For the complete documentation index, see llms.txt. This page is also available as Markdown.

Réseaux internes et DHCP/DNS

Créez et gérez des réseaux virtuels isolés dans VergeOS avec DHCP et DNS intégrés, le routage inter-réseaux via la DMZ et le réseau en libre-service pour les locataires.

Que sont les réseaux internes ?

Réseaux internes sont des réseaux virtuels créés au sein de VergeOS — depuis l’interface ou via l’API — qui fournissent des segments isolés de couche 2/couche 3 pour les charges de travail des VM. Ils constituent le bloc de base principal du réseau applicatif et de la segmentation des charges de travail.

Chaque réseau interne est sécurisé par défaut : lors de sa création, aucun trafic n’entre ni ne sort tant que vous n’ajoutez pas explicitement des règles réseau pour l’autoriser. Ce point de départ zéro confiance signifie que chaque réseau interne est une frontière de sécurité autonome dès sa création.

Les réseaux internes peuvent être créés selon l’un des deux types suivants :

Type
Paramètre de type d’adresse IP
Capacités

Couche 3 (recommandé)

Statique

Gestion complète du réseau — DHCP, DNS, routage, pare-feu, limitation de débit — tout est géré dans VergeOS

Couche 2

Aucun

VergeOS gère la connectivité jusqu’à la couche 2 ; les services au niveau IP (DHCP, DNS, routage) sont pris en charge par des équipements tiers

Les réseaux internes de couche 3 sont le choix standard pour la plupart des charges de travail. Le reste de cette page se concentre sur les capacités réseau de couche 3.

Créer un réseau interne

Pour créer un nouveau réseau interne :

  1. Accédez à Réseaux → Tableau de bord et cliquez sur le Internes lien rapide

  2. Cliquez sur Nouveau réseau interne dans le menu de gauche

  3. Configurez les paramètres essentiels :

Paramètre
Description

Nom

Obligatoire. Les espaces sont autorisés, mais des noms concis sans espaces sont recommandés pour faciliter les scripts et l’utilisation de l’API

Description

Texte descriptif facultatif

Groupe HA

Affecte le réseau à un groupe de haute disponibilité — le système exécute les réseaux groupés sur différents nœuds physiques

Cluster

Sélectionnez le cluster qui exécutera le réseau, ou laissez sur Par défaut

Cluster de basculement

Définit un cluster de secours si le principal n’est pas disponible

Nœud préféré

Spécifie un nœud de premier choix pour ce réseau

Miroir de ports

Désactivé (par défaut), Nord/Sud (trafic du routeur uniquement) ou Est/Ouest (tout le trafic, y compris VM vers VM)

Type d’adresse IP

Statique pour la couche 3 (recommandé) ou Aucun pour la couche 2

Passerelle par défaut

Sélectionnez un réseau externe pour créer automatiquement une règle de routage afin d’accéder à Internet

En cas de coupure d’alimentation

Dernier état, Rester éteint ou Allumer

Adressage par défaut

Par défaut, un nouveau réseau interne de couche 3 reçoit :

  • Segment réseau : 192.168.0.0/24

  • Adresse IP du routeur : 192.168.0.1

Comme chaque réseau interne fonctionne comme un overlay VXLAN distinct, plusieurs réseaux internes peuvent partager la même plage d’adresses tant qu’ils restent derrière NAT (jamais acheminés directement l’un vers l’autre). Cependant, si vous prévoyez de router entre des réseaux internes, chacun doit avoir une plage CIDR unique.

Pour modifier l’adressage par défaut, cochez la case Options avancées lors de la création afin de modifier le CIDR du réseau et l’IP du routeur.

DHCP intégré

Chaque réseau interne de couche 3 inclut un serveur DHCP intégré, activé par défaut. Le serveur DHCP est propulsé par dnsmasq exécuté dans le conteneur réseau, offrant une gestion d’adresses légère et fiable.

Affectation dynamique vs séquentielle

VergeOS prend en charge deux stratégies d’attribution d’adresses DHCP :

Mode
Fonctionnement
Idéal pour

Dynamique (par défaut)

L’IP est choisie à partir d’un hachage de l’adresse MAC du client, ce qui augmente considérablement les chances qu’un client reçoive la même IP après expiration/renouvellement du bail

La plupart des charges de travail — fournit un adressage pseudo-stable sans réservations statiques

Séquentiel

Les adresses sont attribuées dans l’ordre à partir du début de la plage DHCP

Environnements où l’on souhaite un ordre d’IP prévisible

Options de configuration DHCP

Lorsque DHCP est activé, les paramètres suivants sont disponibles :

Paramètre
Description

Nom de domaine

Définit le nom de domaine DNS pour les VM invitées (FQDN)

Passerelle

Remplace la passerelle par défaut envoyée aux clients DHCP (par défaut, l’IP du routeur du réseau)

DHCP dynamique

Activer/désactiver l’attribution dynamique des adresses (désactiver pour ne servir que les réservations statiques)

Adresse de début DHCP

Début de la plage d’adresses dynamiques

Adresse de fin DHCP

Fin de la plage d’adresses dynamiques

Adresses DHCP séquentielles

Activer/désactiver le mode séquentiel (par défaut, dynamique basé sur le hachage)

Réservations DHCP statiques

Pour les VM qui ont besoin d’une adresse IP stable garantie, créez une entrée DHCP statique qui associe une adresse MAC à une IP spécifique :

Méthode 1 — Convertir un bail dynamique existant :

  1. Depuis le tableau de bord Réseau, cliquez sur Adresses IP

  2. Trouvez l’entrée dynamique et double-cliquez dessus

  3. Modifiez le Type vers Statique

  4. Cliquez sur Soumettre

Méthode 2 — Créer une nouvelle entrée statique :

  1. Depuis le tableau de bord Réseau, cliquez sur Nouveau dans le menu de gauche

  2. Définissez Type vers Statique

  3. Saisissez le Adresse IP, l’ Adresse MACde la VM, et un Nom d’hôte

  4. Cliquez sur Soumettre

Diagnostics DHCP

Si une VM ne reçoit pas d’adresse IP, utilisez les diagnostics intégrés :

  1. Accédez au tableau de bord réseau → Diagnostics

  2. Sélectionnez Libération/Renouvellement DHCP dans la liste déroulante Query pour forcer un cycle de bail

  3. Utilisez ARP Scan pour découvrir les appareils actifs sur le réseau

  4. Vérifiez la Adresses IP liste sur le tableau de bord réseau pour confirmer l’état du bail

DNS intégré

Chaque réseau interne de couche 3 fournit des services DNS aux VM connectées. VergeOS propose plusieurs modes DNS, sélectionnés lors de la création du réseau :

Mode DNS
Description

Simple (par défaut)

Exécute un serveur DNS de transfert ; si aucun serveur de transfert n’est सूचीé, le DNS du réseau de passerelle par défaut est utilisé

Bind

Exécute un serveur DNS BIND complet avec hébergement de zones faisant autorité, vues DNS et capacités de split-horizon

Autre réseau

Transfère les requêtes DNS vers un autre réseau VergeOS et crée automatiquement des enregistrements A pour les clients DHCP

Désactivé

Aucun serveur DNS n’est exécuté, mais la liste des serveurs DNS est toujours proposée aux clients DHCP

DNS simple (par défaut)

Le DNS simple est un résolveur de transfert — il accepte les requêtes DNS des VM et les transfère vers des serveurs DNS en amont. Cela suffit pour la plupart des charges de travail qui ont simplement besoin de la résolution de noms Internet.

Vous pouvez configurer une liste de serveurs DNS sur le réseau pour définir des résolveurs amont spécifiques. Si aucune liste n’est fournie, le réseau utilise les serveurs DNS configurés sur le réseau de passerelle par défaut.

Les VM configurées avec DHCP reçoivent automatiquement la configuration DNS du réseau — aucune configuration DNS manuelle n’est nécessaire dans le système d’exploitation invité.

DNS faisant autorité avec BIND

Pour les besoins avancés en DNS — hébergement de vos propres zones, configurations split-horizon ou rôle de serveur de noms faisant autorité pour un domaine — activez le Bind mode. Cela fournit :

  • Vues DNS — Contrôlez la façon dont le serveur répond en fonction de l’IP du client (par exemple, clients internes vs externes)

  • Zones DNS — Hébergez des enregistrements faisant autorité pour un ou plusieurs domaines

  • Gestion des enregistrements — Prise en charge complète des types d’enregistrements A, AAAA, CNAME, MX, TXT, NS, SRV et autres

  • Transferts de zones — Configurations primaire/secondaire pour la redondance DNS

  • DNS split-horizon — Servez des adresses IP différentes aux clients internes et externes pour le même nom d’hôte

Les vues DNS sont configurées dans Réseaux → Vues DNS → Nouveau, où vous définissez les règles de correspondance client, les paramètres de récursion et les associations de zones. Les zones sont créées dans les vues, et les enregistrements sont gérés par zone.

Diagnostics DNS

Testez la résolution DNS depuis l’interface de diagnostic du réseau :

  1. Accédez au tableau de bord réseau → Diagnostics

  2. Sélectionnez Recherche DNS dans la liste déroulante Query

  3. Saisissez un Hôte (URL) et sélectionnez un Type de requête (A, AAAA, MX, etc.)

  4. Vous pouvez éventuellement préciser un Serveur DNS pour remplacer le

  5. Cliquez sur Envoyer — une recherche réussie renvoie l’adresse IP résolue

Routage inter-réseaux via la DMZ

Le réseau DMZ est l’endroit où chaque réseau interne et externe se connecte, fournissant l’ 100.64.0.0/16 espace d’adressage partagé par lequel circule le trafic inter-réseaux. En interne, le vnet de base est le tissu de routage entre vnets : il sert de colonne vertébrale de routage de couche 3, tandis que la DMZ fournit l’espace d’adressage partagé par lequel le trafic inter-réseaux est routé.

Règle de passerelle par défaut

Pour qu’un réseau interne puisse accéder à Internet (ou à tout réseau externe), il a besoin d’une règle de routage de passerelle par défaut. Lorsque vous sélectionnez un réseau externe dans le Passerelle par défaut champ lors de la création du réseau, VergeOS crée automatiquement cette règle. Si vous sautez cette étape, créez la règle manuellement :

  1. Accédez au tableau de bord du réseau interne → Règles

  2. Cliquez sur Nouveau dans le menu de gauche

  3. Configurez la règle :

    • Nom : Passerelle par défaut

    • Action : Routage

    • Direction : Sortante

    • Type (cible) : Autre réseau IP DMZ

    • Réseau cible : Sélectionnez votre réseau externe

  4. Cliquez sur Soumettre, puis cliquez sur Appliquer les règles depuis le tableau de bord réseau

Routage entre réseaux internes

Pour permettre à deux réseaux internes de communiquer directement, vous devez définir des règles de routage sur les deux réseaux pointant l’un vers l’autre via la DMZ :

Sur chaque réseau, créez une règle de routage statique :

  • Action : Routage

  • Direction : Sortante

  • Protocole : TOUT

  • Source : Adresse de mon réseau

  • Destination : Adresse de l’autre réseau — sélectionnez le réseau interne de destination

  • Cible : Autre réseau IP DMZ — sélectionnez le réseau interne de destination

Ajoutez ensuite une règle d’acceptation du pare-feu (Action : Accepter, Direction : Entrante) sur chaque réseau pour autoriser le trafic routé. Rappelez-vous : les réseaux internes sont sécurisés par défaut, donc sans règle d’acceptation explicite, le trafic routé sera rejeté.

Réseautage en libre-service pour les locataires

Un comportement clé du réseau interne VergeOS est le libre-service pour les locataires. Lorsqu’un locataire (Virtual Data Center) est provisionné :

  • Le locataire reçoit automatiquement son propre réseau DMZ comme colonne vertébrale de routage

  • Les administrateurs locataires peuvent créer un nombre illimité de réseaux internes dans leur environnement

  • Chaque réseau de locataire est entièrement isolé — les locataires ne peuvent ni voir ni accéder aux réseaux des autres locataires

  • Les locataires gèrent eux-mêmes leur DHCP, leur DNS, leurs règles de pare-feu et leur routage sans intervention au niveau de l’hôte

Cette architecture rend VergeOS idéal pour les fournisseurs de services managés (MSP) et les environnements d’entreprise multi-locataires où chaque unité commerciale ou client a besoin d’une gestion réseau autonome au sein d’une infrastructure partagée.

Options de surveillance réseau

Les réseaux internes offrent plusieurs fonctions de surveillance intégrées :

Fonctionnalité
Description

Surveiller la passerelle

Ping continu de la passerelle avec historique de disponibilité, de qualité et de latence dans le tableau de bord

Suivre les statistiques de toutes les règles

Suit le total des paquets/octets par règle pour toutes les règles du réseau

Suivre les statistiques DMZ

Suit les paquets/octets circulant de ce réseau via la DMZ

Tracer/Déboguer les règles

Trace tout le trafic à travers le pare-feu à des fins de diagnostic

Limitation de débit

Limitez le routeur réseau avec un débit, un type (par ex. Mo/s) et une autorisation de rafale configurables

Vous venez de VMware ou de Nutanix ?

Dans VergeOS, un réseau interne est un objet unique qui regroupe segment + routeur + DHCP + DNS + pare-feu en refus par défaut. Le réseau DMZ est le point de routage L3 unique pour le trafic inter-réseaux.

Bonnes pratiques

Conventions de nommage

Utilisez des noms descriptifs et cohérents sans espaces (par ex. web-tier, db-prod, dev-lab-01). Les noms doivent indiquer d’un coup d’œil l’objectif et l’environnement.

Planification CIDR

Planifiez vos plages d’adresses avant le déploiement. Utilisez des CIDR uniques pour tous les réseaux qui devront être routés entre eux. Documentez votre schéma d’attribution IP afin d’éviter les chevauchements à mesure que l’environnement grandit.

Stratégie de segmentation

Créez des réseaux internes séparés pour chaque couche applicative ou zone de sécurité (web, application, base de données). Utilisez des règles de pare-feu pour contrôler le trafic entre les couches — autorisez uniquement les ports et protocoles réellement nécessaires à chaque couche.

Utiliser les réservations DHCP

Privilégiez les réservations DHCP statiques plutôt que les IP attribuées manuellement dans le système d’exploitation invité. Cela centralise la gestion des IP dans VergeOS et garantit que les VM reçoivent toujours la bonne adresse via DHCP standard.

Points clés

Concept
Résumé

Sécurisé par défaut

Les réseaux internes bloquent tout trafic tant que des règles ne l’autorisent pas explicitement — zéro confiance par défaut

Couche 3 recommandée

Le type d’IP statique active le DHCP, le DNS, le routage, le pare-feu et la limitation de débit intégrés

Modes DHCP

Dynamique (hachage MAC pour des IP pseudo-stables) ou Séquentiel (attribution ordonnée)

Modes DNS

Simple (transfert), Bind (faisant autorité avec vues/zones), Autre réseau ou Désactivé

Routage DMZ

Tout le trafic inter-réseaux passe par la DMZ ; les règles de routage définissent les chemins entre les réseaux

Libre-service des locataires

Les locataires créent et gèrent leurs propres réseaux internes de manière autonome

Réservations statiques

Associez une adresse MAC à une IP spécifique pour garantir un adressage stable

Étapes suivantes

Une fois les réseaux internes configurés, le sujet suivant explique comment sécuriser et contrôler le flux de trafic avec les règles de pare-feu, le NAT et les VLAN : Règles de pare-feu, NAT et VLAN →

Mis à jour

Ce contenu vous a-t-il été utile ?