NSX NSX Data Center VMware Cloud Foundation vSphere ネットワーク

VMware Cloud Foundation® 9.1 徹底解説!vCenter で直感的に構築する「VPC」と「分散トランジットゲートウェイ」設定ガイド

VMware Cloud Foundation® 9.1 (以後VCF) では、ネットワーク機能の目玉として「分散トランジットゲートウェイ (DTGW: Distributed Transit Gateway)」と「VPC (Virtual Private Cloud)」が大幅にアップデートされました。これにより、アプリチームへの迅速なネットワーク払い出しと、インフラ管理者の運用負荷軽減を同時に実現できます。

本記事では、vCenter UI の実際の画面を交えて解説します。「Transit Gateway」→「VPC」→「Subnet」という一連の設定手順と、裏側で動作する仕様の全貌を詳しく紐解いていきましょう。


1. Transit Gateway (TGW) の設定方法

まず、VPCにおける外部接続のハブとなる Transit Gateway (TGW) を作成します。今回はエッジノードを経由させず、ESXiホストから物理ネットワークへ直接通信する「分散 VLAN 接続 (DTGW)」を選択します。

💡 補足: ワークロードドメインの作成時に、デフォルトの Transit Gateway が1つ自動作成されます。このデフォルトTGWを利用する場合は、新規作成の手順をスキップできます。

VCF 9.1でのTransit Gateway(TGW)作成画面

ネットワーク スパン (Network Span) の設定

「スパン」項目には、初期状態で「Default Span」が入っています。スパンとは、この TGW を適用する物理的な動作範囲を意味します。デフォルト状態では、ワークロードドメイン内のすべてのホストクラスタを対象範囲として設定します。

もし特定のクラスタのみに TGW の範囲を絞りたい場合は、事前に「ネットワーク スパンの追加」画面から新しいスパンを作成してください。

TGWのネットワークスパン設定画面
  • メンバー(クラスタの指定): 新しいスパンを作る際は、「メンバー」設定画面から対象に含めたい vSphere クラスタにチェックを入れます。
    ※上記の画像は、クラスタ「wld-c」が1つだけ存在する環境の表示例です。
  • 【Tips】同一クラスタの重複指定: 通常のスパンを作成する場合、複数の異なるスパンに対し “同じ vSphere クラスタ” を重複して参加させることが可能です。この仕様により、柔軟なクラスタのグループ分けや TGW の割り当て設計を行えます。
  • 除外スパン(Exclusive Span / 排他・専有モード): スパン追加画面にある「除外スパン」スイッチを「はい」に変更すると、排他モードに切り替わります。選択したクラスタを、そのスパン(および紐づく TGW / VPC)専用としてロックできます。
    • 動作仕様: 排他モードのスパンに入ったクラスタは、デフォルトスパンを含む他のあらゆるスパンと重複共有できなくなります。セキュアなワークロード向けに、物理クラスタレベルで TGW や VPC を完全分離(Dedicated)したい場合で活用します。

外部ネットワーク接続と VPC ネットワーク構成

続いて、「外部ネットワーク接続」と「VPC ネットワーク構成」のパラメータを定義します。

外部ネットワーク接続とVPCネットワーク構成の設定画面
  • 外部ネットワーク接続 (External Connection): 「新規作成」(左図)または「既存のものを使用」(右図)から選択します。「新規作成」を選んで VLAN ID とゲートウェイ CIDR IPv4 アドレスを入力すると、NSX Manager 内に「外部接続 (Distributed VLAN Connection)」オブジェクトが新しく生成されます。接続先となる物理 VLAN と、ゲートウェイとなる物理ルーター(L3スイッチ等)の IP アドレスを指定してください。この外部接続オブジェクトは、複数の TGW 間で共有可能です。
  • VPC ネットワーク構成: この項目では、「VPC 外部 IP ブロック」と「プライベート – Transit Gateway IP ブロック」を設定します。「VPC 外部 IP ブロック」は、パブリックサブネットや SNAT、1:1 NAT で使用するパブリック IP アドレス群です。一方の「プライベート – Transit Gateway IP ブロック」は、プライベート TGW サブネット用として使用します。この画面から新しい IP ブロックを作成することも可能です。

▼  IP アドレスブロック追加画面

VCFのIPアドレスブロック追加画面

この画面では、インフラ管理者が VPC 向けに払い出す IP アドレスの「大きなプール」を定義します。各設定項目の詳細は以下の通りです。

  • CIDR / 範囲: プールとして登録する IP 帯を指定します。10.0.0.0/16 といった CIDR 表記はもちろん、10.22.12.2-10.22.12.20 のような IP 範囲指定にも対応しています。
    🚀 VCF 9.1 の強力なアップデート:
    旧バージョンでは1つのブロックに1つの範囲しか登録できませんでした。しかし、VCF 9.1 (NSX 9.1) では、1つの IP ブロック内に最大10個の CIDR や IP 範囲を組み合わせて登録可能です。将来的に IP アドレスが枯渇した場合でも、利用者の設定を変えずに新しい CIDR を追加するだけでシームレスに拡張できます。
  • 除外される IP アドレス範囲 (Excluded IPs): 指定した CIDR の中から、自動払い出しさせたくない特定の IP アドレスを除外指定します。例えば、/16 の広大な帯域を指定しつつ、物理ルーターや既存機器が使っている IP(例: 10.0.6.0-10.0.6.10)を除外設定しておけば、アドレス重複トラブルを未然に防げます。
  • 特定のサブネット用に予約済み (Subnet Exclusive): スイッチを「はい」に切り替えると、IP ブロックが特定サブネットの専有(1対1紐づけ)モードになります。VPC 外部 IP ブロックでは共有プールとして使うため、通常は無効(オフ)のまま運用します。
VNA(仮想ネットワークアプライアンス)の選択画面

VPC サービス (仮想ネットワークアプライアンス / VNA): DTGW 環境で NAT やロードバランサーなどのステートフルサービスを提供するには、VNA (Virtual Network Appliance) クラスタを指定する必要があります。VNA は、ワークロードドメイン作成時に同時作成するか、NSX Manager から事前に手動構築しておきます。

ここでデフォルトの送信 NAT を有効化すると、該当する VPC 接続プロファイルで作成したプライベートサブネットからの外部通信が、自動的に VNA へリダイレクトされ、指定したパブリックIPを用いたSNAT 処理を実行します。これによりプライベートサブネットの仮想マシンからVPC/TGW外部への通信が可能になります。

💡 「VPC 接続プロファイル」の自動生成メカニズム:
この画面で設定した「VPC ネットワーク構成」から「デフォルトの送信 NAT」までのパラメータは、NSX Manager 上で 「VPC 接続プロファイル (VPC Connectivity Profile)」 として自動的に生成します。後続の VPC 作成プロセスでこのプロファイルを選択・適用します。


2. Virtual Private Cloud (VPC) の作成手順

TGW の準備が完了したら、プロジェクトやテナント単位で独立したネットワーク空間である「VPC」を作成します。

VPC作成とプライベートIP CIDRの設定画面

プライベート – VPC IP CIDR: VPC 作成時には、まず内部専用のローカル IP アドレス空間(CIDR)を決定します。ここで設定した CIDR ブロックから、後ほど作成するプライベートサブネットへと IP アドレスを自動的に割り当てます(最大5個の CIDR を登録可能)。

⚠️【Tips】IP ブロック設計時の絶対ルール

TGW 側で設定した「パブリック IP ブロック」「プライベート TGW IP ブロック」と、VPC 側で設定する「プライベート VPC IP CIDR」の3つを設計する際は、ルーティング競合を防ぐために以下の基本原則を徹底してください。

  1. 社内ネットワーク(VCF外部)との重複を禁止: 外部の社内ネットワーク(オンプレミス環境等)と通信させる場合、これらの IP 帯が既存ネットワークと重なるとルーティングが破綻します。
  2. 同一TGW内の “プライベート VPC” と “プライベート TGW” 間の重複を禁止: 「プライベート VPC」サブネットと「プライベート TGW」サブネット間で相互通信を行う構成の場合、両者の IP アドレス帯を重複させてはいけません。

VPC 接続プロファイルの指定: VPC 作成時には、TGW 設定時に裏側で自動生成された「VPC 接続プロファイル」を割り当てます。これにより、VPC が DTGW と正常に紐づき、定義済みの IP ブロック群を利用できるようになります。

接続ポリシー (Connectivity Policy) の設定

VPC に「接続ポリシー」を適用すると、同一 TGW 配下にある他 VPC とのアクセス権限をグループ単位でコントロールできます。用意されているタイプは以下の3種類です。

ポリシータイプ 概要・通信動作 主な適用例
コミュニティ (Community) 同じコミュニティグループに所属する VPC 同士のみで相互通信を許可します。(※無差別タイプとの通信も可能) 関連システム群の統合
分離 (Isolated) 他のあらゆる VPC との通信を一切遮断し、完全孤立させます。(※無差別タイプとの通信のみ可能) DMZや高セキュリティ環境
無差別 (Promiscuous) コミュニティや分離タイプを含む、すべての VPC との全方位通信を無条件で許可します。 共通サービス基盤用VPC
VPC接続ポリシーのグループ設定画面

⚠️【重要Tips】ライセンス要件に関する確認事項

この接続ポリシー機能の利用には、本来「VMware Advanced Cyber Compliance (ACC)」ライセンスが必要です。(※システム上は未保持でも設定できてしまう「紳士協定」仕様となっています)。コンプライアンス違反を防ぐため、事前に自社の契約ライセンスをご確認ください。


3. サブネット (Subnet) の追加と IP 自動割り当て

最後に、仮想マシンを接続するための「サブネット」を VPC 内へ追加する手順を解説します。

VPCサブネットの追加とアクセスモード選択画面

3つのアクセス モードと選び方

アクセスモードは、サブネットのルーティング範囲と NAT の動作を決定する重要なパラメータです。用途に応じて使い分けましょう。

アクセスモード ルート広報範囲および NAT 仕様
プライベート – VPC
(Private – VPC)
ルートを VPC 外へ広報しません。IP アドレスが重複した開発パイプライン環境などに最適です。外部ネットワークと通信する場合は NAT が必須となります。
プライベート – Transit Gateway
(Private – TGW)
ルートを同じ TGW 内(同一プロジェクト内)まで広報します。TGW 外の物理ネットワークと通信する際には NAT 処理を実行します。
パブリック
(Public)
外部 IP ブロックから IP を直接割り当てます。NAT を挟むことなく物理ネットワークと直接ルーティング通信を行えます。

IP ブロックによる CIDR の自動切り出し

対象の「IP ブロック」を指定し、「自動割り当て」を有効化して「サブネットサイズ(例: /26)」を選択してください。IP ブロックの空き領域から指定サイズの CIDR を自動的に計算して切り出して割り当てます。不要になったサブネットを削除すれば、そのサブネットはプールへ自動返却します。

💡 インフラチームを IP 台帳管理の負担から解放

この自動切り出し機能により、アプリチームによる IP 払い出しの申請待ち時間がゼロになります。インフラチームも Excel 等を使った手動の IP 台帳管理から完全に解放します。

また、プライベートサブネットは外部に広報されないため、VPC 間での IP アドレス重複が許容されます。「開発・検証・本番」で全く同じ IP 構成を使い回すモダンな運用も容易になります。

※手動で CIDR を直接指定することも可能ですが、アサイン済みの範囲やブロック外の帯域を指定するとエラーが発生します。

詳細設定と予約 IP アドレス仕様

VPC ゲートウェイ接続の設定:
この設定をオンにするとサブネットが VPC ゲートウェイへ接続し、外部との通信が可能になります。オフにすると、外部から完全に隔離したクローズドなネットワークを作成できます。

ゲートウェイと DHCP サーバーの自動予約 IP:
切り出したサブネット帯域のうち、最も若い IP(.1 など)を「ゲートウェイ IP」2番目の IP(.2 など)を「DHCP サーバー IP」としてシステムが自動予約します。手動で静的 IP を設定する場合は、これらの予約アドレスとの重複を避けて指定してください。

DHCPの高度なパラメータ構成画面

DHCP サーバーの詳細構成:
DHCP 機能を有効にすると、以下のオプションパラメータを柔軟にセットできます。

  • 予約済み IP アドレス範囲: 動的配布から除外したい固定 IP 用の帯域を指定します。
  • クラスレス スタティック ルート: Option 121 を利用して、クライアントへ個別の静的ルートを配布します。
  • 汎用 DHCP オプション: NTP サーバー(Option 42)などの任意のオプション値を定義します。
  • 静的割り当て: MAC アドレスをベースに、特定の仮想マシンへ常に固定の IP アドレスを割り当てます。

💡 サービス プロファイルの編集(VPC 全体の共通 DHCP / DNS / NTP 設定)

さらに、Virtual Private Cloud (VPC) の「構成」タブにある「サービス プロファイル」から、VPC 全体で統一適用する DHCP・DNS・NTP などのネットワークサービスを一括編集できます。

「サービス プロファイルの編集」画面では、VPC 内の仮想マシンへ割り当てる以下の共通パラメータを柔軟に設定可能です。

  • DHCP サーバ構成の有効化: スイッチを「はい」に切り替えて、VPC 全体の DHCP サービスを有効化します。
  • DNS サーバ IP: DHCP クライアントへ配布する DNS サーバーの IP アドレスを指定します(※最大 2 個まで登録可能)。
  • リース時間(秒): IP アドレスの割り当て有効期間を秒単位で指定します(初期値: 86400秒=24時間、60〜4294967295秒の範囲で変更可能)。
  • NTP サーバの IP アドレス: 時刻同期に使用する NTP サーバーの IP アドレスを指定します(※最大 2 個まで登録可能)。
  • DHCP リレー構成の有効化: 外部に存在する既存の DHCP サーバーへリクエストを転送・集約したい場合に有効化します。
ポイント: サブネットごとに個別の設定を行わなくても、VPC 全体で共通の DNS サーバーや NTP サーバーを一括設定できるため、テナント内の名前解決や時刻同期の運用管理が非常にスムーズになります。

以上でサブネットの作成作業は終了です。あとは vCenter 上で仮想マシンの vNIC(ネットワークアダプタ)の接続先として作成したサブネットを選択するだけで、ネットワークアタッチが完了します!

仮想マシンへのVPCサブネット接続画面

💡 応用設定:外部 IP (External IP / 1:1 NAT) のアサイン手順

プライベートサブネットは外部に公開されないため、このサブネットの VM 初期状態で外部からの直接アクセスをすることはできません。Web サーバーなど外部公開したい特定 VM がある場合は、VPC の「構成」メニューから個別に「外部 IP」を付与します。システムが裏側で 1対1 の静的 NAT (SNAT / DNAT) を自動生成して通信を成立させます。

1対1 NATを行う外部IPの割り当て画面
  • 対象マシンの指定: 外部 IP を付けたい仮想マシンと vNIC をドロップダウンから選ぶだけで完了します。
  • IP アドレスの割り当てモード: パブリック IP ブロックからの自動アサイン、または静的な手動 IP 指定のどちらかを選択可能です。

まとめと次回予告

今回は、vCenter UI から設定する「分散トランジットゲートウェイ (DTGW)」および「VPC」の詳細な構築手順を解説しました。

IP の自動切り出し、DHCP、外部アクセスなど、アプリチームが必要とする主要な機能は vCenter 上の操作で完結します。インフラ管理者は直感的な操作で VPC ネットワークを払い出すことが可能です。

一方で、裏側の NSX Manager にログインすると、今回の設定状況を可視化できるだけでなく、NSX Manager でしか扱えない高度なセキュリティポリシーや詳細サービスを組み込むこともできます。

📢 次回予告

次回は「NSX Manager 側から見た VPC ネットワークの高度な設定と動作仕様」について深掘りします。ぜひご期待ください!