Communityoplossing

ZimaOS VM-bridge kan de host niet bereiken: macvtap of NAT?

A user found that a ZVM bridged to eth0 could reach the LAN but not services on the ZimaOS host; switching the VM to NAT restored host connectivity.

Als een ZimaOS-VM met “Bridge to eth0” een normaal LAN-IP-adres ontvangt en andere LAN-apparaten kan bereiken, maar de ZimaOS-host zelf niet, komt dit overeen met het bekende patroon van hostisolatie bij macvtap. In de oorspronkelijke thread werd de verbinding tussen VM en host onmiddellijk hersteld nadat de VM op NAT was ingesteld.

De thread bevatte echter geen bevestiging van IceWhale dat ZimaOS deze optie daadwerkelijk met libvirt macvtap implementeert. De juiste formulering is daarom gebaseerd op de symptomen: het gedrag lijkt op macvtap-isolatie, zonder de interne implementatie als gedocumenteerd feit te presenteren.

Het symptoompatroon is zeer specifiek

  • De VM ontvangt via DHCP een adres op het fysieke LAN.
  • De VM kan routers en andere LAN-apparaten bereiken.
  • De VM kan het IP-adres van de ZimaOS-host niet via ARP bereiken en er geen verbinding mee maken.
  • In de NAT-modus wordt de toegang tot services op de host hersteld.

Dit verschilt van een VM die helemaal geen netwerkverbinding heeft. Het probleem doet zich vooral voor bij workflows waarbij de gast verbinding moet maken met een service die rechtstreeks op de ZimaOS-host is gebonden.

Waarom dit op macvtap lijkt

Libvirt documenteert in de macvtap-gids voor hostisolatie hetzelfde patroon: een gast met een directe/macvtap-interface kan het externe netwerk bereiken, maar niet rechtstreeks communiceren met de virtualisatiehost.

De huidige referentie voor de libvirt-netwerkindeling maakt ook onderscheid tussen een bestaande hostbridge en een directe macvtap-verbinding en vermeldt de beperking van macvtap voor communicatie tussen host en gast.

Gebruik NAT wanneer de VM services op de ZimaOS-host moet bereiken

In de communitytest was de NAT-modus de geverifieerde workaround. Als een reverse proxy in de VM alleen uitgaand toegang nodig heeft tot een service op de ZimaOS-host, kan NAT eenvoudiger zijn dan het forceren van een via het LAN gebrugde interface.

Als de gast ook een volwaardig LAN-adres nodig heeft, is een tweede VM-interface op een virtueel netwerk dat de host kan bereiken een gebruikelijk libvirt-patroon. Of ZVM dit netjes beschikbaar maakt, hangt echter af van de huidige ZimaOS-interface en versie.

Stem de reverse-proxyconfiguratie af op de netwerkgrens

Als Caddy of Nginx in een VM draait terwijl Home Assistant of een andere service rechtstreeks op de ZimaOS-host draait, controleer dan eerst of de host bereikbaar is voordat je tijd besteedt aan TLS- of proxyconfiguratie. De gids voor reverse proxy's in ZimaOS is nuttig zodra de basisconnectiviteit op laag 3 werkt.

Voor algemene configuratie van interfaces en IP-adressen biedt de gids voor apparaatverbindingen in ZimaOS een afzonderlijk uitgangspunt.

Kort samengevat

De thread bevestigt het netwerksymptoom en de NAT-workaround. De exacte implementatie in ZimaOS wordt er niet door bevestigd. Beschouw “macvtap” als de beste technische verklaring voor de waargenomen hostisolatie, tenzij actuele documentatie van IceWhale de backend expliciet bevestigt.