Proxmox 네트워킹
Proxmox 홈랩에서 브리지, VLAN, 방화벽, 서비스망을 설계하는 기준.
Proxmox 홈랩에서 브리지, VLAN, 방화벽, 서비스망을 설계하는 기준.
핵심 개념
Proxmox 네트워크는 Linux 네트워크 기능 위에 구성된다. 웹 UI가 편하게 보여줄 뿐, 실제로는 bridge, bond, VLAN, route, firewall 규칙이 동작한다.
| 개념 | 설명 |
|---|---|
| Physical NIC | 실제 네트워크 카드 |
| Linux Bridge | VM/LXC가 붙는 가상 스위치 |
| VLAN | 하나의 물리 링크에서 네트워크를 논리 분리 |
| Bond | 여러 NIC를 묶어 대역폭/가용성 확보 |
| Firewall | Datacenter, Node, VM/CT 단위 정책 |
| SDN | Proxmox가 제공하는 가상 네트워크 관리 계층 |
기본 브리지 구조
가장 흔한 기본 구성은 vmbr0가 물리 NIC에 연결되는 형태다.
LAN
|
eno1
|
vmbr0
|
VM / LXC
Proxmox 호스트의 관리 IP도 vmbr0에 설정되는 경우가 많다.
auto vmbr0
iface vmbr0 inet static
address 192.168.10.10/24
gateway 192.168.10.1
bridge-ports eno1
bridge-stp off
bridge-fd 0
[!warning] 네트워크 변경 주의
/etc/network/interfaces를 잘못 수정하면 웹 UI와 SSH가 동시에 끊길 수 있다. 원격 작업 전에는 물리 콘솔, IPMI, 화면/키보드 접근 방법을 확보한다.
관리망과 서비스망 분리
홈랩이 커지면 다음처럼 망을 분리한다.
| 망 | 예시 VLAN | 용도 |
|---|---|---|
| Management | 10 | Proxmox UI, SSH |
| Server | 20 | VM/LXC 서버 |
| Kubernetes | 30 | K8s 노드 |
| Storage | 40 | NFS, Ceph, PBS |
| Lab | 50 | 실험용 격리망 |
분리 기준은 “장애 전파를 줄일 수 있는가”와 “정책을 다르게 줄 필요가 있는가”다.
VLAN aware bridge
VLAN을 VM 단위로 태깅하려면 bridge에서 VLAN aware를 켠다.
auto vmbr0
iface vmbr0 inet static
address 192.168.10.10/24
gateway 192.168.10.1
bridge-ports eno1
bridge-stp off
bridge-fd 0
bridge-vlan-aware yes
bridge-vids 2-4094
VM NIC 설정에서 VLAN tag를 지정하면 해당 VM 트래픽만 지정 VLAN으로 흐른다.
별도 브리지 구성
물리 NIC가 여러 개라면 역할별 브리지를 나눌 수 있다.
eno1 -> vmbr0 -> Management
eno2 -> vmbr1 -> Storage
eno3 -> vmbr2 -> Lab
장점:
- 장애 범위 분리
- 트래픽 병목 완화
- 방화벽 정책 단순화
단점:
- NIC와 스위치 포트가 더 필요
- 케이블/포트 관리가 복잡해짐
Bond 구성 기준
Bond는 여러 NIC를 하나처럼 묶는다.
| 모드 | 용도 |
|---|---|
| active-backup | 단순 이중화 |
| balance-rr | 실험용, 스위치 호환성 주의 |
| 802.3ad LACP | 관리형 스위치와 함께 사용 |
홈랩에서는 안정성이 우선이면 active-backup, 관리형 스위치가 있고 대역폭도 중요하면 802.3ad를 검토한다.
Proxmox 방화벽 계층
Proxmox 방화벽은 계층적으로 적용된다.
Datacenter
└─ Node
└─ VM / LXC
기본 원칙:
- Datacenter에는 공통 정책
- Node에는 관리 접근 정책
- VM/LXC에는 서비스별 정책
- 처음부터 기본 DROP을 걸기보다 허용 경로를 확인하며 단계적으로 적용
K8s 홈랩 네트워크 예시
VLAN 10 Management: Proxmox UI, SSH
VLAN 20 Server: 일반 VM/LXC
VLAN 30 Kubernetes: control-plane, worker
VLAN 40 Storage: NFS/PBS
Kubernetes는 CNI가 Pod network를 따로 만든다. Proxmox의 VLAN은 “노드가 붙는 underlay”이고, CNI는 “Pod가 쓰는 overlay/underlay”라고 나눠 이해하면 쉽다.
트러블슈팅 순서
- Proxmox 호스트에서 IP 확인
- 게이트웨이 ping
- DNS 확인
- bridge 포트 연결 확인
- VM NIC 모델과 bridge 확인
- VLAN tag 확인
- 방화벽 정책 확인
- 스위치 포트 VLAN 설정 확인
ip addr
ip route
bridge link
bridge vlan show
ping <gateway>
resolvectl status
관련 노트
- 상위: 00-MOC-Proxmox
- 설치: 01-01-Proxmox-설치-가이드
- 보안: 03-03-Proxmox-보안-하드닝
- K8s: 02-03-CNI-네트워크