Proxmox 네트워킹

Proxmox 홈랩에서 브리지, VLAN, 방화벽, 서비스망을 설계하는 기준.


Proxmox 홈랩에서 브리지, VLAN, 방화벽, 서비스망을 설계하는 기준.

핵심 개념

Proxmox 네트워크는 Linux 네트워크 기능 위에 구성된다. 웹 UI가 편하게 보여줄 뿐, 실제로는 bridge, bond, VLAN, route, firewall 규칙이 동작한다.

개념설명
Physical NIC실제 네트워크 카드
Linux BridgeVM/LXC가 붙는 가상 스위치
VLAN하나의 물리 링크에서 네트워크를 논리 분리
Bond여러 NIC를 묶어 대역폭/가용성 확보
FirewallDatacenter, Node, VM/CT 단위 정책
SDNProxmox가 제공하는 가상 네트워크 관리 계층

기본 브리지 구조

가장 흔한 기본 구성은 vmbr0가 물리 NIC에 연결되는 형태다.

LAN
 |
eno1
 |
vmbr0
 |
VM / LXC

Proxmox 호스트의 관리 IP도 vmbr0에 설정되는 경우가 많다.

auto vmbr0
iface vmbr0 inet static
    address 192.168.10.10/24
    gateway 192.168.10.1
    bridge-ports eno1
    bridge-stp off
    bridge-fd 0

[!warning] 네트워크 변경 주의 /etc/network/interfaces를 잘못 수정하면 웹 UI와 SSH가 동시에 끊길 수 있다. 원격 작업 전에는 물리 콘솔, IPMI, 화면/키보드 접근 방법을 확보한다.

관리망과 서비스망 분리

홈랩이 커지면 다음처럼 망을 분리한다.

예시 VLAN용도
Management10Proxmox UI, SSH
Server20VM/LXC 서버
Kubernetes30K8s 노드
Storage40NFS, Ceph, PBS
Lab50실험용 격리망

분리 기준은 “장애 전파를 줄일 수 있는가”와 “정책을 다르게 줄 필요가 있는가”다.

VLAN aware bridge

VLAN을 VM 단위로 태깅하려면 bridge에서 VLAN aware를 켠다.

auto vmbr0
iface vmbr0 inet static
    address 192.168.10.10/24
    gateway 192.168.10.1
    bridge-ports eno1
    bridge-stp off
    bridge-fd 0
    bridge-vlan-aware yes
    bridge-vids 2-4094

VM NIC 설정에서 VLAN tag를 지정하면 해당 VM 트래픽만 지정 VLAN으로 흐른다.

별도 브리지 구성

물리 NIC가 여러 개라면 역할별 브리지를 나눌 수 있다.

eno1 -> vmbr0 -> Management
eno2 -> vmbr1 -> Storage
eno3 -> vmbr2 -> Lab

장점:

  • 장애 범위 분리
  • 트래픽 병목 완화
  • 방화벽 정책 단순화

단점:

  • NIC와 스위치 포트가 더 필요
  • 케이블/포트 관리가 복잡해짐

Bond 구성 기준

Bond는 여러 NIC를 하나처럼 묶는다.

모드용도
active-backup단순 이중화
balance-rr실험용, 스위치 호환성 주의
802.3ad LACP관리형 스위치와 함께 사용

홈랩에서는 안정성이 우선이면 active-backup, 관리형 스위치가 있고 대역폭도 중요하면 802.3ad를 검토한다.

Proxmox 방화벽 계층

Proxmox 방화벽은 계층적으로 적용된다.

Datacenter
  └─ Node
      └─ VM / LXC

기본 원칙:

  • Datacenter에는 공통 정책
  • Node에는 관리 접근 정책
  • VM/LXC에는 서비스별 정책
  • 처음부터 기본 DROP을 걸기보다 허용 경로를 확인하며 단계적으로 적용

K8s 홈랩 네트워크 예시

VLAN 10 Management: Proxmox UI, SSH
VLAN 20 Server: 일반 VM/LXC
VLAN 30 Kubernetes: control-plane, worker
VLAN 40 Storage: NFS/PBS

Kubernetes는 CNI가 Pod network를 따로 만든다. Proxmox의 VLAN은 “노드가 붙는 underlay”이고, CNI는 “Pod가 쓰는 overlay/underlay”라고 나눠 이해하면 쉽다.

트러블슈팅 순서

  1. Proxmox 호스트에서 IP 확인
  2. 게이트웨이 ping
  3. DNS 확인
  4. bridge 포트 연결 확인
  5. VM NIC 모델과 bridge 확인
  6. VLAN tag 확인
  7. 방화벽 정책 확인
  8. 스위치 포트 VLAN 설정 확인
ip addr
ip route
bridge link
bridge vlan show
ping <gateway>
resolvectl status

관련 노트

  • 상위: 00-MOC-Proxmox
  • 설치: 01-01-Proxmox-설치-가이드
  • 보안: 03-03-Proxmox-보안-하드닝
  • K8s: 02-03-CNI-네트워크