> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/zh/mo-kuai-4-wang-luo/01-network-concepts.md).

# 网络概念与类型

## VergeFabric：集成式 SDN

**VergeFabric** 它是直接内置于 VergeOS 中的软件定义网络（SDN）层。与需要单独 SDN 产品（VMware NSX、Nutanix Flow）的传统虚拟化平台不同，VergeFabric 是平台原生的——无需额外产品来授权、部署或管理。

VergeFabric 提供：

* **按需虚拟网络** — 可通过 UI 或 API 即时创建和销毁网络，无需更改物理交换机
* **内置 IP 管理** — 每个网络都内置 DHCP、DNS、路由和防火墙功能
* **微分段** — 可在租户级别或通过专用内部网络细化到单个 VM 实施安全控制
* **分布式防火墙（DFW）** — 在网络内部应用细粒度安全规则，超越传统基于边界的控制
* **动态路由** — 支持 BGP 和 OSPF，适用于高级企业网络
* **以 API 为先的网络** — 可通过 REST API 和 Terraform 等 IaC 工具完全编程化
* **自助式网络** — 租户和开发人员可以在无需基础设施团队介入的情况下部署、修改和管理虚拟网络
* **VPN 集成** — 使用 WireGuard 或 IPsec 提供站点到站点和客户端 VPN 访问

这种集成式方法意味着，任何 VergeOS 部署——从双节点边缘集群到多站点 MSP 平台——都能开箱即用地获得完整的 SDN 技术栈。

## 五种网络类型

VergeOS 使用五种不同的网络类型，每种都在系统架构中承担特定角色。理解这些类型对于设计、部署和排障 VergeOS 环境至关重要。

```mermaid
graph TB
    subgraph "物理层"
        PHY1["物理网络 1<br/>(核心 Fabric 1 交换机)"]
        PHY2["物理网络 2<br/>(核心 Fabric 2 交换机)"]
        PHY3["物理网络 3<br/>(外部交换机)"]
    end

    subgraph "系统自动创建的虚拟网络"
        CORE["核心网络<br/>vSAN + 节点间通信"]
        DMZ["DMZ 网络<br/>L3 路由骨干"]
    end

    subgraph "用户创建的虚拟网络"
        EXT["外部网络<br/>LAN / WAN / Internet"]
        INT1["内部网络 A<br/>Web 层"]
        INT2["内部网络 B<br/>数据库层"]
    end

    PHY1 --- CORE
    PHY2 --- CORE
    PHY3 --- EXT
    CORE --- DMZ
    EXT --- DMZ
    DMZ --- INT1
    DMZ --- INT2

    style PHY1 fill:#e3f2fd,stroke:#1565c0
    style PHY2 fill:#e3f2fd,stroke:#1565c0
    style PHY3 fill:#e3f2fd,stroke:#1565c0
    style CORE fill:#fff3e0,stroke:#e65100
    style DMZ fill:#fce4ec,stroke:#c62828
    style EXT fill:#f3e5f5,stroke:#6a1b9a
    style INT1 fill:#e8f5e9,stroke:#2e7d32
    style INT2 fill:#e8f5e9,stroke:#2e7d32
```

### 物理网络

一个 **物理网络** 表示到物理交换机基础设施的隔离二层连接。物理网络在 VergeOS 安装期间配置，并直接映射到你环境中的物理 NIC 和交换机。

主要特性：

* **安装时配置** — 物理网络在 VergeOS 安装过程中定义，代表实际的布线和交换机端口分配
* **"Switch" 后缀** — 系统会自动在用户提供的名称后追加“Switch”（例如，名为“PXE”的网络会变成“PXE Switch”）
* **每个隔离的二层域一个** — 每个物理网络对应于交换基础设施上一个独立的二层广播域
* **典型数量** — 标准的 4 个 NIC 部署有 4 个物理网络：Core Fabric 1、Core Fabric 2、External 1（bond 主接口）和 External 2（bond 从接口）

物理网络是所有其他网络类型构建其上的基础。你不会直接在物理网络上创建 VM——它们作为虚拟网络的传输层。

### 核心网络

该 **核心网络** 是在 VergeOS 安装期间自动创建的虚拟网络。它通过两个物理网络（Core Fabric 1 和 Core Fabric 2）运行，以实现冗余，负责所有 vSAN 复制和节点间通信。

主要特性：

* **自动创建** — 在安装过程中生成；也会为每个租户自动创建
* **双路径冗余** — 运行在两个独立的物理网络（Core Fabric 1 和 Core Fabric 2）上，位于不同的二层域
* **需要巨型帧** — 交换机端口必须配置到至少 9216（最小 9000），NIC 通常设置为 9192；VXLAN 覆盖层 MTU 等于 NIC MTU 减去 50 字节
* **零交换跳数** — 所有节点必须位于同一交换 Fabric 中，且不能有交换机间跳数，目标延迟低于 0.05 ms
* **地址范围** — 核心 Fabric 覆盖层使用内部管理的地址，不可由用户配置
* **无 LAG/绑定** — 不要在核心 Fabric 接口上配置 LAG 或端口绑定；核心 Fabric 在两条物理路径上实现了自身的应用层冗余，添加 LAG 会干扰这一机制
* **流量类型** — vSAN 复制、VM 热迁移、集群协调和控制平面通信

核心网络绝不会暴露给外部流量。它是 VergeOS 系统中性能最关键的网络，因为 vSAN 吞吐量直接取决于节点间通信速度。有关核心 Fabric 的深入了解，请参见 [模块 1：核心 Fabric 与网络](/learn-the-platform/zh/mo-kuai-1-jia-gou-ji-chu/04-core-fabric.md).

### DMZ 网络

该 **DMZ 网络** 是在 VergeOS 安装期间（以及在创建租户时）自动创建的虚拟网络。它作为系统中所有网络的中央连接点——L3 路由骨干。

主要特性：

* **自动创建** — 在物理主机层级存在一个 DMZ 网络，并且每个租户都有自己的 DMZ 网络
* **L3 路由枢纽** — 所有网络间通信都会经过 DMZ，无论是在内部网络之间、从内部到外部，还是在租户之间
* **防火墙执行点** — 在 DMZ 上应用的网络规则控制所有已连接网络之间的流量流向
* **每个云一个** — 每个 VergeOS 云（主机系统或租户）都恰好拥有一个 DMZ 网络

DMZ 是让 VergeOS 网络运作的架构骨干。当内部网络需要访问另一个内部网络或外部网络时，流量会通过 DMZ 路由。这种集中式路由模型可在网络边界实现细粒度安全策略。

### 外部网络

一个 **外部网络** 将 VergeOS 与系统外的网络连接起来——你的公司 LAN、直接的 WAN 连接、互联网或任何现有网络基础设施。

主要特性：

* **至少需要一个** — 每个 VergeOS 系统至少需要一个外部网络用于管理访问和上游连接
* **支持多个** — 单个系统可以拥有多个外部网络，每个网络都有自己的物理连接或 VLAN
* **支持 VLAN** — 多个外部网络可以通过专用 VLAN ID 共用一条物理连接
* **在安装期间或安装后创建** — 第一个外部网络通常在安装期间配置；可随时添加更多网络
* **二层类型选项** — 根据你的拓扑，可选 vLAN、Bond、Bond Secondary、none 或 vxLAN
* **IP 地址类型选项** — 静态、动态（DHCP）、BGP/OSPF 或 None（仅二层）

外部网络连接到 DMZ，随后由 DMZ 将流量路由到内部网络或从内部网络路由出去。这种架构意味着工作负载流量永远不会直接接触物理交换机基础设施——它始终经过 VergeOS SDN 层，因此可以在此应用安全规则。

### 内部网络

一个 **内部网络** 是在 VergeOS 内部创建的虚拟网络（通过 UI 或 API）。内部网络是真正承载你的工作负载——VM 和容器——的地方。

主要特性：

* **默认安全** — 默认情况下，在网络规则明确允许之前，没有任何流量可以进出；如果在创建时选择默认网关，则会自动预配默认路由和 SNAT 规则，因此在这种情况下允许出站流量
* **数量无限** — 可按需创建任意数量的内部网络，并且彼此完全隔离
* **内置服务** — 每个内部网络都可以拥有自己的 DHCP 服务器、DNS 服务器、网关和防火墙规则
* **二层或三层** — 三层网络包含 VergeOS 提供的完整 IP 管理；二层网络将 IP 管理委派给第三方设备（例如虚拟防火墙/路由器）
* **租户自助服务** — 租户可以在其虚拟数据中心（VDC）内创建和管理自己的内部网络
* **允许重叠子网** — 多个内部网络可以使用相同的子网（例如， `192.168.1.0/24`）因为默认情况下每个网络都是隔离的

内部网络连接到 DMZ，用于网络间路由和外部访问。默认安全模型意味着新建的内部网络完全隔离——你必须添加路由规则才能启用与其他网络的通信。

### 维护网络（可选）

一个 **维护网络** 是一个可选的、特殊用途的 **外部网络** 专用于带外管理流量——访问节点 IPMI/iDRAC/iLO 接口——并且可选用于 PXE 启动。它将这些管理流量保持在与生产工作负载和租户流量分离的路径上。维护网络可以在安装期间创建，也可以之后添加，运行系统并不需要它。它是外部网络的一种特殊情况，而不是第六种并列的网络类型。

## 内置网络服务

每个 VergeOS 网络（内部和外部）都可以利用同一组内置服务——DHCP、DNS、路由、防火墙、NAT 和 VPN——替代传统虚拟化环境通常所需的外部设备和附加产品。

### DHCP 服务器

动态或顺序 IP 分配，支持可配置的起止范围、租约管理和域名设置。可在网络诊断工具中执行 DHCP 释放/续租。

### DNS 服务器

内置 DNS，支持区域、视图、主机注册和记录管理。每个网络都可以作为自己的 DNS 权威。

### 路由

静态路由规则可在 VergeOS 网络之间以及到外部网络之间引导流量。企业环境还可使用 BGP 和 OSPF 的动态路由。

### 防火墙

根据定义的条件接受、丢弃或拒绝数据包。状态检测数据包检查可在任意网络级别应用细粒度规则。

### NAT / PAT

映射外部到内部以及内部到内部的 IP 地址和端口。最常用于节省外部 IP 地址。

### QoS 与限速

带宽优先级和速率限制，以防止资源争用并确保网络和租户之间的公平使用。

### 端口镜像

将网络流量复制到 VM NIC，以便进行深度数据包检测、分析或合规监控。

### VPN

使用 WireGuard 或 IPsec 提供站点到站点和客户端 VPN 访问。无需外部 VPN 设备即可实现安全远程访问。

## 流量如何流动

理解 VergeOS 中的流量流向对于排障和网络设计至关重要。流量会沿着网络类型层次结构中的可预测路径流动：

```mermaid
graph LR
    VM["VM 工作负载"]
    INT["内部网络<br/>(DHCP, DNS, FW)"]
    DMZ["DMZ 网络<br/>(L3 路由)"]
    EXT["外部网络<br/>(LAN/WAN)"]
    PHY["物理网络<br/>(交换机)"]
    UP["上游<br/>基础设施"]

    VM -->|"VM NIC"| INT
    INT -->|"路由规则"| DMZ
    DMZ -->|"NAT / 路由"| EXT
    EXT -->|"VLAN / 绑定"| PHY
    PHY -->|"物理网线"| UP

    style VM fill:#e8f5e9,stroke:#2e7d32
    style INT fill:#e8f5e9,stroke:#2e7d32
    style DMZ fill:#fce4ec,stroke:#c62828
    style EXT fill:#f3e5f5,stroke:#6a1b9a
    style PHY fill:#e3f2fd,stroke:#1565c0
    style UP fill:#f5f5f5,stroke:#616161
```

**出站流量流向（VM → Internet）：**

1. **VM** 将数据包发送到其网关（内部网络）
2. **内部网络** 评估防火墙规则，并将允许的流量转发到 DMZ
3. **DMZ** 应用路由规则和 NAT，然后转发到相应的外部网络
4. **外部网络** 通过 VLAN 标记或绑定接口映射到物理网络
5. **物理网络** 将数据包交付给上游交换机基础设施

**入站流量流向（Internet → VM）：**

反向路径同样适用。流量到达物理网络，进入外部网络，通过 DMZ 路由（其中 NAT 会转换目标地址），并到达内部网络，由防火墙规则决定是否将数据包交付给 VM。

**网络间流量（网络 A 上的 VM → 网络 B 上的 VM）：**

两个内部网络之间的流量同样会经过 DMZ。网络 A 路由到 DMZ，DMZ 评估规则并路由到网络 B，网络 B 再交付给目标 VM。这为所有网络间通信提供了一个一致的安全执行点。

## 二层网络与三层网络

VergeOS 同时支持二层和三层虚拟网络，它们分别适用于不同的使用场景：

| 功能        | 三层网络                       | 二层网络                |
| --------- | -------------------------- | ------------------- |
| **IP 管理** | VergeOS 管理 DHCP、DNS、路由、防火墙 | 第三方设备管理 IP 层服务      |
| **网络服务**  | 完整内置栈（DHCP、DNS、路由、防火墙）     | 仅通过 DMZ 进行跨节点路由     |
| **使用场景**  | 标准 VM 工作负载、租户网络            | 虚拟防火墙/路由器设备、桥接物理设备  |
| **安全**    | VergeOS 防火墙规则              | 委派给第三方设备            |
| **配置**    | IP 地址、子网、网关在 VergeOS 中定义   | 在 VergeOS 中没有 IP 配置 |

大多数部署使用 **三层网络** 用于大多数工作负载，因为它们能充分发挥 VergeFabric 集成服务的优势。二层网络则用于需要桥接到物理基础设施，或需要第三方虚拟设备处理 IP 层功能的场景。

## 租户网络

VergeOS 网络直接扩展到多租户模型中。创建新租户时：

1. 一个 **虚拟物理网络** 会自动创建，用于封装该租户的所有流量——从租户的角度看，这就是他们的物理网络
2. 一个 **核心网络** 会为租户的 vSAN 和节点间流量创建
3. 一个 **DMZ 网络** 会作为租户的路由骨干创建
4. 会为租户分配一个或多个 **外部 IP 地址**，流量通过主机上的外部网络进行路由

从那里，租户可以在自己的环境中创建几乎无限数量的内部网络。他们可完全自助控制 DHCP、DNS、路由、防火墙规则和网络分段——无需主机级访问。

也可以配置二层外部访问，使租户拥有自己的专用 WAN 连接，或在主机的外部连接上拥有专用 VLAN。

{% hint style="info" %}
**VMware 桥接**

从 VMware 转过来？VergeFabric 是一个统一的 SDN 技术栈——物理网络用于交换机/NIC 连接，core 用于节点间流量，external 网络用于上游，DMZ 用于 L3 路由/防火墙，internal 网络内置 DHCP/DNS/防火墙——而不是一个单独授权和管理的 SDN 层。
{% endhint %}

{% hint style="info" %}
**Nutanix 桥接**

从 Nutanix 转过来？VergeFabric 将微分段、分布式防火墙、DHCP、DNS 和路由打包进每个内部网络——无需单独授权或外部服务。
{% endhint %}

## 要点总结

| 概念              | 摘要                                                |
| --------------- | ------------------------------------------------- |
| **VergeFabric** | 集成式 SDN——无需单独授权或部署产品。完整网络栈内置于每次 VergeOS 安装中。      |
| **物理网络**        | 物理交换连接的二层表示，在安装时配置，名称带有“Switch”后缀                 |
| **核心网络**        | 用于 vSAN 和节点间流量的自动创建虚拟网络，运行在双物理 Fabric 上以实现冗余      |
| **DMZ 网络**      | 自动创建的三层路由骨干，每个云/租户一个，是所有网络间通信的中心点                 |
| **外部网络**        | 与上游 LAN/WAN/Internet 连接，支持 VLAN，可配置静态/DHCP/BGP 地址 |
| **内部网络**        | 用户创建的工作负载虚拟网络，默认安全、数量无限、内置 DHCP/DNS/防火墙           |
| **流量流向**        | VM → 内部 → DMZ → 外部 → 物理 → 上游（所有流量都遵循一致路径）         |
| **租户网络**        | 每个租户都拥有完整的自助式网络栈，包含隔离的 DMZ、内部网络和防火墙规则             |

## 下一步

现在你已经了解 VergeOS 的网络类型以及流量如何在系统中流动，下一主题将介绍如何将 VergeOS 连接到你的上游基础设施： [**外部网络 →**](/learn-the-platform/zh/mo-kuai-4-wang-luo/02-external-networks.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/zh/mo-kuai-4-wang-luo/01-network-concepts.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
