VLANの問題で迷うのは、ケーブルでつながっている範囲と、通信が届く範囲が一致しないからです。同じスイッチに接続したパソコンでも、所属するVLANが違えば、レイヤ2の中継だけで相互通信することはできません。反対に、別のスイッチに接続していても、同じVLANを運ぶ経路があれば、同じ論理的なLANにできます。
基本情報技術者試験の学習では、VLANを「LANを論理的に分割し、ブロードキャストの届く範囲を分ける仕組み」と押さえましょう。ポートVLANとタグVLANの違いを整理したあと、端末・ポート・VLANの対応表を使って、通信範囲を一つずつ判定します。設定コマンドの暗記より、フレームがどのVLANとして扱われるかを追えることが目標です。
- VLANが分けるブロードキャストドメインと物理接続の違い
- ポートVLAN・タグVLANとアクセス・トランクの対応
- 端末表からブロードキャストの到達先を求める手順
- 異なるVLANの通信に必要なルーティングと設定条件
基本情報のVLANを仕組みから理解する

VLANはLANの論理的なグループ分け
VLANはVirtual Local Area Networkの略で、仮想LANと呼ばれます。ここでの「仮想」は、実際の機器が存在しないという意味ではありません。スイッチやケーブルを共用しながら、設定でLANの所属を分けるという意味です。
たとえば、1台のスイッチに営業部のパソコンA・Bと経理部のパソコンC・Dがつながっているとします。A・BをVLAN10、C・DをVLAN20に所属させれば、物理的には同じ装置を使っていても、二つの論理的なLANとして扱えます。机の距離やケーブルの色で所属が決まるわけではありません。
この例の「10」「20」は、グループを区別するVLAN IDです。営業部を必ず10にする決まりはなく、20が10より強い権限を持つわけでもありません。問題に示された番号とポートの対応を、そのまま読み取れば十分です。VLAN IDの利用可能範囲や作成できる数など、製品ごとの仕様もここでは一般化しません。
VLANの基本的な役割について、NECのVLAN解説は、スイッチ内のグループ分割とブロードキャストドメインの分割を説明しています。試験対策でも、まず「どの端末が同じグループか」を確定すると、通信の設問を読みやすくなります。
IPAの基本情報技術者試験シラバスVer.9.2では、VLANはネットワーク分野のデータリンク層のプロトコルに関する用語例に挙がっています。ネットワーク層のIPアドレスやルーティングと関連づけつつ、まずレイヤ2の仕組みとして区別して理解しましょう。
ブロードキャストの届く範囲を分ける

ブロードキャストは、同じ範囲にいる相手へ一斉に知らせる通信です。そのブロードキャストフレームが届く範囲を、ブロードキャストドメインといいます。VLANを分けると、この範囲も分かれます。VLAN10の端末が送ったブロードキャストは、通常のVLANの中継ではVLAN20の端末には届きません。
先ほどの営業部・経理部の例で、Aがブロードキャストを送った場合を考えます。BはAと同じVLAN10なので転送先の候補です。C・DはVLAN20なので候補から外れます。「一斉送信だから、スイッチの全ポートへ届く」と判断すると、VLANの条件を見落とすことになります。
ただし、同じVLAN内の通信が、いつも全端末に配られるわけではありません。ブロードキャストの転送範囲と、特定の宛先へ送るユニキャストの転送先は別に考えます。スイッチが宛先MACアドレスの接続先を把握していれば、その宛先につながるポートへ中継するのが基本です。
宛先MACアドレスが未学習のユニキャストは、同じVLAN内の転送可能な他ポートへ広げられる場合があります。Ciscoのユニキャストフラッディング解説も、宛先の学習状態と転送の関係を説明しています。問題文に「ブロードキャスト」「宛先は学習済み」などの条件があれば、先に印を付けると混乱を防げます。
一斉通知を必要なVLAN内へ絞れることは、不要な通信が届く範囲を小さくする利点です。一方、スイッチを共用している以上、機器自体の故障が複数のVLANに影響することはあります。「LANを論理分割したから、物理的な障害も完全に独立する」とまでは読み取れません。
ポートVLANは接続口で所属を決める
ポートVLANは、スイッチのポートを単位として、端末の所属するVLANを決める方式です。ポート1をVLAN10、ポート2をVLAN10、ポート3をVLAN20と設定したなら、通常のタグなし端末をどのポートへ接続するかによって所属が決まります。
この説明でいうポートは、LANケーブルを接続するスイッチの接続口です。TCPやUDPでアプリケーションを識別するポート番号とは役割が違います。「ポート」という言葉だけで、トランスポート層の話に結びつけないようにしましょう。
基本形では、端末側につながるポートをアクセスポートとして設定し、一つのVLANに所属させます。一般的なタグなし端末は、自分でVLAN10というタグを付けて送信しなくてもかまいません。受信したスイッチが、入力ポートの設定からVLAN10のフレームとして扱います。
| 接続先 | ポートの設定 | 接続端末 | 所属 |
|---|---|---|---|
| SW1のポート1 | アクセス | A | VLAN10 |
| SW1のポート2 | アクセス | B | VLAN10 |
| SW1のポート3 | アクセス | C | VLAN20 |
この表なら、A・Bは同じVLAN、A・Cは異なるVLANです。Aをポート3へ接続し直し、ほかの設定は変えなければ、ポートVLAN上の所属はVLAN20になります。端末名がAのままでも所属は固定されません。実際にIP通信するには、移動先に合うIPアドレスなどの設定も必要です。
ポートVLANの説明は、スイッチのポートとグループの対応を学ぶための基本形です。VLANにはほかの所属決定方式もあるので、すべてのVLANが必ず接続ポートだけで決まるとは断定しません。アライドテレシスのポートVLAN・タグVLAN解説では、ポートへの割当てとタグを使う方式の違いを確認できます。
タグVLANは複数の所属を運び分ける

タグVLANは、フレームにVLANを識別する情報を付けて運ぶ方式です。代表的な規格がIEEE 802.1Qです。二つのスイッチを1本のケーブルで接続してVLAN10とVLAN20の両方を運ぶ場合、受信側がどちらのVLANのフレームかを区別するためにタグを使います。
タグは、フレームの所属を示す目印です。VLAN10のフレームとVLAN20のフレームを同じリンクで運んでも、同じLANへ混ぜるわけではありません。受信側のスイッチはVLANの識別情報に応じて、それぞれのグループとして扱います。
基本形で、複数のVLANを運ぶスイッチ間の接続口をトランクポートと呼びます。対して、端末を一つのVLANへ接続する口はアクセスポートです。ポートVLANとタグVLANは、どちらか一方をネットワーク全体で選ぶ排他的な選択肢ではなく、端末側とスイッチ間で組み合わせて使えます。
| 見る点 | アクセスポートの基本形 | トランクポートの基本形 |
|---|---|---|
| 主な役割 | 端末を一つのVLANへ接続 | 複数VLANの通信を同じリンクで運ぶ |
| 端末・機器の例 | タグなしで通信するパソコン | VLANに対応するスイッチ同士 |
| フレームの扱い | 通常はタグなし | タグでVLANを区別。タグなしの扱いは設定次第 |
| 問題で確認すること | 所属VLAN | 許可されたVLANと両端の設定 |
たとえばAがSW1のVLAN10アクセスポートから送ると、SW1はそのフレームをVLAN10として扱います。SW1からSW2へ送る区間ではVLAN10のタグを付けて識別し、SW2のVLAN10アクセスポートから通常のタグなし端末Dへ出す際には、タグを外すという流れが基本です。端末まで必ずタグ付きで届くわけではありません。
トランクでは、許可するVLANの設定も重要です。VLAN10と20を運べる構成でも、経路の途中でVLAN20を許可していなければ、VLAN20の通信はその区間を通れません。両端をトランクにした、という情報だけで到達を決めないようにしましょう。
別VLANの通信はレイヤ3で考える

VLAN10とVLAN20を別のLANとして分けた状態では、レイヤ2の中継だけで相互に通信できません。異なるVLANに所属する端末のIP通信を成立させるには、ルータやレイヤ3スイッチなどによるVLAN間ルーティングが必要です。トランクポートを作るだけでは、ルーティング機能は追加されません。
営業部の端末Aから、経理部のサーバCへ必要な業務通信だけ通したい場合、A側のVLANとC側のVLANの間をレイヤ3で接続し、その通信を許可する方針を決めます。物理装置が1台のレイヤ3スイッチであっても、レイヤ2でVLANを分ける役割と、レイヤ3で経路をつなぐ役割は区別できます。
VLANとIPサブネットも同じものではありません。VLANはレイヤ2での所属を分ける仕組みで、IPサブネットはIPアドレスとサブネットマスクで決まるレイヤ3の範囲です。一般的な構成ではVLANごとに異なるサブネットを割り当てますが、番号が自動的にIPアドレスへ変換されるわけではありません。
ここではVLAN10に192.0.2.0/24、VLAN20に198.51.100.0/24という学習用のアドレス範囲を割り当てたとします。10や20はVLANの識別番号であり、/24はサブネットの長さです。この二つを別々の情報として読むのが大切です。アドレスの計算は、基本情報のIPアドレスとサブネットマスクの計算で整理できます。
IPアドレスが同じサブネットに見えても、端末を別VLANへ分けたままレイヤ2の経路を用意しなければ、それだけで直接通信できるようにはなりません。逆に、同じVLANに所属していても、IP設定やフィルタの条件が不適切なら、目的のアプリケーション通信が成功するとは限りません。
VLANによる分離は通信管理の一つの手段です。タグには暗号化を行う意味はなく、VLANを作っただけで情報保護が保証されるわけでもありません。必要な通信の許可・拒否、機器管理、認証などは別に検討します。Cisco Merakiの802.1Q解説でも、VLAN間の通信とレイヤ3対応機器の関係を確認できます。
基本情報のVLAN問題で通信範囲を見分ける

端末とポートの対応を表にする
ここからは、この記事独自の学習用モデルで練習します。IPAの過去問そのものではありません。まず条件を固定して、同じ構成で送信元や設定が変わったとき、結果がどう変化するかを考えましょう。
レイヤ2スイッチSW1とSW2を、ポート8同士で1本のケーブルにより接続します。この区間は両端ともトランクで、VLAN10・20を許可しています。VLAN10・20のフレームは、この区間でタグを付けて運ぶ設定です。各端末は通常のタグなしフレームを送受信します。
すべてのリンクは正常で、表のポートは転送可能な状態とします。VLAN間ルーティング、プライベートVLANなどの追加分離、特別なフィルタはありません。以下の到達判定は、まずこの条件のレイヤ2フレームについて考えます。ネイティブVLANやループ防止の例外を、問題にないのに補ってはいけません。
| スイッチ | ポート | 接続先 | モード | 所属・許可VLAN |
|---|---|---|---|---|
| SW1 | 1 | 端末A | アクセス | 10 |
| SW1 | 2 | 端末B | アクセス | 10 |
| SW1 | 3 | 端末C | アクセス | 20 |
| SW1 | 8 | SW2のポート8 | トランク | 10・20 |
| SW2 | 1 | 端末D | アクセス | 10 |
| SW2 | 2 | 端末E | アクセス | 20 |
| SW2 | 3 | 端末F | アクセス | 20 |
| SW2 | 8 | SW1のポート8 | トランク | 10・20 |
表を端末だけでまとめ直すと、VLAN10はA・B・D、VLAN20はC・E・Fです。SW1にいるAとCは違うVLANで、別のスイッチにいるAとDは同じVLANです。物理的な位置のまとまりと、VLANのまとまりが一致しないことが、このモデルのポイントです。
解く順番は、送信元の所属VLAN、フレームの種類、同じVLANの経路、途中の制限、最後に必要なルーティングです。図の中の線を全部なぞるより、最初にVLANごとの端末一覧を作った方が、候補を絞りやすくなります。
ブロードキャストの到達先を解く

演習:端末Aがブロードキャストフレームを送信しました。ほかの端末B・C・D・E・Fのうち、フレームが到達する端末はどれでしょうか。送信元Aへ折り返すことは数えず、端末まで届く範囲を答えます。
答えはB・Dです。AはSW1のポート1に接続し、そのポートはVLAN10です。そのため、AのフレームはSW1でVLAN10として扱われます。SW1はVLAN10に所属する他の転送可能なポートへ中継するので、ポート2のBと、ポート8のスイッチ間リンクが対象になります。
スイッチ間リンクでは、VLAN10のタグを付けてSW2へ運びます。SW2はVLAN10のフレームとして受け取り、VLAN10のアクセスポート1へ中継します。そのポートにつながる端末Dには、通常のタグなしフレームとして届きます。
CはAと同じSW1にいますが、ポート3はVLAN20なので転送先ではありません。SW2のE・FもVLAN20です。トランクがVLAN20を許可していることは、VLAN10のフレームをVLAN20へ入れてよいという意味にはなりません。
| 端末 | 所属VLAN | Aのブロードキャスト | 判定理由 |
|---|---|---|---|
| B | 10 | 到達する | 同じSW1・同じVLAN |
| C | 20 | 到達しない | 同じSW1でも別VLAN |
| D | 10 | 到達する | VLAN10を許可するトランクで接続 |
| E | 20 | 到達しない | SW2にいる別VLANの端末 |
| F | 20 | 到達しない | SW2にいる別VLANの端末 |
送信元をCへ変えると、到達する端末はE・Fになります。Cの所属はVLAN20なので、トランク上でもVLAN20として運ばれます。A・B・DはVLAN10なので対象外です。このように、先ほどの答えを丸暗記するのではなく、送信元の所属を入れ替えて同じ手順を適用できるか確かめてください。
この構成のブロードキャストドメインは、モデルの対象であるVLAN10・20の二つです。スイッチが2台あるから二つ、端末が6台あるから六つ、と機器数だけで決めるのではありません。たまたま台数と同じ数になっても、根拠はVLANによるグループ分割です。
設定を変えたときの到達範囲を解く
演習:最初の構成から、SW1とSW2の間でVLAN20を運ばない設定へ変更しました。VLAN10は引き続き通せます。端末Cのブロードキャストは、E・Fへ到達するでしょうか。端末の接続先やアクセスVLANは変更しません。
答えは、どちらにも到達しない、です。C・E・FはいずれもVLAN20ですが、SW1とSW2の間にVLAN20を運ぶ経路がなくなっています。VLAN番号が一致するだけでは、離れたスイッチ間に通信経路が作られるわけではありません。
この変更後も、AからのブロードキャストはB・Dへ到達します。VLAN10の経路は残っているからです。また、Eからのブロードキャストは同じSW2のFへ届きます。スイッチ間を通れないVLAN20の通信と、SW2内だけで完結するVLAN20の通信を分けて判定しましょう。
この場合、離れた場所に同じVLAN IDを設定した二つのレイヤ2の領域が、VLAN20を運ぶ経路なしで存在しています。「VLAN20という名前が同じだから、ブロードキャストドメインも必ず一つ」とは数えられません。問題がドメイン数を尋ねているなら、番号だけでなく、対象のフレームが通れる接続関係を確認します。
追加の演習:元の構成に戻したうえで、端末DのアクセスポートをVLAN10からVLAN20へ変更しました。AとCのブロードキャストは、それぞれDへ届くでしょうか。ここでもIPアドレスは考えず、レイヤ2フレームの転送だけを判定します。
Aからは届かず、Cからは届きます。Dの所属は接続ポートの設定によってVLAN20に変わったからです。A・Dが以前同じVLANだったことは、変更後の判定には使いません。CのVLAN20フレームはトランクを通ってSW2へ届き、VLAN20になったDのポートも転送先になります。
設定変更の設問では、変更点を表へ書き込んでから解くと、古い所属を使うミスを減らせます。変わったのがアクセスVLANなのか、トランクの許可VLANなのか、IP設定なのかを区別すれば、どの段階で通信が止まるかも説明できます。
ユニキャストとVLAN間通信を解く

演習:最初の構成で、端末Aが端末DのMACアドレス宛てにユニキャストフレームを送信しました。SW1・SW2はDへの転送先を学習済みです。Bへも同じフレームが転送されるでしょうか。学習済みという条件を使って考えてください。
答えは、Bへは転送されない、です。AとDは同じVLAN10で、Dへの経路はトランクを通ってSW2へ続きます。SW1はDへ向かうポート8へ中継し、SW2はDにつながるポート1へ中継します。同じVLANにいるBも通信できる範囲にはいますが、今回の宛先ではありません。
ブロードキャストの演習ではB・Dが答えだったのに、ユニキャストではDだけになる理由は、VLANが変わったからではなく、宛先の指定方法が違うからです。「同じVLANの端末一覧」は転送範囲を考える土台であり、毎回の実際の転送先そのものではありません。
次に、AからEへIP通信したい場合を考えます。最初の構成にはVLAN間ルーティングがないため、レイヤ2の中継だけでは実現できません。SW1とSW2の両方にVLAN10・20があり、両方をトランクで運べても、この結論は変わりません。
実現するには、VLAN10とVLAN20をルーティングできる機器を用意し、各VLAN側のIP設定や端末のデフォルトゲートウェイ、通信を許可する制御などを整えます。「ルータを1台置く」という情報だけで、接続や設定まで自動的に正しいとはみなしません。問題にどこまで条件が示されているかを確認しましょう。
ルーティングができるようになっても、AがVLAN10へ出したレイヤ2のブロードキャストが、そのままVLAN20全体へ中継されるわけではありません。異なるVLANの端末へ届けるIP通信と、ブロードキャストドメインの分離は両立します。特別な中継機能が問題文に明記されていない限り、両者を混同しないのが基本です。
また、コリジョンドメインとブロードキャストドメインも分けて考えます。前者は衝突が生じ得る共有範囲、後者はブロードキャストが届く範囲です。衝突検出の話を復習するなら、基本情報のCSMA/CDと衝突検出の仕組みを確認し、VLANによるLANの論理分割と整理すると理解がつながります。
基本情報のVLANは所属と経路で整理

ここまでの演習を解くときは、最初に「同じケーブルでつながっているか」だけを見て結論を出さず、送信元の所属VLANを確定させてください。次にブロードキャストなのかユニキャストなのかを読み、同じVLANを運ぶ経路が最後まで続いているかを追います。
- ポートVLANでは接続ポートの設定から所属を読む
- タグVLANではタグで所属を識別し、許可VLANも確認する
- 同じVLANでも経路がなければ離れた端末へ届かない
- 異なるVLANのIP通信はルーティングと設定条件を確認する
注意したい例外は、トランクを通るフレームが常にタグ付きとは限らないことです。タグなしトラフィックを特定のVLANへ関連づけるネイティブVLANなどの設定があります。ヤマハのSWP1技術資料でも、アクセス・トランクのモードと、タグなしフレームの所属を分けて説明しています。具体的な製品の初期値を、すべての機器に共通する決まりとは考えないようにしましょう。
まずは本文のようにVLAN10・20をタグ付きで運ぶ単純なモデルを確実に解き、問題文にタグなしの扱いなどが追加されたら、その条件を表に加えます。基本形と追加条件を分けると、例外の暗記に引っ張られて普通の通信範囲を見失いにくくなります。
VLANの所属と経路を自分の言葉で説明できたら、ネットワーク分野の問題でも同じ読み方を試しましょう。学習範囲全体の整理には、基本情報のネットワーク分野の学習ガイドが役立ちます。
説明を読んだあとに問題で理解を確かめたい方は、基本情報の過去問アプリで演習を進めてみてください。正解だけでなく、「なぜその端末へ届くのか」「どの条件が変わると届かなくなるのか」まで説明することを目標にすると、構成図が変わっても判断しやすくなります。


コメント