Exponer el panel: qué cambia y el camino que menos cambia

En el momento en que el panel queda en internet, la página de acceso se hace visible para todos y los intentos automáticos la encuentran en horas. Hay tres caminos, y el que más protege nunca hace visible el panel.

AtlasPVE ·

Esta entrada responde a

  • exponer proxmox a internet
  • el acceso remoto a proxmox es seguro
  • proxmox redirección del puerto 8006
  • proxmox acceso por vpn
  • seguridad de la interfaz web de proxmox

El servidor está en casa o en la oficina y quieres llegar a él desde fuera. La pregunta es razonable, pero la respuesta no es "lo hago o no lo hago", es "por qué camino".

Qué cambia en el momento en que lo haces

El panel deja de ser un sitio al que solo llega la gente de tu red. La página de acceso se hace visible en internet, y las páginas de acceso visibles en internet se prueban automáticamente. No es un ataque dirigido a ti, es un ruido de fondo constante que encuentra una dirección recién abierta en cuestión de horas. La cuestión no es que alguien te apunte, es que te llega el turno solo.

Tres caminos

El primero: no exponerlo. Primero te unes a la red y luego usas el panel como si estuvieras en casa. El panel nunca es visible desde fuera, así que no hay página de acceso que probar. Es el camino que menos cambia y más protege.

El segundo: poner una puerta delante. El panel no habla primero; una capa que comprueba quién eres recibe al visitante, y solo después se llega al panel. El panel sigue sin ser lo primero con lo que habla un desconocido.

El tercero: exponerlo directamente. El puerto se redirige hacia fuera y todo descansa sobre los hombros de la página de acceso y del certificado. Se puede hacer, pero tu defensa es ahora una sola capa.

El mínimo si lo expones

El segundo factor no es una preferencia. El trabajo diario no debería hacerse como root, porque una cuenta con todos los privilegios detrás de una puerta abierta al exterior multiplica dos riesgos. El certificado debe ser real, y la razón no es el cifrado en sí: si ves un aviso en cada acceso te acostumbras a pasar los avisos con un clic, y el día que llega el aviso de verdad, también lo pasas.

Para qué sirve limitar los intentos

Limitar los intentos fallidos no detiene a alguien decidido. Lo que hace es más valioso: corta el ruido de fondo, de modo que los sucesos que quedan en el registro son los que de verdad merecen una mirada. Un registro que produce miles de líneas constantemente no se lee, y un registro que no se lee no existe.

Dos cosas que suelen olvidarse

Exponer el panel expone la consola. Quien entra en el panel entra también en las pantallas de las máquinas, es decir, en la sesión de cada máquina virtual que hay dentro. Lo que hay detrás del panel importa tanto como el panel mismo.

Y el acceso remoto al intérprete de comandos es una puerta aparte. Cerrar una no cierra la otra; las dos se piensan por separado.

Qué hace Atlas

Atlas lleva la sesión en una cookie que los scripts de la página no pueden leer, y solo considera válida esa cookie en peticiones que vienen de su propio sitio, de modo que ninguna otra página puede hacer que tu sesión trabaje para ella. Los accesos fallidos se limitan: pasado cierto número la petición se rechaza, y ese rechazo se escribe en el registro. La respuesta de acceso no distingue una cuenta existente de una que no existe, así que quien rastrea nombres de usuario desde fuera no puede armar una lista. Nada de esto hace segura la exposición del panel; determina sobre qué terreno estás si eliges exponerlo.

Fuentes

La documentación oficial de Proxmox. En inglés, y en este asunto es ella la que tiene la última palabra.

Entradas relacionadas

¿Cómo se ve esto dentro de Atlas?

Ir a la página del producto