Interne Netzwerke & DHCP/DNS
Erstellen und verwalten Sie isolierte virtuelle Netzwerke in VergeOS mit integriertem DHCP, DNS, interner Netzwerk-Routing über die DMZ und Self-Service-Netzwerkfunktionen für Mandanten.
Was sind interne Netzwerke?
Interne Netzwerke sind virtuelle Netzwerke, die innerhalb von VergeOS erstellt werden — über die Benutzeroberfläche oder per API — und isolierte Layer-2-/Layer-3-Segmente für VM-Workloads bereitstellen. Sie sind der grundlegende Baustein für Anwendungsnetzwerke und Workload-Segmentierung.
Jedes interne Netzwerk ist standardmäßig sicher: Beim ersten Erstellen fließt kein Datenverkehr hinein oder hinaus, bis Sie explizit Netzwerkregeln hinzufügen, um ihn zu erlauben. Dieser Zero-Trust-Ausgangspunkt bedeutet, dass jedes interne Netzwerk vom ersten Moment an eine in sich geschlossene Sicherheitsgrenze ist.
Interne Netzwerke können als einer von zwei Typen erstellt werden:
Layer 3 (empfohlen)
Statisch
Vollständige Netzwerkverwaltung — DHCP, DNS, Routing, Firewall, Drosselung der Datenrate — alles direkt in VergeOS verwaltet
Layer 2
Keine
VergeOS verwaltet die Konnektivität bis Layer 2; IP-Dienste (DHCP, DNS, Routing) werden von Geräten von Drittanbietern übernommen
Layer-3-interne Netzwerke sind für die meisten Workloads die Standardwahl. Der Rest dieser Seite konzentriert sich auf die Layer-3-Netzwerkfunktionen.
Ein internes Netzwerk erstellen
Um ein neues internes Netzwerk zu erstellen:
Navigieren Sie zu Netzwerke → Dashboard und klicken Sie auf den Internen Schnelllink
Klicken Sie auf Neues internes Netzwerk im linken Menü
Konfigurieren Sie die wesentlichen Einstellungen:
Name
Erforderlich. Leerzeichen sind erlaubt, aber kurze Namen ohne Leerzeichen werden für einfachere Skripterstellung und API-Nutzung empfohlen
Beschreibung
Optionaler Beschreibungstext
HA-Gruppe
Weist das Netzwerk einer Hochverfügbarkeitsgruppe zu — das System betreibt gruppierte Netzwerke über verschiedene physische Knoten hinweg
Cluster
Wählen Sie den Cluster aus, auf dem das Netzwerk ausgeführt werden soll, oder lassen Sie es bei Standard
Failover-Cluster
Definiert einen Backup-Cluster, falls der primäre nicht verfügbar ist
Bevorzugter Knoten
Legt einen bevorzugten Knoten für dieses Netzwerk fest
Portspiegelung
Aus (Standard), North/South (nur Router-Datenverkehr) oder East/West (gesamter Datenverkehr einschließlich VM-zu-VM)
IP-Adress-Typ
Statisch für Layer 3 (empfohlen) oder Keine für Layer 2
Standardgateway
Wählen Sie ein externes Netzwerk aus, um automatisch eine Routing-Regel für den Internetzugang zu erstellen
Bei Stromausfall
Letzter Zustand, Aus lassen oder Einschalten
Standardadressierung
Standardmäßig wird einem neuen internen Layer-3-Netzwerk zugewiesen:
Netzwerksegment:
192.168.0.0/24Router-IP-Adresse:
192.168.0.1
Da jedes interne Netzwerk als separates VXLAN-Overlay ausgeführt wird, können mehrere interne Netzwerke denselben Adressbereich teilen, solange sie hinter NAT bleiben (nie direkt miteinander geroutet werden). Wenn Sie jedoch eine Routing-Verbindung zwischen internen Netzwerken planen, muss jedes muss einen eindeutigen CIDR-Bereich haben.
Um die Standardadressierung zu ändern, aktivieren Sie das Kontrollkästchen Erweiterte Optionen während der Erstellung, um den Netzwerk-CIDR und die Router-IP zu ändern.
Integriertes DHCP
Jedes interne Layer-3-Netzwerk enthält standardmäßig einen integrierten DHCP-Server. Der DHCP-Server basiert auf dnsmasq der im Netzwerk-Container läuft und eine leichtgewichtige und zuverlässige Adressverwaltung bereitstellt.
Dynamische vs. sequentielle Zuordnung
VergeOS unterstützt zwei Strategien zur DHCP-Adresszuweisung:
Dynamisch (Standard)
Die IP wird anhand eines Hashs der MAC-Adresse des Clients gewählt, wodurch sich die Chance erheblich erhöht, dass ein Client nach Ablauf/Erneuerung der Lease dieselbe IP erhält
Die meisten Workloads — bietet pseudo-stabile Adressierung ohne statische Reservierungen
Sequenziell
Adressen werden in Reihenfolge ab dem Beginn des DHCP-Bereichs zugewiesen
Umgebungen, in denen eine vorhersehbare IP-Reihenfolge gewünscht ist
DHCP-Konfigurationsoptionen
Wenn DHCP aktiviert ist, stehen die folgenden Einstellungen zur Verfügung:
Domänenname
Legt den DNS-Domänennamen für Gast-VMs fest (FQDN)
Gateway
Überschreibt das an DHCP-Clients gesendete Standardgateway (standardmäßig die Router-IP des Netzwerks)
Dynamisches DHCP
Dynamische Adresszuweisung aktivieren/deaktivieren (deaktivieren, um nur statische Reservierungen bereitzustellen)
DHCP-Startadresse
Beginn des dynamischen Adressbereichs
DHCP-Stoppadresse
Ende des dynamischen Adressbereichs
Sequentielle DHCP-Adressen
Sequenziellen Modus umschalten (Standard ist hashbasiert dynamisch)
Statische DHCP-Reservierungen
Für VMs, die eine garantiert stabile IP-Adresse benötigen, erstellen Sie einen statischen DHCP-Eintrag der eine MAC-Adresse an eine bestimmte IP bindet:
Methode 1 — Eine vorhandene dynamische Lease umwandeln:
Klicken Sie im Netzwerk-Dashboard auf IP-Adressen
Suchen Sie den dynamischen Eintrag und doppelklicken Sie ihn
Ändern Sie das Typ in Statisch
Klicken Sie auf Übernehmen
Methode 2 — Einen neuen statischen Eintrag erstellen:
Klicken Sie im Netzwerk-Dashboard auf Neu im linken Menü
Setzen Sie Typ in Statisch
Geben Sie die gewünschte IP-Adresse, die MAC-Adresse der VM, und einen Hostnamen
Klicken Sie auf Übernehmen
Statische DHCP-Reservierungen sind der manuellen Konfiguration von IP-Adressen im Gastbetriebssystem vorzuziehen. Sie halten die Adressierung zentral im VergeOS-Netzwerk und stellen sicher, dass die VM über die normale DHCP-Aushandlung immer die richtige IP erhält.
DHCP-Diagnose
Wenn eine VM keine IP-Adresse erhält, verwenden Sie die integrierten Diagnosefunktionen:
Navigieren Sie zum Netzwerk-Dashboard → Diagnose
Wählen Sie DHCP freigeben/erneuern aus dem Dropdown „Abfrage“ aus, um einen Lease-Zyklus zu erzwingen
Verwenden Sie ARP-Scan um aktive Geräte im Netzwerk zu finden
Prüfen Sie die IP-Adressen Liste im Netzwerk-Dashboard, um den Lease-Status zu überprüfen
Integriertes DNS
Jedes interne Layer-3-Netzwerk stellt verbundenen VMs DNS-Dienste bereit. VergeOS bietet mehrere DNS-Modi, die bei der Erstellung des Netzwerks ausgewählt werden:
Einfach (Standard)
Betreibt einen weiterleitenden DNS-Server; wenn keine Forwarding-Server aufgelistet sind, wird das DNS des Standardgateway-Netzwerks verwendet
Bind
Betreibt einen voll ausgestatteten BIND-DNS-Server mit autoritativem Zonen-Hosting, DNS-Views und Split-Horizon-Funktionen
Anderes Netzwerk
Leitet DNS-Anfragen an ein anderes VergeOS-Netzwerk weiter und erstellt automatisch A-Einträge für DHCP-Clients
Deaktiviert
Es läuft kein DNS-Server, aber die Liste der DNS-Server wird DHCP-Clients dennoch angeboten
Einfaches DNS (Standard)
Einfaches DNS ist ein weiterleitender Resolver — er nimmt DNS-Anfragen von VMs entgegen und leitet sie an Upstream-DNS-Server weiter. Das reicht für die meisten Workloads aus, die nur eine Namensauflösung fürs Internet benötigen.
Sie können eine Liste von DNS-Servern im Netzwerk konfigurieren, um bestimmte Upstream-Resolver festzulegen. Wenn keine Liste angegeben ist, verwendet das Netzwerk die DNS-Server, die im Standardgateway-Netzwerk konfiguriert sind.
VMs, die mit DHCP konfiguriert sind, erhalten automatisch die DNS-Konfiguration vom Netzwerk — im Gastbetriebssystem ist keine manuelle DNS-Einrichtung erforderlich.
Autoritatives DNS mit BIND
Für fortgeschrittene DNS-Anforderungen — eigene Zonen hosten, Split-Horizon-Konfigurationen oder als autoritativer Nameserver für eine Domäne dienen — aktivieren Sie den Bind Modus. Dies bietet:
DNS-Views — Steuern, wie der Server basierend auf der Client-IP antwortet (z. B. interne vs. externe Clients)
DNS-Zonen — Autoritative Einträge für eine oder mehrere Domänen hosten
Verwaltung von Einträgen — Vollständige Unterstützung für A, AAAA, CNAME, MX, TXT, NS, SRV und andere Eintragstypen
Zonentransfers — Primär-/Sekundärkonfigurationen für DNS-Redundanz
Split-Horizon-DNS — Für denselben Hostnamen internen und externen Clients unterschiedliche IP-Adressen bereitstellen
DNS-Views werden konfiguriert unter Netzwerke → DNS-Views → Neu, wo Sie Regeln für den Client-Abgleich, Rekursionseinstellungen und Zonenzuordnungen festlegen. Zonen werden innerhalb von Views erstellt, und Einträge werden pro Zone verwaltet.
DNS-Diagnose
Testen Sie die DNS-Auflösung über die Diagnoseoberfläche des Netzwerks:
Navigieren Sie zum Netzwerk-Dashboard → Diagnose
Wählen Sie DNS-Abfrage aus dem Dropdown „Abfrage“
Geben Sie einen Host (URL) ein und wählen Sie einen Abfragetyp (A, AAAA, MX usw.)
Optional können Sie einen DNS-Server angeben, um den Standard zu überschreiben
Klicken Sie auf Senden — eine erfolgreiche Abfrage gibt die aufgelöste IP-Adresse zurück
Inter-Netzwerk-Routing über die DMZ
Das DMZ-Netzwerk ist der Verbindungspunkt für jedes interne und externe Netzwerk und stellt den gemeinsamen 100.64.0.0/16 Adressraum bereit, über den der netzwerkübergreifende Datenverkehr fließt. Im Hintergrund ist der Core-vNet das Routing-Fabric zwischen vNet: Es fungiert als Layer-3-Routing-Rückgrat, während die DMZ den gemeinsamen Adressraum bereitstellt, über den der netzwerkübergreifende Datenverkehr geroutet wird.
Standard-Gateway-Regel
Damit ein internes Netzwerk das Internet (oder ein beliebiges externes Netzwerk) erreichen kann, benötigt es eine Standard-Gateway-Routing-Regel. Wenn Sie bei der Netzwerkerstellung ein externes Netzwerk im Standardgateway Feld auswählen, erstellt VergeOS diese Regel automatisch. Wenn Sie diesen Schritt überspringen, erstellen Sie die Regel manuell:
Navigieren Sie zum Dashboard des internen Netzwerks → Regeln
Klicken Sie auf Neu im linken Menü
Konfigurieren Sie die Regel:
Name:
StandardgatewayAktion: Route
Richtung: Ausgehend
Typ (Ziel): Andere Netzwerk-DMZ-IP
Zielnetzwerk: Wählen Sie Ihr externes Netzwerk
Klicken Sie auf Übernehmen, und klicken Sie dann auf Regeln anwenden im Netzwerk-Dashboard
Routing zwischen internen Netzwerken
Damit zwei interne Netzwerke direkt kommunizieren können, benötigen Sie Routing-Regeln auf beiden Netzwerken, die über die DMZ aufeinander verweisen:
Erstellen Sie auf jedem Netzwerk eine statische Routing-Regel:
Aktion: Route
Richtung: Ausgehend
Protokoll: BELIEBIG
Quelle: Meine Netzwerkadresse
Ziel: Andere Netzwerkadresse — wählen Sie das Zielnetzwerk aus
Ziel: Andere Netzwerk-DMZ-IP — wählen Sie das Zielnetzwerk aus
Fügen Sie dann eine entsprechende Firewall-Accept-Regel (Aktion: Accept, Richtung: Eingehend) auf jedem Netzwerk hinzu, um den gerouteten Datenverkehr zu erlauben. Denken Sie daran: Interne Netzwerke sind standardmäßig sicher, daher wird gerouteter Datenverkehr ohne eine explizite Accept-Regel verworfen.
Self-Service-Netzwerk für Mandanten
Ein wichtiges Merkmal der internen Vernetzung von VergeOS ist das Self-Service der Mandanten. Wenn ein Mandant (Virtual Data Center) bereitgestellt wird:
Der Mandant erhält automatisch sein eigenes DMZ-Netzwerk als Routing-Rückgrat
Mandantenadministratoren können unbegrenzt viele interne Netzwerke in ihrer Umgebung erstellen
Jedes Mandantennetzwerk ist vollständig isoliert — Mandanten können die Netzwerke anderer Mandanten nicht sehen oder darauf zugreifen
Mandanten verwalten ihr eigenes DHCP, DNS, ihre Firewall-Regeln und ihr Routing, ohne dass Eingriffe auf Host-Ebene erforderlich sind
Diese Architektur macht VergeOS ideal für Managed Service Provider (MSPs) und Multi-Tenant-Unternehmensumgebungen in denen jede Geschäftseinheit oder jeder Kunde eine autonome Netzwerkverwaltung innerhalb einer gemeinsamen Infrastruktur benötigt.
Optionen zur Netzwerküberwachung
Interne Netzwerke bieten mehrere integrierte Überwachungsfunktionen:
Gateway überwachen
Kontinuierlicher Ping des Gateways mit Historie zu Verfügbarkeit, Qualität und Latenz im Dashboard
Statistiken für alle Regeln verfolgen
Verfolgt die Gesamtzahl der Pakete/Bytes pro Regel für alle Regeln im Netzwerk
DMZ-Statistiken verfolgen
Verfolgt Pakete/Bytes, die von diesem Netzwerk durch die DMZ fließen
Regeln nachverfolgen/debuggen
Verfolgt den gesamten Datenverkehr durch die Firewall zu Diagnosezwecken
Ratenbegrenzung
Drosseln Sie den Netzwerkrouter mit konfigurierbarer Rate, Typ (z. B. MB/s) und Burst-Zulassung
Best Practices
Namenskonventionen
Verwenden Sie aussagekräftige, einheitliche Namen ohne Leerzeichen (z. B. web-tier, db-prod, dev-lab-01). Namen sollten Zweck und Umgebung auf einen Blick erkennen lassen.
CIDR-Planung
Planen Sie Ihre Adressbereiche vor der Bereitstellung. Verwenden Sie eindeutige CIDRs für alle Netzwerke, die miteinander geroutet werden. Dokumentieren Sie Ihr IP-Zuweisungsschema, um Überlappungen zu vermeiden, während die Umgebung wächst.
Segmentierungsstrategie
Erstellen Sie getrennte interne Netzwerke für jede Anwendungsschicht oder Sicherheitszone (Web, App, Datenbank). Verwenden Sie Firewall-Regeln, um den Verkehr zwischen den Schichten zu steuern — erlauben Sie nur die Ports und Protokolle, die jede Schicht tatsächlich benötigt.
DHCP-Reservierungen verwenden
Bevorzugen Sie statische DHCP-Reservierungen gegenüber manuell zugewiesenen IPs im Gastbetriebssystem. Dadurch bleibt die IP-Verwaltung in VergeOS zentralisiert, und VMs erhalten über das normale DHCP immer die korrekte Adresse.
Kernaussagen
Standardmäßig sicher
Interne Netzwerke blockieren sämtlichen Datenverkehr, bis Regeln ihn ausdrücklich erlauben — standardmäßig Zero-Trust
Layer 3 empfohlen
Der statische IP-Typ ermöglicht integriertes DHCP, DNS, Routing, Firewall und Ratenbegrenzung
DHCP-Modi
Dynamisch (MAC-Hash für pseudo-stabile IPs) oder Sequenziell (geordnete Zuweisung)
DNS-Modi
Einfach (Weiterleitung), Bind (autoritativ mit Views/Zonen), Anderes Netzwerk oder Deaktiviert
DMZ-Routing
Der gesamte netzwerkübergreifende Datenverkehr fließt durch die DMZ; Routing-Regeln definieren die Pfade zwischen den Netzwerken
Mandanten-Self-Service
Mandanten erstellen und verwalten ihre eigenen internen Netzwerke autonom
Statische Reservierungen
Binden Sie eine MAC-Adresse an eine bestimmte IP für garantiert stabile Adressierung
Nächste Schritte
Nachdem die internen Netzwerke eingerichtet sind, behandelt das nächste Thema, wie sich der Datenverkehr mit Firewall-Regeln, NAT und VLANs absichern und steuern lässt: Firewall-Regeln, NAT & VLANs →
Zuletzt aktualisiert
War das hilfreich?