> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/fr/module-4-reseau/01-network-concepts.md).

# Concepts et types de réseau

## VergeFabric : SDN intégré

**VergeFabric** est la couche de mise en réseau définie par logiciel (SDN) intégrée directement à VergeOS. Contrairement aux plateformes de virtualisation traditionnelles qui nécessitent des produits SDN séparés (VMware NSX, Nutanix Flow), VergeFabric est natif à la plateforme — aucun produit supplémentaire n'est à licencier, déployer ou gérer.

VergeFabric fournit :

* **Réseaux virtuels à la demande** — Créez et supprimez des réseaux instantanément depuis l’interface utilisateur ou l’API, sans aucune modification des commutateurs physiques
* **Administration IP intégrée** — Fonctionnalités DHCP, DNS, routage et pare-feu intégrées à chaque réseau
* **Micro-segmentation** — Appliquez la sécurité au niveau du locataire ou jusqu’aux VM individuelles grâce à des réseaux internes dédiés
* **Pare-feu distribué (DFW)** — Règles de sécurité granulaires appliquées au sein du réseau, au-delà des contrôles traditionnels basés sur le périmètre
* **Routage dynamique** — Prise en charge de BGP et OSPF pour la mise en réseau d’entreprise avancée
* **Mise en réseau orientée API** — Entièrement programmable via des API REST et des outils IaC comme Terraform
* **Mise en réseau en libre-service** — Les locataires et les développeurs peuvent déployer, modifier et gérer des réseaux virtuels sans intervention de l’équipe infrastructure
* **Intégration VPN** — Accès VPN site à site et client utilisant WireGuard ou IPsec

Cette approche intégrée signifie que chaque déploiement VergeOS — d’un cluster périphérique à deux nœuds à une plateforme MSP multi-sites — bénéficie de l’ensemble de la pile SDN dès le départ.

## Les cinq types de réseau

VergeOS utilise cinq types de réseau distincts, chacun remplissant un rôle spécifique dans l’architecture du système. Comprendre ces types est essentiel pour concevoir, déployer et dépanner des environnements VergeOS.

```mermaid
graph TB
    subgraph "Couche physique"
        PHY1["Réseau physique 1<br/>(commutateur Core Fabric 1)"]
        PHY2["Réseau physique 2<br/>(commutateur Core Fabric 2)"]
        PHY3["Réseau physique 3<br/>(commutateur externe)"]
    end

    subgraph "Réseaux virtuels créés par le système"
        CORE["Réseau cœur<br/>vSAN + inter-nœuds"]
        DMZ["Réseau DMZ<br/>colonne vertébrale de routage L3"]
    end

    subgraph "Réseaux virtuels créés par l’utilisateur"
        EXT["Réseau externe<br/>LAN / WAN / Internet"]
        INT1["Réseau interne A<br/>couche Web"]
        INT2["Réseau interne B<br/>couche Base de données"]
    end

    PHY1 --- CORE
    PHY2 --- CORE
    PHY3 --- EXT
    CORE --- DMZ
    EXT --- DMZ
    DMZ --- INT1
    DMZ --- INT2

    style PHY1 fill:#e3f2fd,stroke:#1565c0
    style PHY2 fill:#e3f2fd,stroke:#1565c0
    style PHY3 fill:#e3f2fd,stroke:#1565c0
    style CORE fill:#fff3e0,stroke:#e65100
    style DMZ fill:#fce4ec,stroke:#c62828
    style EXT fill:#f3e5f5,stroke:#6a1b9a
    style INT1 fill:#e8f5e9,stroke:#2e7d32
    style INT2 fill:#e8f5e9,stroke:#2e7d32
```

### Réseaux physiques

A **réseau physique** représente une connexion isolée de couche 2 vers l’infrastructure de commutation physique. Les réseaux physiques sont configurés lors de l’installation de VergeOS et se mappent directement aux NIC et aux commutateurs physiques de votre environnement.

Caractéristiques clés :

* **Configuré au moment de l’installation** — Les réseaux physiques sont définis pendant le processus d’installation de VergeOS et représentent le câblage réel ainsi que les attributions de ports des commutateurs
* **Suffixe « Switch »** — Le système ajoute automatiquement « Switch » au nom fourni par l’utilisateur (par exemple, un réseau nommé « PXE » devient « PXE Switch »)
* **Un par domaine L2 isolé** — Chaque réseau physique correspond à un domaine de diffusion de couche 2 distinct sur votre infrastructure de commutation
* **Nombre typique** — Un déploiement standard à 4 NIC comporte 4 réseaux physiques : Core Fabric 1, Core Fabric 2, External 1 (liaison primaire) et External 2 (liaison secondaire)

Les réseaux physiques constituent la base sur laquelle s’appuient tous les autres types de réseau. Vous ne créez pas de VM directement sur des réseaux physiques — ils servent de couche de transport pour les réseaux virtuels.

### Réseau cœur

Le **réseau cœur** est un réseau virtuel créé automatiquement lors de l’installation de VergeOS. Il gère toute la réplication vSAN et la communication inter-nœuds, en s’appuyant sur deux réseaux physiques (Core Fabric 1 et Core Fabric 2) pour la redondance.

Caractéristiques clés :

* **Créé automatiquement** — Généré lors de l’installation ; également créé automatiquement pour chaque locataire
* **Redondance à double chemin** — S’appuie sur deux réseaux physiques indépendants (Core Fabric 1 et Core Fabric 2) sur des domaines L2 séparés
* **Trames jumbo requises** — Les ports de commutateur doivent être configurés à au moins 9216 (9000 minimum), avec des NIC généralement réglées à 9192 ; le MTU de l’overlay VXLAN correspond au MTU de la NIC moins 50 octets
* **Zéro saut de commutateur** — Tous les nœuds doivent être sur la même infrastructure de commutation, sans saut entre commutateurs, avec une latence cible inférieure à 0,05 ms
* **Plage d’adresses** — L’overlay de la core fabric utilise des adresses gérées en interne et non configurables par l’utilisateur
* **Pas de LAG / bonding** — Ne configurez pas de LAG ni de bonding de ports sur les interfaces de la core fabric ; la core fabric implémente sa propre redondance au niveau applicatif sur les deux chemins physiques, et l’ajout d’un LAG interférerait avec ce mécanisme
* **Types de trafic** — Réplication vSAN, migration à chaud des VM, coordination du cluster et communication du plan de contrôle

Le réseau cœur n’est jamais exposé au trafic externe. C’est le réseau le plus critique en termes de performances dans un système VergeOS, car le débit vSAN dépend directement de la vitesse de communication inter-nœuds. Pour une analyse approfondie de la core fabric, voir [Module 1 : Core Fabric et mise en réseau](/learn-the-platform/fr/module-1-fondamentaux-de-larchitecture/04-core-fabric.md).

### Réseau DMZ

Le **réseau DMZ** est un réseau virtuel créé automatiquement lors de l’installation de VergeOS (et lors de la création d’un locataire). Il sert de point de connexion central — la colonne vertébrale de routage L3 — pour tous les réseaux du système.

Caractéristiques clés :

* **Créé automatiquement** — Un réseau DMZ existe au niveau de l’hôte physique, et chaque locataire dispose de son propre réseau DMZ
* **Hub de routage L3** — Toutes les communications inter-réseaux passent par la DMZ, que ce soit entre réseaux internes, d’interne à externe, ou entre locataires
* **Point d’application du pare-feu** — Les règles réseau appliquées à la DMZ contrôlent le flux de trafic entre tous les réseaux connectés
* **Un par cloud** — Chaque cloud VergeOS (système hôte ou locataire) dispose exactement d’un réseau DMZ

La DMZ constitue la colonne vertébrale architecturale qui fait fonctionner la mise en réseau de VergeOS. Lorsqu’un réseau interne doit atteindre un autre réseau interne ou un réseau externe, le trafic transite par la DMZ. Ce modèle de routage centralisé permet d’appliquer des politiques de sécurité fines à la frontière du réseau.

### Réseaux externes

Un **réseau externe** interface VergeOS avec les réseaux extérieurs au système — votre LAN d’entreprise, une connexion WAN directe, Internet ou toute infrastructure réseau préexistante.

Caractéristiques clés :

* **Au moins un requis** — Chaque système VergeOS a besoin d’au moins un réseau externe pour l’accès de gestion et la connectivité amont
* **Plusieurs pris en charge** — Un même système peut avoir plusieurs réseaux externes, chacun avec sa propre connexion physique ou son propre VLAN
* **Compatible VLAN** — Plusieurs réseaux externes peuvent partager une seule connexion physique en utilisant des ID VLAN dédiés
* **Créé pendant ou après l’installation** — Le premier réseau externe est généralement configuré pendant l’installation ; des réseaux supplémentaires peuvent être ajoutés à tout moment
* **Options de type couche 2** — VLAN, Bond, Bond secondaire, aucun ou VXLAN selon votre topologie
* **Options de type d’adresse IP** — Statique, dynamique (DHCP), BGP/OSPF ou aucun (couche 2 uniquement)

Les réseaux externes se connectent à la DMZ, qui route ensuite le trafic vers et depuis les réseaux internes. Cette architecture signifie que le trafic des charges de travail ne touche jamais directement l’infrastructure de commutation physique — il passe toujours par la couche SDN de VergeOS, où des règles de sécurité peuvent être appliquées.

### Réseaux internes

Un **réseau interne** est un réseau virtuel créé dans VergeOS (depuis l’interface ou via l’API). Les réseaux internes sont l’endroit où résident réellement vos charges de travail — VM et conteneurs.

Caractéristiques clés :

* **Sécurisé par défaut** — Par défaut, aucun trafic ne peut entrer ou sortir tant que des règles réseau ne l’autorisent pas explicitement ; la sélection d’une passerelle par défaut lors de la création provisionne automatiquement une route par défaut et une règle SNAT, de sorte que le trafic sortant est autorisé dans ce cas
* **Quantité illimitée** — Créez autant de réseaux internes que nécessaire, chacun entièrement isolé des autres
* **Services intégrés** — Chaque réseau interne peut disposer de son propre serveur DHCP, serveur DNS, passerelle et de ses propres règles de pare-feu
* **Couche 3 ou couche 2** — Les réseaux de couche 3 incluent une administration IP complète depuis VergeOS ; les réseaux de couche 2 délèguent la gestion IP à un équipement tiers (par exemple, un pare-feu/routeur virtuel)
* **Libre-service pour les locataires** — Les locataires peuvent créer et gérer leurs propres réseaux internes au sein de leur centre de données virtuel (VDC)
* **Sous-réseaux chevauchants autorisés** — Plusieurs réseaux internes peuvent utiliser le même sous-réseau (par exemple, `192.168.1.0/24`) car chaque réseau est isolé par défaut

Les réseaux internes se connectent à la DMZ pour le routage inter-réseaux et l’accès externe. Le modèle sécurisé par défaut signifie qu’un réseau interne nouvellement créé est totalement isolé — vous devez ajouter des règles de routage pour autoriser la communication avec d’autres réseaux.

### Réseau de maintenance (facultatif)

A **réseau de maintenance** est un **réseau externe** réseau spécialisé et facultatif dédié au trafic de gestion hors bande — accès aux interfaces IPMI/iDRAC/iLO des nœuds — et pouvant éventuellement servir au démarrage PXE. Il maintient ce trafic de gestion sur un chemin séparé du trafic de production et du trafic des locataires. Un réseau de maintenance peut être créé pendant l’installation ou ajouté ultérieurement, et n’est pas requis pour le fonctionnement du système. Il s’agit d’un cas particulier de réseau externe plutôt que d’un sixième type de réseau à part entière.

## Services réseau intégrés

Chaque réseau VergeOS (interne et externe) peut s’appuyer sur le même ensemble de services intégrés — DHCP, DNS, routage, pare-feu, NAT et VPN — remplaçant les équipements externes et produits additionnels généralement requis dans les environnements de virtualisation traditionnels.

### Serveur DHCP

Attribution d’adresses IP dynamique ou séquentielle avec plages de début/fin configurables, gestion des baux et paramètres de nom de domaine. Libération/renouvellement DHCP disponible depuis l’outil de diagnostic réseau.

### Serveur DNS

DNS intégré avec zones, vues, enregistrement des hôtes et gestion des enregistrements. Chaque réseau peut faire office de propre autorité DNS.

### Routage

Des règles de route statiques dirigent le trafic entre les réseaux VergeOS et vers les réseaux externes. Le routage dynamique via BGP et OSPF est disponible pour les environnements d’entreprise.

### Pare-feu

Accepter, rejeter ou refuser les paquets selon des critères définis. Inspection étatful des paquets avec règles granulaires appliquées à n’importe quel niveau de réseau.

### NAT / PAT

Mapper les adresses et ports IP externes vers internes et internes vers internes. Le plus souvent utilisé pour économiser les adresses IP externes.

### QoS et limitation de débit

Priorisation de la bande passante et limitation de débit pour éviter les contentions de ressources et assurer une utilisation équitable entre les réseaux et les locataires.

### Port mirroring

Répliquer le trafic d’un réseau vers une NIC de VM pour l’inspection approfondie des paquets, l’analyse ou la surveillance de conformité.

### VPN

Accès VPN site à site et client utilisant WireGuard ou IPsec. Accès distant sécurisé sans équipement VPN externe.

## Comment le trafic circule

Comprendre le flux de trafic dans VergeOS est essentiel pour le dépannage et la conception réseau. Le trafic suit un chemin prévisible à travers la hiérarchie des types de réseau :

```mermaid
graph LR
    VM["Charge de travail VM"]
    INT["Réseau interne<br/>(DHCP, DNS, pare-feu)"]
    DMZ["Réseau DMZ<br/>(routage L3)"]
    EXT["Réseau externe<br/>(LAN/WAN)"]
    PHY["Réseau physique<br/>(commutateur)"]
    UP["Infrastructure<br/>amont"]

    VM -->|"NIC de VM"| INT
    INT -->|"Règle de routage"| DMZ
    DMZ -->|"NAT / route"| EXT
    EXT -->|"VLAN / bond"| PHY
    PHY -->|"Câble physique"| UP

    style VM fill:#e8f5e9,stroke:#2e7d32
    style INT fill:#e8f5e9,stroke:#2e7d32
    style DMZ fill:#fce4ec,stroke:#c62828
    style EXT fill:#f3e5f5,stroke:#6a1b9a
    style PHY fill:#e3f2fd,stroke:#1565c0
    style UP fill:#f5f5f5,stroke:#616161
```

**Flux de trafic sortant (VM → Internet) :**

1. **VM** envoie un paquet à sa passerelle (le réseau interne)
2. **Le réseau interne** évalue les règles de pare-feu et transfère le trafic autorisé vers la DMZ
3. **La DMZ** applique les règles de routage et le NAT, puis transfère vers le réseau externe approprié
4. **Le réseau externe** se mappe à l’infrastructure physique via l’étiquetage VLAN ou des interfaces agrégées
5. **Le réseau physique** achemine le paquet vers l’infrastructure de commutation amont

**Flux de trafic entrant (Internet → VM) :**

Le chemin inverse s’applique. Le trafic arrive sur le réseau physique, entre dans le réseau externe, passe par la DMZ (où le NAT traduit la destination), puis atteint le réseau interne où les règles de pare-feu déterminent si le paquet est remis à la VM.

**Trafic inter-réseaux (VM sur le réseau A → VM sur le réseau B) :**

Le trafic entre deux réseaux internes passe également par la DMZ. Le réseau A route vers la DMZ, la DMZ évalue les règles et route vers le réseau B, et le réseau B livre le trafic à la VM de destination. Cela fournit un point cohérent d’application de la sécurité pour toutes les communications inter-réseaux.

## Réseaux de couche 2 vs couche 3

VergeOS prend en charge les réseaux virtuels de couche 2 et de couche 3, chacun adapté à des cas d’usage différents :

| Fonctionnalité      | Réseau de couche 3                                         | Réseau de couche 2                                                   |
| ------------------- | ---------------------------------------------------------- | -------------------------------------------------------------------- |
| **Gestion IP**      | VergeOS gère DHCP, DNS, routage, pare-feu                  | Un équipement tiers gère les services au niveau IP                   |
| **Services réseau** | Pile intégrée complète (DHCP, DNS, routage, pare-feu)      | Routage inter-nœuds via la DMZ uniquement                            |
| **Cas d’usage**     | Charges de travail VM standard, réseaux de locataires      | Équipements virtuels de pare-feu/routeur, appareils physiques pontés |
| **Sécurité**        | Règles de pare-feu VergeOS                                 | Délégué à un équipement tiers                                        |
| **Configuration**   | Adresse IP, sous-réseau et passerelle définis dans VergeOS | Aucune configuration IP dans VergeOS                                 |

La plupart des déploiements utilisent **des réseaux de couche 3** pour la majorité des charges de travail, car ils offrent tous les avantages des services intégrés de VergeFabric. Les réseaux de couche 2 sont utilisés lorsque vous devez faire un pont vers une infrastructure physique ou lorsqu’un équipement virtuel tiers doit gérer des fonctions au niveau IP.

## Mise en réseau des locataires

La mise en réseau de VergeOS s’étend directement au modèle multi-locataire. Lorsqu’un nouveau locataire est créé :

1. A **réseau physique virtuel** est automatiquement créé pour encapsuler tout le trafic du locataire — du point de vue du locataire, il s’agit de son réseau physique
2. A **réseau cœur** est créé pour le trafic vSAN et inter-nœuds du locataire
3. A **réseau DMZ** est créé comme colonne vertébrale de routage du locataire
4. Le locataire se voit attribuer une ou plusieurs **adresses IP externes**, le trafic étant routé via un réseau externe sur l’hôte

À partir de là, les locataires peuvent créer un nombre virtuellement illimité de réseaux internes dans leur propre environnement. Ils disposent d’un contrôle complet en libre-service sur le DHCP, le DNS, les règles de pare-feu et la segmentation réseau — sans nécessiter d’accès au niveau de l’hôte.

L’accès externe de couche 2 peut également être configuré afin qu’un locataire dispose de sa propre connexion WAN dédiée ou d’un VLAN dédié sur la connexion externe de l’hôte.

{% hint style="info" %}
**Pont VMware**

Vous venez de VMware ? VergeFabric est une seule pile SDN intégrée — réseaux physiques pour la connectivité commutateur/NIC, cœur pour le trafic inter-nœuds, réseaux externes pour l’amont, DMZ pour le routage L3/le pare-feu et réseaux internes avec DHCP/DNS/pare-feu intégrés — au lieu d’une couche SDN gérée et licenciée séparément.
{% endhint %}

{% hint style="info" %}
**Pont Nutanix**

Vous venez de Nutanix ? VergeFabric regroupe la micro-segmentation, le pare-feu distribué, le DHCP, le DNS et le routage dans chaque réseau interne — aucun outil sous licence séparée ni service externe requis.
{% endhint %}

## À retenir

| Concept                           | Résumé                                                                                                                                             |
| --------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------- |
| **VergeFabric**                   | SDN intégré — aucun produit distinct à licencier ou déployer. Pile réseau complète intégrée à chaque installation de VergeOS.                      |
| **Réseaux physiques**             | Représentations de couche 2 des connexions aux commutateurs physiques, configurées au moment de l’installation, nommées avec le suffixe « Switch » |
| **Réseau cœur**                   | Réseau virtuel créé automatiquement pour le vSAN et le trafic inter-nœuds, exécuté sur deux fabrics physiques pour la redondance                   |
| **réseau DMZ**                    | Colonne vertébrale de routage de couche 3 créée automatiquement, une par cloud/locataire, point central de toutes les communications inter-réseaux |
| **Réseaux externes**              | Interface avec le LAN/WAN/Internet amont, compatible VLAN, prise en charge des adresses statiques/DHCP/BGP                                         |
| **Réseaux internes**              | Réseaux virtuels créés par l’utilisateur pour les charges de travail, sécurisés par défaut, quantité illimitée, DHCP/DNS/pare-feu intégrés         |
| **Flux de trafic**                | VM → Interne → DMZ → Externe → Physique → Amont (chemin cohérent pour tout le trafic)                                                              |
| **Mise en réseau des locataires** | Pile réseau complète en libre-service pour chaque locataire avec DMZ isolée, réseaux internes et règles de pare-feu                                |

## Étapes suivantes

Maintenant que vous comprenez les types de réseau VergeOS et la manière dont le trafic circule dans le système, le sujet suivant explique comment connecter VergeOS à votre infrastructure amont : [**Réseaux externes →**](/learn-the-platform/fr/module-4-reseau/02-external-networks.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/fr/module-4-reseau/01-network-concepts.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
