Concepts et types de réseau
Comprendre l’architecture SDN VergeFabric, les cinq types de réseaux VergeOS, les services réseau intégrés et la façon dont le trafic circule dans le système.
VergeFabric : SDN intégré
VergeFabric est la couche de mise en réseau définie par logiciel (SDN) intégrée directement à VergeOS. Contrairement aux plateformes de virtualisation traditionnelles qui nécessitent des produits SDN séparés (VMware NSX, Nutanix Flow), VergeFabric est natif à la plateforme — aucun produit supplémentaire n'est à licencier, déployer ou gérer.
VergeFabric fournit :
Réseaux virtuels à la demande — Créez et supprimez des réseaux instantanément depuis l’interface utilisateur ou l’API, sans aucune modification des commutateurs physiques
Administration IP intégrée — Fonctionnalités DHCP, DNS, routage et pare-feu intégrées à chaque réseau
Micro-segmentation — Appliquez la sécurité au niveau du locataire ou jusqu’aux VM individuelles grâce à des réseaux internes dédiés
Pare-feu distribué (DFW) — Règles de sécurité granulaires appliquées au sein du réseau, au-delà des contrôles traditionnels basés sur le périmètre
Routage dynamique — Prise en charge de BGP et OSPF pour la mise en réseau d’entreprise avancée
Mise en réseau orientée API — Entièrement programmable via des API REST et des outils IaC comme Terraform
Mise en réseau en libre-service — Les locataires et les développeurs peuvent déployer, modifier et gérer des réseaux virtuels sans intervention de l’équipe infrastructure
Intégration VPN — Accès VPN site à site et client utilisant WireGuard ou IPsec
Cette approche intégrée signifie que chaque déploiement VergeOS — d’un cluster périphérique à deux nœuds à une plateforme MSP multi-sites — bénéficie de l’ensemble de la pile SDN dès le départ.
Les cinq types de réseau
VergeOS utilise cinq types de réseau distincts, chacun remplissant un rôle spécifique dans l’architecture du système. Comprendre ces types est essentiel pour concevoir, déployer et dépanner des environnements VergeOS.
Réseaux physiques
A réseau physique représente une connexion isolée de couche 2 vers l’infrastructure de commutation physique. Les réseaux physiques sont configurés lors de l’installation de VergeOS et se mappent directement aux NIC et aux commutateurs physiques de votre environnement.
Caractéristiques clés :
Configuré au moment de l’installation — Les réseaux physiques sont définis pendant le processus d’installation de VergeOS et représentent le câblage réel ainsi que les attributions de ports des commutateurs
Suffixe « Switch » — Le système ajoute automatiquement « Switch » au nom fourni par l’utilisateur (par exemple, un réseau nommé « PXE » devient « PXE Switch »)
Un par domaine L2 isolé — Chaque réseau physique correspond à un domaine de diffusion de couche 2 distinct sur votre infrastructure de commutation
Nombre typique — Un déploiement standard à 4 NIC comporte 4 réseaux physiques : Core Fabric 1, Core Fabric 2, External 1 (liaison primaire) et External 2 (liaison secondaire)
Les réseaux physiques constituent la base sur laquelle s’appuient tous les autres types de réseau. Vous ne créez pas de VM directement sur des réseaux physiques — ils servent de couche de transport pour les réseaux virtuels.
Réseau cœur
Le réseau cœur est un réseau virtuel créé automatiquement lors de l’installation de VergeOS. Il gère toute la réplication vSAN et la communication inter-nœuds, en s’appuyant sur deux réseaux physiques (Core Fabric 1 et Core Fabric 2) pour la redondance.
Caractéristiques clés :
Créé automatiquement — Généré lors de l’installation ; également créé automatiquement pour chaque locataire
Redondance à double chemin — S’appuie sur deux réseaux physiques indépendants (Core Fabric 1 et Core Fabric 2) sur des domaines L2 séparés
Trames jumbo requises — Les ports de commutateur doivent être configurés à au moins 9216 (9000 minimum), avec des NIC généralement réglées à 9192 ; le MTU de l’overlay VXLAN correspond au MTU de la NIC moins 50 octets
Zéro saut de commutateur — Tous les nœuds doivent être sur la même infrastructure de commutation, sans saut entre commutateurs, avec une latence cible inférieure à 0,05 ms
Plage d’adresses — L’overlay de la core fabric utilise des adresses gérées en interne et non configurables par l’utilisateur
Pas de LAG / bonding — Ne configurez pas de LAG ni de bonding de ports sur les interfaces de la core fabric ; la core fabric implémente sa propre redondance au niveau applicatif sur les deux chemins physiques, et l’ajout d’un LAG interférerait avec ce mécanisme
Types de trafic — Réplication vSAN, migration à chaud des VM, coordination du cluster et communication du plan de contrôle
Le réseau cœur n’est jamais exposé au trafic externe. C’est le réseau le plus critique en termes de performances dans un système VergeOS, car le débit vSAN dépend directement de la vitesse de communication inter-nœuds. Pour une analyse approfondie de la core fabric, voir Module 1 : Core Fabric et mise en réseau.
Réseau DMZ
Le réseau DMZ est un réseau virtuel créé automatiquement lors de l’installation de VergeOS (et lors de la création d’un locataire). Il sert de point de connexion central — la colonne vertébrale de routage L3 — pour tous les réseaux du système.
Caractéristiques clés :
Créé automatiquement — Un réseau DMZ existe au niveau de l’hôte physique, et chaque locataire dispose de son propre réseau DMZ
Hub de routage L3 — Toutes les communications inter-réseaux passent par la DMZ, que ce soit entre réseaux internes, d’interne à externe, ou entre locataires
Point d’application du pare-feu — Les règles réseau appliquées à la DMZ contrôlent le flux de trafic entre tous les réseaux connectés
Un par cloud — Chaque cloud VergeOS (système hôte ou locataire) dispose exactement d’un réseau DMZ
La DMZ constitue la colonne vertébrale architecturale qui fait fonctionner la mise en réseau de VergeOS. Lorsqu’un réseau interne doit atteindre un autre réseau interne ou un réseau externe, le trafic transite par la DMZ. Ce modèle de routage centralisé permet d’appliquer des politiques de sécurité fines à la frontière du réseau.
Réseaux externes
Un réseau externe interface VergeOS avec les réseaux extérieurs au système — votre LAN d’entreprise, une connexion WAN directe, Internet ou toute infrastructure réseau préexistante.
Caractéristiques clés :
Au moins un requis — Chaque système VergeOS a besoin d’au moins un réseau externe pour l’accès de gestion et la connectivité amont
Plusieurs pris en charge — Un même système peut avoir plusieurs réseaux externes, chacun avec sa propre connexion physique ou son propre VLAN
Compatible VLAN — Plusieurs réseaux externes peuvent partager une seule connexion physique en utilisant des ID VLAN dédiés
Créé pendant ou après l’installation — Le premier réseau externe est généralement configuré pendant l’installation ; des réseaux supplémentaires peuvent être ajoutés à tout moment
Options de type couche 2 — VLAN, Bond, Bond secondaire, aucun ou VXLAN selon votre topologie
Options de type d’adresse IP — Statique, dynamique (DHCP), BGP/OSPF ou aucun (couche 2 uniquement)
Les réseaux externes se connectent à la DMZ, qui route ensuite le trafic vers et depuis les réseaux internes. Cette architecture signifie que le trafic des charges de travail ne touche jamais directement l’infrastructure de commutation physique — il passe toujours par la couche SDN de VergeOS, où des règles de sécurité peuvent être appliquées.
Réseaux internes
Un réseau interne est un réseau virtuel créé dans VergeOS (depuis l’interface ou via l’API). Les réseaux internes sont l’endroit où résident réellement vos charges de travail — VM et conteneurs.
Caractéristiques clés :
Sécurisé par défaut — Par défaut, aucun trafic ne peut entrer ou sortir tant que des règles réseau ne l’autorisent pas explicitement ; la sélection d’une passerelle par défaut lors de la création provisionne automatiquement une route par défaut et une règle SNAT, de sorte que le trafic sortant est autorisé dans ce cas
Quantité illimitée — Créez autant de réseaux internes que nécessaire, chacun entièrement isolé des autres
Services intégrés — Chaque réseau interne peut disposer de son propre serveur DHCP, serveur DNS, passerelle et de ses propres règles de pare-feu
Couche 3 ou couche 2 — Les réseaux de couche 3 incluent une administration IP complète depuis VergeOS ; les réseaux de couche 2 délèguent la gestion IP à un équipement tiers (par exemple, un pare-feu/routeur virtuel)
Libre-service pour les locataires — Les locataires peuvent créer et gérer leurs propres réseaux internes au sein de leur centre de données virtuel (VDC)
Sous-réseaux chevauchants autorisés — Plusieurs réseaux internes peuvent utiliser le même sous-réseau (par exemple,
192.168.1.0/24) car chaque réseau est isolé par défaut
Les réseaux internes se connectent à la DMZ pour le routage inter-réseaux et l’accès externe. Le modèle sécurisé par défaut signifie qu’un réseau interne nouvellement créé est totalement isolé — vous devez ajouter des règles de routage pour autoriser la communication avec d’autres réseaux.
Réseau de maintenance (facultatif)
A réseau de maintenance est un réseau externe réseau spécialisé et facultatif dédié au trafic de gestion hors bande — accès aux interfaces IPMI/iDRAC/iLO des nœuds — et pouvant éventuellement servir au démarrage PXE. Il maintient ce trafic de gestion sur un chemin séparé du trafic de production et du trafic des locataires. Un réseau de maintenance peut être créé pendant l’installation ou ajouté ultérieurement, et n’est pas requis pour le fonctionnement du système. Il s’agit d’un cas particulier de réseau externe plutôt que d’un sixième type de réseau à part entière.
Services réseau intégrés
Chaque réseau VergeOS (interne et externe) peut s’appuyer sur le même ensemble de services intégrés — DHCP, DNS, routage, pare-feu, NAT et VPN — remplaçant les équipements externes et produits additionnels généralement requis dans les environnements de virtualisation traditionnels.
Serveur DHCP
Attribution d’adresses IP dynamique ou séquentielle avec plages de début/fin configurables, gestion des baux et paramètres de nom de domaine. Libération/renouvellement DHCP disponible depuis l’outil de diagnostic réseau.
Serveur DNS
DNS intégré avec zones, vues, enregistrement des hôtes et gestion des enregistrements. Chaque réseau peut faire office de propre autorité DNS.
Routage
Des règles de route statiques dirigent le trafic entre les réseaux VergeOS et vers les réseaux externes. Le routage dynamique via BGP et OSPF est disponible pour les environnements d’entreprise.
Pare-feu
Accepter, rejeter ou refuser les paquets selon des critères définis. Inspection étatful des paquets avec règles granulaires appliquées à n’importe quel niveau de réseau.
NAT / PAT
Mapper les adresses et ports IP externes vers internes et internes vers internes. Le plus souvent utilisé pour économiser les adresses IP externes.
QoS et limitation de débit
Priorisation de la bande passante et limitation de débit pour éviter les contentions de ressources et assurer une utilisation équitable entre les réseaux et les locataires.
Port mirroring
Répliquer le trafic d’un réseau vers une NIC de VM pour l’inspection approfondie des paquets, l’analyse ou la surveillance de conformité.
VPN
Accès VPN site à site et client utilisant WireGuard ou IPsec. Accès distant sécurisé sans équipement VPN externe.
Comment le trafic circule
Comprendre le flux de trafic dans VergeOS est essentiel pour le dépannage et la conception réseau. Le trafic suit un chemin prévisible à travers la hiérarchie des types de réseau :
Flux de trafic sortant (VM → Internet) :
VM envoie un paquet à sa passerelle (le réseau interne)
Le réseau interne évalue les règles de pare-feu et transfère le trafic autorisé vers la DMZ
La DMZ applique les règles de routage et le NAT, puis transfère vers le réseau externe approprié
Le réseau externe se mappe à l’infrastructure physique via l’étiquetage VLAN ou des interfaces agrégées
Le réseau physique achemine le paquet vers l’infrastructure de commutation amont
Flux de trafic entrant (Internet → VM) :
Le chemin inverse s’applique. Le trafic arrive sur le réseau physique, entre dans le réseau externe, passe par la DMZ (où le NAT traduit la destination), puis atteint le réseau interne où les règles de pare-feu déterminent si le paquet est remis à la VM.
Trafic inter-réseaux (VM sur le réseau A → VM sur le réseau B) :
Le trafic entre deux réseaux internes passe également par la DMZ. Le réseau A route vers la DMZ, la DMZ évalue les règles et route vers le réseau B, et le réseau B livre le trafic à la VM de destination. Cela fournit un point cohérent d’application de la sécurité pour toutes les communications inter-réseaux.
Réseaux de couche 2 vs couche 3
VergeOS prend en charge les réseaux virtuels de couche 2 et de couche 3, chacun adapté à des cas d’usage différents :
Gestion IP
VergeOS gère DHCP, DNS, routage, pare-feu
Un équipement tiers gère les services au niveau IP
Services réseau
Pile intégrée complète (DHCP, DNS, routage, pare-feu)
Routage inter-nœuds via la DMZ uniquement
Cas d’usage
Charges de travail VM standard, réseaux de locataires
Équipements virtuels de pare-feu/routeur, appareils physiques pontés
Sécurité
Règles de pare-feu VergeOS
Délégué à un équipement tiers
Configuration
Adresse IP, sous-réseau et passerelle définis dans VergeOS
Aucune configuration IP dans VergeOS
La plupart des déploiements utilisent des réseaux de couche 3 pour la majorité des charges de travail, car ils offrent tous les avantages des services intégrés de VergeFabric. Les réseaux de couche 2 sont utilisés lorsque vous devez faire un pont vers une infrastructure physique ou lorsqu’un équipement virtuel tiers doit gérer des fonctions au niveau IP.
Mise en réseau des locataires
La mise en réseau de VergeOS s’étend directement au modèle multi-locataire. Lorsqu’un nouveau locataire est créé :
A réseau physique virtuel est automatiquement créé pour encapsuler tout le trafic du locataire — du point de vue du locataire, il s’agit de son réseau physique
A réseau cœur est créé pour le trafic vSAN et inter-nœuds du locataire
A réseau DMZ est créé comme colonne vertébrale de routage du locataire
Le locataire se voit attribuer une ou plusieurs adresses IP externes, le trafic étant routé via un réseau externe sur l’hôte
À partir de là, les locataires peuvent créer un nombre virtuellement illimité de réseaux internes dans leur propre environnement. Ils disposent d’un contrôle complet en libre-service sur le DHCP, le DNS, les règles de pare-feu et la segmentation réseau — sans nécessiter d’accès au niveau de l’hôte.
L’accès externe de couche 2 peut également être configuré afin qu’un locataire dispose de sa propre connexion WAN dédiée ou d’un VLAN dédié sur la connexion externe de l’hôte.
À retenir
VergeFabric
SDN intégré — aucun produit distinct à licencier ou déployer. Pile réseau complète intégrée à chaque installation de VergeOS.
Réseaux physiques
Représentations de couche 2 des connexions aux commutateurs physiques, configurées au moment de l’installation, nommées avec le suffixe « Switch »
Réseau cœur
Réseau virtuel créé automatiquement pour le vSAN et le trafic inter-nœuds, exécuté sur deux fabrics physiques pour la redondance
réseau DMZ
Colonne vertébrale de routage de couche 3 créée automatiquement, une par cloud/locataire, point central de toutes les communications inter-réseaux
Réseaux externes
Interface avec le LAN/WAN/Internet amont, compatible VLAN, prise en charge des adresses statiques/DHCP/BGP
Réseaux internes
Réseaux virtuels créés par l’utilisateur pour les charges de travail, sécurisés par défaut, quantité illimitée, DHCP/DNS/pare-feu intégrés
Flux de trafic
VM → Interne → DMZ → Externe → Physique → Amont (chemin cohérent pour tout le trafic)
Mise en réseau des locataires
Pile réseau complète en libre-service pour chaque locataire avec DMZ isolée, réseaux internes et règles de pare-feu
Étapes suivantes
Maintenant que vous comprenez les types de réseau VergeOS et la manière dont le trafic circule dans le système, le sujet suivant explique comment connecter VergeOS à votre infrastructure amont : Réseaux externes →
Mis à jour
Ce contenu vous a-t-il été utile ?