01 Lire02 Appliquer03 Terminer

Construisez d'abord l'idée, puis utilisez l'activité suivante pour la vérifier.

Machines virtuelles, conteneurs et VRF

Trois façons de faire partager « plusieurs choses » à « une seule chose », et ce que chacune isole réellement.

9 min de lectureDesign

Ce que vous serez capable de faire

  • Distinguer une machine virtuelle d'un conteneur par ce que chacun inclut
  • Expliquer ce que fait un hyperviseur et où se situe un commutateur virtuel
  • Décrire ce qu'une VRF sépare et en quoi elle diffère d'un VLAN
  • Dire à quelle couche opère chaque forme d'isolation

Avant cela : Vous avez besoin des VLAN et des domaines de diffusion tirés de « Domaines de diffusion et VLAN », et de la table de routage tirée de « Comment un routeur choisit un chemin ».

Pourquoi c'est important : Presque chaque serveur que vous rencontrerez est virtuel et presque chaque équipement réseau transporte du trafic pour plus d'un réseau logique. Les deux examens testent le vocabulaire, et la question organisatrice utile - qu'est-ce qui est exactement maintenu séparé - est aussi celle qui compte quand quelque chose fuit.

La virtualisation est une même idée appliquée à plusieurs couches : faire en sorte qu'une chose physique se comporte comme plusieurs choses indépendantes. Ce qui change entre les formes, c'est où se situe la ligne de séparation, et donc ce qui est réellement séparé et ce qui est partagé sans le dire.

La virtualisation de serveurs

Un hyperviseur présente du matériel virtuel à chaque invité, si bien que plusieurs systèmes d'exploitation complets s'exécutent sur une même machine physique. Chaque invité croit disposer de son propre processeur, de sa propre mémoire, de son propre disque et de sa propre carte réseau, et aucun n'a conscience des autres.

Deux types d'hyperviseurs
TypeS'exécute surUsage typique
Type 1, bare metalDirectement sur le matérielServeurs - rien entre l'hyperviseur et la machine
Type 2, hébergéAu-dessus d'un système d'exploitation ordinairePostes de travail et laboratoires - pratique plutôt qu'efficace

Comme chaque invité dispose d'une carte réseau virtuelle, l'hôte a besoin d'un point de branchement pour ces cartes. C'est le rôle du commutateur virtuel, qui se comporte comme un commutateur physique : il apprend les adresses MAC, peut transporter des VLAN et peut faire du trunk vers le réseau physique.

Les conteneurs

Un conteneur partage le noyau de l'hôte plutôt que de virtualiser du matériel. Il empaquette une application et ses dépendances, et l'isolation vient de fonctionnalités du noyau qui lui donnent sa propre vue du système de fichiers, de la liste des processus et du réseau - pas de matériel émulé.

Où se situe la ligne
PropriétéMachine virtuelleConteneur
Inclut un noyau de système d'exploitationOui, le sienNon, partage celui de l'hôte
Temps de démarrageDe quelques secondes à quelques minutesBien moins d'une seconde
TailleGigaoctetsMégaoctets
Force de l'isolationPlus forte - un noyau séparéPlus faible - un noyau partagé est une surface partagée
Peut exécuter un noyau d'OS différentOuiNon

Aucun des deux n'est meilleur dans l'absolu. Un conteneur démarre plus vite et coûte moins cher parce qu'il se passe du système d'exploitation ; une machine virtuelle isole plus complètement pour exactement la même raison. Le compromis à choisir dépend de la confiance qu'ont entre elles les entités qui partagent l'hôte.

Ce qu'est cette plateforme

Les laboratoires que vous avez utilisés sont des conteneurs. Chaque nœud est un processus avec son propre espace de noms réseau, relié aux autres par des paires d'interfaces virtuelles. C'est pourquoi un laboratoire démarre en quelques secondes - et c'est aussi pourquoi il n'y a pas de couche physique à mettre en défaut, pas de duplex à désaccorder et pas de sans-fil à configurer, car rien de tout cela n'est émulé.

Les VRF

Un VLAN divise un commutateur en plusieurs domaines de diffusion. Une VRF - une instance de routage et de transfert virtuels - fait l'équivalent une couche plus haut : elle divise un routeur en plusieurs tables de routage indépendantes.

Chaque VRF possède sa propre table, ses propres interfaces et ses propres routes. Le trafic ne passe pas de l'une à l'autre sauf si quelque chose est explicitement configuré pour faire fuiter des routes entre elles, si bien que deux VRF peuvent transporter des plages d'adresses qui se recouvrent sur un même appareil sans conflit.

Trois séparations, à trois couches
MécanismeDiviseCoucheDeux instances peuvent partager une plage d'adresses
VLANUn commutateur en plusieurs domaines de diffusion2Non - ce sont des domaines séparés, pas des tables séparées
VRFUn routeur en plusieurs tables de routage3Oui
Machine virtuelleUn serveur physique en plusieurs machines complètesEn dessous de tout celaOui

Ce qui reste partagé

Chaque forme de virtualisation partage quelque chose, et savoir quoi est la compétence pratique ici.

  • Les machines virtuelles partagent l'hôte physique - sa bande passante mémoire, ses cartes réseau et ses pannes.
  • Les conteneurs partagent en plus le noyau, si bien qu'une compromission au niveau du noyau n'est pas contenue par eux.
  • Les VRF partagent le routeur - son processeur, et tout bogue dans le code qui maintient les tables séparées.
  • Tous partagent la liaison physique de sortie, aussi séparés qu'ils paraissent dans la configuration.

C'est pourquoi affirmer « ceci est séparé » appelle une question de suivi sur ce dont cette séparation est faite. L'isolation logique est réelle et utile, et ce n'est pas la même chose que deux appareils sans câble entre eux.

Terminologie

Hyperviseur
Logiciel présentant du matériel virtuel à des systèmes d'exploitation invités. Le type 1 s'exécute sur le matériel, le type 2 sur un OS hôte.
Commutateur virtuel
Un commutateur logiciel à l'intérieur d'un hôte, reliant les interfaces réseau des invités entre elles et au réseau physique.
Conteneur
Un environnement applicatif isolé partageant le noyau de l'hôte plutôt que de virtualiser du matériel.
VRF
Routage et transfert virtuels - une table de routage indépendante sur un routeur partagé, permettant des plages d'adresses qui se recouvrent.

Points clés à retenir

  • Une machine virtuelle apporte son propre noyau ; un conteneur partage celui de l'hôte.
  • Les conteneurs démarrent plus vite et isolent moins, pour la même raison sous-jacente.
  • Le trafic entre invités sur un même commutateur virtuel peut ne jamais toucher le réseau physique.
  • Une VRF divise un routeur en tables de routage indépendantes, comme un VLAN divise un commutateur en domaines de diffusion.
  • Deux VRF peuvent transporter des plages d'adresses qui se recouvrent ; deux VLAN sur un même commutateur ne le peuvent pas.
  • Chaque forme de virtualisation partage quelque chose - demandez quoi, avant de la qualifier d'isolée.

Prêt à continuer ?

Créez un compte gratuit pour enregistrer votre progression et passer le contrôle de connaissances.

subnetica© 2026 · Apprenez, pratiquez, retenez.
À proposFAQPolitique de confidentialitéConditions générales et utilisation acceptableAccessibilitécontact@subneti.ca
CCNA est une marque déposée de Cisco Systems, Inc. CompTIA Network+ et CompTIA Security+ sont des marques déposées de CompTIA, Inc. Subnetica est une plateforme d'apprentissage indépendante et n'est affiliée à, approuvée par, ni parrainée par Cisco Systems, Inc. ou CompTIA, Inc.