Réseaux internes et DHCP/DNS
Créez et gérez des réseaux virtuels isolés dans VergeOS avec DHCP et DNS intégrés, le routage inter-réseaux via la DMZ et le réseau en libre-service pour les locataires.
Que sont les réseaux internes ?
Réseaux internes sont des réseaux virtuels créés au sein de VergeOS — depuis l’interface ou via l’API — qui fournissent des segments isolés de couche 2/couche 3 pour les charges de travail des VM. Ils constituent le bloc de base principal du réseau applicatif et de la segmentation des charges de travail.
Chaque réseau interne est sécurisé par défaut : lors de sa création, aucun trafic n’entre ni ne sort tant que vous n’ajoutez pas explicitement des règles réseau pour l’autoriser. Ce point de départ zéro confiance signifie que chaque réseau interne est une frontière de sécurité autonome dès sa création.
Les réseaux internes peuvent être créés selon l’un des deux types suivants :
Couche 3 (recommandé)
Statique
Gestion complète du réseau — DHCP, DNS, routage, pare-feu, limitation de débit — tout est géré dans VergeOS
Couche 2
Aucun
VergeOS gère la connectivité jusqu’à la couche 2 ; les services au niveau IP (DHCP, DNS, routage) sont pris en charge par des équipements tiers
Les réseaux internes de couche 3 sont le choix standard pour la plupart des charges de travail. Le reste de cette page se concentre sur les capacités réseau de couche 3.
Créer un réseau interne
Pour créer un nouveau réseau interne :
Accédez à Réseaux → Tableau de bord et cliquez sur le Internes lien rapide
Cliquez sur Nouveau réseau interne dans le menu de gauche
Configurez les paramètres essentiels :
Nom
Obligatoire. Les espaces sont autorisés, mais des noms concis sans espaces sont recommandés pour faciliter les scripts et l’utilisation de l’API
Description
Texte descriptif facultatif
Groupe HA
Affecte le réseau à un groupe de haute disponibilité — le système exécute les réseaux groupés sur différents nœuds physiques
Cluster
Sélectionnez le cluster qui exécutera le réseau, ou laissez sur Par défaut
Cluster de basculement
Définit un cluster de secours si le principal n’est pas disponible
Nœud préféré
Spécifie un nœud de premier choix pour ce réseau
Miroir de ports
Désactivé (par défaut), Nord/Sud (trafic du routeur uniquement) ou Est/Ouest (tout le trafic, y compris VM vers VM)
Type d’adresse IP
Statique pour la couche 3 (recommandé) ou Aucun pour la couche 2
Passerelle par défaut
Sélectionnez un réseau externe pour créer automatiquement une règle de routage afin d’accéder à Internet
En cas de coupure d’alimentation
Dernier état, Rester éteint ou Allumer
Adressage par défaut
Par défaut, un nouveau réseau interne de couche 3 reçoit :
Segment réseau :
192.168.0.0/24Adresse IP du routeur :
192.168.0.1
Comme chaque réseau interne fonctionne comme un overlay VXLAN distinct, plusieurs réseaux internes peuvent partager la même plage d’adresses tant qu’ils restent derrière NAT (jamais acheminés directement l’un vers l’autre). Cependant, si vous prévoyez de router entre des réseaux internes, chacun doit avoir une plage CIDR unique.
Pour modifier l’adressage par défaut, cochez la case Options avancées lors de la création afin de modifier le CIDR du réseau et l’IP du routeur.
DHCP intégré
Chaque réseau interne de couche 3 inclut un serveur DHCP intégré, activé par défaut. Le serveur DHCP est propulsé par dnsmasq exécuté dans le conteneur réseau, offrant une gestion d’adresses légère et fiable.
Affectation dynamique vs séquentielle
VergeOS prend en charge deux stratégies d’attribution d’adresses DHCP :
Dynamique (par défaut)
L’IP est choisie à partir d’un hachage de l’adresse MAC du client, ce qui augmente considérablement les chances qu’un client reçoive la même IP après expiration/renouvellement du bail
La plupart des charges de travail — fournit un adressage pseudo-stable sans réservations statiques
Séquentiel
Les adresses sont attribuées dans l’ordre à partir du début de la plage DHCP
Environnements où l’on souhaite un ordre d’IP prévisible
Options de configuration DHCP
Lorsque DHCP est activé, les paramètres suivants sont disponibles :
Nom de domaine
Définit le nom de domaine DNS pour les VM invitées (FQDN)
Passerelle
Remplace la passerelle par défaut envoyée aux clients DHCP (par défaut, l’IP du routeur du réseau)
DHCP dynamique
Activer/désactiver l’attribution dynamique des adresses (désactiver pour ne servir que les réservations statiques)
Adresse de début DHCP
Début de la plage d’adresses dynamiques
Adresse de fin DHCP
Fin de la plage d’adresses dynamiques
Adresses DHCP séquentielles
Activer/désactiver le mode séquentiel (par défaut, dynamique basé sur le hachage)
Réservations DHCP statiques
Pour les VM qui ont besoin d’une adresse IP stable garantie, créez une entrée DHCP statique qui associe une adresse MAC à une IP spécifique :
Méthode 1 — Convertir un bail dynamique existant :
Depuis le tableau de bord Réseau, cliquez sur Adresses IP
Trouvez l’entrée dynamique et double-cliquez dessus
Modifiez le Type vers Statique
Cliquez sur Soumettre
Méthode 2 — Créer une nouvelle entrée statique :
Depuis le tableau de bord Réseau, cliquez sur Nouveau dans le menu de gauche
Définissez Type vers Statique
Saisissez le Adresse IP, l’ Adresse MACde la VM, et un Nom d’hôte
Cliquez sur Soumettre
Les réservations DHCP statiques sont préférables à la configuration manuelle d’adresses IP dans le système d’exploitation invité. Elles centralisent l’adressage dans le réseau VergeOS et garantissent que la VM obtient toujours la bonne IP via la négociation DHCP standard.
Diagnostics DHCP
Si une VM ne reçoit pas d’adresse IP, utilisez les diagnostics intégrés :
Accédez au tableau de bord réseau → Diagnostics
Sélectionnez Libération/Renouvellement DHCP dans la liste déroulante Query pour forcer un cycle de bail
Utilisez ARP Scan pour découvrir les appareils actifs sur le réseau
Vérifiez la Adresses IP liste sur le tableau de bord réseau pour confirmer l’état du bail
DNS intégré
Chaque réseau interne de couche 3 fournit des services DNS aux VM connectées. VergeOS propose plusieurs modes DNS, sélectionnés lors de la création du réseau :
Simple (par défaut)
Exécute un serveur DNS de transfert ; si aucun serveur de transfert n’est सूचीé, le DNS du réseau de passerelle par défaut est utilisé
Bind
Exécute un serveur DNS BIND complet avec hébergement de zones faisant autorité, vues DNS et capacités de split-horizon
Autre réseau
Transfère les requêtes DNS vers un autre réseau VergeOS et crée automatiquement des enregistrements A pour les clients DHCP
Désactivé
Aucun serveur DNS n’est exécuté, mais la liste des serveurs DNS est toujours proposée aux clients DHCP
DNS simple (par défaut)
Le DNS simple est un résolveur de transfert — il accepte les requêtes DNS des VM et les transfère vers des serveurs DNS en amont. Cela suffit pour la plupart des charges de travail qui ont simplement besoin de la résolution de noms Internet.
Vous pouvez configurer une liste de serveurs DNS sur le réseau pour définir des résolveurs amont spécifiques. Si aucune liste n’est fournie, le réseau utilise les serveurs DNS configurés sur le réseau de passerelle par défaut.
Les VM configurées avec DHCP reçoivent automatiquement la configuration DNS du réseau — aucune configuration DNS manuelle n’est nécessaire dans le système d’exploitation invité.
DNS faisant autorité avec BIND
Pour les besoins avancés en DNS — hébergement de vos propres zones, configurations split-horizon ou rôle de serveur de noms faisant autorité pour un domaine — activez le Bind mode. Cela fournit :
Vues DNS — Contrôlez la façon dont le serveur répond en fonction de l’IP du client (par exemple, clients internes vs externes)
Zones DNS — Hébergez des enregistrements faisant autorité pour un ou plusieurs domaines
Gestion des enregistrements — Prise en charge complète des types d’enregistrements A, AAAA, CNAME, MX, TXT, NS, SRV et autres
Transferts de zones — Configurations primaire/secondaire pour la redondance DNS
DNS split-horizon — Servez des adresses IP différentes aux clients internes et externes pour le même nom d’hôte
Les vues DNS sont configurées dans Réseaux → Vues DNS → Nouveau, où vous définissez les règles de correspondance client, les paramètres de récursion et les associations de zones. Les zones sont créées dans les vues, et les enregistrements sont gérés par zone.
Diagnostics DNS
Testez la résolution DNS depuis l’interface de diagnostic du réseau :
Accédez au tableau de bord réseau → Diagnostics
Sélectionnez Recherche DNS dans la liste déroulante Query
Saisissez un Hôte (URL) et sélectionnez un Type de requête (A, AAAA, MX, etc.)
Vous pouvez éventuellement préciser un Serveur DNS pour remplacer le
Cliquez sur Envoyer — une recherche réussie renvoie l’adresse IP résolue
Routage inter-réseaux via la DMZ
Le réseau DMZ est l’endroit où chaque réseau interne et externe se connecte, fournissant l’ 100.64.0.0/16 espace d’adressage partagé par lequel circule le trafic inter-réseaux. En interne, le vnet de base est le tissu de routage entre vnets : il sert de colonne vertébrale de routage de couche 3, tandis que la DMZ fournit l’espace d’adressage partagé par lequel le trafic inter-réseaux est routé.
Règle de passerelle par défaut
Pour qu’un réseau interne puisse accéder à Internet (ou à tout réseau externe), il a besoin d’une règle de routage de passerelle par défaut. Lorsque vous sélectionnez un réseau externe dans le Passerelle par défaut champ lors de la création du réseau, VergeOS crée automatiquement cette règle. Si vous sautez cette étape, créez la règle manuellement :
Accédez au tableau de bord du réseau interne → Règles
Cliquez sur Nouveau dans le menu de gauche
Configurez la règle :
Nom :
Passerelle par défautAction : Routage
Direction : Sortante
Type (cible) : Autre réseau IP DMZ
Réseau cible : Sélectionnez votre réseau externe
Cliquez sur Soumettre, puis cliquez sur Appliquer les règles depuis le tableau de bord réseau
Routage entre réseaux internes
Pour permettre à deux réseaux internes de communiquer directement, vous devez définir des règles de routage sur les deux réseaux pointant l’un vers l’autre via la DMZ :
Sur chaque réseau, créez une règle de routage statique :
Action : Routage
Direction : Sortante
Protocole : TOUT
Source : Adresse de mon réseau
Destination : Adresse de l’autre réseau — sélectionnez le réseau interne de destination
Cible : Autre réseau IP DMZ — sélectionnez le réseau interne de destination
Ajoutez ensuite une règle d’acceptation du pare-feu (Action : Accepter, Direction : Entrante) sur chaque réseau pour autoriser le trafic routé. Rappelez-vous : les réseaux internes sont sécurisés par défaut, donc sans règle d’acceptation explicite, le trafic routé sera rejeté.
Réseautage en libre-service pour les locataires
Un comportement clé du réseau interne VergeOS est le libre-service pour les locataires. Lorsqu’un locataire (Virtual Data Center) est provisionné :
Le locataire reçoit automatiquement son propre réseau DMZ comme colonne vertébrale de routage
Les administrateurs locataires peuvent créer un nombre illimité de réseaux internes dans leur environnement
Chaque réseau de locataire est entièrement isolé — les locataires ne peuvent ni voir ni accéder aux réseaux des autres locataires
Les locataires gèrent eux-mêmes leur DHCP, leur DNS, leurs règles de pare-feu et leur routage sans intervention au niveau de l’hôte
Cette architecture rend VergeOS idéal pour les fournisseurs de services managés (MSP) et les environnements d’entreprise multi-locataires où chaque unité commerciale ou client a besoin d’une gestion réseau autonome au sein d’une infrastructure partagée.
Options de surveillance réseau
Les réseaux internes offrent plusieurs fonctions de surveillance intégrées :
Surveiller la passerelle
Ping continu de la passerelle avec historique de disponibilité, de qualité et de latence dans le tableau de bord
Suivre les statistiques de toutes les règles
Suit le total des paquets/octets par règle pour toutes les règles du réseau
Suivre les statistiques DMZ
Suit les paquets/octets circulant de ce réseau via la DMZ
Tracer/Déboguer les règles
Trace tout le trafic à travers le pare-feu à des fins de diagnostic
Limitation de débit
Limitez le routeur réseau avec un débit, un type (par ex. Mo/s) et une autorisation de rafale configurables
Bonnes pratiques
Conventions de nommage
Utilisez des noms descriptifs et cohérents sans espaces (par ex. web-tier, db-prod, dev-lab-01). Les noms doivent indiquer d’un coup d’œil l’objectif et l’environnement.
Planification CIDR
Planifiez vos plages d’adresses avant le déploiement. Utilisez des CIDR uniques pour tous les réseaux qui devront être routés entre eux. Documentez votre schéma d’attribution IP afin d’éviter les chevauchements à mesure que l’environnement grandit.
Stratégie de segmentation
Créez des réseaux internes séparés pour chaque couche applicative ou zone de sécurité (web, application, base de données). Utilisez des règles de pare-feu pour contrôler le trafic entre les couches — autorisez uniquement les ports et protocoles réellement nécessaires à chaque couche.
Utiliser les réservations DHCP
Privilégiez les réservations DHCP statiques plutôt que les IP attribuées manuellement dans le système d’exploitation invité. Cela centralise la gestion des IP dans VergeOS et garantit que les VM reçoivent toujours la bonne adresse via DHCP standard.
Points clés
Sécurisé par défaut
Les réseaux internes bloquent tout trafic tant que des règles ne l’autorisent pas explicitement — zéro confiance par défaut
Couche 3 recommandée
Le type d’IP statique active le DHCP, le DNS, le routage, le pare-feu et la limitation de débit intégrés
Modes DHCP
Dynamique (hachage MAC pour des IP pseudo-stables) ou Séquentiel (attribution ordonnée)
Modes DNS
Simple (transfert), Bind (faisant autorité avec vues/zones), Autre réseau ou Désactivé
Routage DMZ
Tout le trafic inter-réseaux passe par la DMZ ; les règles de routage définissent les chemins entre les réseaux
Libre-service des locataires
Les locataires créent et gèrent leurs propres réseaux internes de manière autonome
Réservations statiques
Associez une adresse MAC à une IP spécifique pour garantir un adressage stable
Étapes suivantes
Une fois les réseaux internes configurés, le sujet suivant explique comment sécuriser et contrôler le flux de trafic avec les règles de pare-feu, le NAT et les VLAN : Règles de pare-feu, NAT et VLAN →
Mis à jour
Ce contenu vous a-t-il été utile ?