CONFIG EXAMPLE / VLAN
ゲスト・ホーム・サーバーをVLANで分ける|ルーター+PoEスイッチ+AP×2の小規模構成例
小さな拠点でも、ゲスト用の無線LANを管理画面や自分たちの機器から切り離したい場面があります。運営者の検証環境のVLAN構成を例に、設計の意図、ポート設計、APの設定の要点、ハマりどころ、確認手順を整理します。IPアドレスやSSIDは例示用です。
この記事でわかること
- ルーター+PoEスイッチ+AP×2のVLAN・ポート構成(図と表)
- APとスイッチの設定で押さえる点と、PoE優先度の考え方
- 運営者の環境でハマった4点と、最後の確認手順
結論ゲストはVLAN200に分け、管理はVLAN1の有線だけにします。スイッチ・AP・ルーターの「タグ付き/タグなし」を3か所で一致させるのが、いちばんの要点です。
検証環境の構成
運営者の検証環境は、ルーターがヤマハ RTX810、PoEスイッチがI-O DATA BSH-GP08MB(8ポート)、無線LANアクセスポイント(AP)がエレコム WAB-I1750-PS×2です。いずれも運営者の所有機で、各社とは無関係の非公式の記事です。設定はこの環境での一例で、他機種での動作は確認していません。
ネットワークは「ゲスト」「ホーム」「サーバー」の3つに分けています。スイッチのポート1をルーター行きの起点にして、AP2台と各端末をスイッチに接続します。
3分割の意図
- ゲストは管理画面に到達させない: 管理画面には管理VLAN(この例ではVLAN1)からだけ入れるようにし、ゲストはVLAN200に収容します。
- サーバーはルーターに直結する: サーバーは2台だけなので、スイッチを経由せずルーターに直接つなぎ、障害点を減らします。
- ゲストのSSIDだけを出す: 管理用SSIDは作らず、管理は有線だけで行います。
ポート設計の表
BSH-GP08MBの設定例です。VLAN1が管理VLAN、VLAN200がゲスト用です。
| ポート | 接続先 | モード | VLAN | PoE優先度 |
|---|---|---|---|---|
| 1 | ルーター | Hybrid | VLAN1 untagged + VLAN200 tagged | Low |
| 2〜6 | 端末側 | Trunk | VLAN1 | Low |
| 7・8 | AP(2台) | Hybrid | VLAN1 tagged + VLAN200 tagged | High |
ルーター側は、管理VLANをタグなしで扱い、VLAN200はゲスト用サブネット(例: 192.0.2.0/24)としてDHCPを配る構成です。ポート1とルーター側のタグの有無は一致させます。
APの設定の要点
WAB-I1750-PSでは、次の点を設定しています。
- 管理VLANは1にします。
- 上流の有線ポート(PD、スイッチから給電を受けるポート)はタグ付きにします。
- ゲスト用SSID(例: guest-example)のVLAN IDを200にします。
- VLAN1側のSSIDは作りません。
- 下流の有線ポート(PSE)は、タグなしでVLAN200(ゲスト網)に収容します。
管理VLANとタグの関係は、運営者の環境で確かめられた内容を下の「ハマりどころ」に書きました。メニューの名称などは機種ごとに異なります。
要確認
実際の設定は各機種のマニュアルで確かめてください。要確認
PoE優先度の考え方
AP接続のポート7・8をHigh、それ以外をLowにしています。総電力に余裕がないときもAPへの給電を優先する意図です。優先度の働き方(給電を止める順序など)は機種により異なるため、要確認です。
AP台数に対して総電力が足りるかは、PoE給電予算の計算ツールと解説記事「PoE給電予算の計算方法」で確認できます。
tagged・untagged・hybrid・trunkの呼び方
タグ付き(tagged)はVLANの識別情報をフレームに付けて運ぶ方式、タグなし(untagged)は付けない方式です。呼び方はメーカーで異なり、ヤマハのスイッチのマニュアルには「トランクポート(タグ付きポート)」があり、ネイティブVLAN(タグなしで扱うVLAN)は別に指定すると説明されています。この記事のHybridやTrunkはBSH-GP08MBの画面上の名称で、同じ「Trunk」でもタグなしの扱いは機種ごとの定義に従うため、要確認です。
ハマりどころ(運営者の実例)
ハマったのは、スイッチ・AP・ルーター間のタグ付き/タグなしです。以下は運営者の環境での対処例で、全環境で同じ結果になる保証はありません。
運営者の実例
1. APの管理画面に入れず、DHCPの一覧からAPが消えた
APの上流ポート(PD)をタグ付きにすると、管理VLAN(VLAN1)もPD側ではタグ付きで流れました。一方、スイッチのAP接続ポートを「VLAN1 untagged + VLAN200 tagged」にしていたため、APはVLAN1 tagged、スイッチはVLAN1 untaggedと食い違いました。症状は、AP管理画面に入れないこと、ルーターのDHCPステータスからAPが消えることです。スイッチ側のAP接続ポートを「VLAN1 tagged + VLAN200 tagged」に変えて復旧しました。
運営者の実例
2. WABの画面はSSIDを「タグ付き」にできない
SSIDのVLANは「タグ付き VLAN200」とは設定できず、運営者の環境では「タグなしポート / VLAN ID 200」と設定しました。異常ではなく、AP内部でそのSSIDをVLAN200として分類し、タグ付きのPDから802.1Q(VLAN200)として有線に送り出す動きでした。このためスイッチのAPポートはVLAN200 taggedで合っています。ルーター側だけVLAN1がタグなしなので、ポート1だけが「VLAN1 untagged + VLAN200 tagged」になります。
運営者の実例
3. IPが降りない原因はケーブルの取り違えだった
ゲスト網(VLAN200)でIPが降りず設定を疑いましたが、原因は、スイッチのルーター行きポートに挿す上流LANケーブルの取り違えでした。設定より先に、ケーブルの行き先という物理の確認から始めます。
運営者の実例
4. ゲスト専用APでも管理はVLAN1に残した
ルーターには「ゲストVLAN→通常LAN」を拒否するフィルタがあります。AP本体までゲストVLANに置くと、通常LAN側から管理するときのフィルタ設計が面倒になるため、AP管理はVLAN1、ゲストSSIDはVLAN200に統一しました。
ルーター側のフィルタでDHCPが通らなかった件は、別記事「RTX810でVLAN追加後に端末にIPが降りない時」にまとめました。なお管理VLANを変える前は、設定のバックアップと作業用の経路を残してください。
確認手順
- ゲスト用SSIDに端末をつなぎ、ゲスト用サブネット(例: 192.0.2.0/24)のアドレスが配られることを確認します。
- ゲスト端末から、ルーター・スイッチ・APの管理画面に到達できないことを確認します。
- ゲスト端末から、ホームやサーバー側の機器に届かないことを確認します。
- 管理VLAN側の有線端末からは、各機器の管理画面に入れることを確認します。
セキュリティの注意
注意
VLANで分けただけでは、ゲストから管理画面に届かないとは限りません。ルーターはゲストのVLANにもインターフェースを持つため、ルーターの管理画面がゲスト側から開けるかは設定次第です。必ず上の手順で確かめてください。
出典
- ヤマハ SWX2210Pシリーズ コマンドリファレンス「トランクポート(タグ付きポート)の設定」(2026年10月1日確認。本記事ではポートの呼び方の一例として参照)
- ヤマハ ネットワーク製品「タグVLANを設定する」(同日確認。ヤマハ機の設定例)
本ページは、ヤマハ株式会社とは無関係の非公式の解説です。設定の内容は運営者の検証環境の一例で、個別環境での動作は保証しません。変更の前には設定のバックアップを取り、各機器のマニュアルを併せて確認してください。