<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[KVM - VM&#x27;s - VLAN durchreichen]]></title><description><![CDATA[<p dir="auto">Das Thema ist etwas OT, bitte ggf. löschen und eine kurze Nachricht an mich.</p>
<p dir="auto">Ich hab im Forum gelesen das hier einige Proxmox einsetzen, ich habe mich für die klassische Variante mit Debian KVM/libvirt und virt-manager entschieden.<br />
Vielleicht kennt sich trotzdem jemand damit aus oder hat eine Idee.</p>
<p dir="auto">Wie kann ich ein tagged VLAN vom KVM Host auf die VM durchreichen ohne das eine Kommunikation zwischen VM und Host möglich ist (soll alles über die pfSense laufen)?</p>
<p dir="auto">Seither kenne ich das nur über Bridges, also nach diesem Aufbau:<br />
eth1.10 -&gt; br1.10 -&gt; VM auf die br1.10 hängen<br />
eth1.20 -&gt; br1.20 -&gt; VM auf die br1.20 hängen<br />
usw.</p>
<p dir="auto">Soweit ich das verstehe fällt der Mode passthrough raus, weil der nur eth1 komplett durchreichen könnte.<br />
Damit bräuchte ich für jede VM eine eigene NIC und könnte dann die VLANs über den Switch verteilen.</p>
<p dir="auto">Geht das nicht einfacher?<br />
Hat da jemand eine Idee?</p>
<p dir="auto"><img src="/assets/uploads/files/1602233798189-vm_vlan.png" alt="VM_VLAN.png" class=" img-fluid img-markdown" /></p>
]]></description><link>https://forum.netgate.com/topic/157489/kvm-vm-s-vlan-durchreichen</link><generator>RSS for Node</generator><lastBuildDate>Mon, 20 Apr 2026 02:44:18 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/157489.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 09 Oct 2020 08:56:44 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Mon, 28 Dec 2020 13:10:01 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/slu">@<bdi>slu</bdi></a> said in <a href="/post/953736">KVM - VM's - VLAN durchreichen</a>:</p>
<blockquote>
<p dir="auto">Das ist ja interessant, 10.61.41.20 ist dein Proxmox Server, richtig?</p>
</blockquote>
<p dir="auto">Genau, die Bridge hat eben eine IP zugewiesen, weil sich Proxmox und Gäste eine NIC teilen.<br />
Das wäre in deinem Fall nicht erforderlich.</p>
<p dir="auto">Die Gast-VMs bekommen von Proxmox einen virtuellen Netzwerkadapter, auf dem dann eine VLAN-ID angegeben wird / werden kann. Mit VLAN tagged der virtuelle Nertzwerkadapter  dann die Pakete vom Gast und untagged Paket zum Gast.<br />
Heißt, der Gast kennt selbst das VLAN nicht, hat damit nichts zu tun.<br />
Auf der pfSense wird dieses VLAN auf dem jeweiligen Interface, das mit der Bridge verbunden ist, eingerichtet. Diese pfSense ist bei mir nicht virtualisiert. Falls sie virtualisiert ist, macht es natürlich Sinn, das VLAN direkt am Host auf die gleiche Weise wie bei den anderen Gästen einzurichten, so dass die pfSense intern ein "normales" Interfaces ohne VLANs hat.</p>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/slu">@<bdi>slu</bdi></a> said in <a href="/post/953736">KVM - VM's - VLAN durchreichen</a>:</p>
<blockquote>
<p dir="auto">Das wäre dann ähnlich wie mein Setup, nur das ich für jedes VLAN ein Bridge machen muss.</p>
</blockquote>
<p dir="auto">Sehe ich auch so.</p>
]]></description><link>https://forum.netgate.com/post/953738</link><guid isPermaLink="true">https://forum.netgate.com/post/953738</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Mon, 28 Dec 2020 13:10:01 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Mon, 28 Dec 2020 12:29:01 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a> said in <a href="/post/952899">KVM - VM's - VLAN durchreichen</a>:</p>
<blockquote>
<p dir="auto">10.61.41.20</p>
</blockquote>
<p dir="auto">Das ist ja interessant, 10.61.41.20 ist dein Proxmox Server, richtig?</p>
<p dir="auto">Die ganzen Gäste laufen dann auch über vmbr0 -&gt; enp3s4f0 -&gt; pfSense haben aber noch das VLAN getagged, richtig?</p>
<p dir="auto">Das wäre dann ähnlich wie mein Setup, nur das ich für jedes VLAN ein Bridge machen muss.</p>
]]></description><link>https://forum.netgate.com/post/953736</link><guid isPermaLink="true">https://forum.netgate.com/post/953736</guid><dc:creator><![CDATA[slu]]></dc:creator><pubDate>Mon, 28 Dec 2020 12:29:01 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Wed, 23 Dec 2020 20:52:12 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/slu">@<bdi>slu</bdi></a><br />
Ich kann dir mal die Konfiguration meiner Proxmox Installation zeigen. Weiß aber nicht, ob dir das auch hilft, denn Proxmox verwendet nicht libvirt und die Sache sieht etwas anders aus.</p>
<pre><code>iface enp3s4f0 inet manual

iface enp3s4f1 inet manual

auto vmbr0
iface vmbr0 inet static
        address  10.61.41.20
        netmask  255.255.255.240
        gateway  10.61.41.17
        bridge-ports enp3s4f0
        bridge-stp off
        bridge-fd 0
        bridge-vlan-aware yes
        bridge-vids 2-4094
</code></pre>
<p dir="auto">Hier ist nur das f0 Interface verwendet in der Bridge vmbr0. Diese hat eine IP für den Host und eben die Option "bridge-vlan-aware yes" gesetzt, damit kann man dann bei jeder VM direkt eine beliebige VLAN-ID angeben. Der Netzwerkanschluss wird damit also zum Trunk gemacht und Proxmox kümmert sich um das un-/tagging.</p>
<p dir="auto">In der VM-Konfiguration sieht das dann so aus:</p>
<pre><code>net0: virtio=&lt;MAC&gt;,bridge=vmbr0,tag=410
</code></pre>
<p dir="auto">Das ist die simplere "VLAN awareness" Methode, das Netzwerk zu konfigurieren und so wie ich Jens' Post verstanden habe, verwendet er ebenfalls diese.<br />
Proxmox unterstützt aber auch die traditionelle Methode, die dir wohl eher helfen würde. Dafür gibt es hier Beispiele: https://pve.proxmox.com/wiki/Network_Configuration#_vlan_802_1q</p>
]]></description><link>https://forum.netgate.com/post/952899</link><guid isPermaLink="true">https://forum.netgate.com/post/952899</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Wed, 23 Dec 2020 20:52:12 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Wed, 23 Dec 2020 10:34:02 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/jegr">@<bdi>JeGr</bdi></a><br />
konntest Du schon nachschauen? <img src="https://forum.netgate.com/assets/plugins/nodebb-plugin-emoji/emoji/android/1f607.png?v=d0a5ddc94ac" class="not-responsive emoji emoji-android emoji--innocent" style="height:23px;width:auto;vertical-align:middle" title=":innocent:" alt="😇" /></p>
]]></description><link>https://forum.netgate.com/post/952767</link><guid isPermaLink="true">https://forum.netgate.com/post/952767</guid><dc:creator><![CDATA[slu]]></dc:creator><pubDate>Wed, 23 Dec 2020 10:34:02 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Thu, 22 Oct 2020 15:03:32 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/jegr">@<bdi>JeGr</bdi></a> said in <a href="/post/940957">KVM - VM's - VLAN durchreichen</a>:</p>
<blockquote>
<p dir="auto">Ich kann ja gern mal auf Konsolen Seite schauen, wie das konfiguriert wurde - aber genau das wollte ich erreichen, damit ich nicht für jedes VLAN das ich anlege, auf jedem Proxmox dann extra noch ein Interface und eine extra Bridge anlegen muss. Das wäre nervig geworden.</p>
</blockquote>
<p dir="auto">Das würde mich interessieren, wäre super wenn Du mal nachschauen kannst.</p>
]]></description><link>https://forum.netgate.com/post/941558</link><guid isPermaLink="true">https://forum.netgate.com/post/941558</guid><dc:creator><![CDATA[slu]]></dc:creator><pubDate>Thu, 22 Oct 2020 15:03:32 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Mon, 19 Oct 2020 09:12:45 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/slu">@<bdi>slu</bdi></a> said in <a href="/post/939441">KVM - VM's - VLAN durchreichen</a>:</p>
<blockquote>
<p dir="auto">Das Thema ist etwas OT, bitte ggf. löschen und eine kurze Nachricht an mich.</p>
</blockquote>
<p dir="auto">Nö dafür ist ja genau der "Allgemeine" Schauplatz gedacht, wenn es mal etwas mehr OT wird und nur noch am Rande um pfSense geht :)</p>
<p dir="auto">Ah ist KVM direkt. Ich hab hier auch deshalb (und weil ich auch mal faul bin und es für die Arbeit brauche) Proxmox aufgesetzt. Dort kann man direkt auf der Bridge sagen, dass sie VLANs unterstützten soll. Dann wird direkt beim Container oder der VM nur noch die VLAN ID gesetzt und die Kiste kommt im entsprechenden VLAN hoch. Ich kann ja gern mal auf Konsolen Seite schauen, wie das konfiguriert wurde - aber genau das wollte ich erreichen, damit ich nicht für jedes VLAN das ich anlege, auf jedem Proxmox dann extra noch ein Interface und eine extra Bridge anlegen muss. Das wäre nervig geworden.</p>
]]></description><link>https://forum.netgate.com/post/940957</link><guid isPermaLink="true">https://forum.netgate.com/post/940957</guid><dc:creator><![CDATA[JeGr]]></dc:creator><pubDate>Mon, 19 Oct 2020 09:12:45 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Fri, 09 Oct 2020 13:08:05 GMT]]></title><description><![CDATA[<p dir="auto">Ja, die Bridge hängt quasi am VLAN und an ihr werden die VMs angebunden. Damit ist dem Gast das VLAN aufgezwungen.</p>
]]></description><link>https://forum.netgate.com/post/939492</link><guid isPermaLink="true">https://forum.netgate.com/post/939492</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Fri, 09 Oct 2020 13:08:05 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Fri, 09 Oct 2020 13:01:28 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a> said in <a href="/post/939487">KVM - VM's - VLAN durchreichen</a>:</p>
<blockquote>
<p dir="auto">Weiß nicht, ob das ".&lt;VLAN-ID&gt;" reicht.</p>
</blockquote>
<p dir="auto">Ja das reicht, die Bridge funktioniert so und der Gast wird dann wiederrum an die Bridge br1.10 bzw. br1.20 gehängt (hab ich getestet)</p>
<p dir="auto">Vom Aufbau habe ich das so richtig verstanden?<br />
Alles was KVM Host ist steht auf "manual"?</p>
]]></description><link>https://forum.netgate.com/post/939489</link><guid isPermaLink="true">https://forum.netgate.com/post/939489</guid><dc:creator><![CDATA[slu]]></dc:creator><pubDate>Fri, 09 Oct 2020 13:01:28 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Fri, 09 Oct 2020 12:57:56 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/slu">@<bdi>slu</bdi></a><br />
Das muss sich jemand anders ansehen, mit Debian bin ich nicht vertraut.<br />
Ich habe das auf OpenSUSE konfiguriert, da gibt es bspw. die Option "VLAN_ID", die mir hier völlig fehlt. Weiß nicht, ob das ".&lt;VLAN-ID&gt;" reicht.</p>
]]></description><link>https://forum.netgate.com/post/939487</link><guid isPermaLink="true">https://forum.netgate.com/post/939487</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Fri, 09 Oct 2020 12:57:56 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Fri, 09 Oct 2020 11:54:38 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/viragomann">@<bdi>viragomann</bdi></a> said in <a href="/post/939465">KVM - VM's - VLAN durchreichen</a>:</p>
<blockquote>
<p dir="auto">Warum einfacher? Ist doch nicht kompliziert. Oder verstehe ich was falsch.</p>
<p dir="auto">Ziel ist es, dass die VMs vom VLAN nichts mitbekommen und darauf auch keinen Einfluss nehmen können und dass zwischen Host und VMs keine Kommunikation möglich ist.</p>
</blockquote>
<p dir="auto">Ja Du hast mich vollkommen richtig verstanden, genau das möchte ich machen. Die VM soll auf keinen Fall ins LAN bzw. an den KVM Host kommen.</p>
<blockquote>
<p dir="auto">Was stört dich an dieser Konfiguration?</p>
</blockquote>
<p dir="auto">Ich war mir einfach unsicher ob ich das so richtig gemacht habe, im Moment sieht das so aus:</p>
<pre><code># VLAN Trunk pfSense
auto eth1
iface eth1 inet manual

# VLAN VM1
auto br1.10
iface br1.10 inet manual
bridge_ports eth1.10
bridge_stp off
bridge_maxwait 0
bridge_fd 0

# VLAN VM2
auto br1.20
iface br1.20 inet manual
bridge_ports eth1.20
bridge_stp off
bridge_maxwait 0
bridge_fd 0
</code></pre>
<p dir="auto">Der Host kennt damit das Interface, es steht aber auf inet manual. Wenn ich dich richtig verstanden habe sollte das so ausreichen oder habe ich was vergessen?</p>
<p dir="auto">In jedem Fall danke fürs lesen und grübeln.</p>
]]></description><link>https://forum.netgate.com/post/939469</link><guid isPermaLink="true">https://forum.netgate.com/post/939469</guid><dc:creator><![CDATA[slu]]></dc:creator><pubDate>Fri, 09 Oct 2020 11:54:38 GMT</pubDate></item><item><title><![CDATA[Reply to KVM - VM&#x27;s - VLAN durchreichen on Fri, 09 Oct 2020 11:42:38 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/slu">@<bdi>slu</bdi></a> said in <a href="/post/939441">KVM - VM's - VLAN durchreichen</a>:</p>
<blockquote>
<p dir="auto">Wie kann ich ein tagged VLAN vom KVM Host auf die VM durchreichen ohne das eine Kommunikation zwischen VM und Host möglich ist (soll alles über die pfSense laufen)?</p>
</blockquote>
<p dir="auto">So dass der Host auf der Leitung (in dem VLAN) keine IP hat.<br />
Wenn du die NIC nicht selbst an die VM durchreichen kann, ist der Host natürlich in die Paketvermittlung involviert, aber eben nur so wie ein Switch. Wenn der Host keine IP auf der Leitung oder dem VLAN hat, kann einen daran angeschlossene VM auch nicht mit ihm sprechen.</p>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/slu">@<bdi>slu</bdi></a> said in <a href="/post/939441">KVM - VM's - VLAN durchreichen</a>:</p>
<blockquote>
<p dir="auto">Geht das nicht einfacher?</p>
</blockquote>
<p dir="auto">Warum einfacher? Ist doch nicht kompliziert. Oder verstehe ich was falsch.</p>
<p dir="auto">Ziel ist es, dass die VMs vom VLAN nichts mitbekommen und darauf auch keinen Einfluss nehmen können und dass zwischen Host und VMs keine Kommunikation möglich ist.</p>
<p dir="auto">Dazu muss den VMs ein virtueller Switch vorgeschaltet werden, der einerseits die von der VM kommenden Pakete mit dem richtigen VLAN tagged und umgekehrt die Tags aus Paketen, die  zur VM gehen, entfernt, so wie das auch in der Hardware gemacht wird.<br />
Diese Schritte benötigen natürlich eine gewisse virtuelle Geräte und Konfiguration. Ich denke, das ist eh das, was du für den Aufbau mit Bridges dargestellt hast, oder?</p>
<p dir="auto">Bridges sind eben erforderlich, um die VMs anzubinden.</p>
<p dir="auto">Bei mir sieht das bspw. auf einem Host so aus:</p>
<p dir="auto"><img src="/assets/uploads/files/1602243330035-7f0b3912-c29e-42cf-85d6-1e8301face13-grafik.png" alt="7f0b3912-c29e-42cf-85d6-1e8301face13-grafik.png" class=" img-fluid img-markdown" /></p>
<p dir="auto">Auf einer Bridges im VLAN hängt dann der Host selbst.</p>
<p dir="auto">Was stört dich an dieser Konfiguration?</p>
]]></description><link>https://forum.netgate.com/post/939465</link><guid isPermaLink="true">https://forum.netgate.com/post/939465</guid><dc:creator><![CDATA[viragomann]]></dc:creator><pubDate>Fri, 09 Oct 2020 11:42:38 GMT</pubDate></item></channel></rss>