ADC

VLANについて

NetScalerアプライアンスは、レイヤー2ポートとIEEE 802.1qタグ付きVLANをサポートします。VLAN構成は、トラフィックを特定のワークステーショングループだけに制限しなければならない場合に便利です。IEEE 802.1q タギングを使用して、ネットワークインターフェイスを複数の VLAN の一部として設定できます。

VLAN を設定して IP サブネットにバインドできます。次に、Citrix ADCはこれらのVLAN間でIP転送を実行します(これらのサブネット上のホストのデフォルトルーターとして構成されている場合)。

NetScalerは、次のタイプのVLANをサポートしています。

  • ポートベースの VLAN。ポートベースの VLAN のメンバーシップは、共通の排他的レイヤ 2 ブロードキャストドメインを共有する一連のネットワークインターフェイスによって定義されます。複数のポートベースVLANを構成できます。デフォルトでは、NetScaler上のすべてのネットワークインターフェイスはVLAN 1のメンバーです。

    ポートに 802.1q タグを適用すると、ネットワークインターフェイスはポートベースの VLAN に属します。レイヤ 2 トラフィックはポートベースの VLAN 内でブリッジされ、レイヤ 2 モードが有効な場合、レイヤ 2 ブロードキャストは VLAN のすべてのメンバーに送信されます。タグなしネットワークインターフェイスを新しい VLAN のメンバーとして追加すると、現在の VLAN から削除されます。

  • デフォルト VLAN。デフォルトでは、NetScaler上のネットワークインターフェイスは、タグなしネットワークインターフェイスとして単一のポートベースのVLANに含まれます。この VLAN がデフォルト VLAN です。このデバイスの VLAN ID (VID) は 1 です。この VLAN は永続的に存在します。デフォルトVLANを削除したり、そのVIDを変更したりすることはできません。

    ネットワークインターフェイスをタグなしメンバーとして別の VLAN に追加すると、そのネットワークインターフェイスはデフォルト VLAN から自動的に削除されます。ネットワークインターフェイスを現在のポートベースの VLAN からバインド解除すると、そのネットワークインターフェイスはデフォルト VLAN に再び追加されます。

  • タグ付き VLAN。 802.1qタギング(IEEE 802.1q規格で定義されている)を使用すると、ネットワークデバイス(NetScalerなど)がレイヤー2のフレームに情報を追加して、フレームのVLANメンバーシップを識別できます。タグ付けにより、ネットワーク環境に複数のデバイスにまたがるVLANを設定できます。パケットを受信したデバイスはタグを読み取り、フレームが属する VLAN を認識します。一部のネットワークデバイス、特にForce10スイッチは、同じネットワークインターフェイス上でタグ付きパケットとタグなしパケットの両方を受信することをサポートしていません。このような場合は、カスタマーサポートに連絡して支援を受ける必要があります。

    ネットワークインターフェースは、VLAN のタグ付きメンバーでもタグなしメンバーでもかまいません。各ネットワークインターフェイスは、1 つの VLAN(ネイティブ VLAN)のタグなしメンバーにすぎません。このネットワークインターフェースは、ネイティブ VLAN のフレームをタグなしフレームとして送信します。他の VLAN にタグが付けられていれば、1 つのネットワークインターフェースを複数の VLAN の一部にすることができます。

    タギングを設定するときは、リンクの両端の VLAN の設定を必ず一致させてください。NetScalerが接続するポートは、NetScalerネットワークインターフェイスと同じVLAN上にある必要があります。

    注: この VLAN 設定は同期も伝達もされないため、HA ペアの各ユニットで個別に設定を実行する必要があります。

フレーム分類へのルールの適用

VLAN には、フレームを分類するための次の 2 種類のルールがあります。

  • 進入ルール。イングレス・ルールでは、各フレームは1つのVLANのみに属するものとして分類されます。ネットワークインターフェースでフレームを受信すると、次のルールが適用されてフレームが分類されます。

    • フレームがタグなしの場合、またはタグ値が 0 の場合、フレームの VID は、ネイティブ VLAN に属するものとして分類される受信側インターフェイスのポート VID(PVID)に設定されます。(PVID は IEEE 802.1q 規格で定義されています)。
    • フレームのタグ値が FFF と等しい場合、そのフレームはドロップされます。
    • フレームの VID に、受信側のネットワークインターフェイスがメンバーではない VLAN が指定されている場合、フレームはドロップされます。たとえば、VLAN ID 12 に関連付けられたサブネットから VLAN ID 10 に関連付けられたサブネットにパケットが送信された場合、そのパケットはドロップされます。VID 9 のタグなしパケットが VLAN ID 10 に関連付けられたサブネットからネットワークインターフェイス PVID 9 に送信されると、そのパケットはドロップされます。
  • エグレス・ルール以下のエグレス・ルールが適用されます。

    • フレームのVIDが、送信ネットワークインタフェースがメンバーではないVLANを指定した場合、そのフレームは破棄されます。
    • 学習プロセス(IEEE 802.1q規格で定義されています)では、Src MACとVIDを使用してNetScalerのブリッジルックアップテーブルが更新されます。
    • VID にメンバーがいない VLAN が指定されている場合、フレームは破棄されます。(メンバーを定義するには、ネットワーク・インタフェースをVLANにバインドします)。

NetScalerでのVLANとパケット転送

NetScalerアプライアンスの転送プロセスは、他の標準スイッチの転送プロセスと同様です。ただし、NetScalerはレイヤー2モードがオンの場合にのみ転送を実行します。転送プロセスの主な機能は次のとおりです。

  • トポロジーの制限が適用されます。強制適用には、VLAN 内の各ネットワークインターフェイスを送信ポートとして選択すること(ネットワークインターフェイスの状態に応じて)、ブリッジ制限(受信側のネットワークインターフェイスでは転送しない)、および MTU 制限が含まれます。
  • フレームは、NetScalerの転送データベース(FDB)テーブルのブリッジテーブル検索の情報に基づいてフィルタリングされます。ブリッジテーブルの検索は、宛先 MAC と VID に基づいています。NetScalerのMACアドレス宛のパケットは、上位レイヤーで処理されます。
  • すべてのブロードキャストフレームとマルチキャストフレームは、VLAN のメンバーである各ネットワークインターフェイスに転送されますが、転送は L2 モードが有効な場合にのみ行われます。L2 モードが無効の場合、ブロードキャストパケットとマルチキャストパケットはドロップされます。これは、現在ブリッジテーブルにない MAC アドレスにも当てはまります。
  • VLAN エントリには、タグなしメンバーセットに含まれるメンバーネットワークインターフェイスのリストが含まれます。これらのネットワークインターフェイスにフレームを転送する場合、タグはフレームに挿入されません。
  • ネットワークインターフェースがこの VLAN のタグ付きメンバーである場合、フレームが転送されるときにタグがフレームに挿入されます。

ユーザーがVLANを識別せずにブロードキャストまたはマルチキャストパケットを送信した場合、つまりNSIPの重複アドレス検出(DAD)またはルートのネクストホップのND6中に、そのパケットは入力ルールと出力ルールのいずれかに基づいて適切なタグ付けを付けて、すべてのネットワークインターフェイスに送信されます。ND6は通常、VLANを識別し、データパケットはVLAN上でのみ送信されます。ポートベースのVLANはIPv4とIPv6に共通です。IPv6の場合、Citrix ADCはプレフィックスベースのVLANをサポートします。

VLANについて