Escribí una regla de cortafuegos y no pasa nada: el interruptor de tres niveles

El cortafuegos de Proxmox se enciende en tres niveles, y una regla no hace nada mientras los tres no estén encendidos. El caso más común es una regla correcta bajo un interruptor apagado.

AtlasPVE ·

Esta entrada responde a

  • proxmox cortafuegos no funciona
  • proxmox regla de firewall sin efecto
  • activar firewall datacenter proxmox
  • proxmox ajustes de firewall vm
  • proxmox bloquear un puerto

Escribiste la regla, guardaste, y no cambió nada. El tráfico sigue pasando, o lo que querías bloquear no se bloqueó. No porque la regla esté mal, sino porque la capa en la que está se encuentra apagada.

Tres niveles, los tres a la vez

El cortafuegos no se enciende en un solo sitio. Tiene tres niveles, y cada uno tiene su propio interruptor: el nivel de clúster arriba, el nivel de nodo en medio, la interfaz de red de la máquina abajo. Una regla funciona solo si toda la cadena está encendida. Una regla impecable escrita en la máquina no hace nada mientras el interruptor de arriba esté apagado, y tampoco avisa.

Por eso el diagnóstico va de arriba abajo: ¿está encendido el interruptor de arriba?, luego el nodo, luego la máquina. Empezar por abajo cuesta tiempo.

El segundo interruptor a nivel de máquina

Del lado de la máquina el interruptor no está en la máquina misma, está en la interfaz de red. Encender el cortafuegos para la máquina pero no en la interfaz, o al revés, deja la regla igual de inerte. Como son dos sitios distintos, se salta a menudo.

La cuestión del sentido

Las reglas se escriben desde el punto de vista de la máquina. Entrante y saliente no son la misma regla, y qué lado cuenta como "entrante" depende además del nivel en el que estés. La razón más corriente de que una regla nunca coincida es que se escribió en el sentido equivocado.

El orden también es una regla

Las reglas se leen de arriba abajo y gana la primera coincidencia. Una regla de prohibición estrecha escrita debajo de una regla de permiso amplia no se lee nunca. Una lista de reglas no es un conjunto, es una secuencia.

El miedo que detiene a todos

Encender el interruptor de arriba da miedo, porque en ese momento puedes perder el panel y no volver a encenderlo nunca. Ese miedo no es infundado: el comportamiento por defecto, y si tu acceso de administración está protegido por una regla, es lo que decide aquí. El orden correcto es escribir primero la regla que mantiene abierto el acceso de administración, y encender el interruptor después. Hecho al revés, quien se queda fuera una vez no vuelve a tocar ese interruptor, y la máquina queda sin protección durante años.

Saber si una regla está funcionando

La costumbre más útil es mirar el registro. Si una regla coincide deja rastro; si no aparece nada, o la cadena está apagada o la regla no coincide. Mirar en lugar de adivinar es lo que más tiempo ahorra aquí.

Hay dos cortafuegos, mira los dos

El propio sistema operativo de la máquina virtual puede estar ejecutando un cortafuegos. Un paquete bloqueado dentro de la máquina no aparece nunca en el registro del lado del servidor. Esa es la respuesta más frecuente a "en el servidor está todo abierto pero no puedo conectarme".

Qué hace Atlas

Atlas lista las reglas del nivel de nodo en una sola pantalla. Encima de la lista de reglas hay una franja aparte con el estado de la cadena: dice si las reglas están surtiendo efecto ahora mismo. La lista por sí sola dice "existe una regla", no "la regla funciona"; la franja dice exactamente esa diferencia.

La posibilidad de encender el interruptor desde esa franja se dejó fuera a propósito. Si el interruptor de arriba se enciende sin una regla que proteja el acceso de administración, el panel se puede perder; mostrar y encender son trabajos distintos.

Las reglas se encienden y apagan una a una, así que puedes probar el efecto de una regla sin borrarla.

Fuentes

La documentación oficial de Proxmox. En inglés, y en este asunto es ella la que tiene la última palabra.

Entradas relacionadas

¿Cómo se ve esto dentro de Atlas?

Ir a la página del producto