
プライベートVLAN (ポート分離とも呼ばれる)は、コンピュータネットワークにおける技術の一つで、VLAN内のスイッチポートを特定のアップリンクとのみ通信できるように制限するものです。制限されたポートはプライベートポートと呼ばれます。各プライベートVLANには通常、多数のプライベートポートと1つのアップリンクが含まれます。アップリンクは通常、ルータ、ファイアウォール、サーバ、プロバイダネットワーク、または同様の中央リソースに接続されたポート(またはリンクアグリゲーショングループ)です。
この概念は、ネットワークスイッチにおけるVLAN数の制限が主な原因で導入されました。この制限は、大規模な環境ではすぐに限界に達してしまうため、最小限のVLAN数で複数のネットワーク分離を作成する必要が生じたのです。
スイッチは、 VLAN IDや宛先MACアドレスに関係なく、プライベートポートから受信したすべてのフレームをアップリンクポートに転送します。アップリンクポートから受信したフレームは、通常の方法で転送されます(つまり、宛先MACアドレスをホストするポート、またはブロードキャストフレームや宛先MACアドレスが不明な場合はVLANのすべてのポートに転送されます)。その結果、スイッチを介したピア間の直接的なピアツーピア通信はブロックされ、そのような通信はすべてアップリンクを経由する必要があります。プライベートVLANはデータリンク層でピア間の分離を提供しますが、ネットワーク構成によっては、上位層での通信が可能な場合もあります。
プライベートVLANの典型的な用途としては、ホテルや、各部屋やアパートにインターネットアクセス用のポートを備えたホームネットワークへのイーサネット接続などが挙げられます。同様のポート分離は、イーサネットベースのADSL DSLAMでも使用されています。顧客ノード間でデータリンク層による直接通信を許可すると、ローカルネットワークがARPスプーフィングなどのさまざまなセキュリティ攻撃にさらされるだけでなく、設定ミスによる損害の可能性も高まります。
プライベートVLANのもう一つの用途は、IPアドレスの割り当てを簡素化することです。ポートは、同じIPサブネットに属しながらも、データリンク層で互いに分離することができます(セキュリティ、パフォーマンス、その他の理由による) 。このような場合、保護されたポート上のIPホスト間の直接通信は、MAC強制転送または同様のプロキシARPベースのソリューションを使用して、アップリンク接続を介してのみ可能になります。
VLANトランキングプロトコルのバージョン3では、プライベートVLANのサポートが追加されました。
バージョン1と2を使用する場合は、スイッチはVTPモードである必要があります transparent mode。
VTP v1とv2はプライベートVLANの設定を伝播しないため、管理者は個別に設定する必要があります。
プライベート VLAN では、以下の機能はサポートされていません。[ 1 ] [ 2 ]

Cisco Systems のプライベート VLAN の利点は、複数のスイッチで機能できることです。[ 3 ] プライベート VLAN は、既存のIP サブネットとレイヤ 3構成を維持しながら、 VLAN (プライマリ) をサブ VLAN (セカンダリ) に分割します。通常の VLAN は単一のブロードキャスト ドメインですが、プライベート VLAN は 1 つのブロードキャスト ドメインを複数のより小さなブロードキャスト サブドメインに分割します。
プライベートVLANには、主にプロミスキャスポート(Pポート)とホストポートの2種類のポートがあります。ホストポートはさらに、アイソレーテッドポート(Iポート)とコミュニティポート(Cポート)の2種類に分けられます。
シナリオ例:VLAN 100を持つスイッチを、1つのPポートと2つのIポートを持つ分離VLAN 101(セカンダリ)と、それぞれ2つのポートを持つ2つのコミュニティVLAN 102および103(セカンダリ)を持つプライベートVLANに変換します。このスイッチには、別のスイッチに接続されたアップリンクポート(トランク)が1つあります。図はこの構成をグラフィカルに示しています。
以下の表は、これら全てのポート間で流れる可能性のあるトラフィックを示しています。
アップリンクポートから分離ポートへのトラフィックは、そのトラフィックが分離VLAN内にある場合は拒否されます。アップリンクポートから分離ポートへのトラフィックは、そのトラフィックがプライマリVLAN内にある場合は許可されます。
プライベートVLANは、次のような場合にネットワーク分離のために使用されます。
ホスティング運用におけるプライベートVLANは、顧客間の分離を可能にし、以下の利点をもたらします。
分離型VLANを使用すると、VDIデスクトップを相互に分離し、デスクトップ間の通信をフィルタリングおよび検査できます。分離型でないVLANを使用する場合は、VDIデスクトップごとに異なるVLANとサブネットが必要になります。
バックアップネットワークでは、ホスト同士が通信する必要はありません。ホストはバックアップ先とのみ通信すればよいのです。バックアップクライアントを1つの独立したVLANに配置し、バックアップサーバーをプライマリVLAN上でプロミスキャスモードに設定することで、ホストはバックアップサーバーとのみ通信できるようになります。
ネットワーク上のブロードキャストトラフィックは各無線ホストに順次送信されるため、通信時間の大部分を消費し、無線ネットワークの応答性が低下する可能性があります。スイッチに複数の無線アクセスポイントが接続されている場合、プライベートVLANを使用することで、ブロードキャストフレームがアクセスポイント間を伝播するのを防ぎ、接続されているホストのネットワークパフォーマンスを維持できます。