Séparer avec des VLAN : un câble, plusieurs réseaux, et l’endroit où se pose le marquage
Le but de la séparation est de limiter jusqu’où un mauvais jour peut aller. Un VLAN le fait sur un seul câble, mais l’endroit où le marquage est posé et le droit du pont à porter des marquages peuvent échouer en silence.
AtlasPVE ·
Cette fiche répond à
- proxmox configuration vlan
- proxmox pont vlan aware
- proxmox étiquette vlan vm
- proxmox séparer le réseau invité
- proxmox vlan ne fonctionne pas
Si tout se trouve sur un seul réseau plat, chaque machine voit chaque machine. Le jour où l’une d’elles est compromise, ce qu’elle voit est exactement cette liste. C’est là tout l’objet de la séparation : décider à l’avance jusqu’où un mauvais jour peut aller.
Ce qu’est un VLAN
C’est une façon de transporter, sur un seul câble physique, plusieurs réseaux qui s’ignorent. Un petit marquage est posé sur chaque paquet, et le commutateur qui reconnaît ces marquages transporte ces réseaux sans les mélanger. Il y a un câble et plus d’un réseau.
Où le marquage se pose
C’est l’endroit qui prête le plus à confusion. Le marquage peut se poser à deux endroits : sur l’interface réseau de la machine virtuelle, c’est-à-dire que le serveur marque le paquet, ou à l’intérieur de la machine, c’est-à-dire que le système d’exploitation marque lui-même. Les deux fonctionnent. Jamais les deux à la fois, car un double marquage devient quelque chose d’inattendu, et l’endroit où cela a cassé reste obscur pendant des jours.
En règle générale, marquer côté serveur est plus propre : l’intérieur de la machine reste simple, et quand vous déplacez la machine le réglage voyage avec elle.
Le pont a-t-il le droit de porter des marquages
Il faut dire séparément à un pont qu’il transportera du trafic marqué. Si on ne le lui a pas dit, les marquages sont soit supprimés soit ignorés, et cela se fait en silence. Le même motif encore : aucun message d’erreur, seulement pas de trafic.
Le port au-dessus les laisse-t-il passer
Le port du commutateur physique auquel le serveur est raccordé doit être réglé pour autoriser les marquages qui vont circuler. Si le port n’autorise qu’un seul réseau, celui-là fonctionne et les autres disparaissent. Même un côté serveur impeccable donne le même résultat, car ce maillon de la chaîne n’est pas sur votre machine.
Séparer n’est pas bloquer
Deux VLAN sont séparés jusqu’à ce qu’un routeur se trouve entre eux, et il s’en trouve un le plus souvent. Mettre des choses sur des réseaux distincts ne veut pas dire à soi seul « elles ne se voient pas » ; si vous voulez qu’elles ne le puissent vraiment pas, il faut une règle là où se fait le routage. Quand cette distinction est sautée, les gens croient avoir séparé alors qu’ils n’ont fait que numéroter.
Dessinez d’abord, numérotez ensuite
Dessinez une fois quelle machine ne doit jamais parler à quelle autre. Des numéros de VLAN distribués sans ce dessin deviennent un labyrinthe dont plus personne ne se souvient six mois plus tard. La séparation n’est pas un travail de numérotation, c’est un travail de décision.
Ce que fait Atlas
Atlas montre l’agencement du réseau avec les ports physiques, les ponts et les adresses au même endroit, si bien que vous suivez du regard où se situe le marquage dans la chaîne. Le côté avancé des définitions réseau, les définitions de zones et de réseaux virtuels, il l’affiche en lecture seule à dessein : une définition erronée à cet endroit ne touche pas une machine mais toute la grappe, aussi Atlas la montre sans la modifier. Les modifications que vous faites à la configuration réseau sont protégées par un compte à rebours de retour arrière, donc un essai de marquage ne vous laisse pas dehors.
Sources
La documentation officielle de Proxmox. En anglais, et c’est elle qui a le dernier mot sur ce sujet.