仮想プライベートLANサービス(VPLS)は、IP/MPLSバックボーンを使ってリモートサイトを接続するWAN構成の一種です。
この記事を読み終えると、以下のことができるようになります。
記事のリンクをコピーする
仮想プライベートLANサービス(VPLS)は仮想プライベートネットワーク(VPN)技術の一種で、プロバイダーが管理するIP/MPLSバックボーンを使って多くのリモートサイトを接続し、1つの共有イーサネットブロードキャストドメインにします。VPLSはネットワーク管理を簡素化し、高パフォーマンスの接続体験を提供するため、複数の拠点を持つ組織で利用されます。この技術は本質的に、会社の全拠点が物理的な位置に関係なく同じローカルネットワークに直接接続されているように見せます。
VPLSは、サービスプロバイダーのコアMPLSネットワークの拡張性と信頼性を活用した広域ネットワーク(WAN)ソリューションとしてよく使われます。OSIモデルのレイヤー2で動作するVPLSは、イーサネットフレーム(レイヤー2のデータ単位でパケットに相当)を処理し、顧客サイトでの複雑なルーティング設定を必要としません。さまざまなローカルエリアネットワーク(LAN)を、セキュアで高速なトンネルを使って接続できます。これは、遅延を最小限に抑える必要がある音声や動画のようなリアルタイムアプリケーションにとって、特に重要です。
VPLSは、サービスプロバイダーのネットワークインフラストラクチャ、特にネットワーク境界にあるプロバイダーエッジ(PE)ルーターと、顧客サイトにあるカスタマーエッジ(CE)デバイスに依存しています。PEルーターは顧客のメディアアクセス制御(MAC)アドレスを学習し、大規模なスイッチのように動作します。すべての顧客サイト間のエニーツーエニー接続を確保するため、PEルーターは、コアMPLSネットワーク全体に仮想接続(疑似配線ともいいます)をフルメッシュ設定します。
VPLSはレイヤー2(データリンク層)で動作するため、WANを介してイーサネットフレームを透過的にブリッジします。つまり、顧客ネットワークトラフィックが、基盤となるMPLSトランスポートネットワークを認識せずにVPLSを通過できるということです。プロバイダーは、MPLSラベルを使用してトラフィックを論理的に分離し、自社のプライベートバックボーン内で顧客データをセキュアにルーティングします。
VPLS実装の主な技術的側面:
ハードウェアに設定されたVPLSルーティングポリシーと容量は、基本的に固定されています。拠点間を効果的に接続しますが、リモートワークフォースやクラウドコンピューティングではパフォーマンス低下が起こるかもしれません。VPLSはサイト間のトラフィックを想定して構築されているため、拠点外の通信先を往復するネットワークトラフィックは、理想的でないパスを通る場合があります。多くの場合、SaaSアプリへのトラフィックは、中央ハブやデータセンターでVPLSを出なければなりません。中央ハブがチョークポイントになり、トラフィックが帯域幅を超えると過負荷に陥って、サービスの品質がさらに低下することがあります。
VPLSではラテラルムーブメントのリスクも生じます。ネイティブのセグメンテーションやゼロトラスト制御がないからです。VPLSネットワークを持つ組織は基本的に、「城と堀」のセキュリティモデルでネットワーク境界を防御しています。しかし、ネットワーク内部に既にいる(堀を越えて入った)攻撃者は自由に動き回れます。
ソフトウェア定義広域ネットワーク(SD-WAN)は、専用線、5G、公衆インターネット、クラウドネットワークルートを含む複数の接続タイプを取り入れたモデルです。そのため、VPLSよりも柔軟性が高く、現代のビジネスニーズに対応しやすいでしょう。SD-WANはネットワークトラフィックの中央ハブへの依存を減らします。SD-WANの導入は、セキュアアクセスサービスエッジ(SASE)モデルへの移行の一環ともなり得ます。SASEモデルでは、ゼロトラストセキュリティがネットワークサービスにネイティブに統合されています。
| VPLS | SASE |
| サイト間トラフィック | ユーザーの居場所は問わない |
| トラフィックは中央ハブを経由 | 柔軟なルーティング |
| 帯域幅は固定 | 帯域幅はハードウェアの制約なし |
| ラテラルムーブメントのリスク | ゼロトラストセキュリティ |
仮想プライベートLANサービス(VPLS)は仮想プライベートネットワーク(VPN)技術の一種で、複数の遠隔拠点を接続して1つの共有イーサネットブロードキャストドメインに統合します。
複数の支社を持つ企業は、ネットワーク管理を簡素化し、高パフォーマンスの接続を提供するという理由で、VPLSを利用することが多いです。
VPLSはプロバイダーエッジ(PE)ルーターとカスタマーエッジ(CE)デバイスに依存しています。PEルーターは顧客のメディアアクセス制御(MAC)アドレスを学習し、全サイト間のエニーツーエニー接続を確保するために、仮想接続(疑似配線ともいいます)のフルメッシュを確立します。
サービスプロバイダーは、MPLSラベルを使用してトラフィックを論理的に分離し、自社の専用バックボーン内でデータを安全にルーティングします。しかし、VPLSには組み込みのゼロトラスト制御がなく、侵害されたユーザーアカウントやマルウェアに感染したデバイスを通じて攻撃者がネットワーク内に侵入すれば、ラテラルムーブメントのリスクが生じます。
VPLSとは異なり、ソフトウェア定義広域ネットワーク(SD-WAN)は、5Gや公衆インターネットなど複数の接続タイプを用いて高い柔軟性を提供します。SD-WANは中央ハブの必要性を減らすため、クラウドとの相性がよく、ゼロトラストセキュリティをセキュアアクセスサービスエッジ(SASE)の展開の一部として統合するのも容易です。