Par défaut, vos ressources se parlent via l'Internet public. Ce n'est ni sûr ni efficace. Le VPC et les Private Networks vous permettent de bâtir un réseau privé isolé où vos Instances, bases de données et autres services communiquent entre eux, à l'abri du monde extérieur. Ce guide, premier lab du volet réseau, vous explique la différence entre les deux et leurs plafonds, vous fait créer un réseau privé avec un plan d'adressage, pose les bases du routage tel qu'il se comporte depuis juillet 2025, et vous montre ce que le routage ouvre et ce que la Network ACL filtre.
Ce que vous allez apprendre
Section intitulée « Ce que vous allez apprendre »Niveau : débutant à intermédiaire. Prérequis : la CLI scw configurée, et la carte du réseau lue.
À la fin de cette page, vous saurez :
- Distinguer un VPC (couche 3) d'un Private Network (couche 2), et leurs plafonds
- Créer un VPC et un Private Network avec un CIDR, et relire ce qui a été créé
- Comprendre le DHCP, le DNS et le routage intégrés
- Distinguer ce que le routage ouvre de ce que la NACL filtre
- Nettoyer sans laisser de traces, dans le bon ordre
VPC ou Private Network : quelle différence ?
Section intitulée « VPC ou Private Network : quelle différence ? »Un VPC (Virtual Private Cloud) est une enveloppe de couche 3 à l'échelle d'une région ; à l'intérieur, les Private Networks sont des réseaux de couche 2, isolés, où les ressources communiquent par des adresses IP privées sans passer par Internet. La règle de portée est simple : un VPC est régional, et un Private Network connecte des ressources réparties sur plusieurs zones de disponibilité d'une même région. Le VPC assure ensuite le routage entre ses Private Networks.
Le tableau se lit par la colonne Choix : il dit combien de chaque objet créer, et pourquoi.
| Besoin | Choix | Pourquoi |
|---|---|---|
| Une application dans une région | un VPC | il couvre toutes les zones de la région ; un second VPC n'apporte que de l'isolation entre projets |
| Séparer front, données, recette | un Private Network par étage et par environnement | rien ne filtre à l'intérieur d'un Private Network ; la NACL ne filtre qu'entre eux |
| Des machines dans deux zones qui se parlent | le même Private Network | il est régional, une Instance de fr-par-1 et une de fr-par-2 y ont chacune une adresse |
| Relier deux VPC, deux projets ou deux organisations | VPC Peering | en disponibilité générale depuis le 23 juin 2026, connecteur facturé 0,02 €/h |
| Une base managée ou une fonction serverless | un seul Private Network pour cette ressource | ces produits n'en acceptent qu'un, contre 8 pour une Instance |
Comment choisir le CIDR d'un Private Network ?
Section intitulée « Comment choisir le CIDR d'un Private Network ? »Chaque Private Network se voit attribuer un bloc CIDR, c'est-à-dire une plage d'adresses IP privées, et c'est dans cette plage que les ressources attachées reçoivent leur adresse. Un CIDR comme 172.16.16.0/22 combine un préfixe (l'adresse réseau) et un suffixe (/22, la taille du réseau : 1 024 adresses, dont 4 réservées).
Vous pouvez choisir le bloc IPv4 (sinon un /22 est généré automatiquement) ; le bloc IPv6 (/64), lui, est toujours attribué automatiquement, garanti unique dans le VPC, et n'est pas modifiable, ni à la création ni après. Choisissez des plages IPv4 sans chevauchement entre réseaux, un point crucial si vous prévoyez de les interconnecter : la carte du réseau propose un plan avec des trous entre les blocs, réutilisé ici.
Créer un VPC et un Private Network
Section intitulée « Créer un VPC et un Private Network »On crée d'abord le VPC, puis un Private Network à l'intérieur avec son plan d'adressage ; ces deux ressources sont gratuites, vous ne payez que les ressources attachées (à l'exception de l'attachement d'un serveur Elastic Metal ou Apple silicon, facturé).
-
Créer le VPC dans la région de Paris :
Fenêtre de terminal scw vpc vpc create name=mon-vpc region=fr-parNotez l'ID du VPC renvoyé. Le champ
is_defaultdoit valoirfalse: un VPC que vous créez n'est jamais marqué par défaut. -
Créer un Private Network dans ce VPC, avec un CIDR :
Fenêtre de terminal scw vpc private-network create name=reseau-interne \vpc-id=VOTRE_VPC_ID subnets.0=172.16.16.0/22 region=fr-par -
Vérifier son plan d'adressage :
Fenêtre de terminal scw vpc private-network get private-network-id=VOTRE_PN_ID region=fr-parVous verrez votre bloc IPv4 (
172.16.16.0/22) et un bloc IPv6 attribué automatiquement, de la formefd..:…::/64. -
Relire la table de routage du VPC :
Fenêtre de terminal scw vpc route list vpc-id=VOTRE_VPC_ID region=fr-parLa sortie doit afficher au moins deux routes locales gérées, une IPv4 et une IPv6, vers le Private Network que vous venez de créer.
Qui attribue les adresses : DHCP, DNS et IPAM ?
Section intitulée « Qui attribue les adresses : DHCP, DNS et IPAM ? »Vous n'avez pas à configurer les adresses IP à la main : trois services sont intégrés aux Private Networks.
Le DHCP attribue une IP privée à chaque ressource dès qu'elle rejoint le réseau, depuis le CIDR défini ; son serveur répond à l'adresse 169.254.169.254 en IPv4. Cette IP est stable : elle ne change pas tant que la ressource reste attachée, même après un redémarrage ou un long arrêt, et n'est libérée qu'au détachement ou à la suppression. Le DNS managé résout les noms d'hôte des ressources en adresses IP, ce qui vous permet de joindre une Instance par son nom plutôt que par son IP. Enfin, l'IPAM (IP Address Manager) est la source de vérité unique de toutes ces adresses ; vous pouvez y réserver une IP précise si besoin, ce que la leçon suivante fait.
Comment le VPC route-t-il entre Private Networks ?
Section intitulée « Comment le VPC route-t-il entre Private Networks ? »Un VPC ne se contente pas de contenir des réseaux : il les relie, par une table de routage tenue par un vRouter géré, activée par défaut sur tout nouveau VPC et impossible à désactiver ensuite.
Relevé le 2026-09-08 avec scw 2.56.3 : l'aide de scw vpc private-network create -h expose l'argument default-route-propagation-enabled, et celle de scw vpc rule get -h marque is-ipv6 comme requis, deux détails qui n'existaient pas dans les premières versions du produit et que cette page utilise plus bas. Chaque VPC dispose d'une table de routage alimentée automatiquement : des routes locales vers chaque Private Network (IPv4 et IPv6), et, quand vous y attacherez un Public Gateway configuré pour annoncer la route par défaut, une route par défaut vers Internet (IPv4 seulement, les passerelles ne routent pas l'IPv6). Vous pouvez aussi ajouter vos routes personnalisées, par exemple vers un VPN hébergé sur une Instance. La table se lit du plus spécifique au moins spécifique : une route vers 172.16.8.0/22 s'applique avant une route par défaut vers 0.0.0.0/0.
Depuis le 1er juillet 2025, le comportement de routage a changé pour les VPC créés après cette date (les VPC antérieurs doivent être mis à jour explicitement). Les routes personnalisées sont annoncées à tout le VPC, plus seulement au Private Network de la ressource de saut suivant ; et chaque Private Network peut opter pour recevoir les routes par défaut de toutes les passerelles du VPC, pas seulement de la sienne (argument default-route-propagation-enabled de scw vpc private-network create). Quand plusieurs routes par défaut arrivent à une machine, c'est son système qui choisit, en général la première reçue.
Router n'est pas filtrer
Section intitulée « Router n'est pas filtrer »Le routage entre Private Networks est ouvert par défaut, et rien ne le restreint tant que vous ne l'avez pas demandé. Deux réseaux privés du même VPC se parlent donc librement dès leur création, ce qui est commode pour démarrer et inconfortable dès qu'un environnement de recette côtoie une production.
Le mécanisme qui restreint ce trafic s'appelle la Network ACL. Chaque VPC en possède une, vide au départ, et elle est disponible en version stable depuis le 3 juin 2026, administrable depuis la console comme depuis le CLI. Deux propriétés méritent d'être connues avant de la manipuler : elle est stateless, donc chaque flux autorisé demande aussi sa règle de retour ; et elle existe en deux exemplaires indépendants, un pour IPv4 et un pour IPv6, si bien que verrouiller l'un laisse l'autre ouvert.
Vérifiez l'état de la vôtre, elle vous répondra qu'elle ne filtre rien :
scw vpc rule get vpc-id=VOTRE_VPC_ID is-ipv6=false region=fr-parLa réponse attendue sur un VPC neuf est une liste vide et une politique par
défaut à accept. La leçon Filtrer le
trafic reprend ce
mécanisme en détail, avec les quatre pièges du CLI et un incident à provoquer
soi-même.
Une nuance à connaître : plus de VPC par défaut
Section intitulée « Une nuance à connaître : plus de VPC par défaut »Depuis le 13 mai 2025, les nouveaux projets n'ont plus de VPC par défaut créé automatiquement : vous créez un VPC avant de pouvoir y créer un Private Network. Si vous créez un Private Network sans préciser de VPC, Scaleway en auto-crée un et le marque is_default pour ce projet et cette région ; les Private Networks suivants créés sans VPC le rejoignent. Les VPC que vous créez vous-même, eux, ne sont jamais marqués par défaut, et un VPC créé par vous ne peut pas le devenir. Les projets antérieurs au 13 mai 2025 avaient reçu un VPC par défaut par région (Paris, Amsterdam, Varsovie), qu'il est désormais possible de supprimer.
Nettoyer
Section intitulée « Nettoyer »Un VPC et un Private Network ne coûtent rien, mais on garde ses environnements propres ; on supprime d'abord le Private Network, puis le VPC.
scw vpc private-network delete private-network-id=VOTRE_PN_ID region=fr-parscw vpc vpc delete vpc-id=VOTRE_VPC_ID region=fr-parscw vpc vpc list region=fr-parLa dernière liste ne doit plus contenir mon-vpc. Un Private Network qui refuse d'être supprimé alors qu'il paraît vide cache en général une adresse réservée dans IPAM (FAQ VPC) : scw ipam ip list private-network-id=<id> la montre, et scw ipam ip delete la libère.
Limites, quotas et plafonds
Section intitulée « Limites, quotas et plafonds »Ces valeurs viennent de la FAQ VPC (validée le 2025-09-24), des concepts VPC et IPAM, de la page des Network ACL et de la page des quotas ; elles bornent le découpage avant la première commande.
| Plafond | Valeur | Source |
|---|---|---|
| Ressources par Private Network | 512, dont 250 au plus en Elastic Metal et Apple silicon, quel que soit le CIDR | FAQ VPC |
| Private Networks par ressource | 8 pour une Instance ; 1 pour bases managées, Serverless Functions et Containers | FAQ VPC, quotas (8 NIC privées) |
| Bloc IPv4 | choisi ou /22 généré ; 4 adresses réservées par bloc (2 premières, 2 dernières) | concepts VPC et IPAM |
| Bloc IPv6 | /64 automatique, unique dans le VPC, non modifiable | FAQ VPC |
| Serveur DHCP | 169.254.169.254 (IPv4), fe80:200:22ff:fe05:ca1e (IPv6) | concepts VPC |
| Routage | activé par défaut, non désactivable ; routes IPv6 gérées pour les Private Networks, pas pour les passerelles | doc routage |
| Règles de Network ACL | 255 IPv4 et 255 IPv6 par VPC | doc Network ACL |
| Protocoles | IPv4 et IPv6 officiellement ; toute charge Ethernet passe en pratique | FAQ VPC |
| Coût | 0 € pour VPC, routage, Private Network, réservation IPAM ; attachement Elastic Metal et Apple silicon facturé | FAQ VPC |
| VPC par défaut | aucun dans un projet créé après le 13 mai 2025 | concepts VPC |
Antipatterns à éviter
Section intitulée « Antipatterns à éviter »Ces erreurs se ressemblent : elles fonctionnent le premier jour, et se révèlent le jour où l'on veut relier, séparer ou supprimer.
| Antipattern | Conséquence | Discipline |
|---|---|---|
| Laisser Scaleway générer le CIDR de chaque réseau | plages qui se chevauchent tôt ou tard, peering et VPN impossibles | plan d'adressage écrit, subnets.0= explicite, trous entre les blocs |
| Un seul Private Network pour tout le projet | rien ne filtre entre recette, production et données | un réseau par étage et par environnement, la NACL entre eux |
Créer le Private Network sans vpc-id « pour aller vite » | un VPC auto-créé marqué par défaut, hors de votre plan | créer le VPC d'abord, le nommer, passer son identifiant |
| Attacher une base managée à un second Private Network | refus : un seul réseau pour ces produits | placer la base dans le réseau des consommateurs, ou router |
| Compter sur le routage pour isoler | il ouvre, il ne filtre pas ; la NACL est vide et en accept | Network ACL en drop par défaut, IPv4 et IPv6 |
| Supposer que la suppression d'un réseau « vide » passera | une IP réservée dans IPAM la bloque | scw ipam ip list private-network-id=… avant de supprimer |
Le VPC sous l'angle Well-Architected
Section intitulée « Le VPC sous l'angle Well-Architected »Security : le découpage est le seul point de contrôle
Section intitulée « Security : le découpage est le seul point de contrôle »Qui peut atteindre cette base de données ? Toute ressource du même Private Network, sans filtre possible côté Scaleway, et tout Private Network du VPC tant que la NACL est vide. La discipline est de séparer en Private Networks ce qu'on veut pouvoir filtrer, puis de poser la NACL avant la première donnée de production.
Reliability : un réseau régional survit à une zone
Section intitulée « Reliability : un réseau régional survit à une zone »Que se passe-t-il si fr-par-1 tombe ? Le Private Network, régional, continue de servir les ressources de fr-par-2. La discipline est de répartir les Instances sur deux zones dans le même Private Network, et de se rappeler que les briques zonales (passerelle, Load Balancer, Flexible IP) se doublent.
Operational Excellence : un réseau se lit dans sa table
Section intitulée « Operational Excellence : un réseau se lit dans sa table »Comprend-on ce réseau sans schéma ? Oui, si les CIDR suivent un plan écrit, si les noms disent l'étage et l'environnement, et si scw vpc route list suffit à expliquer qui joint quoi. La discipline est de relire la table de routage et la NACL après chaque changement, et de gérer les deux en code dès la production.
Pièges courants
Section intitulée « Pièges courants »Le tableau se lit par la colonne Symptôme : c'est ce que vous voyez à l'écran, message exact compris quand il y en a un ; la colonne Cause dit ce qui se passe réellement, et la colonne Solution la commande ou le geste qui débloque.
| Symptôme | Cause | Solution |
|---|---|---|
| Impossible de créer un Private Network | aucun VPC dans la région (projet créé après le 13 mai 2025) | créer un VPC d'abord, ou laisser Scaleway auto-créer le VPC par défaut |
| Impossible d'interconnecter deux réseaux | CIDR qui se chevauchent | choisir des plages distinctes dès le départ |
| Règles de filtrage inter-réseaux introuvables | la Network ACL du VPC est vide par défaut, donc rien ne filtre | onglet Network ACL du VPC en console, ou scw vpc rule get vpc-id=<id> is-ipv6=false |
| Une règle NACL disparue après en avoir ajouté une | scw vpc rule set remplace la liste entière | repasser toutes les règles dans la même commande, ou gérer la NACL en code |
missing required argument 'is-ipv6' | rule get exige le type d'adresse | ajouter is-ipv6=false ou is-ipv6=true |
default_policy: accept avec une liste vide sur un VPC « filtré » | la NACL n'a jamais été posée, ou l'a été sur l'autre version d'IP | poser les règles en IPv4 et en IPv6, relire les deux |
| Le Private Network refuse d'être supprimé | une IP réservée dans IPAM le bloque | scw ipam ip list private-network-id=…, puis scw ipam ip delete |
| Deux routes par défaut, une machine qui sort par la « mauvaise » | plusieurs passerelles annoncent, le système de la machine choisit | default-route-propagation-enabled réfléchi par réseau, NACL pour cadrer |
Contrôle de connaissances
Section intitulée « Contrôle de connaissances »Vérifiez que l'essentiel de ce guide est acquis. Les questions portent uniquement sur ce qui vient d'être expliqué ici.
Contrôle de connaissances
Validez vos connaissances avec ce quiz interactif
Informations
- Le chronomètre démarre au clic sur Démarrer
- Questions à choix multiples, vrai/faux et réponses courtes
- Vous pouvez naviguer entre les questions
- Les résultats détaillés sont affichés à la fin
Lance le quiz et démarre le chronomètre
Vérification
(0/0)Profil de compétences
Quoi faire maintenant
Ressources pour progresser
Des indices pour retenter votre chance ?
Nouveau quiz complet avec des questions aléatoires
Retravailler uniquement les questions ratées
Retour à la liste des certifications
À retenir
Section intitulée « À retenir »- Un VPC est une enveloppe de couche 3 régionale ; un Private Network est un réseau de couche 2 isolé, à l'intérieur, qui accueille jusqu'à 512 ressources ; une Instance peut en rejoindre 8, une base managée 1.
- Un Private Network reçoit un CIDR IPv4 (choisi, ou
/22généré, 4 adresses réservées) et un/64IPv6 imposé ; choisissez des plages sans chevauchement. - On crée avec
scw vpc vpc createpuisscw vpc private-network create … subnets.0=<CIDR>; c'est gratuit (hors attachement Elastic Metal et Apple silicon) ;scw vpc route listmontre ce que le VPC route. - DHCP (
169.254.169.254), DNS et IPAM sont intégrés : IP privée stable, résolution par nom d'hôte, pas d'attribution manuelle. - Le routage entre Private Networks est activé par défaut, non désactivable ; depuis le 1er juillet 2025, les routes personnalisées s'annoncent à tout le VPC et chaque réseau peut opter pour toutes les routes par défaut.
- Depuis le 13 mai 2025, plus de VPC par défaut : créez-en un avant vos Private Networks ; le VPC Peering relie deux VPC depuis le 23 juin 2026.
- Le routage ouvre, il ne filtre pas. La Network ACL filtre entre Private Networks : stable et disponible en console depuis le 3 juin 2026, vide et permissive tant que vous n'y touchez pas, 255 règles par version d'IP.
- Un réseau « vide » qui refuse d'être supprimé cache une IP réservée.
Pour aller plus loin
Section intitulée « Pour aller plus loin »- Filtrer le trafic : groupes de sécurité, NACL et pare-feu système : Qui filtre quoi, les quatre pièges du CLI, et une panne à provoquer soi-même.
- Sécurité et identité Scaleway : la carte : Le volet suivant, où la NACL trouve son pendant côté identités.
- IAM : donner le droit minimal à une CI : Le jeu
VPCFullAccesslimité à un projet, pour qu'une CI ne touche qu'à son réseau.
Ressources externes
Section intitulée « Ressources externes »Les pages officielles sur lesquelles cette leçon s'appuie, avec ce qu'on y cherche ; leur champ de validation date chaque fait cité.
- VPC concepts : CIDR, DHCP, DNS, VPC par défaut, routage, vRouter.
- VPC FAQ : gratuité, 512 ressources par réseau, 8 réseaux par ressource, IPv6, IP réservée qui bloque la suppression.
- Understanding VPC routing : tables de routage, routes personnalisées, comportement depuis le 1er juillet 2025.
- How to use Network ACLs : la procédure console, depuis leur passage en version stable.