVLANPoE優先度
1ルーターHybridVLAN1 untagged + VLAN200 taggedLow
2〜6端末側TrunkVLAN1Low
7・8AP(2台)HybridVLAN1 tagged + VLAN200 taggedHigh

ルーター側は、管理VLANをタグなしで扱い、VLAN200はゲスト用サブネット(例: 192.0.2.0/24)としてDHCPを配る構成です。ポート1とルーター側のタグの有無は一致させます。

APの設定の要点

WAB-I1750-PSでは、次の点を設定しています。

  1. 管理VLANは1にします。
  2. 上流の有線ポート(PD、スイッチから給電を受けるポート)はタグ付きにします。
  3. ゲスト用SSID(例: guest-example)のVLAN IDを200にします。
  4. VLAN1側のSSIDは作りません。
  5. 下流の有線ポート(PSE)は、タグなしでVLAN200(ゲスト網)に収容します。

管理VLANとタグの関係は、運営者の環境で確かめられた内容を下の「ハマりどころ」に書きました。メニューの名称などは機種ごとに異なります。

要確認

実際の設定は各機種のマニュアルで確かめてください。要確認

PoE優先度の考え方

AP接続のポート7・8をHigh、それ以外をLowにしています。総電力に余裕がないときもAPへの給電を優先する意図です。優先度の働き方(給電を止める順序など)は機種により異なるため、要確認です。

AP台数に対して総電力が足りるかは、PoE給電予算の計算ツールと解説記事「PoE給電予算の計算方法」で確認できます。

tagged・untagged・hybrid・trunkの呼び方

タグ付き(tagged)はVLANの識別情報をフレームに付けて運ぶ方式、タグなし(untagged)は付けない方式です。呼び方はメーカーで異なり、ヤマハのスイッチのマニュアルには「トランクポート(タグ付きポート)」があり、ネイティブVLAN(タグなしで扱うVLAN)は別に指定すると説明されています。この記事のHybridやTrunkはBSH-GP08MBの画面上の名称で、同じ「Trunk」でもタグなしの扱いは機種ごとの定義に従うため、要確認です。

ハマりどころ(運営者の実例)

ハマったのは、スイッチ・AP・ルーター間のタグ付き/タグなしです。以下は運営者の環境での対処例で、全環境で同じ結果になる保証はありません。

運営者の実例

1. APの管理画面に入れず、DHCPの一覧からAPが消えた

APの上流ポート(PD)をタグ付きにすると、管理VLAN(VLAN1)もPD側ではタグ付きで流れました。一方、スイッチのAP接続ポートを「VLAN1 untagged + VLAN200 tagged」にしていたため、APはVLAN1 tagged、スイッチはVLAN1 untaggedと食い違いました。症状は、AP管理画面に入れないこと、ルーターのDHCPステータスからAPが消えることです。スイッチ側のAP接続ポートを「VLAN1 tagged + VLAN200 tagged」に変えて復旧しました。

運営者の実例

2. WABの画面はSSIDを「タグ付き」にできない

SSIDのVLANは「タグ付き VLAN200」とは設定できず、運営者の環境では「タグなしポート / VLAN ID 200」と設定しました。異常ではなく、AP内部でそのSSIDをVLAN200として分類し、タグ付きのPDから802.1Q(VLAN200)として有線に送り出す動きでした。このためスイッチのAPポートはVLAN200 taggedで合っています。ルーター側だけVLAN1がタグなしなので、ポート1だけが「VLAN1 untagged + VLAN200 tagged」になります。

運営者の実例

3. IPが降りない原因はケーブルの取り違えだった

ゲスト網(VLAN200)でIPが降りず設定を疑いましたが、原因は、スイッチのルーター行きポートに挿す上流LANケーブルの取り違えでした。設定より先に、ケーブルの行き先という物理の確認から始めます。

運営者の実例

4. ゲスト専用APでも管理はVLAN1に残した

ルーターには「ゲストVLAN→通常LAN」を拒否するフィルタがあります。AP本体までゲストVLANに置くと、通常LAN側から管理するときのフィルタ設計が面倒になるため、AP管理はVLAN1、ゲストSSIDはVLAN200に統一しました。

ルーター側のフィルタでDHCPが通らなかった件は、別記事「RTX810でVLAN追加後に端末にIPが降りない時」にまとめました。なお管理VLANを変える前は、設定のバックアップと作業用の経路を残してください。

確認手順

  1. ゲスト用SSIDに端末をつなぎ、ゲスト用サブネット(例: 192.0.2.0/24)のアドレスが配られることを確認します。
  2. ゲスト端末から、ルーター・スイッチ・APの管理画面に到達できないことを確認します。
  3. ゲスト端末から、ホームやサーバー側の機器に届かないことを確認します。
  4. 管理VLAN側の有線端末からは、各機器の管理画面に入れることを確認します。

セキュリティの注意

注意

VLANで分けただけでは、ゲストから管理画面に届かないとは限りません。ルーターはゲストのVLANにもインターフェースを持つため、ルーターの管理画面がゲスト側から開けるかは設定次第です。必ず上の手順で確かめてください。

出典

本ページは、ヤマハ株式会社とは無関係の非公式の解説です。設定の内容は運営者の検証環境の一例で、個別環境での動作は保証しません。変更の前には設定のバックアップを取り、各機器のマニュアルを併せて確認してください。