Proxmox Ağ Yapılandırması: Bridge, VLAN ve Bond Kurulumu
Proxmox VE ağ yapılandırması: Linux bridge nasıl çalışır, VLAN-aware bridge kurulumu, bond ile yedekli bağlantı, yönetim ağını ayırma ve MikroTik trunk port eşleştirmesi ile uçtan uca VLAN kurgusu.
Erdem Özyurt
Kısa cevap: Proxmox ağ yapılandırmasının tamamı üç kavramda toplanır: bridge (hipervizör içindeki sanal switch), VLAN-aware bridge (tek köprüde çok sayıda ağ) ve bond (birden fazla fiziksel bağlantının birleştirilmesi). Doğru kurgu, yönetim ağını iş yükü ağından ayırmak ve sanal makine ağlarını VLAN etiketleriyle tek trunk üzerinden taşımaktır.
Proxmox ağ mimarisi: köprü nedir, nasıl çalışır?
Proxmox’ta ağ, standart Linux ağ araçları üzerine kuruludur; sihir yoktur. Merkezdeki kavram bridge’dir: yazılımla çalışan bir switch. Sanal makinelerin ağ arayüzleri bu köprünün portlarına takılır; köprüye ayrıca bir fiziksel kart bağlanmışsa, sanal makineler fiziksel ağda doğrudan görünür.
Varsayılan kurulumda tek bir köprü oluşur (vmbr0), fiziksel kart ona bağlanır ve hipervizörün yönetim IP’si de bu köprünün üzerindedir. Yapılandırma /etc/network/interfaces dosyasında durur:
auto lo
iface lo inet loopback
iface enp1s0 inet manual
auto vmbr0
iface vmbr0 inet static
address 192.168.10.5/24
gateway 192.168.10.1
bridge-ports enp1s0
bridge-stp off
bridge-fd 0
Okunuşu: fiziksel kart enp1s0 kendine IP almaz (manual), vmbr0 köprüsüne port olarak takılır ve IP adresi köprünün üzerindedir. Sanal makineler de aynı köprüye bağlandığında hepsi aynı ağ segmentinde bulunur.
Kritik uyarı: Proxmox ağ değişikliklerini hemen uygulamaz; arayüzde Apply Configuration denene kadar bekleyen değişiklik olarak tutar. Bu bilinçli bir korumadır ama şu anlama da gelir: uygulama anında yönetim bağlantınız kopabilir. Ağ değişikliklerini konsol erişiminiz elinizdeyken yapın.
VLAN-aware bridge nasıl kurulur?
Birden fazla ağ segmenti (sunucu ağı, misafir ağı, yönetim ağı, DMZ) taşıyacaksanız iki yöntem vardır ve biri açık ara daha iyidir.
Eski yöntem: her VLAN için ayrı bir alt arayüz ve ayrı bir köprü tanımlarsınız (enp1s0.10 ve vmbr10, enp1s0.20 ve vmbr20 gibi). Çalışır ama her yeni VLAN için ağ dosyasını düzenlemeyi ve değişikliği uygulamayı gerektirir.
Önerilen yöntem: tek bir VLAN-aware köprü. Köprü tüm VLAN’ları taşır; sanal makinenin hangi VLAN’da olacağını, ağ kartı ayarındaki VLAN Tag alanına numara yazarak belirlersiniz. Yeni VLAN eklemek için hipervizör yapılandırmasına hiç dokunmazsınız.
auto lo
iface lo inet loopback
iface enp1s0 inet manual
auto vmbr0
iface vmbr0 inet manual
bridge-ports enp1s0
bridge-stp off
bridge-fd 0
bridge-vlan-aware yes
bridge-vids 2-4094
# Yönetim IP'si kendi VLAN'ında (örnek: VLAN 99)
auto vmbr0.99
iface vmbr0.99 inet static
address 192.168.99.5/24
gateway 192.168.99.1
Bu yapılandırmanın üç önemli özelliği var:
bridge-vlan-aware yesköprüyü VLAN etiketlerini anlayan bir switch hâline getirir.bridge-vids 2-4094köprüden geçmesine izin verilen VLAN aralığıdır; üretimde bunu kullandığınız VLAN’larla sınırlamak daha iyidir (bridge-vids 10,20,30,99).- Yönetim IP’si artık etiketsiz trafikte değil, kendi VLAN’ında. Bu, hipervizör yönetimini sanal makine trafiğinden ayırır ve güvenlik açısından belirgin bir kazançtır.
Sanal makine tarafında: ağ kartı vmbr0 köprüsüne bağlanır, VLAN Tag alanına ilgili numara (örneğin 20) yazılır. Misafir işletim sistemi VLAN’dan habersizdir; etiketleme köprü tarafında yapılır.
Switch tarafında trunk port nasıl eşleştirilir?
Hipervizör tarafını doğru kurup ağ çalışmadığında sebep neredeyse her zaman switch tarafındadır. VLAN taşıyan bir köprünün bağlı olduğu fiziksel port, switch üzerinde trunk olarak yapılandırılmalı ve ilgili VLAN’lara izin vermelidir.
MikroTik tarafında bridge VLAN filtreleme ile karşılığı şudur:
# Köprü oluştur ve VLAN filtrelemeyi aç
/interface bridge add name=bridge1 vlan-filtering=no
# Portları köprüye ekle (ether1: hipervizöre giden trunk)
/interface bridge port add bridge=bridge1 interface=ether1
/interface bridge port add bridge=bridge1 interface=ether2 pvid=20
# Trunk portta VLAN'ları etiketli taşı
/interface bridge vlan add bridge=bridge1 tagged=bridge1,ether1 vlan-ids=10,20,99
# Erişim portu etiketsiz kalsın
/interface bridge vlan add bridge=bridge1 tagged=bridge1 untagged=ether2 vlan-ids=20
# Her şey doğrulandıktan SONRA filtrelemeyi aç
/interface bridge set bridge1 vlan-filtering=yes
Son satırdaki sıralama önemlidir: vlan-filtering=yes komutunu VLAN tanımlarını tamamlamadan çalıştırırsanız yönetim erişiminizi kaybedebilirsiniz. MikroTik tarafındaki VLAN kurgusunun tamamını ve saha örneklerini MikroTik VLAN ile ağ izolasyonu yazısında anlattım.
Eşleştirme kuralı basittir: hipervizöre giden port trunk (etiketli), son cihazlara giden portlar erişim (etiketsiz). Hipervizör tarafında etiketleme köprüde, sanal makinede etiket numarası ile yapılır.
Bond nedir, hangi mod seçilmeli?
Bond (link aggregation), birden fazla fiziksel bağlantıyı tek mantıksal arayüzde birleştirir. İki farklı amaca hizmet eder ve mod seçimi bu amacı belirler.
| Mod | Yedeklilik | Bant genişliği artışı | Switch yapılandırması |
|---|---|---|---|
| active-backup | Var | Yok | Gerekmez |
| 802.3ad (LACP) | Var | Var | Zorunlu (port kanalı) |
| balance-rr | Var | Kısmen | Gerekir, paket sırası bozulabilir |
Pratik tavsiye: switch tarafını yapılandıramıyorsanız active-backup seçin. Basittir, herhangi bir switch ile çalışır ve kablo, port veya kart arızasına karşı korur. Bant genişliği artışı da istiyorsanız ve switch destekliyorsa LACP kurun.
LACP ve VLAN-aware köprüyü birlikte kullanan yapılandırma:
iface enp1s0 inet manual
iface enp2s0 inet manual
auto bond0
iface bond0 inet manual
bond-slaves enp1s0 enp2s0
bond-miimon 100
bond-mode 802.3ad
bond-xmit-hash-policy layer2+3
auto vmbr0
iface vmbr0 inet manual
bridge-ports bond0
bridge-stp off
bridge-fd 0
bridge-vlan-aware yes
bridge-vids 10,20,99
auto vmbr0.99
iface vmbr0.99 inet static
address 192.168.99.5/24
gateway 192.168.99.1
Bir yanılgıyı düzeltmek gerekir: LACP, tek bir bağlantının hızını artırmaz. İki gigabit bağlantıyı birleştirdiğinizde tek bir dosya transferi yine bir gigabitle sınırlıdır; toplam kapasite artar çünkü farklı akışlar farklı bağlantılara dağıtılır. Dağıtım kuralını bond-xmit-hash-policy belirler ve layer2+3 çoğu senaryoda iyi bir dengedir.
Yönetim ağını ayırmak: neden ve nasıl?
Üretim kurulumlarında hipervizörün yönetim arayüzü, sanal makinelerin bulunduğu ağdan ayrılmalıdır. Gerekçe nettir: Proxmox arayüzü, üzerindeki tüm sanal makinelere konsol erişimi verir. Ele geçirilmiş bir sanal makinenin aynı segmentte yönetim arayüzünü görmesi, tek bir ihlali tüm altyapının ihlaline dönüştürebilir.
Üç uygulanabilir yöntem, güçten zayıfa:
- Ayrı fiziksel kart: Yönetim için ayrı bir ağ kartı ve ayrı bir fiziksel switch portu. En güçlü ayrım; sunucuda yeterli port varsa tercih edilir.
- Ayrı VLAN: Yukarıdaki örnekteki gibi yönetim IP’si kendi VLAN’ında durur, router üzerinde bu VLAN’a erişim yalnız yönetim ağından açılır.
- Firewall kısıtı: En azından 8006 portuna erişimi belirli kaynaklarla sınırlayın.
Hangisini seçerseniz seçin, kural değişmez: Proxmox arayüzü internete doğrudan açılmaz. Uzaktan erişim gerekiyorsa VPN üzerinden yapılır; WireGuard site-to-site veya CGNAT arkasındaysanız ZeroTier bu ihtiyacı karşılar. Sunucu tarafındaki firewall kurguları Linux firewall rehberinde.
Sanal makine ağa çıkamıyorsa ne yapmalı?
Sorunu katman katman daraltın; sıra önemlidir çünkü her adım bir sonrakini anlamsız kılabilir.
# 1) Köprüler ve bağlı portlar
ip -br link show type bridge
brctl show 2>/dev/null || bridge link show
# 2) Köprü VLAN üyelikleri (VLAN-aware ise dolu olmalı)
bridge vlan show
# 3) Bond durumu (kullanılıyorsa)
cat /proc/net/bonding/bond0
# 4) Fiziksel bağlantı gerçekten ayakta mı
ip -br link show
Teşhis sırası:
- Sanal makinenin ağ kartı doğru köprüde mi? Arayüzde VM > Hardware > Network Device.
- VLAN etiketi doğru mu? Aynı ekranda
VLAN Tagalanı. - Köprü VLAN-aware mi ve o VLAN’a izin veriyor mu?
bridge vlan showçıktısında ilgili numara görünmeli. - Switch portu trunk mu ve o VLAN’a izin veriyor mu? Sorunların en büyük kısmı buradadır: hipervizör tarafı doğru yapılandırılmış, switch portu erişim portu olarak kalmıştır.
- Router tarafında o VLAN için ağ geçidi ve DHCP tanımlı mı?
Katman katman ilerlemenin karşılığı şudur: sanal makine içinde ping çalışmıyorsa önce aynı köprüdeki başka bir sanal makineye ping deneyin. Cevap geliyorsa sorun köprüde değil, dışarı çıkışta veya switch tarafındadır. Genel ağ teşhis yöntemi için router cevap vermediğinde yazısındaki katmanlı yaklaşım burada da geçerlidir.
Kontrol listesi
- Yönetim IP’si kendi VLAN’ında veya ayrı fiziksel kartta
- Proxmox arayüzü (8006) internete kapalı
- Köprü VLAN-aware,
bridge-vidsyalnız kullanılan VLAN’ları içeriyor - Switch tarafındaki port trunk ve ilgili VLAN’lara izinli
- Bond kullanılıyorsa mod ile switch yapılandırması uyumlu
- Ağ değişiklikleri konsol erişimi elde iken uygulandı
-
/etc/network/interfacesdosyasının bir kopyası yedeklendi - VLAN numaraları ve amaçları belgelenmiş
- Sanal makine ağ kartları VirtIO modelinde
Ağ katmanı oturduktan sonra sıra yedeklemede: Proxmox yedekleme ve snapshot rehberi. Hipervizörün kurulumu için Proxmox VE kurulum rehberine, sanallaştırma kararlarının çerçevesi için sanallaştırma rehberine bakabilirsiniz. Router’ı da aynı hipervizöre almak isterseniz MikroTik CHR kurulumu yazısı bu ağ kurgusunun üzerine oturur.
Çok segmentli ağ tasarımı ve VLAN planlaması kurumsal ölçekte yapılacaksa network yönetimi hizmet sayfasına bakabilirsiniz.
Kaynaklar
- Proxmox VE: Network Configuration (bridge, bond, VLAN tanımları)
- interfaces(5) manual page (Debian ağ yapılandırma dosyası biçimi)
- IEEE 802.1Q (VLAN etiketleme standardı)
Sıkça Sorulan Sorular
Proxmox'ta bridge nedir, ne işe yarar?
Bridge, hipervizör içinde çalışan sanal bir switch'tir. Sanal makinelerin ağ arayüzleri bu köprüye takılır ve köprü bir fiziksel karta bağlıysa sanal makineler fiziksel ağda doğrudan görünür hâle gelir. Varsayılan kurulumda vmbr0 adında bir köprü oluşturulur ve yönetim IP'si de genellikle bunun üzerindedir.
VLAN-aware bridge ile her VLAN için ayrı bridge arasındaki fark nedir?
VLAN-aware bridge tek bir köprüde tüm VLAN'ları taşır; sanal makineye hangi VLAN'da olacağını arayüzden bir etiket numarası vererek belirlersiniz. Alternatif yöntemde her VLAN için ayrı bir alt arayüz ve ayrı köprü tanımlanır. VLAN-aware yaklaşım çok daha az yapılandırma gerektirir ve yeni VLAN eklemek için ağ dosyasını düzenlemeyi gerektirmez; yeni kurulumlarda tercih edilen yöntem budur.
Proxmox ağ değişikliği neden hemen uygulanmıyor?
Proxmox ağ değişikliklerini önce bekleyen değişiklik olarak tutar ve Apply Configuration denene kadar uygulamaz. Bu bilinçli bir korumadır: hatalı bir ayarı yeniden başlatmadan görüp geri alabilirsiniz. Uygulama sırasında yönetim bağlantınız kopabileceği için, riskli değişiklikleri konsol erişimi elinizdeyken yapın.
Sanal makine ağa çıkamıyor, nereden başlamalıyım?
Sırayla dört kontrol: sanal makinenin ağ kartı doğru köprüye bağlı mı, VLAN etiketi doğru mu, köprü VLAN-aware olarak işaretli mi, ve fiziksel switch tarafındaki port trunk olarak yapılandırılıp ilgili VLAN'a izin veriyor mu. Sorunların büyük kısmı dördüncü maddede çıkar: hipervizör tarafı doğru ama switch portu erişim portu olarak kalmıştır.
Bond kurmak yedeklilik sağlar mı?
Evet, ancak seçilen moda bağlıdır. active-backup modu switch tarafında ek yapılandırma gerektirmez ve tek kablo veya tek port arızasına karşı korur; hız artışı sağlamaz. LACP (802.3ad) modu hem yedeklilik hem toplam bant genişliği artışı sağlar ama switch tarafında karşılık gelen bir port kanalı yapılandırması zorunludur. Switch tarafını yapılandıramıyorsanız active-backup seçin.
Kaynaklar
- 1
Proxmox VE ağ yapılandırması: bridge, bond, VLAN ve arayüz tanımları
Proxmox VE Administration Guide: Network Configuration (2026) ↗ - 2
Debian ağ arayüzü yapılandırma dosyası biçimi (interfaces)
Debian: interfaces(5) manual page (2026) ↗ - 3
IEEE 802.1Q VLAN etiketleme ve trunk port kavramı
IEEE 802.1Q Standard (VLAN Bridges) (2022) ↗
Yazan: Erdem Özyurt
Bilişim Danışmanı · ISP Altyapı · Siber Güvenlik
Kablo döşemekten kod yazmaya, ağ tasarımından web geliştirmeye; Layer 1'den Layer 7'ye bütünlük içinde çalışıyorum.
Hakkımda daha fazla →