Sur un Mac, plusieurs machines virtuelles peuvent communiquer sans rejoindre le réseau domestique ni Internet. Cette séparation repose sur le type de commutateur virtuel choisi et sur les connexions qu’on lui autorise.
Un réseau étanche n’est toutefois pas une garantie absolue : une carte réseau mal raccordée ou une règle trop permissive peut exposer les échanges. Avant de configurer l’environnement virtuel, il faut donc distinguer isolation, interconnexion et accès extérieur.
A retenir :
- Commutateur interne sans liaison directe vers le réseau physique
- Vérification des interfaces, des routes et des règles de sécurité
- Tests de connectivité depuis chaque machine virtuelle concernée
Commutateurs réseau virtuels sur Mac : choisir le bon mode
Pour obtenir cette séparation, commencez par choisir le mode adapté aux échanges prévus. Sur Mac, les options et leur nom varient selon l’hyperviseur utilisé ; vérifiez toujours sa documentation avant de modifier les interfaces.
Réseau privé ou accès au réseau physique
Dans ce choix, un réseau privé relie les machines virtuelles entre elles sans leur donner automatiquement accès au réseau physique. Un mode ponté, lui, raccorde une machine virtuelle au réseau local par l’intermédiaire de l’interface du Mac.
Selon la documentation de VirtualBox, les modes réseau déterminent les communications possibles entre invité, hôte et réseau extérieur. Selon la documentation VMware, un réseau privé peut servir à isoler des invités, tandis qu’un mode ponté les relie au réseau physique.
Voici les différences utiles avant de créer votre configuration :
- Réseau interne : échanges entre invités connectés au même segment
- Réseau hôte seulement : échanges entre Mac et machines virtuelles
- Mode ponté : accès au réseau local via une interface physique
- Réseau avec routage : communications contrôlées entre segments distincts
Mode
Échanges entre invités
Accès au Mac
Accès au réseau physique
Interne
Oui, selon le segment
Non, en général
Non, sans passerelle
Hôte seulement
Oui, selon la configuration
Oui
Non, par défaut
Ponté
Selon le réseau local
Possible
Oui, via l’interface physique
Routé
Selon les routes et règles
Selon la configuration
Possible, si autorisé
Configuration réseau : bâtir une interconnexion étanche
Une fois le mode défini, la configuration réseau doit limiter chaque chemin de communication au besoin réel. Une petite équipe peut, par exemple, relier deux machines de test sur un segment interne et maintenir séparé l’ordinateur hôte.
Créer des segments et contrôler les échanges
Pour construire cette isolation réseau, créez un segment dédié, puis raccordez uniquement les interfaces virtuelles nécessaires. Selon la documentation d’Apple sur la virtualisation, les capacités réseau dépendent du cadre logiciel et de la configuration retenue.
Un VLAN peut séparer logiquement des flux lorsque l’hyperviseur et l’équipement réseau le prennent en charge. Il ne remplace pas les règles de filtrage : une route ou une interface supplémentaire peut rétablir des échanges entre segments.
Cette vérification évite les raccordements oubliés lors des essais :
- Inventaire des cartes virtuelles attachées à chaque invité
- Absence de passerelle par défaut sans besoin explicite
- Filtrage des ports et protocoles non indispensables
- Contrôle des routes entre réseaux et sous-réseaux
Contrôle
Résultat recherché
Risque réduit
Interfaces réseau
Raccordement limité aux segments prévus
Connexion involontaire au réseau local
Passerelle
Absente si aucun accès externe n’est requis
Sortie non contrôlée vers Internet
Règles de filtrage
Autorisation des seuls flux nécessaires
Communication indésirable entre services
Tests de connectivité
Validation depuis chaque invité concerné
Fausse impression d’isolation
« Pour un laboratoire, je commencerais par un segment interne sans passerelle, puis je testerais chaque accès nécessaire. »
Scénario fictif
Sécurité réseau des machines virtuelles : vérifier l’étanchéité
Après le raccordement, il reste à vérifier que les règles produisent bien l’isolation attendue. Une machine de développement n’a pas toujours besoin des mêmes accès qu’un serveur de test ; séparez leurs usages plutôt que d’ouvrir le segment entier.
Tester les accès et repérer les chemins indirects
Depuis chaque invité, testez les communications prévues et celles qui doivent échouer. Selon la documentation de l’hyperviseur choisi, consultez aussi les réglages de partage, de transfert de ports et de connexion pontée : ces fonctions peuvent créer des chemins supplémentaires.
Pour une machine de test, vérifiez par exemple qu’elle joint son pair, mais pas le routeur domestique lorsque ce n’est pas souhaité. Un résultat positif doit être confirmé après redémarrage, car certaines configurations peuvent être modifiées par le logiciel ou l’utilisateur.
Les vérifications suivantes rendent l’interconnexion réseau plus prévisible :
- Tests autorisés entre invités appartenant au même segment
- Tests refusés vers les réseaux non concernés
- Inspection des règles après chaque changement d’interface
- Documentation des adresses, routes et accès permis
« Je vérifierais les connexions depuis les deux machines, car un seul test ne révèle pas toujours le chemin inverse. »
Scénario fictif
« Dans un environnement virtuel de test, séparer les usages réduit les erreurs de raccordement. »
Exemple pédagogique
« Un réseau isolé reste à contrôler après chaque changement de carte ou de règle. »
Exemple pédagogique
Sur Mac, l’étanchéité dépend donc autant du commutateur choisi que des interfaces, routes et autorisations qui l’entourent. Garder les accès minimaux et répéter les tests après chaque modification protège mieux les machines virtualisées.
Source : Oracle, « VirtualBox User Manual », Oracle ; VMware, « vSphere Networking », VMware ; Apple, documentation sur le cadre de virtualisation, Apple.