Sanallaştırma & Bulut

    Proxmox Ağ Yapılandırması: Bridge ve VLAN

    Proxmox köprü, VLAN ve bond yapılandırmasının çalışan örneklerle anlatımı.

    11 dk okuma Güncellendi: 25 Ağustos 2026

    Proxmox kurulumunu bitirdiğinizde elinizde vmbr0 adında tek bir köprü olur ve ilk sanal makineniz sorunsuz internete çıkar. Sonra ikinci bir ağ eklemeniz, misafirleri VLAN'lara ayırmanız, corosync'e ayrı bir hat vermeniz ya da iki fiziksel arayüzü yedekli hâle getirmeniz gerekir — ve işte o noktada Proxmox ağ yapılandırması artık "kurulumda seç geç" olmaktan çıkar. Yanlış bir satır girip ifreload çalıştırdığınızda sunucuya erişiminizi kaybetmek de bu aşamada başınıza gelir.

    Bu rehberde Proxmox'un ağ katmanının nasıl çalıştığını, Linux köprüsünün ne yaptığını, VLAN-aware köprü ile klasik VLAN arayüzü arasındaki farkı, bond (link aggregation) kurulumunu ve sanal makinelere VLAN etiketi atamayı anlatacağım. Her örnekte /etc/network/interfaces dosyasının gerçek içeriğini vereceğim, çünkü web arayüzü bu dosyayı yazmaktan başka bir şey yapmaz. Uzaktan çalışırken kendinizi kilitlememenin yolunu da baştan göstereceğim.

    Proxmox Ağ Katmanı Nasıl Çalışır#

    Proxmox, Debian'ın ifupdown2 paketini kullanır ve tüm ağ yapılandırması tek bir dosyada durur: /etc/network/interfaces. Web arayüzünde yaptığınız her değişiklik önce /etc/network/interfaces.new dosyasına yazılır ve ancak siz "Apply Configuration" dediğinizde ya da sunucu yeniden başladığında asıl dosyaya taşınır. Bu iki aşamalı yapı bilinçli bir güvenlik önlemidir: hatalı bir ayarı uygulamadan önce gözden geçirme şansı verir.

    Temel bileşen Linux köprüsüdür (bridge). Köprü, yazılımsal bir ağ anahtarı gibi davranır: bir tarafına fiziksel arayüzü (eno1), diğer tarafına sanal makinelerin sanal arayüzlerini (tap101i0) bağlarsınız ve hepsi aynı yayın alanında (broadcast domain) buluşur. Sanal makineler böylece fiziksel ağda doğrudan var olan cihazlar gibi davranır; kendi IP'lerini alır, kendi MAC adresleriyle ağa çıkarlar.

    Kurulumdan sonra dosyanın tipik hâli şöyledir:

    # /etc/network/interfaces
    auto lo
    iface lo inet loopback
    
    # Fiziksel arayüz — IP'si YOK, köprüye üye
    iface eno1 inet manual
    
    # Yönetim köprüsü — sunucunun IP'si burada
    auto vmbr0
    iface vmbr0 inet static
            address 192.168.1.10/24
            gateway 192.168.1.1
            bridge-ports eno1
            bridge-stp off
            bridge-fd 0
    

    Dikkat edilmesi gereken nokta şudur: IP adresi fiziksel arayüzde değil, köprüde durur. eno1 üzerinde inet manual yazması onun yalnızca taşıyıcı olduğunu, adreslemenin köprüde yapıldığını söyler. Yeni başlayanların en sık yaptığı hata, hem fiziksel arayüze hem köprüye IP vermek ve yönlendirme tablosunun karışmasıdır.

    bridge-stp off ve bridge-fd 0 satırları da önemlidir. STP (Spanning Tree Protocol) kapalıdır çünkü hipervizör köprüsünde döngü riski yoktur ve açık olması gereksiz gecikme ekler. bridge-fd 0 (forward delay) ise köprünün paket iletmeye başlamadan önce beklediği süreyi sıfırlar; aksi hâlde her VM başlatıldığında birkaç saniye ağsız kalır.

    Değişiklikleri Güvenli Uygulamak#

    Ağ yapılandırmasını uzaktan değiştirirken kendinizi kilitlemek an meselesidir. Alışkanlık hâline getirmeniz gereken sıra şudur:

    1. Önce dosyayı yedekleyin. Tek bir kopya sizi yeniden kurulumdan kurtarır.
    2. Sözdizimini test edin. ifreload çalıştırmadan önce hatayı görün.
    3. Bir geri dönüş zamanlayıcısı kurun. Bağlantınız kesilirse sunucu kendini eski yapılandırmayla yeniden başlatsın.
    4. Sonra uygulayın.
    # 1. Yedek
    cp /etc/network/interfaces /root/interfaces.$(date +%F-%H%M).bak
    
    # 2. Sözdizimi testi (uygulamadan sadece ne yapacağını gösterir)
    ifreload -a --dry-run
    
    # 3. Geri dönüş sigortası: 5 dakika içinde iptal etmezsem yeniden başlat
    shutdown -r +5 "Ag degisikligi geri donus sigortasi"
    
    # 4. Uygula
    ifreload -a
    
    # Bağlantı çalışıyorsa sigortayı iptal et
    shutdown -c
    

    Bu dört adımlı alışkanlık, veri merkezine gitmek ya da IPMI/KVM konsolu aramak zorunda kalmanızı önler. Değişikliğin sonucunu doğrulamak için:

    # Köprü üyeliklerini gör
    bridge link show
    
    # Adresler ve durum
    ip -br addr show
    ip -br link show
    
    # Yönlendirme tablosu
    ip route show
    

    VLAN-Aware Bridge Kurulumu#

    VLAN'lar, tek bir fiziksel kabloda birden fazla mantıksal ağ taşımanızı sağlar. Proxmox'ta bunu iki farklı yaklaşımla yapabilirsiniz ve modern kurulumlarda birincisini seçmelisiniz.

    Yöntem 1: VLAN-aware bridge (önerilen). Köprüye "VLAN etiketlerini anla ve ilet" dersiniz; her VLAN için ayrı köprü kurmanıza gerek kalmaz. Sanal makine oluştururken arayüze bir VLAN etiketi verirsiniz, gerisini köprü halleder.

    # /etc/network/interfaces
    iface eno1 inet manual
    
    auto vmbr0
    iface vmbr0 inet static
            address 192.168.1.10/24
            gateway 192.168.1.1
            bridge-ports eno1
            bridge-stp off
            bridge-fd 0
            # VLAN farkındalığını aç
            bridge-vlan-aware yes
            bridge-vids 2-4094
    

    bridge-vids 2-4094 satırı köprünün hangi VLAN kimliklerini taşıyacağını belirtir. Güvenlik açısından burayı gerçekten kullandığınız aralıkla sınırlamak daha iyidir, örneğin bridge-vids 10,20,30,100-110.

    Bu yapıda hipervizörün yönetim IP'si etiketsiz (native/untagged) VLAN'da kalır. Yönetimi de etiketli bir VLAN'a taşımak isterseniz ayrı bir VLAN arayüzü tanımlarsınız:

    # Yönetimi VLAN 10'a taşı
    auto vmbr0.10
    iface vmbr0.10 inet static
            address 10.0.10.10/24
            gateway 10.0.10.1
    

    Yöntem 2: VLAN başına ayrı köprü. Eski ve daha hantal yöntemdir; her VLAN için hem bir VLAN arayüzü hem bir köprü tanımlarsınız. VLAN-aware köprünün desteklenmediği özel durumlar dışında tercih etmeyin:

    # VLAN 20 için ayrı köprü
    iface eno1.20 inet manual
    
    auto vmbr20
    iface vmbr20 inet manual
            bridge-ports eno1.20
            bridge-stp off
            bridge-fd 0
    

    İki yöntemi karşılaştırırsak:

    KriterVLAN-aware bridgeVLAN başına köprü
    Köprü sayısıTekVLAN sayısı kadar
    Yeni VLAN eklemeVM ayarında etiket yeterDosyayı düzenle + uygula
    Canlı göç uyumuKolay (tek köprü adı)Tüm düğümlerde aynı isim gerekir
    OkunabilirlikYüksekDüşük, dosya şişer
    ÖneriVarsayılan tercihYalnızca özel durumlar

    Anahtar (switch) tarafını da yapılandırmayı unutmayın: sunucunun bağlı olduğu port trunk moda alınmalı ve taşıyacağı VLAN'lar bu porta izinli olarak eklenmelidir. Sunucu tarafını doğru kurup switch portunu access modda bırakmak, "VLAN çalışmıyor" şikayetlerinin çoğunun sebebidir.

    Sanal Makineye VLAN Etiketi Atama#

    VLAN-aware köprü kurulduktan sonra bir sanal makineyi belirli bir VLAN'a koymak tek bir alan doldurmakla olur. Web arayüzünde VM → Hardware → Network Device içindeki VLAN Tag alanına kimliği yazarsınız. Komut satırından:

    # VM 101'in ilk ağ arayüzünü VLAN 20'ye koy
    qm set 101 --net0 virtio,bridge=vmbr0,tag=20
    
    # Firewall'u da etkinleştirerek
    qm set 101 --net0 virtio,bridge=vmbr0,tag=20,firewall=1
    
    # Bant genişliği sınırı (MB/s cinsinden)
    qm set 101 --net0 virtio,bridge=vmbr0,tag=20,rate=50
    
    # LXC konteyneri için — IP de burada verilebilir
    pct set 200 --net0 name=eth0,bridge=vmbr0,tag=20,ip=10.0.20.50/24,gw=10.0.20.1
    
    # Mevcut ayarı gör
    qm config 101 | grep net
    

    Ağ sürücüsü olarak her zaman virtio seçin. Emüle edilmiş e1000 ya da rtl8139 sürücüleri yalnızca çok eski işletim sistemleri için vardır ve performansları kat kat düşüktür. Windows misafirlerde virtio kullanmak için sürücü paketini kurmanız gerekir; bu birkaç dakikalık iş, ağ performansını misliyle artırır.

    SürücüPerformansNe zaman
    virtioEn yüksekVarsayılan tercih, tüm modern OS
    e1000OrtaSürücüsü olmayan eski sistemler
    rtl8139DüşükÇok eski işletim sistemleri
    vmxnet3Orta-yüksekVMware'den göç eden misafirler

    Bir sanal makineyi tamamen izole etmek isterseniz, fiziksel arayüzü olmayan bir köprü tanımlayabilirsiniz. Bu, yalnızca hipervizör içinde konuşan bir "iç ağ" oluşturur ve test ortamları için idealdir:

    # Dış dünyaya çıkışı olmayan izole köprü
    auto vmbr9
    iface vmbr9 inet static
            address 10.99.99.1/24
            bridge-ports none
            bridge-stp off
            bridge-fd 0
    

    Bu köprüyü geri yükleme testleri için kullanmak özellikle işe yarar; yedekten dönen bir makineyi üretim ağıyla çakışmadan açabilirsiniz. Konuyu Proxmox yedekleme ve geri yükleme yazısında ele almıştım.

    Bond ile Yedekli ve Hızlı Bağlantı#

    İki fiziksel arayüzü tek mantıksal arayüzde birleştirmek (bonding / link aggregation) hem yedeklilik hem bant genişliği sağlar. Proxmox'ta bond bir köprünün altına konur; yani bond0 fiziksel arayüzleri toplar, vmbr0 da bond0'ı taşır.

    En yaygın iki mod şudur. active-backup, switch tarafında hiçbir yapılandırma gerektirmez: bir arayüz çalışır, diğeri yedekte bekler, ilki koparsa devralır. Bant genişliği artmaz ama kurulumu risksizdir. 802.3ad (LACP), iki arayüzü birlikte kullanır ve toplam bant genişliğini artırır; ancak switch tarafında LACP port kanalı yapılandırılmış olmalıdır, aksi hâlde bağlantı hiç kurulmaz.

    # /etc/network/interfaces — LACP bond + VLAN-aware köprü
    iface eno1 inet manual
    iface eno2 inet manual
    
    auto bond0
    iface bond0 inet manual
            bond-slaves eno1 eno2
            bond-miimon 100
            bond-mode 802.3ad
            # Trafiği IP+port bazında dağıt — tek akışta bile daha iyi dengelenir
            bond-xmit-hash-policy layer3+4
            bond-lacp-rate fast
    
    auto vmbr0
    iface vmbr0 inet static
            address 192.168.1.10/24
            gateway 192.168.1.1
            bridge-ports bond0
            bridge-stp off
            bridge-fd 0
            bridge-vlan-aware yes
            bridge-vids 2-4094
    

    active-backup tercih ederseniz sadece mod satırı değişir:

    auto bond0
    iface bond0 inet manual
            bond-slaves eno1 eno2
            bond-miimon 100
            bond-mode active-backup
            bond-primary eno1
    

    Bond'un durumunu çekirdek üzerinden doğrulayın:

    # Bond durumu, aktif üye, LACP eşleşmesi
    cat /proc/net/bonding/bond0
    
    # Kritik satırlar:
    #   Bonding Mode: IEEE 802.3ad Dynamic link aggregation
    #   MII Status: up
    #   Slave Interface: eno1 -> MII Status: up
    #   Slave Interface: eno2 -> MII Status: up
    

    Bir üye arayüzün MII Status: down göründüğü ya da LACP'de Aggregator ID değerlerinin farklı olduğu durumlarda sorun neredeyse her zaman switch tarafındadır. LACP kurulumlarında bir uyarı daha var: switch yapılandırması hazır değilken sunucu tarafında LACP açarsanız bağlantı tamamen kopar. Bu yüzden uzaktan çalışırken önce active-backup ile başlayıp, switch hazır olduğunda LACP'ye geçmek daha güvenlidir.

    Küme kuruyorsanız corosync için ayrı bir arayüz ayırmayı unutmayın; ağ planının küme tarafındaki gerekçelerini Proxmox cluster kurulumu yazısında anlattım. Canlı göç trafiğini de ayırmak isterseniz Proxmox'ta canlı göç yazısındaki datacenter.cfg ayarına bakabilirsiniz.

    Sık Yapılan Hatalar ve Sorun Giderme#

    Hem fiziksel arayüze hem köprüye IP vermek. Yönlendirme tablosu karışır, bazı paketler yanlış arayüzden çıkar ve sorun kararsız biçimde ortaya çıkar. IP yalnızca köprüde olmalı, fiziksel arayüz inet manual kalmalı.

    Switch portunu trunk yapmayı unutmak. VLAN yapılandırması sunucu tarafında kusursuz olsa bile, port access modundaysa etiketli paketler düşer. VLAN çalışmıyorsa ilk bakılacak yer switch portudur.

    ifreload öncesi geri dönüş sigortası kurmamak. Tek bir yazım hatası sizi sunucudan tamamen koparır. shutdown -r +5 alışkanlığı bu riski ortadan kaldırır.

    Aynı MAC adresini iki makinede kullanmak. Bir VM'i klonlarken ya da yedekten paralel geri yüklerken MAC çakışması olur; ağ anahtarı MAC tablosunu sürekli günceller ve her iki makine de kesintili çalışır. Klonlarda yeni MAC üretmeyi ihmal etmeyin.

    Küme düğümlerinde farklı köprü isimleri kullanmak. Canlı göç sırasında hedef düğümde aynı isimde köprü yoksa göç başarısız olur. Tüm düğümlerde köprü isimlerini birebir aynı tutun.

    Jumbo frame'i yarım yapılandırmak. MTU 9000 kullanacaksanız yoldaki her cihazda ayarlı olmalıdır: sunucu arayüzü, bond, köprü ve switch. Yalnızca bir tarafta açmak, büyük paketlerin sessizce düşmesine ve son derece kafa karıştırıcı sorunlara yol açar.

    Sorun giderirken işe yarayan komutlar:

    # Köprüde hangi MAC hangi porttan görünüyor
    bridge fdb show br vmbr0 | head -20
    
    # VLAN üyelikleri
    bridge vlan show
    
    # Arayüz istatistikleri — hata ve düşen paket sayacı
    ip -s link show eno1
    
    # Belirli bir VM'in sanal arayüzünde trafik var mı
    tcpdump -i tap101i0 -n -c 20
    

    Sıkça Sorulan Sorular#

    vmbr0 nedir ve neden IP adresi onun üzerinde#

    vmbr0, Proxmox'un kurulumda oluşturduğu Linux köprüsüdür ve yazılımsal bir ağ anahtarı gibi çalışır. Fiziksel arayüz köprüye üye olarak bağlanır, sunucunun IP adresi ise köprünün üzerinde tanımlanır. Bu yapı sayesinde hem hipervizör hem sanal makineler aynı fiziksel bağlantıyı paylaşır. Fiziksel arayüze ayrıca IP vermek yönlendirme sorunlarına yol açar.

    VLAN-aware bridge ile ayrı köprü arasındaki fark nedir#

    VLAN-aware köprüde tek bir köprü tüm VLAN'ları taşır ve sanal makineye hangi VLAN'da olduğunu bir etiket alanıyla söylersiniz. Ayrı köprü yönteminde ise her VLAN için hem bir VLAN arayüzü hem bir köprü tanımlamanız gerekir. İlk yöntem yeni VLAN eklemeyi tek bir alan doldurmaya indirger ve canlı göçte köprü isimlerinin tutması açısından da daha kolaydır.

    Ağ yapılandırmasını değiştirdim, sunucuya erişemiyorum#

    Fiziksel ya da IPMI/KVM konsoluna bağlanıp /etc/network/interfaces dosyasını yedeğinizden geri yükleyin ve ifreload -a çalıştırın. Bu durumu baştan önlemek için değişiklikten önce shutdown -r +5 ile bir geri dönüş zamanlayıcısı kurun; bağlantınız çalışmaya devam ederse shutdown -c ile iptal edersiniz, kopmuşsa sunucu eski yapılandırmayla açılır.

    Sanal makine ağa çıkamıyor, nereye bakmalıyım#

    Sırayla şunları kontrol edin: VM'in ağ arayüzü doğru köprüye bağlı mı (qm config çıktısındaki bridge= değeri), VLAN etiketi doğru mu, köprü bridge link show çıktısında görünüyor mu, switch portu trunk modda mı ve misafir içinde IP ile ağ geçidi doğru mu. tcpdump -i tap<vmid>i0 ile sanal arayüzden paket geçip geçmediğine bakmak sorunun hangi tarafta olduğunu hızla ayırır.

    Bond kurarsam bağlantı hızım iki katına çıkar mı#

    Doğrudan değil. 802.3ad (LACP) modunda toplam bant genişliği artar ama tek bir bağlantı (örneğin tek bir dosya transferi) genellikle tek bir üye arayüzle sınırlı kalır; kazanç birden fazla eşzamanlı akış olduğunda ortaya çıkar. bond-xmit-hash-policy layer3+4 seçmek dağılımı iyileştirir. active-backup modunda ise hız hiç artmaz, yalnızca yedeklilik kazanırsınız.

    Proxmox'ta güvenlik duvarını nasıl açarım#

    Güvenlik duvarı üç seviyede yönetilir: veri merkezi, düğüm ve sanal makine. Veri merkezi seviyesinde etkinleştirdikten sonra her VM'in ağ arayüzünde firewall=1 seçeneğinin açık olması gerekir. Kuralları yazmadan önce yönetim erişiminizi (8006 ve 22 portları) mutlaka izin listesine ekleyin, aksi hâlde kuralları uyguladığınız anda kendinizi dışarıda bırakırsınız.

    Kapanış#

    Proxmox ağ yapılandırması, birkaç kavramı oturttuğunuzda mekanik bir işe dönüşür: köprü yazılımsal bir anahtardır, IP köprünün üzerinde durur, VLAN-aware köprü size tek bir yapıda tüm segmentleri verir ve bond hem yedeklilik hem kapasite sağlar. Aklınızda kalması gereken dört alışkanlık şudur: değişiklikten önce dosyayı yedekleyip geri dönüş zamanlayıcısı kurun, IP'yi yalnızca köprüde tutun, tüm küme düğümlerinde köprü isimlerini aynı tutun ve sanal makinelerde her zaman virtio sürücüsünü kullanın.

    Ağı doğru kurduktan sonra sıra kümenin diğer katmanlarına gelir; Proxmox cluster kurulumu ve Proxmox'ta Ceph ile dağıtık depolama yazıları ağ planınızın üzerine oturur. Kendi hipervizörünüzü kuracağınız donanım arıyorsanız dedicated sunucu ve colocation seçeneklerimize, hazır ve yapılandırılmış bir sanal makine isterseniz VDS ile bulut sunucu paketlerimize bakabilirsiniz. Ağ ve güvenlik duvarı yapılandırmasını devretmek isterseniz sunucu yönetimi hizmetimiz bu işi üstlenir.

    ProxmoxVLAN

    Uygulamaya geçmeye hazır mısınız?

    NVMe SSD, ücretsiz SSL ve %99.9 uptime garantisiyle Clou.TR hosting ve sunucu çözümleriyle projenizi hayata geçirin.