Aller au contenu
English
Cloud medium

VPC et Private Networks Scaleway : isoler et connecter vos ressources

Validé live le ·fr-par·scw 2.56.3

55 min de lecture

logo Scaleway

Par défaut, vos ressources se parlent via l'Internet public. Ce n'est ni sûr ni efficace. Le VPC et les Private Networks vous permettent de bâtir un réseau privé isolé où vos Instances, bases de données et autres services communiquent entre eux, à l'abri du monde extérieur. Ce guide, premier lab du volet réseau, vous explique la différence entre les deux et leurs plafonds, vous fait créer un réseau privé avec un plan d'adressage, pose les bases du routage tel qu'il se comporte depuis juillet 2025, et vous montre ce que le routage ouvre et ce que la Network ACL filtre.

Niveau : débutant à intermédiaire. Prérequis : la CLI scw configurée, et la carte du réseau lue.

À la fin de cette page, vous saurez :

  • Distinguer un VPC (couche 3) d'un Private Network (couche 2), et leurs plafonds
  • Créer un VPC et un Private Network avec un CIDR, et relire ce qui a été créé
  • Comprendre le DHCP, le DNS et le routage intégrés
  • Distinguer ce que le routage ouvre de ce que la NACL filtre
  • Nettoyer sans laisser de traces, dans le bon ordre

Un VPC (Virtual Private Cloud) est une enveloppe de couche 3 à l'échelle d'une région ; à l'intérieur, les Private Networks sont des réseaux de couche 2, isolés, où les ressources communiquent par des adresses IP privées sans passer par Internet. La règle de portée est simple : un VPC est régional, et un Private Network connecte des ressources réparties sur plusieurs zones de disponibilité d'une même région. Le VPC assure ensuite le routage entre ses Private Networks.

VPC Scaleway : une enveloppe de couche 3 régionale contenant plusieurs Private Networks de couche 2, chacun avec son CIDR, reliés par le routing du VPC

Le tableau se lit par la colonne Choix : il dit combien de chaque objet créer, et pourquoi.

BesoinChoixPourquoi
Une application dans une régionun VPCil couvre toutes les zones de la région ; un second VPC n'apporte que de l'isolation entre projets
Séparer front, données, recetteun Private Network par étage et par environnementrien ne filtre à l'intérieur d'un Private Network ; la NACL ne filtre qu'entre eux
Des machines dans deux zones qui se parlentle même Private Networkil est régional, une Instance de fr-par-1 et une de fr-par-2 y ont chacune une adresse
Relier deux VPC, deux projets ou deux organisationsVPC Peeringen disponibilité générale depuis le 23 juin 2026, connecteur facturé 0,02 €/h
Une base managée ou une fonction serverlessun seul Private Network pour cette ressourceces produits n'en acceptent qu'un, contre 8 pour une Instance

Chaque Private Network se voit attribuer un bloc CIDR, c'est-à-dire une plage d'adresses IP privées, et c'est dans cette plage que les ressources attachées reçoivent leur adresse. Un CIDR comme 172.16.16.0/22 combine un préfixe (l'adresse réseau) et un suffixe (/22, la taille du réseau : 1 024 adresses, dont 4 réservées).

Vous pouvez choisir le bloc IPv4 (sinon un /22 est généré automatiquement) ; le bloc IPv6 (/64), lui, est toujours attribué automatiquement, garanti unique dans le VPC, et n'est pas modifiable, ni à la création ni après. Choisissez des plages IPv4 sans chevauchement entre réseaux, un point crucial si vous prévoyez de les interconnecter : la carte du réseau propose un plan avec des trous entre les blocs, réutilisé ici.

On crée d'abord le VPC, puis un Private Network à l'intérieur avec son plan d'adressage ; ces deux ressources sont gratuites, vous ne payez que les ressources attachées (à l'exception de l'attachement d'un serveur Elastic Metal ou Apple silicon, facturé).

  1. Créer le VPC dans la région de Paris :

    Fenêtre de terminal
    scw vpc vpc create name=mon-vpc region=fr-par

    Notez l'ID du VPC renvoyé. Le champ is_default doit valoir false : un VPC que vous créez n'est jamais marqué par défaut.

  2. Créer un Private Network dans ce VPC, avec un CIDR :

    Fenêtre de terminal
    scw vpc private-network create name=reseau-interne \
    vpc-id=VOTRE_VPC_ID subnets.0=172.16.16.0/22 region=fr-par
  3. Vérifier son plan d'adressage :

    Fenêtre de terminal
    scw vpc private-network get private-network-id=VOTRE_PN_ID region=fr-par

    Vous verrez votre bloc IPv4 (172.16.16.0/22) et un bloc IPv6 attribué automatiquement, de la forme fd..:…::/64.

  4. Relire la table de routage du VPC :

    Fenêtre de terminal
    scw vpc route list vpc-id=VOTRE_VPC_ID region=fr-par

    La sortie doit afficher au moins deux routes locales gérées, une IPv4 et une IPv6, vers le Private Network que vous venez de créer.

Vous n'avez pas à configurer les adresses IP à la main : trois services sont intégrés aux Private Networks.

Le DHCP attribue une IP privée à chaque ressource dès qu'elle rejoint le réseau, depuis le CIDR défini ; son serveur répond à l'adresse 169.254.169.254 en IPv4. Cette IP est stable : elle ne change pas tant que la ressource reste attachée, même après un redémarrage ou un long arrêt, et n'est libérée qu'au détachement ou à la suppression. Le DNS managé résout les noms d'hôte des ressources en adresses IP, ce qui vous permet de joindre une Instance par son nom plutôt que par son IP. Enfin, l'IPAM (IP Address Manager) est la source de vérité unique de toutes ces adresses ; vous pouvez y réserver une IP précise si besoin, ce que la leçon suivante fait.

Comment le VPC route-t-il entre Private Networks ?

Section intitulée « Comment le VPC route-t-il entre Private Networks ? »

Un VPC ne se contente pas de contenir des réseaux : il les relie, par une table de routage tenue par un vRouter géré, activée par défaut sur tout nouveau VPC et impossible à désactiver ensuite.

Relevé le 2026-09-08 avec scw 2.56.3 : l'aide de scw vpc private-network create -h expose l'argument default-route-propagation-enabled, et celle de scw vpc rule get -h marque is-ipv6 comme requis, deux détails qui n'existaient pas dans les premières versions du produit et que cette page utilise plus bas. Chaque VPC dispose d'une table de routage alimentée automatiquement : des routes locales vers chaque Private Network (IPv4 et IPv6), et, quand vous y attacherez un Public Gateway configuré pour annoncer la route par défaut, une route par défaut vers Internet (IPv4 seulement, les passerelles ne routent pas l'IPv6). Vous pouvez aussi ajouter vos routes personnalisées, par exemple vers un VPN hébergé sur une Instance. La table se lit du plus spécifique au moins spécifique : une route vers 172.16.8.0/22 s'applique avant une route par défaut vers 0.0.0.0/0.

Depuis le 1er juillet 2025, le comportement de routage a changé pour les VPC créés après cette date (les VPC antérieurs doivent être mis à jour explicitement). Les routes personnalisées sont annoncées à tout le VPC, plus seulement au Private Network de la ressource de saut suivant ; et chaque Private Network peut opter pour recevoir les routes par défaut de toutes les passerelles du VPC, pas seulement de la sienne (argument default-route-propagation-enabled de scw vpc private-network create). Quand plusieurs routes par défaut arrivent à une machine, c'est son système qui choisit, en général la première reçue.

Le routage entre Private Networks est ouvert par défaut, et rien ne le restreint tant que vous ne l'avez pas demandé. Deux réseaux privés du même VPC se parlent donc librement dès leur création, ce qui est commode pour démarrer et inconfortable dès qu'un environnement de recette côtoie une production.

Le mécanisme qui restreint ce trafic s'appelle la Network ACL. Chaque VPC en possède une, vide au départ, et elle est disponible en version stable depuis le 3 juin 2026, administrable depuis la console comme depuis le CLI. Deux propriétés méritent d'être connues avant de la manipuler : elle est stateless, donc chaque flux autorisé demande aussi sa règle de retour ; et elle existe en deux exemplaires indépendants, un pour IPv4 et un pour IPv6, si bien que verrouiller l'un laisse l'autre ouvert.

Vérifiez l'état de la vôtre, elle vous répondra qu'elle ne filtre rien :

Fenêtre de terminal
scw vpc rule get vpc-id=VOTRE_VPC_ID is-ipv6=false region=fr-par

La réponse attendue sur un VPC neuf est une liste vide et une politique par défaut à accept. La leçon Filtrer le trafic reprend ce mécanisme en détail, avec les quatre pièges du CLI et un incident à provoquer soi-même.

Une nuance à connaître : plus de VPC par défaut

Section intitulée « Une nuance à connaître : plus de VPC par défaut »

Depuis le 13 mai 2025, les nouveaux projets n'ont plus de VPC par défaut créé automatiquement : vous créez un VPC avant de pouvoir y créer un Private Network. Si vous créez un Private Network sans préciser de VPC, Scaleway en auto-crée un et le marque is_default pour ce projet et cette région ; les Private Networks suivants créés sans VPC le rejoignent. Les VPC que vous créez vous-même, eux, ne sont jamais marqués par défaut, et un VPC créé par vous ne peut pas le devenir. Les projets antérieurs au 13 mai 2025 avaient reçu un VPC par défaut par région (Paris, Amsterdam, Varsovie), qu'il est désormais possible de supprimer.

Un VPC et un Private Network ne coûtent rien, mais on garde ses environnements propres ; on supprime d'abord le Private Network, puis le VPC.

Fenêtre de terminal
scw vpc private-network delete private-network-id=VOTRE_PN_ID region=fr-par
scw vpc vpc delete vpc-id=VOTRE_VPC_ID region=fr-par
scw vpc vpc list region=fr-par

La dernière liste ne doit plus contenir mon-vpc. Un Private Network qui refuse d'être supprimé alors qu'il paraît vide cache en général une adresse réservée dans IPAM (FAQ VPC) : scw ipam ip list private-network-id=<id> la montre, et scw ipam ip delete la libère.

Ces valeurs viennent de la FAQ VPC (validée le 2025-09-24), des concepts VPC et IPAM, de la page des Network ACL et de la page des quotas ; elles bornent le découpage avant la première commande.

PlafondValeurSource
Ressources par Private Network512, dont 250 au plus en Elastic Metal et Apple silicon, quel que soit le CIDRFAQ VPC
Private Networks par ressource8 pour une Instance ; 1 pour bases managées, Serverless Functions et ContainersFAQ VPC, quotas (8 NIC privées)
Bloc IPv4choisi ou /22 généré ; 4 adresses réservées par bloc (2 premières, 2 dernières)concepts VPC et IPAM
Bloc IPv6/64 automatique, unique dans le VPC, non modifiableFAQ VPC
Serveur DHCP169.254.169.254 (IPv4), fe80:200:22ff:fe05:ca1e (IPv6)concepts VPC
Routageactivé par défaut, non désactivable ; routes IPv6 gérées pour les Private Networks, pas pour les passerellesdoc routage
Règles de Network ACL255 IPv4 et 255 IPv6 par VPCdoc Network ACL
ProtocolesIPv4 et IPv6 officiellement ; toute charge Ethernet passe en pratiqueFAQ VPC
Coût0 € pour VPC, routage, Private Network, réservation IPAM ; attachement Elastic Metal et Apple silicon facturéFAQ VPC
VPC par défautaucun dans un projet créé après le 13 mai 2025concepts VPC

Ces erreurs se ressemblent : elles fonctionnent le premier jour, et se révèlent le jour où l'on veut relier, séparer ou supprimer.

AntipatternConséquenceDiscipline
Laisser Scaleway générer le CIDR de chaque réseauplages qui se chevauchent tôt ou tard, peering et VPN impossiblesplan d'adressage écrit, subnets.0= explicite, trous entre les blocs
Un seul Private Network pour tout le projetrien ne filtre entre recette, production et donnéesun réseau par étage et par environnement, la NACL entre eux
Créer le Private Network sans vpc-id « pour aller vite »un VPC auto-créé marqué par défaut, hors de votre plancréer le VPC d'abord, le nommer, passer son identifiant
Attacher une base managée à un second Private Networkrefus : un seul réseau pour ces produitsplacer la base dans le réseau des consommateurs, ou router
Compter sur le routage pour isoleril ouvre, il ne filtre pas ; la NACL est vide et en acceptNetwork ACL en drop par défaut, IPv4 et IPv6
Supposer que la suppression d'un réseau « vide » passeraune IP réservée dans IPAM la bloquescw ipam ip list private-network-id=… avant de supprimer

Security : le découpage est le seul point de contrôle

Section intitulée « Security : le découpage est le seul point de contrôle »

Qui peut atteindre cette base de données ? Toute ressource du même Private Network, sans filtre possible côté Scaleway, et tout Private Network du VPC tant que la NACL est vide. La discipline est de séparer en Private Networks ce qu'on veut pouvoir filtrer, puis de poser la NACL avant la première donnée de production.

Reliability : un réseau régional survit à une zone

Section intitulée « Reliability : un réseau régional survit à une zone »

Que se passe-t-il si fr-par-1 tombe ? Le Private Network, régional, continue de servir les ressources de fr-par-2. La discipline est de répartir les Instances sur deux zones dans le même Private Network, et de se rappeler que les briques zonales (passerelle, Load Balancer, Flexible IP) se doublent.

Operational Excellence : un réseau se lit dans sa table

Section intitulée « Operational Excellence : un réseau se lit dans sa table »

Comprend-on ce réseau sans schéma ? Oui, si les CIDR suivent un plan écrit, si les noms disent l'étage et l'environnement, et si scw vpc route list suffit à expliquer qui joint quoi. La discipline est de relire la table de routage et la NACL après chaque changement, et de gérer les deux en code dès la production.

Le tableau se lit par la colonne Symptôme : c'est ce que vous voyez à l'écran, message exact compris quand il y en a un ; la colonne Cause dit ce qui se passe réellement, et la colonne Solution la commande ou le geste qui débloque.

SymptômeCauseSolution
Impossible de créer un Private Networkaucun VPC dans la région (projet créé après le 13 mai 2025)créer un VPC d'abord, ou laisser Scaleway auto-créer le VPC par défaut
Impossible d'interconnecter deux réseauxCIDR qui se chevauchentchoisir des plages distinctes dès le départ
Règles de filtrage inter-réseaux introuvablesla Network ACL du VPC est vide par défaut, donc rien ne filtreonglet Network ACL du VPC en console, ou scw vpc rule get vpc-id=<id> is-ipv6=false
Une règle NACL disparue après en avoir ajouté unescw vpc rule set remplace la liste entièrerepasser toutes les règles dans la même commande, ou gérer la NACL en code
missing required argument 'is-ipv6'rule get exige le type d'adresseajouter is-ipv6=false ou is-ipv6=true
default_policy: accept avec une liste vide sur un VPC « filtré »la NACL n'a jamais été posée, ou l'a été sur l'autre version d'IPposer les règles en IPv4 et en IPv6, relire les deux
Le Private Network refuse d'être suppriméune IP réservée dans IPAM le bloquescw ipam ip list private-network-id=…, puis scw ipam ip delete
Deux routes par défaut, une machine qui sort par la « mauvaise »plusieurs passerelles annoncent, le système de la machine choisitdefault-route-propagation-enabled réfléchi par réseau, NACL pour cadrer

Vérifiez que l'essentiel de ce guide est acquis. Les questions portent uniquement sur ce qui vient d'être expliqué ici.

Contrôle de connaissances

Validez vos connaissances avec ce quiz interactif

6 questions
6 min.
70% requis

Informations

  • Le chronomètre démarre au clic sur Démarrer
  • Questions à choix multiples, vrai/faux et réponses courtes
  • Vous pouvez naviguer entre les questions
  • Les résultats détaillés sont affichés à la fin

Lance le quiz et démarre le chronomètre

  • Un VPC est une enveloppe de couche 3 régionale ; un Private Network est un réseau de couche 2 isolé, à l'intérieur, qui accueille jusqu'à 512 ressources ; une Instance peut en rejoindre 8, une base managée 1.
  • Un Private Network reçoit un CIDR IPv4 (choisi, ou /22 généré, 4 adresses réservées) et un /64 IPv6 imposé ; choisissez des plages sans chevauchement.
  • On crée avec scw vpc vpc create puis scw vpc private-network create … subnets.0=<CIDR> ; c'est gratuit (hors attachement Elastic Metal et Apple silicon) ; scw vpc route list montre ce que le VPC route.
  • DHCP (169.254.169.254), DNS et IPAM sont intégrés : IP privée stable, résolution par nom d'hôte, pas d'attribution manuelle.
  • Le routage entre Private Networks est activé par défaut, non désactivable ; depuis le 1er juillet 2025, les routes personnalisées s'annoncent à tout le VPC et chaque réseau peut opter pour toutes les routes par défaut.
  • Depuis le 13 mai 2025, plus de VPC par défaut : créez-en un avant vos Private Networks ; le VPC Peering relie deux VPC depuis le 23 juin 2026.
  • Le routage ouvre, il ne filtre pas. La Network ACL filtre entre Private Networks : stable et disponible en console depuis le 3 juin 2026, vide et permissive tant que vous n'y touchez pas, 255 règles par version d'IP.
  • Un réseau « vide » qui refuse d'être supprimé cache une IP réservée.

Les pages officielles sur lesquelles cette leçon s'appuie, avec ce qu'on y cherche ; leur champ de validation date chaque fait cité.

  • VPC concepts : CIDR, DHCP, DNS, VPC par défaut, routage, vRouter.
  • VPC FAQ : gratuité, 512 ressources par réseau, 8 réseaux par ressource, IPv6, IP réservée qui bloque la suppression.
  • Understanding VPC routing : tables de routage, routes personnalisées, comportement depuis le 1er juillet 2025.
  • How to use Network ACLs : la procédure console, depuis leur passage en version stable.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens +700 guides gratuits, sans pub ni tracking. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn