For the complete documentation index, see llms.txt. This page is also available as Markdown.

Concepts et types de réseau

Comprendre l’architecture SDN VergeFabric, les cinq types de réseaux VergeOS, les services réseau intégrés et la façon dont le trafic circule dans le système.

VergeFabric : SDN intégré

VergeFabric est la couche de mise en réseau définie par logiciel (SDN) intégrée directement à VergeOS. Contrairement aux plateformes de virtualisation traditionnelles qui nécessitent des produits SDN séparés (VMware NSX, Nutanix Flow), VergeFabric est natif à la plateforme — aucun produit supplémentaire n'est à licencier, déployer ou gérer.

VergeFabric fournit :

  • Réseaux virtuels à la demande — Créez et supprimez des réseaux instantanément depuis l’interface utilisateur ou l’API, sans aucune modification des commutateurs physiques

  • Administration IP intégrée — Fonctionnalités DHCP, DNS, routage et pare-feu intégrées à chaque réseau

  • Micro-segmentation — Appliquez la sécurité au niveau du locataire ou jusqu’aux VM individuelles grâce à des réseaux internes dédiés

  • Pare-feu distribué (DFW) — Règles de sécurité granulaires appliquées au sein du réseau, au-delà des contrôles traditionnels basés sur le périmètre

  • Routage dynamique — Prise en charge de BGP et OSPF pour la mise en réseau d’entreprise avancée

  • Mise en réseau orientée API — Entièrement programmable via des API REST et des outils IaC comme Terraform

  • Mise en réseau en libre-service — Les locataires et les développeurs peuvent déployer, modifier et gérer des réseaux virtuels sans intervention de l’équipe infrastructure

  • Intégration VPN — Accès VPN site à site et client utilisant WireGuard ou IPsec

Cette approche intégrée signifie que chaque déploiement VergeOS — d’un cluster périphérique à deux nœuds à une plateforme MSP multi-sites — bénéficie de l’ensemble de la pile SDN dès le départ.

Les cinq types de réseau

VergeOS utilise cinq types de réseau distincts, chacun remplissant un rôle spécifique dans l’architecture du système. Comprendre ces types est essentiel pour concevoir, déployer et dépanner des environnements VergeOS.

Réseaux physiques

A réseau physique représente une connexion isolée de couche 2 vers l’infrastructure de commutation physique. Les réseaux physiques sont configurés lors de l’installation de VergeOS et se mappent directement aux NIC et aux commutateurs physiques de votre environnement.

Caractéristiques clés :

  • Configuré au moment de l’installation — Les réseaux physiques sont définis pendant le processus d’installation de VergeOS et représentent le câblage réel ainsi que les attributions de ports des commutateurs

  • Suffixe « Switch » — Le système ajoute automatiquement « Switch » au nom fourni par l’utilisateur (par exemple, un réseau nommé « PXE » devient « PXE Switch »)

  • Un par domaine L2 isolé — Chaque réseau physique correspond à un domaine de diffusion de couche 2 distinct sur votre infrastructure de commutation

  • Nombre typique — Un déploiement standard à 4 NIC comporte 4 réseaux physiques : Core Fabric 1, Core Fabric 2, External 1 (liaison primaire) et External 2 (liaison secondaire)

Les réseaux physiques constituent la base sur laquelle s’appuient tous les autres types de réseau. Vous ne créez pas de VM directement sur des réseaux physiques — ils servent de couche de transport pour les réseaux virtuels.

Réseau cœur

Le réseau cœur est un réseau virtuel créé automatiquement lors de l’installation de VergeOS. Il gère toute la réplication vSAN et la communication inter-nœuds, en s’appuyant sur deux réseaux physiques (Core Fabric 1 et Core Fabric 2) pour la redondance.

Caractéristiques clés :

  • Créé automatiquement — Généré lors de l’installation ; également créé automatiquement pour chaque locataire

  • Redondance à double chemin — S’appuie sur deux réseaux physiques indépendants (Core Fabric 1 et Core Fabric 2) sur des domaines L2 séparés

  • Trames jumbo requises — Les ports de commutateur doivent être configurés à au moins 9216 (9000 minimum), avec des NIC généralement réglées à 9192 ; le MTU de l’overlay VXLAN correspond au MTU de la NIC moins 50 octets

  • Zéro saut de commutateur — Tous les nœuds doivent être sur la même infrastructure de commutation, sans saut entre commutateurs, avec une latence cible inférieure à 0,05 ms

  • Plage d’adresses — L’overlay de la core fabric utilise des adresses gérées en interne et non configurables par l’utilisateur

  • Pas de LAG / bonding — Ne configurez pas de LAG ni de bonding de ports sur les interfaces de la core fabric ; la core fabric implémente sa propre redondance au niveau applicatif sur les deux chemins physiques, et l’ajout d’un LAG interférerait avec ce mécanisme

  • Types de trafic — Réplication vSAN, migration à chaud des VM, coordination du cluster et communication du plan de contrôle

Le réseau cœur n’est jamais exposé au trafic externe. C’est le réseau le plus critique en termes de performances dans un système VergeOS, car le débit vSAN dépend directement de la vitesse de communication inter-nœuds. Pour une analyse approfondie de la core fabric, voir Module 1 : Core Fabric et mise en réseau.

Réseau DMZ

Le réseau DMZ est un réseau virtuel créé automatiquement lors de l’installation de VergeOS (et lors de la création d’un locataire). Il sert de point de connexion central — la colonne vertébrale de routage L3 — pour tous les réseaux du système.

Caractéristiques clés :

  • Créé automatiquement — Un réseau DMZ existe au niveau de l’hôte physique, et chaque locataire dispose de son propre réseau DMZ

  • Hub de routage L3 — Toutes les communications inter-réseaux passent par la DMZ, que ce soit entre réseaux internes, d’interne à externe, ou entre locataires

  • Point d’application du pare-feu — Les règles réseau appliquées à la DMZ contrôlent le flux de trafic entre tous les réseaux connectés

  • Un par cloud — Chaque cloud VergeOS (système hôte ou locataire) dispose exactement d’un réseau DMZ

La DMZ constitue la colonne vertébrale architecturale qui fait fonctionner la mise en réseau de VergeOS. Lorsqu’un réseau interne doit atteindre un autre réseau interne ou un réseau externe, le trafic transite par la DMZ. Ce modèle de routage centralisé permet d’appliquer des politiques de sécurité fines à la frontière du réseau.

Réseaux externes

Un réseau externe interface VergeOS avec les réseaux extérieurs au système — votre LAN d’entreprise, une connexion WAN directe, Internet ou toute infrastructure réseau préexistante.

Caractéristiques clés :

  • Au moins un requis — Chaque système VergeOS a besoin d’au moins un réseau externe pour l’accès de gestion et la connectivité amont

  • Plusieurs pris en charge — Un même système peut avoir plusieurs réseaux externes, chacun avec sa propre connexion physique ou son propre VLAN

  • Compatible VLAN — Plusieurs réseaux externes peuvent partager une seule connexion physique en utilisant des ID VLAN dédiés

  • Créé pendant ou après l’installation — Le premier réseau externe est généralement configuré pendant l’installation ; des réseaux supplémentaires peuvent être ajoutés à tout moment

  • Options de type couche 2 — VLAN, Bond, Bond secondaire, aucun ou VXLAN selon votre topologie

  • Options de type d’adresse IP — Statique, dynamique (DHCP), BGP/OSPF ou aucun (couche 2 uniquement)

Les réseaux externes se connectent à la DMZ, qui route ensuite le trafic vers et depuis les réseaux internes. Cette architecture signifie que le trafic des charges de travail ne touche jamais directement l’infrastructure de commutation physique — il passe toujours par la couche SDN de VergeOS, où des règles de sécurité peuvent être appliquées.

Réseaux internes

Un réseau interne est un réseau virtuel créé dans VergeOS (depuis l’interface ou via l’API). Les réseaux internes sont l’endroit où résident réellement vos charges de travail — VM et conteneurs.

Caractéristiques clés :

  • Sécurisé par défaut — Par défaut, aucun trafic ne peut entrer ou sortir tant que des règles réseau ne l’autorisent pas explicitement ; la sélection d’une passerelle par défaut lors de la création provisionne automatiquement une route par défaut et une règle SNAT, de sorte que le trafic sortant est autorisé dans ce cas

  • Quantité illimitée — Créez autant de réseaux internes que nécessaire, chacun entièrement isolé des autres

  • Services intégrés — Chaque réseau interne peut disposer de son propre serveur DHCP, serveur DNS, passerelle et de ses propres règles de pare-feu

  • Couche 3 ou couche 2 — Les réseaux de couche 3 incluent une administration IP complète depuis VergeOS ; les réseaux de couche 2 délèguent la gestion IP à un équipement tiers (par exemple, un pare-feu/routeur virtuel)

  • Libre-service pour les locataires — Les locataires peuvent créer et gérer leurs propres réseaux internes au sein de leur centre de données virtuel (VDC)

  • Sous-réseaux chevauchants autorisés — Plusieurs réseaux internes peuvent utiliser le même sous-réseau (par exemple, 192.168.1.0/24) car chaque réseau est isolé par défaut

Les réseaux internes se connectent à la DMZ pour le routage inter-réseaux et l’accès externe. Le modèle sécurisé par défaut signifie qu’un réseau interne nouvellement créé est totalement isolé — vous devez ajouter des règles de routage pour autoriser la communication avec d’autres réseaux.

Réseau de maintenance (facultatif)

A réseau de maintenance est un réseau externe réseau spécialisé et facultatif dédié au trafic de gestion hors bande — accès aux interfaces IPMI/iDRAC/iLO des nœuds — et pouvant éventuellement servir au démarrage PXE. Il maintient ce trafic de gestion sur un chemin séparé du trafic de production et du trafic des locataires. Un réseau de maintenance peut être créé pendant l’installation ou ajouté ultérieurement, et n’est pas requis pour le fonctionnement du système. Il s’agit d’un cas particulier de réseau externe plutôt que d’un sixième type de réseau à part entière.

Services réseau intégrés

Chaque réseau VergeOS (interne et externe) peut s’appuyer sur le même ensemble de services intégrés — DHCP, DNS, routage, pare-feu, NAT et VPN — remplaçant les équipements externes et produits additionnels généralement requis dans les environnements de virtualisation traditionnels.

Serveur DHCP

Attribution d’adresses IP dynamique ou séquentielle avec plages de début/fin configurables, gestion des baux et paramètres de nom de domaine. Libération/renouvellement DHCP disponible depuis l’outil de diagnostic réseau.

Serveur DNS

DNS intégré avec zones, vues, enregistrement des hôtes et gestion des enregistrements. Chaque réseau peut faire office de propre autorité DNS.

Routage

Des règles de route statiques dirigent le trafic entre les réseaux VergeOS et vers les réseaux externes. Le routage dynamique via BGP et OSPF est disponible pour les environnements d’entreprise.

Pare-feu

Accepter, rejeter ou refuser les paquets selon des critères définis. Inspection étatful des paquets avec règles granulaires appliquées à n’importe quel niveau de réseau.

NAT / PAT

Mapper les adresses et ports IP externes vers internes et internes vers internes. Le plus souvent utilisé pour économiser les adresses IP externes.

QoS et limitation de débit

Priorisation de la bande passante et limitation de débit pour éviter les contentions de ressources et assurer une utilisation équitable entre les réseaux et les locataires.

Port mirroring

Répliquer le trafic d’un réseau vers une NIC de VM pour l’inspection approfondie des paquets, l’analyse ou la surveillance de conformité.

VPN

Accès VPN site à site et client utilisant WireGuard ou IPsec. Accès distant sécurisé sans équipement VPN externe.

Comment le trafic circule

Comprendre le flux de trafic dans VergeOS est essentiel pour le dépannage et la conception réseau. Le trafic suit un chemin prévisible à travers la hiérarchie des types de réseau :

Flux de trafic sortant (VM → Internet) :

  1. VM envoie un paquet à sa passerelle (le réseau interne)

  2. Le réseau interne évalue les règles de pare-feu et transfère le trafic autorisé vers la DMZ

  3. La DMZ applique les règles de routage et le NAT, puis transfère vers le réseau externe approprié

  4. Le réseau externe se mappe à l’infrastructure physique via l’étiquetage VLAN ou des interfaces agrégées

  5. Le réseau physique achemine le paquet vers l’infrastructure de commutation amont

Flux de trafic entrant (Internet → VM) :

Le chemin inverse s’applique. Le trafic arrive sur le réseau physique, entre dans le réseau externe, passe par la DMZ (où le NAT traduit la destination), puis atteint le réseau interne où les règles de pare-feu déterminent si le paquet est remis à la VM.

Trafic inter-réseaux (VM sur le réseau A → VM sur le réseau B) :

Le trafic entre deux réseaux internes passe également par la DMZ. Le réseau A route vers la DMZ, la DMZ évalue les règles et route vers le réseau B, et le réseau B livre le trafic à la VM de destination. Cela fournit un point cohérent d’application de la sécurité pour toutes les communications inter-réseaux.

Réseaux de couche 2 vs couche 3

VergeOS prend en charge les réseaux virtuels de couche 2 et de couche 3, chacun adapté à des cas d’usage différents :

Fonctionnalité
Réseau de couche 3
Réseau de couche 2

Gestion IP

VergeOS gère DHCP, DNS, routage, pare-feu

Un équipement tiers gère les services au niveau IP

Services réseau

Pile intégrée complète (DHCP, DNS, routage, pare-feu)

Routage inter-nœuds via la DMZ uniquement

Cas d’usage

Charges de travail VM standard, réseaux de locataires

Équipements virtuels de pare-feu/routeur, appareils physiques pontés

Sécurité

Règles de pare-feu VergeOS

Délégué à un équipement tiers

Configuration

Adresse IP, sous-réseau et passerelle définis dans VergeOS

Aucune configuration IP dans VergeOS

La plupart des déploiements utilisent des réseaux de couche 3 pour la majorité des charges de travail, car ils offrent tous les avantages des services intégrés de VergeFabric. Les réseaux de couche 2 sont utilisés lorsque vous devez faire un pont vers une infrastructure physique ou lorsqu’un équipement virtuel tiers doit gérer des fonctions au niveau IP.

Mise en réseau des locataires

La mise en réseau de VergeOS s’étend directement au modèle multi-locataire. Lorsqu’un nouveau locataire est créé :

  1. A réseau physique virtuel est automatiquement créé pour encapsuler tout le trafic du locataire — du point de vue du locataire, il s’agit de son réseau physique

  2. A réseau cœur est créé pour le trafic vSAN et inter-nœuds du locataire

  3. A réseau DMZ est créé comme colonne vertébrale de routage du locataire

  4. Le locataire se voit attribuer une ou plusieurs adresses IP externes, le trafic étant routé via un réseau externe sur l’hôte

À partir de là, les locataires peuvent créer un nombre virtuellement illimité de réseaux internes dans leur propre environnement. Ils disposent d’un contrôle complet en libre-service sur le DHCP, le DNS, les règles de pare-feu et la segmentation réseau — sans nécessiter d’accès au niveau de l’hôte.

L’accès externe de couche 2 peut également être configuré afin qu’un locataire dispose de sa propre connexion WAN dédiée ou d’un VLAN dédié sur la connexion externe de l’hôte.

Pont VMware

Vous venez de VMware ? VergeFabric est une seule pile SDN intégrée — réseaux physiques pour la connectivité commutateur/NIC, cœur pour le trafic inter-nœuds, réseaux externes pour l’amont, DMZ pour le routage L3/le pare-feu et réseaux internes avec DHCP/DNS/pare-feu intégrés — au lieu d’une couche SDN gérée et licenciée séparément.

Pont Nutanix

Vous venez de Nutanix ? VergeFabric regroupe la micro-segmentation, le pare-feu distribué, le DHCP, le DNS et le routage dans chaque réseau interne — aucun outil sous licence séparée ni service externe requis.

À retenir

Concept
Résumé

VergeFabric

SDN intégré — aucun produit distinct à licencier ou déployer. Pile réseau complète intégrée à chaque installation de VergeOS.

Réseaux physiques

Représentations de couche 2 des connexions aux commutateurs physiques, configurées au moment de l’installation, nommées avec le suffixe « Switch »

Réseau cœur

Réseau virtuel créé automatiquement pour le vSAN et le trafic inter-nœuds, exécuté sur deux fabrics physiques pour la redondance

réseau DMZ

Colonne vertébrale de routage de couche 3 créée automatiquement, une par cloud/locataire, point central de toutes les communications inter-réseaux

Réseaux externes

Interface avec le LAN/WAN/Internet amont, compatible VLAN, prise en charge des adresses statiques/DHCP/BGP

Réseaux internes

Réseaux virtuels créés par l’utilisateur pour les charges de travail, sécurisés par défaut, quantité illimitée, DHCP/DNS/pare-feu intégrés

Flux de trafic

VM → Interne → DMZ → Externe → Physique → Amont (chemin cohérent pour tout le trafic)

Mise en réseau des locataires

Pile réseau complète en libre-service pour chaque locataire avec DMZ isolée, réseaux internes et règles de pare-feu

Étapes suivantes

Maintenant que vous comprenez les types de réseau VergeOS et la manière dont le trafic circule dans le système, le sujet suivant explique comment connecter VergeOS à votre infrastructure amont : Réseaux externes →

Mis à jour

Ce contenu vous a-t-il été utile ?