> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/fr/module-4-reseau/03-internal-networks.md).

# Réseaux internes et DHCP/DNS

## Que sont les réseaux internes ?

**Réseaux internes** sont des réseaux virtuels créés au sein de VergeOS — depuis l’interface ou via l’API — qui fournissent des segments isolés de couche 2/couche 3 pour les charges de travail des VM. Ils constituent le bloc de base principal du réseau applicatif et de la segmentation des charges de travail.

Chaque réseau interne est **sécurisé par défaut** : lors de sa création, aucun trafic n’entre ni ne sort tant que vous n’ajoutez pas explicitement des règles réseau pour l’autoriser. Ce point de départ zéro confiance signifie que chaque réseau interne est une frontière de sécurité autonome dès sa création.

Les réseaux internes peuvent être créés selon l’un des deux types suivants :

| Type                      | Paramètre de type d’adresse IP | Capacités                                                                                                                                       |
| ------------------------- | ------------------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------- |
| **Couche 3** (recommandé) | Statique                       | Gestion complète du réseau — DHCP, DNS, routage, pare-feu, limitation de débit — tout est géré dans VergeOS                                     |
| **Couche 2**              | Aucun                          | VergeOS gère la connectivité jusqu’à la couche 2 ; les services au niveau IP (DHCP, DNS, routage) sont pris en charge par des équipements tiers |

Les réseaux internes de couche 3 sont le choix standard pour la plupart des charges de travail. Le reste de cette page se concentre sur les capacités réseau de couche 3.

## Créer un réseau interne

Pour créer un nouveau réseau interne :

1. Accédez à **Réseaux → Tableau de bord** et cliquez sur le **Internes** lien rapide
2. Cliquez sur **Nouveau réseau interne** dans le menu de gauche
3. Configurez les paramètres essentiels :

| Paramètre                            | Description                                                                                                                                      |
| ------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Nom**                              | Obligatoire. Les espaces sont autorisés, mais des noms concis sans espaces sont recommandés pour faciliter les scripts et l’utilisation de l’API |
| **Description**                      | Texte descriptif facultatif                                                                                                                      |
| **Groupe HA**                        | Affecte le réseau à un groupe de haute disponibilité — le système exécute les réseaux groupés sur différents nœuds physiques                     |
| **Cluster**                          | Sélectionnez le cluster qui exécutera le réseau, ou laissez sur Par défaut                                                                       |
| **Cluster de basculement**           | Définit un cluster de secours si le principal n’est pas disponible                                                                               |
| **Nœud préféré**                     | Spécifie un nœud de premier choix pour ce réseau                                                                                                 |
| **Miroir de ports**                  | Désactivé (par défaut), Nord/Sud (trafic du routeur uniquement) ou Est/Ouest (tout le trafic, y compris VM vers VM)                              |
| **Type d’adresse IP**                | **Statique** pour la couche 3 (recommandé) ou **Aucun** pour la couche 2                                                                         |
| **Passerelle par défaut**            | Sélectionnez un réseau externe pour créer automatiquement une règle de routage afin d’accéder à Internet                                         |
| **En cas de coupure d’alimentation** | Dernier état, Rester éteint ou Allumer                                                                                                           |

### Adressage par défaut

Par défaut, un nouveau réseau interne de couche 3 reçoit :

* **Segment réseau :** `192.168.0.0/24`
* **Adresse IP du routeur :** `192.168.0.1`

Comme chaque réseau interne fonctionne comme un overlay VXLAN distinct, plusieurs réseaux internes peuvent partager la même plage d’adresses tant qu’ils restent derrière NAT (jamais acheminés directement l’un vers l’autre). Cependant, si vous prévoyez de router entre des réseaux internes, chacun **doit** avoir une plage CIDR unique.

Pour modifier l’adressage par défaut, cochez la case **Options avancées** lors de la création afin de modifier le CIDR du réseau et l’IP du routeur.

```mermaid
graph TB
    subgraph "Système VergeOS"
        EXT["Réseau externe<br/>(LAN / Internet)"]
        DMZ["Réseau DMZ<br/>(hub de routage L3)"]
        INT1["Réseau interne A<br/>192.168.1.0/24<br/>Couche Web"]
        INT2["Réseau interne B<br/>192.168.2.0/24<br/>Couche applicative"]
        INT3["Réseau interne C<br/>192.168.3.0/24<br/>Couche base de données"]
    end

    EXT <-->|"Passerelle par défaut<br/>règle de routage"| DMZ
    DMZ <-->|"Règles de routage"| INT1
    DMZ <-->|"Règles de routage"| INT2
    DMZ <-->|"Règles de routage"| INT3

    style EXT fill:#fce4ec,stroke:#c62828
    style DMZ fill:#fff3e0,stroke:#e65100
    style INT1 fill:#e8f5e9,stroke:#2e7d32
    style INT2 fill:#e8f5e9,stroke:#2e7d32
    style INT3 fill:#e8f5e9,stroke:#2e7d32
```

## DHCP intégré

Chaque réseau interne de couche 3 inclut un serveur DHCP intégré, activé par défaut. Le serveur DHCP est propulsé par **dnsmasq** exécuté dans le conteneur réseau, offrant une gestion d’adresses légère et fiable.

### Affectation dynamique vs séquentielle

VergeOS prend en charge deux stratégies d’attribution d’adresses DHCP :

| Mode                       | Fonctionnement                                                                                                                                                                          | Idéal pour                                                                                         |
| -------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------- |
| **Dynamique (par défaut)** | L’IP est choisie à partir d’un hachage de l’adresse MAC du client, ce qui augmente considérablement les chances qu’un client reçoive la même IP après expiration/renouvellement du bail | La plupart des charges de travail — fournit un adressage pseudo-stable sans réservations statiques |
| **Séquentiel**             | Les adresses sont attribuées dans l’ordre à partir du début de la plage DHCP                                                                                                            | Environnements où l’on souhaite un ordre d’IP prévisible                                           |

### Options de configuration DHCP

Lorsque DHCP est activé, les paramètres suivants sont disponibles :

| Paramètre                       | Description                                                                                                        |
| ------------------------------- | ------------------------------------------------------------------------------------------------------------------ |
| **Nom de domaine**              | Définit le nom de domaine DNS pour les VM invitées (FQDN)                                                          |
| **Passerelle**                  | Remplace la passerelle par défaut envoyée aux clients DHCP (par défaut, l’IP du routeur du réseau)                 |
| **DHCP dynamique**              | Activer/désactiver l’attribution dynamique des adresses (désactiver pour ne servir que les réservations statiques) |
| **Adresse de début DHCP**       | Début de la plage d’adresses dynamiques                                                                            |
| **Adresse de fin DHCP**         | Fin de la plage d’adresses dynamiques                                                                              |
| **Adresses DHCP séquentielles** | Activer/désactiver le mode séquentiel (par défaut, dynamique basé sur le hachage)                                  |

### Réservations DHCP statiques

Pour les VM qui ont besoin d’une adresse IP stable garantie, créez une **entrée DHCP statique** qui associe une adresse MAC à une IP spécifique :

**Méthode 1 — Convertir un bail dynamique existant :**

1. Depuis le tableau de bord Réseau, cliquez sur **Adresses IP**
2. Trouvez l’entrée dynamique et double-cliquez dessus
3. Modifiez le **Type** vers **Statique**
4. Cliquez sur **Soumettre**

**Méthode 2 — Créer une nouvelle entrée statique :**

1. Depuis le tableau de bord Réseau, cliquez sur **Nouveau** dans le menu de gauche
2. Définissez **Type** vers **Statique**
3. Saisissez le **Adresse IP**, l’ **Adresse MAC**de la VM, et un **Nom d’hôte**
4. Cliquez sur **Soumettre**

{% hint style="success" %}
Les réservations DHCP statiques sont préférables à la configuration manuelle d’adresses IP dans le système d’exploitation invité. Elles centralisent l’adressage dans le réseau VergeOS et garantissent que la VM obtient toujours la bonne IP via la négociation DHCP standard.
{% endhint %}

### Diagnostics DHCP

Si une VM ne reçoit pas d’adresse IP, utilisez les diagnostics intégrés :

1. Accédez au tableau de bord réseau → **Diagnostics**
2. Sélectionnez **Libération/Renouvellement DHCP** dans la liste déroulante Query pour forcer un cycle de bail
3. Utilisez **ARP Scan** pour découvrir les appareils actifs sur le réseau
4. Vérifiez la **Adresses IP** liste sur le tableau de bord réseau pour confirmer l’état du bail

## DNS intégré

Chaque réseau interne de couche 3 fournit des services DNS aux VM connectées. VergeOS propose plusieurs modes DNS, sélectionnés lors de la création du réseau :

| Mode DNS                | Description                                                                                                                            |
| ----------------------- | -------------------------------------------------------------------------------------------------------------------------------------- |
| **Simple** (par défaut) | Exécute un serveur DNS de transfert ; si aucun serveur de transfert n’est सूचीé, le DNS du réseau de passerelle par défaut est utilisé |
| **Bind**                | Exécute un serveur DNS BIND complet avec hébergement de zones faisant autorité, vues DNS et capacités de split-horizon                 |
| **Autre réseau**        | Transfère les requêtes DNS vers un autre réseau VergeOS et crée automatiquement des enregistrements A pour les clients DHCP            |
| **Désactivé**           | Aucun serveur DNS n’est exécuté, mais la liste des serveurs DNS est toujours proposée aux clients DHCP                                 |

### DNS simple (par défaut)

Le DNS simple est un résolveur de transfert — il accepte les requêtes DNS des VM et les transfère vers des serveurs DNS en amont. Cela suffit pour la plupart des charges de travail qui ont simplement besoin de la résolution de noms Internet.

Vous pouvez configurer une **liste de serveurs DNS** sur le réseau pour définir des résolveurs amont spécifiques. Si aucune liste n’est fournie, le réseau utilise les serveurs DNS configurés sur le réseau de passerelle par défaut.

Les VM configurées avec DHCP reçoivent automatiquement la configuration DNS du réseau — aucune configuration DNS manuelle n’est nécessaire dans le système d’exploitation invité.

### DNS faisant autorité avec BIND

Pour les besoins avancés en DNS — hébergement de vos propres zones, configurations split-horizon ou rôle de serveur de noms faisant autorité pour un domaine — activez le **Bind** mode. Cela fournit :

* **Vues DNS** — Contrôlez la façon dont le serveur répond en fonction de l’IP du client (par exemple, clients internes vs externes)
* **Zones DNS** — Hébergez des enregistrements faisant autorité pour un ou plusieurs domaines
* **Gestion des enregistrements** — Prise en charge complète des types d’enregistrements A, AAAA, CNAME, MX, TXT, NS, SRV et autres
* **Transferts de zones** — Configurations primaire/secondaire pour la redondance DNS
* **DNS split-horizon** — Servez des adresses IP différentes aux clients internes et externes pour le même nom d’hôte

Les vues DNS sont configurées dans **Réseaux → Vues DNS → Nouveau**, où vous définissez les règles de correspondance client, les paramètres de récursion et les associations de zones. Les zones sont créées dans les vues, et les enregistrements sont gérés par zone.

### Diagnostics DNS

Testez la résolution DNS depuis l’interface de diagnostic du réseau :

1. Accédez au tableau de bord réseau → **Diagnostics**
2. Sélectionnez **Recherche DNS** dans la liste déroulante Query
3. Saisissez un **Hôte** (URL) et sélectionnez un **Type de requête** (A, AAAA, MX, etc.)
4. Vous pouvez éventuellement préciser un **Serveur DNS** pour remplacer le
5. Cliquez sur **Envoyer** — une recherche réussie renvoie l’adresse IP résolue

## Routage inter-réseaux via la DMZ

Le **réseau DMZ** est l’endroit où chaque réseau interne et externe se connecte, fournissant l’ `100.64.0.0/16` espace d’adressage partagé par lequel circule le trafic inter-réseaux. En interne, le **vnet de base** est le tissu de routage entre vnets : il sert de colonne vertébrale de routage de couche 3, tandis que la DMZ fournit l’espace d’adressage partagé par lequel le trafic inter-réseaux est routé.

### Règle de passerelle par défaut

Pour qu’un réseau interne puisse accéder à Internet (ou à tout réseau externe), il a besoin d’une **règle de routage de passerelle par défaut**. Lorsque vous sélectionnez un réseau externe dans le **Passerelle par défaut** champ lors de la création du réseau, VergeOS crée automatiquement cette règle. Si vous sautez cette étape, créez la règle manuellement :

1. Accédez au tableau de bord du réseau interne → **Règles**
2. Cliquez sur **Nouveau** dans le menu de gauche
3. Configurez la règle :
   * **Nom :** `Passerelle par défaut`
   * **Action :** Routage
   * **Direction :** Sortante
   * **Type (cible) :** Autre réseau IP DMZ
   * **Réseau cible :** Sélectionnez votre réseau externe
4. Cliquez sur **Soumettre**, puis cliquez sur **Appliquer les règles** depuis le tableau de bord réseau

### Routage entre réseaux internes

Pour permettre à deux réseaux internes de communiquer directement, vous devez définir des règles de routage sur **les deux** réseaux pointant l’un vers l’autre via la DMZ :

```mermaid
graph LR
    INT1["Réseau interne A<br/>10.10.1.0/24<br/><br/>Règle de routage :<br/>→ Réseau B via DMZ"] -->|"transit"| DMZ["DMZ<br/>(tissu de transit)"]
    DMZ -->|"transit"| INT2["Réseau interne B<br/>10.10.2.0/24<br/><br/>Règle de routage :<br/>→ Réseau A via DMZ"]

    style INT1 fill:#e8f5e9,stroke:#2e7d32
    style INT2 fill:#e3f2fd,stroke:#1565c0
    style DMZ fill:#fff3e0,stroke:#e65100
```

Sur chaque réseau, créez une règle de routage statique :

* **Action :** Routage
* **Direction :** Sortante
* **Protocole :** TOUT
* **Source :** Adresse de mon réseau
* **Destination :** Adresse de l’autre réseau — sélectionnez le réseau interne de destination
* **Cible :** Autre réseau IP DMZ — sélectionnez le réseau interne de destination

Ajoutez ensuite une **règle d’acceptation du pare-feu** (Action : Accepter, Direction : Entrante) sur chaque réseau pour autoriser le trafic routé. Rappelez-vous : les réseaux internes sont sécurisés par défaut, donc sans règle d’acceptation explicite, le trafic routé sera rejeté.

## Réseautage en libre-service pour les locataires

Un comportement clé du réseau interne VergeOS est le **libre-service pour les locataires**. Lorsqu’un locataire (Virtual Data Center) est provisionné :

* Le locataire reçoit automatiquement son propre **réseau DMZ** comme colonne vertébrale de routage
* Les administrateurs locataires peuvent créer **un nombre illimité de réseaux internes** dans leur environnement
* Chaque réseau de locataire est entièrement isolé — les locataires ne peuvent ni voir ni accéder aux réseaux des autres locataires
* Les locataires gèrent eux-mêmes leur DHCP, leur DNS, leurs règles de pare-feu et leur routage sans intervention au niveau de l’hôte

Cette architecture rend VergeOS idéal pour **les fournisseurs de services managés (MSP)** et **les environnements d’entreprise multi-locataires** où chaque unité commerciale ou client a besoin d’une gestion réseau autonome au sein d’une infrastructure partagée.

## Options de surveillance réseau

Les réseaux internes offrent plusieurs fonctions de surveillance intégrées :

| Fonctionnalité                                   | Description                                                                                                      |
| ------------------------------------------------ | ---------------------------------------------------------------------------------------------------------------- |
| **Surveiller la passerelle**                     | Ping continu de la passerelle avec historique de disponibilité, de qualité et de latence dans le tableau de bord |
| **Suivre les statistiques de toutes les règles** | Suit le total des paquets/octets par règle pour toutes les règles du réseau                                      |
| **Suivre les statistiques DMZ**                  | Suit les paquets/octets circulant de ce réseau via la DMZ                                                        |
| **Tracer/Déboguer les règles**                   | Trace tout le trafic à travers le pare-feu à des fins de diagnostic                                              |
| **Limitation de débit**                          | Limitez le routeur réseau avec un débit, un type (par ex. Mo/s) et une autorisation de rafale configurables      |

{% hint style="info" %}
**Vous venez de VMware ou de Nutanix ?**

Dans VergeOS, un réseau interne est un objet unique qui regroupe segment + routeur + DHCP + DNS + pare-feu en refus par défaut. Le réseau DMZ est le point de routage L3 unique pour le trafic inter-réseaux.
{% endhint %}

## Bonnes pratiques

### Conventions de nommage

Utilisez des noms descriptifs et cohérents sans espaces (par ex.  `web-tier`, `db-prod`, `dev-lab-01`). Les noms doivent indiquer d’un coup d’œil l’objectif et l’environnement.

### Planification CIDR

Planifiez vos plages d’adresses avant le déploiement. Utilisez des CIDR uniques pour tous les réseaux qui devront être routés entre eux. Documentez votre schéma d’attribution IP afin d’éviter les chevauchements à mesure que l’environnement grandit.

### Stratégie de segmentation

Créez des réseaux internes séparés pour chaque couche applicative ou zone de sécurité (web, application, base de données). Utilisez des règles de pare-feu pour contrôler le trafic entre les couches — autorisez uniquement les ports et protocoles réellement nécessaires à chaque couche.

### Utiliser les réservations DHCP

Privilégiez les réservations DHCP statiques plutôt que les IP attribuées manuellement dans le système d’exploitation invité. Cela centralise la gestion des IP dans VergeOS et garantit que les VM reçoivent toujours la bonne adresse via DHCP standard.

## Points clés

| Concept                          | Résumé                                                                                                                      |
| -------------------------------- | --------------------------------------------------------------------------------------------------------------------------- |
| **Sécurisé par défaut**          | Les réseaux internes bloquent tout trafic tant que des règles ne l’autorisent pas explicitement — zéro confiance par défaut |
| **Couche 3 recommandée**         | Le type d’IP statique active le DHCP, le DNS, le routage, le pare-feu et la limitation de débit intégrés                    |
| **Modes DHCP**                   | Dynamique (hachage MAC pour des IP pseudo-stables) ou Séquentiel (attribution ordonnée)                                     |
| **Modes DNS**                    | Simple (transfert), Bind (faisant autorité avec vues/zones), Autre réseau ou Désactivé                                      |
| **Routage DMZ**                  | Tout le trafic inter-réseaux passe par la DMZ ; les règles de routage définissent les chemins entre les réseaux             |
| **Libre-service des locataires** | Les locataires créent et gèrent leurs propres réseaux internes de manière autonome                                          |
| **Réservations statiques**       | Associez une adresse MAC à une IP spécifique pour garantir un adressage stable                                              |

## Étapes suivantes

Une fois les réseaux internes configurés, le sujet suivant explique comment sécuriser et contrôler le flux de trafic avec les règles de pare-feu, le NAT et les VLAN : [**Règles de pare-feu, NAT et VLAN →**](/learn-the-platform/fr/module-4-reseau/04-firewall-nat-vlans.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/fr/module-4-reseau/03-internal-networks.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
