Général 4 min de lecture · 761 mots

Réseau Proxmox : bridges, VLANs et SDN expliqués simplement

Réseau Proxmox : bridges, VLANs et SDN expliqués simplement
Général · 2026.05.22

Le réseau est le truc que tout le monde configure une fois, ça marche, et on n’y retouche plus pendant deux ans. Chez moi, la configuration est volontairement simple : un seul bridge, un seul réseau, pas de VLANs – parce que mon switch ne les gère pas. Ce guide couvre cette réalité plutôt qu’une architecture idéale que je n’ai pas les moyens de faire tourner.

Comment Proxmox voit le réseau

Proxmox pose un Linux bridge (vmbr0) sur l’interface physique principale. C’est l’équivalent d’un switch virtuel interne. Chaque VM et LXC obtient une interface virtuelle connectée à ce bridge. Le bridge lui-même reçoit l’IP du nœud Proxmox.

Câble réseau LAN (2.5GbE → enp2s0)
     │
[vmbr0] 192.168.1.10/24   ← IP du nœud Proxmox
     ├── LXC 150 (eth0) → 192.168.1.150
     ├── LXC 160 (eth0) → 192.168.1.160
     └── VM 300 (virtio0) → DHCP

Tout est dans le même segment réseau, 192.168.1.0/24. Un container compromis peut contacter directement le nœud Proxmox ou les autres VMs – c’est le compromis que j’accepte pour l’instant.

Pourquoi pas de VLANs

La segmentation par VLAN demande un switch qui sait faire du trunk 802.1Q – un port qui laisse passer plusieurs VLANs tagués vers le MS-01, et des ports access qui distribuent un VLAN donné vers chaque appareil. Mon switch actuel (un TP-Link TL-SG108-M2, 8 ports 2.5GbE) est un modèle non manageable : pas d’interface de configuration, pas de VLAN 802.1Q, pas de trunk. Il fait un seul travail : faire transiter des trames Ethernet entre ses ports, point.

Résultat : tout mon homelab tourne en réseau plat, 192.168.1.0/24. Pi-hole, Nextcloud, Gitea, Jellyfin, la VM Home Assistant – tout est joignable depuis tout, sans règle de routage inter-VLAN à écrire ni à déboguer. C’est moins isolé qu’une architecture segmentée, mais c’est ce que le matériel actuel permet, et la segmentation est une couche de sécurité en plus, pas un prérequis pour démarrer un homelab.

Assigner une IP fixe à un container ou une VM

Depuis le CLI :

# LXC Pi-hole - IP fixe, joignable par toute la maison pour le DNS
pct set 150 --net0 name=eth0,bridge=vmbr0,ip=192.168.1.150/24,gw=192.168.1.1

# LXC Nginx Proxy Manager - IP fixe
pct set 160 --net0 name=eth0,bridge=vmbr0,ip=192.168.1.160/24,gw=192.168.1.1

Depuis l’interface web : CT/VM > Network > Modifier → champ “IPv4/CIDR” en statique plutôt que DHCP.

Le chemin d’upgrade si un jour j’ai le matériel

Si je remplace un jour le TL-SG108-M2 par un switch manageable (les modèles TP-Link “Easy Smart” à partir d’une soixantaine d’euros font l’affaire), la suite logique serait :

  • Activer bridge-vlan-aware yes sur vmbr0 et tagger les VLANs par service (management, IoT, serveurs).
  • Configurer le port du switch connecté au MS-01 en mode trunk (laisse passer toutes les trames taguées), et les autres ports en mode access (un seul VLAN chacun, tag retiré).
  • Basculer chaque LXC/VM vers l’IP et le tag de son VLAN cible via pct set ... tag=X.

Le MS-01 a aussi deux ports SFP+ 10GbE inutilisés à ce jour – un lien dédié vers le NAS Synology permettrait de sortir le trafic de sauvegarde du réseau LAN partagé. C’est sur ma liste, pas encore fait : le NFS à 2.5GbE actuel n’est pas le goulot d’étranglement de mon usage, donc ce n’est pas urgent.

SDN Proxmox : un mot rapide

Proxmox 7.x a introduit un module SDN (Software Defined Networking) accessible depuis Datacenter > SDN. Il permet de créer des zones réseau virtuelles indépendantes de la configuration /etc/network/interfaces, avec DHCP intégré.

Je ne l’utilise pas pour ce homelab. Le SDN est pertinent pour des clusters multi-nœuds avec migration live de VMs, ou pour gérer des VLANs proprement quand on a le switch pour. Sur un seul nœud en réseau plat, il n’apporte rien que la configuration statique dans /etc/network/interfaces ne fasse déjà.

Dépannage réseau courant

# Voir l'état des bridges
brctl show

# Tester la connectivité depuis un LXC
pct exec 150 -- ping -c3 8.8.8.8

# Appliquer les changements sans reboot
ifreload -a

# Voir les baux DHCP actifs distribués par le routeur
# (utile pour retrouver l'IP d'une VM qui n'a pas d'IP fixe, comme Home Assistant)

Série “Homelab Proxmox MS-01” – Article 4/10 ← Article précédent : VMs et containers LXC sur Proxmox : premiers pas Article suivant → Pi-hole sur Proxmox LXC : bloquer les pubs sur tout le réseau

Une remarque, un retour ?

Cet article est vivant - corrections, contre-arguments et retours de production sont les bienvenus. Trois canaux, choisissez celui qui vous convient.

Laisser un commentaire