Aller au contenu
English
Cloud medium

Réseau Scaleway : la carte avant de construire

30 min de lecture

logo Scaleway

Avant de créer un réseau chez Scaleway, quatre questions décident de tout : quelle brique fait quoi, laquelle coûte de l'argent, où chacune existe, et ce qu'on ne pourra plus changer après. Cette leçon donne la carte. Vous n'y construirez rien : vous y prendrez les décisions qu'on ne peut plus reprendre après coup, à commencer par le plan d'adressage, vous y lirez les quotas du volet, et vous découvrirez que ni Load Balancer ni Public Gateway n'existent dans la troisième zone de Paris, ce que l'API confirme d'un mot : Unknown service.

  • Situer les huit briques du réseau Scaleway et ce que chacune résout.
  • Distinguer un objet régional d'un objet zonal, et pourquoi ça change une architecture.
  • Séparer ce qui est gratuit de ce qui se facture à l'heure.
  • Vérifier avec l'API où une brique existe, sans se fier à l'aide du CLI seule.
  • Poser un plan d'adressage qui survivra à vos interconnexions futures.

Quelles sont les huit briques du réseau Scaleway ?

Section intitulée « Quelles sont les huit briques du réseau Scaleway ? »

Le réseau Scaleway tient en huit objets, et les connaître par leur rôle plutôt que par leur nom évite le réflexe qui coûte cher : créer une brique facturée là où une brique gratuite suffisait. Le tableau se lit par la colonne Vous en avez besoin quand : c'est elle qui dit si la brique est pour vous aujourd'hui.

BriqueCe qu'elle résoutVous en avez besoin quand
VPCl'enveloppe régionale qui contient tout le restetoujours : depuis le 13 mai 2025, il n'y en a plus par défaut
Private Networkun réseau privé où vos ressources se parlent sans passer par Internetdès la deuxième ressource
IPAMla source de vérité des adresses attribuéespour réserver une adresse stable, ou comprendre qui a quoi
Security Groupfiltrer le trafic public d'une Instancedès qu'une machine est exposée
Network ACLfiltrer le trafic entre Private Networksdès que deux environnements cohabitent dans un VPC
Public Gatewayfaire sortir vers Internet des machines sans adresse publiquequand vos machines doivent télécharger sans être joignables
Load Balancerrépartir le trafic entrant et terminer TLSdès qu'il y a deux machines à servir, ou un certificat à gérer
Flexible IPune adresse publique qui vous appartient et survit à la machinequand l'adresse doit rester stable

Une remarque de vocabulaire évite beaucoup de confusion si vous venez d'un autre cloud. Chez AWS, le VPC porte le plan d'adressage et les sous-réseaux le découpent. Chez Scaleway, c'est le Private Network qui porte le CIDR, et le VPC est l'enveloppe régionale qui les relie. Un Private Network Scaleway ressemble donc plus à un sous-réseau AWS qu'à un VPC AWS, malgré le mot « network ». La conséquence pratique est immédiate : ce qui, chez AWS, se décide au niveau du VPC (la plage d'adresses) se décide ici Private Network par Private Network, et deux Private Networks du même VPC peuvent porter des plages sans aucun rapport entre elles. Le VPC n'impose rien ; c'est vous qui tenez le plan d'adressage, et c'est l'objet de la dernière section de cette page.

Deux briques de plus vivent en périphérie de cette carte, et portent chacune leur date. Le VPC Peering relie deux VPC, de projets ou d'organisations différents, en disponibilité générale depuis le 23 juin 2026 (avec un connecteur facturé et une option de peering transitif). Les Network ACL sont en disponibilité générale, console comprise, depuis le 3 juin 2026 ; certaines pages de la documentation les présentent encore comme une bêta réservée à l'API, ce que le changelog dément.

Carte des briques réseau Scaleway : le VPC régional et gratuit contient les Private Networks et la Network ACL, tandis que Load Balancer, Public Gateway et Flexible IP sont zonaux et facturés à l'heure

Régional ou zonal : quelle distinction structure l'architecture ?

Section intitulée « Régional ou zonal : quelle distinction structure l'architecture ? »

Une brique régionale existe pour toute la région ; une brique zonale n'existe que dans une zone de disponibilité. La conséquence est directe : tout ce qui est zonal doit être dupliqué si vous voulez survivre à la perte d'une zone, et tout ce qui est régional se partage naturellement.

BriquePortéeCe que ça implique
VPCrégionaleun seul VPC couvre toutes les zones de la région
Private Networkrégionaledes machines de zones différentes partagent le même réseau privé
Network ACLrégionale, une par VPCune seule liste à tenir pour toute la région, en deux exemplaires IPv4 et IPv6
IPAMrégionalela vue des adresses est régionale
Security Groupzonaledeux zones : deux groupes à garder identiques
Public Gatewayzonaleune passerelle par zone, donc autant de lignes de facture
Load Balancerzonaleà doubler pour une vraie redondance
Flexible IPzonaleune adresse ne se déplace pas d'une zone à l'autre

C'est le piège que l'on découvre au pire moment, en plein déploiement, et il se vérifie par deux sources qui ne disent pas toujours la même chose : l'aide du CLI et la réponse de l'API. Relevé le 8 septembre 2026 avec scw 2.56.3 :

BriqueZones énumérées par scw … create -hRéponse de l'API sur les zones manquantes
Security Group, Flexible IP10
Public Gateway9, sans fr-par-3gateway-type list zone=fr-par-3 : Unknown service ; à it-mil-1 : trois types
Load Balancer8, sans fr-par-3 ni it-mil-1lb-types list zone=fr-par-3 : Unknown service ; à it-mil-1 : quatre types, et la création y est acceptée (vérifié le 2026-09-10)

Autrement dit, une architecture répartie sur fr-par-1, fr-par-2 et fr-par-3 ne pourra pas placer de Load Balancer ni de Public Gateway dans la troisième zone : le CLI et l'API sont d'accord. Pour Milan, ils divergeaient, et le doute est maintenant levé. L'aide de scw lb lb create (2.56.3 comme 2.62.0) n'énumère pas it-mil-1, mais le test de création tranche : le 10 septembre 2026, scw lb lb create name=essai type=LB-S zone=it-mil-1 a été acceptée, identifiant rendu et statut to_create. Milan sert bien le Load Balancer, et c'est l'aide qui est en retard, parce qu'elle est figée dans le binaire au moment de sa compilation. Retenez l'ordre : l'API tranche, le catalogue confirme, l'aide oriente. Ce n'est pas bloquant, mais cela se décide avant, pas après avoir créé les machines.

Vérifiez toujours les deux avant de figer un choix de zone :

Fenêtre de terminal
scw lb lb create -h | grep zone
scw lb lb-types list zone=fr-par-3
scw vpc-gw gateway-type list zone=fr-par-3

La première ligne doit afficher les zones que votre binaire connaît ; les deux suivantes doivent lister des types, ou répondre Unknown service si la brique n'est pas déployée dans la zone.

Qu'est-ce qui est gratuit, et qu'est-ce qui tourne au compteur ?

Section intitulée « Qu'est-ce qui est gratuit, et qu'est-ce qui tourne au compteur ? »

Le réseau Scaleway est gratuit tant que vous restez à l'intérieur ; vous ne payez qu'aux points de contact avec Internet, et cette règle simple explique l'essentiel de votre future facture réseau. Tarifs relevés sur la grille officielle le 8 septembre 2026 ; les débits viennent de scw lb lb-types list et scw vpc-gw gateway-type list.

BriqueCoûtOrdre de grandeur mensuel
VPC, Private Networkgratuit, trafic illimité et débit non plafonné0 €
Network ACLgratuit0 €
IPAM, Security Groupgratuit0 €
Public Gatewayà partir de 0,026 €/h (VPC-GW-S, 100 Mbit/s ; M 1 Gbit/s, L 3 Gbit/s, XL 10 Gbit/s)environ 19 €
Load Balancerà partir de 0,023 €/h (lb-s, 200 Mbit/s ; lb-gp-m 500 Mbit/s, lb-gp-l 1 Gbit/s et lb-gp-xl 4 Gbit/s en multicloud)environ 17 €
Adresse IP supplémentaire0,005 €/henviron 3,65 €
Connecteur de VPC Peering0,02 €/henviron 14,60 €
DNS5 millions de requêtes incluses par mois et par zone0 € dans la plupart des cas

Trois conséquences pratiques découlent de ce tableau. D'abord, découper finement en Private Networks ne coûte rien : ne vous en privez pas pour des raisons budgétaires. Ensuite, une architecture redondante sur deux zones double les lignes Load Balancer et Public Gateway, ce qui se chiffre avant d'être décidé. Enfin, une Flexible IP réservée et oubliée continue de tourner à 3,65 € par mois, ce qui est le reste de lab le plus fréquent sur cette formation.

Quatre décisions de ce volet sont irréversibles ou coûteuses à défaire, et elles se prennent toutes avant la première commande. Le tableau se lit par la colonne Pourquoi : c'est elle qui dit ce qui casse si l'on se trompe.

DécisionQuand la prendrePourquoi elle ne se reprend pas
Le bloc CIDR de chaque Private Networkavant de créer le premierdeux plages qui se chevauchent ne s'interconnectent jamais, ni entre elles ni avec votre réseau d'entreprise ; on renumérote un environnement en service
Le bloc IPv6il est imposéun /64 attribué automatiquement, non modifiable, à la création comme après
La zone des briques zonalesavant les machinesun volume, une Flexible IP, un Load Balancer ne changent pas de zone ; fr-par-3 n'a ni LB ni passerelle
Le découpage en Private Networksavant les machinesrien ne filtre à l'intérieur d'un Private Network ; ce qu'on veut pouvoir séparer doit déjà être séparé
L'activation du routage sur un VPCà la créationune fois activé, le routage ne se désactive pas ; sur un VPC créé depuis le 1er juillet 2025, les routes personnalisées sont annoncées à tout le VPC

La décision qu'on ne prend qu'une fois : le plan d'adressage

Section intitulée « La décision qu'on ne prend qu'une fois : le plan d'adressage »

Le CIDR de vos Private Networks est le seul choix de cette leçon qui ne se rattrape pas. Deux réseaux dont les plages se chevauchent ne pourront jamais être interconnectés, ni entre eux, ni avec votre réseau d'entreprise. Le jour où le besoin apparaît, la seule issue est de renuméroter un environnement en service.

La méthode tient en trois décisions, à prendre maintenant et à écrire quelque part :

  1. Réservez un bloc large pour l'ensemble de vos environnements

    Par exemple 172.16.0.0/16, en vérifiant qu'il n'est utilisé nulle part dans votre organisation, ni dans les réseaux de vos partenaires.

  2. Découpez par environnement, pas par équipe

    Les équipes se réorganisent, les environnements durent. Un /22 par Private Network offre un peu plus de mille adresses, ce qui est confortable et laisse de la place :

    EnvironnementPlage
    production, applicatif172.16.8.0/22
    production, données172.16.20.0/22
    recette172.16.40.0/22
    bac à sable172.16.60.0/22
  3. Laissez des trous entre les blocs

    Les plages ci-dessus ne se suivent pas, et c'est volontaire : un environnement qui doit grandir prend la place d'à côté sans renuméroter le voisin.

Ne cherchez pas à être économe en adresses. Ces plages sont privées, elles ne coûtent rien, et un /22 qui se révèle trop petit est un problème bien plus coûteux qu'un /22 à moitié vide. La FAQ VPC ajoute un argument : la taille du CIDR ne change pas le nombre de ressources attachables, plafonné à 512 par Private Network quelle que soit la plage.

Une carte se lit mieux quand on a vu le terrain. Ces commandes ne créent rien et ne coûtent rien : elles vous montrent ce que votre compte contient déjà, et vous familiarisent avec la forme des réponses.

Fenêtre de terminal
scw vpc vpc list region=fr-par
scw vpc private-network list region=fr-par
scw instance security-group list zone=fr-par-1
scw instance ip list zone=fr-par-1

Sur un compte neuf, les deux premières listes sont vides et la troisième contient un unique Default security group, créé par Scaleway. La quatrième doit être vide : si elle ne l'est pas, vous avez une adresse facturée qui traîne, et c'est le bon moment pour la libérer.

Une dernière commande mérite d'être connue, elle donne les régions et zones réellement ouvertes sur votre compte :

Fenêtre de terminal
scw account project list -o json | python3 -c 'import sys,json; print(len(json.load(sys.stdin)), "projet(s)")'
scw instance server list -h | grep -A1 'zone='

La première ligne doit afficher au moins 1 projet(s) ; la seconde, les dix zones que votre version du CLI connaît.

Ces valeurs viennent de la FAQ VPC (validée le 2025-09-24), de la page des Network ACL, de la page des quotas d'Organisation et des relevés du 8 septembre 2026 ; elles bornent le volet avant la première commande.

PlafondValeurSource
Ressources par Private Network512, dont 250 au plus en Elastic Metal et Apple siliconFAQ VPC
Private Networks par Instance8 ; 1 pour les bases managées, Serverless Functions et ContainersFAQ VPC, quotas (8 NIC privées)
Bloc IPv4 par défaut/22 (1 024 adresses, 4 réservées)concepts VPC, concepts IPAM
Bloc IPv6/64 imposé, non modifiableFAQ VPC
Règles de Network ACL255 IPv4 et 255 IPv6 par VPCdoc Network ACL
Adresses IP d'Instances20 avant vérification d'identité, 50 aprèsquotas d'Organisation
Groupes de sécurité et règles99 999 groupes, 500 règlesquotas d'Organisation
Bande passante d'une Instances'applique par connexion : autant vers Internet que vers chaque Private NetworkFAQ VPC
Débits des passerellesVPC-GW-S 100 Mbit/s, M 1 Gbit/s, L 3 Gbit/s, XL 10 Gbit/sscw vpc-gw gateway-type list
Débits des Load Balancerslb-s 200 Mbit/s, lb-gp-m 500 Mbit/s, lb-gp-l 1 Gbit/s, lb-gp-xl 4 Gbit/sscw lb lb-types list
Zones sans Load Balancer ni Public Gatewayfr-par-3 (Unknown service)relevé API du 2026-09-08
VPC par défaut dans un projet créé après le 13 mai 20250concepts VPC

Ces erreurs ont un point commun : elles paraissent économes ou simples le premier jour, et se paient en renumérotation, en facture ou en trou de sécurité.

AntipatternConséquenceDiscipline
Laisser Scaleway choisir le CIDR de chaque Private Networkplages qui finissent par se chevaucher, peering et VPN impossiblesun plan d'adressage écrit, un /22 par environnement, des trous entre les blocs
Tout dans un seul Private Network « pour simplifier »rien ne filtre à l'intérieur : recette et production se parlent librementun Private Network par étage et par environnement, la NACL entre eux
Une Public Gateway par réflexe pour chaque réseau19 € par mois et par zone pour des machines qui ne sortent jamaisse demander si les machines doivent sortir, et quand
Compter sur l'aide du CLI pour la disponibilité par zonezone crue absente ou présente à tort ; Milan en est l'exemplelb-types list et gateway-type list dans la zone visée, puis la page de disponibilité
Placer Load Balancer et machines dans une seule zone « pour l'instant »une panne de zone coupe tout ; la redondance se décide avant les machinesdeux zones dès le plan, avec le doublement des lignes facturées assumé
Réserver des Flexible IP « d'avance »3,65 € par mois chacune, indéfiniment, détachéesréserver au moment d'attacher, libérer au moment de détacher

Que reste-t-il si fr-par-1 tombe ? Le VPC, les Private Networks, la NACL et l'IPAM, tous régionaux ; mais pas les Instances, volumes, Flexible IP, Load Balancers ni passerelles de cette zone. La discipline est un Private Network régional partagé par des machines de deux zones, un Load Balancer par zone, et un plan qui a exclu fr-par-3 des briques qui n'y existent pas.

Combien coûte ce réseau une fois les machines éteintes ? Les passerelles, les Load Balancers et les Flexible IP, à l'heure, tant qu'ils existent. La discipline est de compter les briques zonales facturées avant de choisir deux zones, de ne créer une passerelle que pour des machines qui sortent, et de relister scw instance ip list en fin de session.

Security : le découpage est le seul point de contrôle interne

Section intitulée « Security : le découpage est le seul point de contrôle interne »

Qui peut parler à la base de données ? Tout ce qui partage son Private Network, sans filtre possible côté Scaleway. La discipline est de placer dans des Private Networks distincts ce qu'on veut pouvoir séparer, puis de poser une Network ACL en drop par défaut, en deux exemplaires, IPv4 et IPv6.

Le tableau se lit par la colonne Symptôme : c'est ce que vous voyez à l'écran, message exact compris quand il y en a un ; la colonne Cause dit ce qui se passe réellement, et la colonne Solution la commande ou le geste qui débloque.

SymptômeCauseSolution
Unknown service sur lb-types list ou gateway-type listla brique n'est pas déployée dans cette zone (cas de fr-par-3)choisir une zone où elle existe
La zone visée n'apparaît pas dans scw lb lb create -h alors que l'API répondaide figée dans le binaire, en retard sur le catalogue (cas de it-mil-1)page officielle de disponibilité, test de création, mise à jour du CLI
Impossible de créer un Private Networkaucun VPC dans la région (projet créé après le 13 mai 2025)créer un VPC d'abord
Deux réseaux ne peuvent pas être reliés par peeringCIDR qui se chevauchentplan d'adressage avec des plages distinctes, dès le départ
scw instance ip list n'est pas vide alors qu'aucune Instance ne tourneFlexible IP détenue, facturéescw instance ip delete <id>
La recette parle à la productionmême Private Network, ou NACL vide (accept par défaut)Private Networks séparés, NACL en drop, IPv4 et IPv6

FAQ : questions fréquentes sur le réseau Scaleway

Section intitulée « FAQ : questions fréquentes sur le réseau Scaleway »

Ces réponses courtes couvrent les questions que se posent ceux qui arrivent d'AWS ou qui hésitent sur ce que coûte un VPC ; chacune renvoie à une leçon du volet pour le détail et la manipulation.

Vérifiez que l'essentiel de ce guide est acquis. Les questions portent uniquement sur ce qui vient d'être expliqué ici.

Contrôle de connaissances

Validez vos connaissances avec ce quiz interactif

6 questions
6 min.
70% requis

Informations

  • Le chronomètre démarre au clic sur Démarrer
  • Questions à choix multiples, vrai/faux et réponses courtes
  • Vous pouvez naviguer entre les questions
  • Les résultats détaillés sont affichés à la fin

Lance le quiz et démarre le chronomètre

  • Le réseau Scaleway tient en huit briques, et les connaître par leur rôle évite d'en payer une là où une gratuite suffisait ; le VPC Peering est en disponibilité générale depuis le 23 juin 2026, les Network ACL depuis le 3 juin 2026, console comprise.
  • Chez Scaleway, c'est le Private Network qui porte le CIDR, pas le VPC. Un Private Network ressemble à un sous-réseau AWS, pas à un VPC AWS.
  • VPC, Private Network, Network ACL, IPAM et Security Group sont gratuits. On ne paie qu'aux points de contact avec Internet.
  • Public Gateway et Load Balancer démarrent autour de 17 à 19 € par mois (VPC-GW-S 100 Mbit/s, lb-s 200 Mbit/s), et une architecture sur deux zones double ces lignes.
  • Une Flexible IP oubliée coûte environ 3,65 € par mois, indéfiniment.
  • Ni Load Balancer ni Public Gateway en fr-par-3 (Unknown service). À l'inverse, it-mil-1 sert bien le Load Balancer alors que l'aide du CLI ne l'énumère pas : l'aide est figée dans le binaire, c'est l'API qui tranche.
  • Ce qui est zonal se duplique pour survivre à la perte d'une zone ; ce qui est régional se partage.
  • Le plan d'adressage est la seule décision irrattrapable. Des plages qui se chevauchent interdisent toute interconnexion future ; le CIDR ne change pas le plafond de 512 ressources par Private Network.

Les pages officielles sur lesquelles cette leçon s'appuie, avec ce qu'on y cherche ; leur champ de validation date chaque fait cité.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens +700 guides gratuits, sans pub ni tracking. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn