VLAN
VLAN とは何ですか?
VLAN仮想 LAN(IEEE 802.1Q)は、イーサネットフレームに 12 ビットの VLAN ID をタグ付けして、スイッチポートを別々のブロードキャストドメインに分割する。
Virtual LAN は IEEE 802.1Q で規格化されており、4 バイトの VLAN タグ(12 ビット VID、1-4094)をイーサネットフレームに挿入することで、物理スイッチファブリックを複数の論理 LAN に分割します。アクセスポートは 1 つの VLAN にのみ所属し、トランクポートはスイッチ間で複数のタグ付き VLAN を運びます。異なる VLAN の機器はレイヤー 2 で直接通信できず、ルーターまたは L3 スイッチを経由する必要があり、これがネットワークセグメンテーション、ホスト分離、ポリシーゾーンの基礎になります。代表的な攻撃は VLAN ホッピング(ダブルタギング、スイッチスプーフィング)や CAM テーブルオーバーフローです。要塞化では、DTP の無効化、未使用 VLAN の刈り込み、未使用専用 VLAN をネイティブにすること、802.1Q と 802.1X・ACL の併用が重要です。
● 例
- 01
同じアクセスポート上で、VoIP 電話は VLAN 20、ユーザー PC は VLAN 10 に割り当てる。
- 02
攻撃者がフレームに 10 と 99 の二重タグを付け、VLAN 10 から VLAN 99 へ越境する。
● よくある質問
VLAN とは何ですか?
仮想 LAN(IEEE 802.1Q)は、イーサネットフレームに 12 ビットの VLAN ID をタグ付けして、スイッチポートを別々のブロードキャストドメインに分割する。 サイバーセキュリティの ネットワークセキュリティ カテゴリに属します。
VLAN とはどういう意味ですか?
仮想 LAN(IEEE 802.1Q)は、イーサネットフレームに 12 ビットの VLAN ID をタグ付けして、スイッチポートを別々のブロードキャストドメインに分割する。
VLAN はどのように機能しますか?
Virtual LAN は IEEE 802.1Q で規格化されており、4 バイトの VLAN タグ(12 ビット VID、1-4094)をイーサネットフレームに挿入することで、物理スイッチファブリックを複数の論理 LAN に分割します。アクセスポートは 1 つの VLAN にのみ所属し、トランクポートはスイッチ間で複数のタグ付き VLAN を運びます。異なる VLAN の機器はレイヤー 2 で直接通信できず、ルーターまたは L3 スイッチを経由する必要があり、これがネットワークセグメンテーション、ホスト分離、ポリシーゾーンの基礎になります。代表的な攻撃は VLAN ホッピング(ダブルタギング、スイッチスプーフィング)や CAM テーブルオーバーフローです。要塞化では、DTP の無効化、未使用 VLAN の刈り込み、未使用専用 VLAN をネイティブにすること、802.1Q と 802.1X・ACL の併用が重要です。
VLAN からどのように防御しますか?
VLAN に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
VLAN の別名は何ですか?
一般的な別名: 仮想 LAN, 802.1Q VLAN。
● 関連用語
- network-security№ 1113
サブネット
共通のプレフィックスを持つ連続した IP アドレス範囲で、ネットワーク内の 1 つのブロードキャストドメインとルーティング境界を定義する。
- network-security№ 723
ネットワークセグメンテーション
ネットワークを複数のゾーンに分割し、ゾーン間の通信を制御することで侵害を封じ込め、最小権限を強制する設計手法。
- network-security№ 637
MAC アドレス
IEEE 802 で定義された 48 ビットのハードウェア識別子で、ネットワークインターフェースに焼き込まれ、同一データリンク層セグメント内での配送に使われる。
- network-security№ 061
ARP
RFC 826 で定義されたデータリンク層プロトコルで、同一ブロードキャストドメイン内のホストの IPv4 アドレスを MAC アドレスに対応付け、フレーム配送を可能にする。
- network-security№ 514
IEEE 802.1X
有線・無線ポートに通信を許可する前に、デバイスまたはユーザーを認証するポートベースのネットワークアクセス制御規格。
- network-security№ 678
マイクロセグメンテーション
個々のワークロードやアプリケーション単位で許可リストポリシーを適用する、きめ細かなセグメンテーション手法。