Jeg skrev en firewallregel, og der sker ingenting: kontakten i tre niveauer

Proxmox-firewallen tændes på tre niveauer, og en regel gør ingenting, før alle tre er tændt. Det hyppigste tilfælde er en korrekt regel under en slukket kontakt.

AtlasPVE ·

Denne artikel besvarer

  • proxmox firewall virker ikke
  • proxmox firewallregel uden effekt
  • aktivere proxmox datacenter-firewall
  • proxmox vm firewallindstillinger
  • proxmox blokere en port

Du skrev reglen, gemte, og intet ændrede sig. Trafikken går stadig igennem, eller det, du ville blokere, blev ikke blokeret. Ikke fordi reglen er forkert, men fordi det lag, reglen ligger i, er slukket.

Tre niveauer, alle tre på én gang

Firewallen tændes ikke ét sted. Den har tre niveauer, og hvert af dem har sin egen kontakt: klyngeniveauet øverst, knudeniveauet i midten, maskinens netværksgrænseflade nederst. En regel virker kun, når hele kæden er tændt. En fejlfri regel skrevet på maskinen gør ingenting, mens kontakten ovenover er slukket, og den advarer heller ikke.

Derfor går diagnosen oppefra og ned: er den øverste kontakt tændt, så knuden, så maskinen. At begynde nedefra koster tid.

Den anden kontakt på maskinniveau

På maskinsiden sidder kontakten ikke på maskinen selv, men på netværksgrænsefladen. At tænde firewallen for maskinen, men ikke på grænsefladen, eller omvendt, lader reglen være lige så virkningsløs. Da det er to forskellige steder, springes det ofte over.

Spørgsmålet om retning

Regler skrives fra maskinens synsvinkel. Indgående og udgående er ikke samme regel, og hvilken side der tæller som "ind", afhænger desuden af det niveau, du befinder dig på. Den mest dagligdags grund til, at en regel aldrig rammer, er, at den er skrevet i den forkerte retning.

Rækkefølgen er også en regel

Regler læses oppefra og ned, og første match vinder. En snæver forbudsregel skrevet under en bred tilladelsesregel bliver aldrig læst. En regelliste er ikke en mængde, den er en rækkefølge.

Frygten, der stopper alle

At tænde den øverste kontakt skræmmer folk, for i det øjeblik kan de miste panelet og aldrig tænde den igen. Den frygt er ikke ubegrundet: standardadfærden, og om din administrationsadgang er beskyttet af en regel, afgør det her. Den rigtige rækkefølge er først at skrive den regel, der holder administrationsadgangen åben, og derefter tænde kontakten. Gjort omvendt rører den, der har låst sig ude én gang, aldrig den kontakt igen, og maskinen står ubeskyttet i årevis.

At vide, om en regel virker

Den mest nyttige vane er at se i loggen. Rammer en regel, efterlader den et spor; dukker der intet op, er enten kæden slukket, eller også rammer reglen ikke. At kigge efter i stedet for at gætte sparer mest tid her.

Der er to firewalls, se på dem begge

Den virtuelle maskines eget styresystem kan også køre en firewall. En pakke, der blokeres inde i maskinen, dukker aldrig op i loggen på serversiden. Det er det hyppigste svar på "på serveren er alt åbent, men jeg kan ikke forbinde".

Hvad Atlas gør

Atlas viser reglerne på knudeniveau på én skærm. Over reglelisten sidder en egen stribe med kædens tilstand: den siger, om reglerne virker lige nu. Listen alene siger "der findes en regel", ikke "reglen virker"; striben siger præcis den forskel.

Muligheden for at tænde kontakten fra den stribe blev bevidst udeladt. Tændes den øverste kontakt uden en regel, der beskytter administrationsadgangen, kan panelet gå tabt; at vise og at tænde er adskilte opgaver.

Regler kan tændes og slukkes én ad gangen, så du kan afprøve en regels virkning uden at slette den.

Kilder

Proxmox’ egen dokumentation. På engelsk, og den har det sidste ord i dette spørgsmål.

Relaterede artikler

Hvordan ser det ud inde i Atlas?

Gå til produktsiden