問題点:デフォルトのNATネットワークでは「不十分」な理由
pfSenseファイアウォールを管理用ネットワーク(Management)から完全に分離して構築したいのに、VMwareが同じNATネットワークの使用を強制してくる…そんな経験はありませんか?Active Directoryのラボを構築し始めたばかりの頃、VMware Workstationのデフォルト設定がNATネットワーク(VMnet8)とホストオンリー(VMnet1)の1つずつしかないことに、何時間も悩まされたことがあります。
実際の企業環境をシミュレートするには、より複雑な構造が必要です. Webサーバー用のDMZ、独立したデータベース層、そして管理用の専用ネットワークなどが必要になります。10台から15台の仮想マシンをすべてVMnet8に詰め込むと、マシン同士が自由に通信できてしまいます。これでは、セキュリティ対策やネットワーク分離(Segmentation)の試みはすべて台無しです。
Virtual Network Editorをマスターすることは、単なる補助的なスキルではありません。これは、自分のラボ環境が制御不能な混乱状態に陥るのを防ぐための、必須のスキルです。
なぜデフォルト設定では問題が生じるのか?
ラボの規模が大きくなると、VMwareのデフォルト設定が限界を迎える理由は主に3つあります:
- DHCPの競合: Windows Serverを構築してDHCPロールを有効にすると、VMwareのDHCPサービスと直接「衝突」します。その結果、仮想マシンが意図しないIPアドレスを取得してしまいます。
- 分離の欠如: デフォルトのNATネットワークでは、すべての仮想マシンがインターネットにアクセスできます。しかし、マルウェアのテストや機密領域のシミュレーションを行う際、より厳格なファイアウォールルールを適用した2つ目のNATネットワークが必要になることがあります。
- 覚えにくいIP範囲: VMware通常、
192.168.137.xのようなIP範囲を自動生成します。長期的にラボを運用する場合、10.0.10.0/24や172.16.1.0/24のような整理されたIP範囲を使用したほうが、トラブルシューティングが格段に楽になります。
Proxmoxのブリッジ管理は非常に柔軟ですが、VMware Workstationにも独自の利点があります。Virtual Network Editorを使えば、複雑な設定ファイルを編集することなく、Windows上で非常に素早くネットワーク構成を操作できます。
解決策:プロのようにVirtual Network Editorをカスタマイズする
ステップ1:管理者権限の有効化(重要なポイント)
Virtual Network Editorを開いたものの、ボタンがグレーアウト(無効化)されていて操作できないと不思議に思う人が多くいます。理由は単純で、管理者権限で実行していないからです。
Edit > Virtual Network Editorにアクセスし、盾のアイコンが表示されている Change Settings ボタンをクリックしてください。これで、すべてのカスタマイズ機能が解放されます。
ステップ2:カスタムNATおよびホストオンリーネットワークの作成
VMnet8だけに頼るのではなく、通常は2から7の範囲で新しいVMnetを作成することをお勧めします。
- Add Network… をクリック。
- ネットワーク名を選択(例:VMnet2)。
- ネットワークタイプを選択:実機のIPを介してインターネットに接続する場合は NAT、仮想マシン間のみの通信にする場合は Host-only を選択します。
技術的な注意点: VMwareでは複数のNATネットワークを作成できますが、ルーティングの誤りを避けるため、各ネットワークには必ず異なるサブネットIPを割り当てる必要があります。
ステップ3:固定IP範囲の計画とDHCP設定
これはラボを整理された状態に保つための最も重要な部分です。仮想マシンが勝手にIPを取得するのを防ぐため、常にDHCPの範囲を制限し、固定IP用のスペースを確保するようにします。
例えば、10.0.10.0/24 ネットワークの場合:
- Subnet IP: 10.0.10.0 | Subnet Mask: 255.255.255.0
- DHCP Settings 内: Start IP address を
10.0.10.128に、End IP address を10.0.10.254に変更します。
このように分割することで、.3 から .127 までのIPをドメインコントローラーやWebサーバーなどの固定IPとして使用できます。新しい仮想マシンを作成したときにIPが重複する心配もありません。
# 上記の範囲に合わせるためのUbuntu Server (Netplan) での固定IP設定例
network:
version: 2
ethernets:
ens33:
addresses:
- 10.0.10.10/24
gateway4: 10.0.10.2
nameservers:
addresses: [8.8.8.8, 1.1.1.1]
ヒント: VMwareのNATネットワークでは、IPの .1 は物理マシン用、.2 は仮想ゲートウェイ用に予約されています。仮想マシンの固定IPをこれら2つのアドレスと重複させないように注意してください。
大規模なネットワークラボを管理するための戦略
ペネトレーションテストの環境を何度も作り直した経験から、混乱を避けるための3つの黄金律を導き出しました:
1. 常にネットワーク構成図(Topology)をスケッチする
すぐにマシンをインストールしてはいけません。5分時間を取って、紙やDraw.ioで図を描きましょう。どのVMnetがWAN、LAN、またはDMZの役割を果たすかを明確に定義しておくことで、後に無駄なデバッグ作業に時間を取られるのを防げます。
2. 仮想マシンのネットワークアダプターを再確認する
非常によくあるミス:EditorでVMnet2を完璧に設定したのに、仮想マシンのネットワークアダプターを「NAT」(デフォルト)からVMnet2に変更し忘れることです。各仮想マシンのSettingsを必ず再確認してください。
3. コマンドラインで接続を確認する
新しいネットワークを追加するたびに、私はいつも以下の3つのクイックチェックコマンドを実行します:
# 1. ゲートウェイへの疎通確認
ping 10.0.10.2
# 2. インターネットアクセスの確認(NATネットワークの場合)
curl -I https://google.com
# 3. ルーティングテーブルの確認
route -n (Linux) または route print (Windows)
Lời kết
Virtual Network Editorをマスターすることは、ラボをプロフェッショナルにするだけでなく、実際の環境でルーター、スイッチ、サブネットがどのように動作するかを深く理解することに繋がります。
VMware上でネットワークトポロジーの考え方を習得すれば、vSphere ESXiやProxmoxなどのエンタープライズシステムへの移行も非常にスムーズになります。今日、15分時間を取って仮想ネットワークを再構築してみてください。将来のトラブルシューティングの時間を大幅に節約できるはずです!

