CiscoのVLAN 1はdefault VLANで、多くのplatformでdefault access VLANや一部制御トラフィックとの関係があります。『VLAN 1を使うだけで脆弱』と単純化せず、利用者トラフィック、native VLAN、管理プレーン、未使用ポートを分離し、trunk許可VLANを必要最小限にします。
この記事はネットワークエンジニアの仕事内容の各論です。工程の全体像から確認したい場合はそちらへ。
⭕️ネットワークエンジニアが
意外と軽く見がちなものVLAN1
Cisco系のスイッチを触ると、
最初から存在しているVLANがある。それがVLAN1。
何も設定していないアクセスポートは、
デフォルトでVLAN1に所属していることが多い。このとき、
使っていないポートがVLAN1に残っていると
少し怖い。… pic.twitter.com/vRtLgg1LLc— けんと@設計構築チャンネル (@yeiquer12) 2026年5月20日
VLAN1は管理SVI、未使用ポート、native VLAN、trunk許可範囲に残りやすいと説明したポスト。
(出典:けんと@設計構築チャンネルのポスト(X)(X:VLAN1は管理SVI、未使用ポート、native VLAN、trunk許可範囲に残りやすいと説明したポスト。))
CiscoのVLAN1を使い続けると何が問題?
先に答えると、CiscoのVLAN 1はdefault VLANで、多くのplatformでdefault access VLANや一部制御トラフィックとの関係があります。『VLAN 1を使うだけで脆弱』と単純化せず、利用者トラフィック、native VLAN、管理プレーン、未使用ポートを分離し、trunk許可VLANを必要最小限にします。
VLAN1とnative VLANは同じ?
それぞれの役割と、実務で見るところを次の表に整理します。
| 項目 | 仕組み・役割 | 実務での判断 |
|---|---|---|
| VLAN 1 | default VLAN | default access所属・削除不可のplatformあり |
| native VLAN | 802.1Qでuntagged フレームを扱うVLAN | VLAN1以外へ変更可能 |
| 管理 VLAN | 管理IPを置く設計上のVLAN | VLAN1と同義ではない |
| unused VLAN | 未使用ポート隔離用 | 経路せず利用者VLANと分離 |
User VLAN 20/30 ---- trunk allow 20,30,999 ---- Core
Native VLAN 999 (unused, no user host)
Mgmt VLAN 100 (ACL restricted)
Unused access ports → VLAN 998 + shutdown
管理VLANをどう分離する?
確認は「VLAN1のポート・SVI・trunk利用を棚卸し」から始め、「STP、trunk、管理、ユーザー通信を試験」まで進めます。「制御/データ両面」を確認できれば完了です。
| STEP | 実施内容 | 確認する結果 |
|---|---|---|
| 1 | VLAN1のポート・SVI・trunk利用を棚卸し | 現状影響 |
| 2 | native/管理/ユーザー/制御用途を分離 | to-be設計 |
| 3 | 両端trunkを同一変更で更新 | ネイティブVLANの不一致防止 |
| 4 | STP、trunk、管理、ユーザー通信を試験 | 制御/データ両面 |
vlan 998
name UNUSED
vlan 999
name NATIVE_UNUSED
interface range GigabitEthernet1/0/10-48
switchport mode access
switchport access vlan 998
shutdown
interface GigabitEthernet1/0/1
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 20,30,100,999
show interfaces trunk
show vlan brief
Port Gi1/0/1
Native VLAN: 999
Vlans allowed: 20,30,100,999
Vlans forwarding and not pruned: 20,30,100,999
未使用ポートをどう設定する?
症状ごとの原因候補と、次に確認することを次の表にまとめます。正常時の出力と並べて差を見ます。
| 症状・誤り | 主な原因候補 | 次に確認すること |
|---|---|---|
| ネイティブVLANの不一致 | 両端設定差 | CDP/ログとshow trunk |
| 管理断 | SVI/経路/ACL変更漏れ | out-of-band接続を用意 |
| 制御プロトコル影響 | platform固有動作 | 公式 guideとlab 試験 |
| 許可 allのまま | 不要VLAN伝播 | 必要VLAN listと変更管理 |
変更前後に何を試験する?
VLAN1から移す作業は、セキュリティ設定だけでなく管理到達性を変えます。コンソールまたはout-of-band経路を確保し、両端trunk、SVI、gateway、ACL、監視を一つの移行計画にします。
- 対象機器・インターフェース・VRF/VLAN
- 取得日時・タイムゾーン・ソフトウェアバージョン
- 変更前後の同一コマンド出力
- 期待値・実測値・判定者
- 異常時の停止条件と切り戻し結果
関連する記事
まとめ:VLAN番号そのものより、用途分離とtrunk範囲を設計する
要点は、VLAN番号そのものより、用途分離とtrunk範囲を設計することです。native VLANとaccess VLANの設計値を、変更前後のconfig差分として残します。
