J’ai écrit une règle de pare-feu et rien ne se passe : l’interrupteur à trois niveaux

Le pare-feu Proxmox s’active à trois niveaux, et une règle ne fait rien tant que les trois ne sont pas activés. Le cas le plus fréquent est une règle correcte sous un interrupteur éteint.

AtlasPVE ·

Cette fiche répond à

  • proxmox pare-feu ne fonctionne pas
  • proxmox règle de pare-feu sans effet
  • activer le pare-feu datacenter proxmox
  • proxmox réglages pare-feu vm
  • proxmox bloquer un port

Vous avez écrit la règle, enregistré, et rien n’a changé. Le trafic passe toujours, ou ce que vous vouliez bloquer ne l’a pas été. Non pas parce que la règle est fausse, mais parce que la couche où elle se trouve est éteinte.

Trois niveaux, les trois à la fois

Le pare-feu ne s’active pas à un seul endroit. Il a trois niveaux, et chacun a son propre interrupteur : le niveau grappe en haut, le niveau nœud au milieu, l’interface réseau de la machine en bas. Une règle n’agit que si toute la chaîne est allumée. Une règle impeccable écrite sur la machine ne fait rien tant que l’interrupteur au-dessus est éteint, et elle n’émet aucun avertissement.

Le diagnostic se fait donc de haut en bas : l’interrupteur du haut est-il allumé, puis le nœud, puis la machine. Commencer par le bas coûte du temps.

Le deuxième interrupteur au niveau de la machine

Côté machine, l’interrupteur ne se trouve pas sur la machine elle-même, il se trouve sur l’interface réseau. Activer le pare-feu pour la machine mais pas sur l’interface, ou l’inverse, laisse encore la règle inerte. Comme ce sont deux endroits différents, c’est souvent oublié.

La question du sens

Les règles s’écrivent du point de vue de la machine. Entrant et sortant ne sont pas la même règle, et quel côté compte comme « entrant » dépend en plus du niveau où vous êtes. La raison la plus banale pour qu’une règle ne corresponde jamais, c’est qu’elle a été écrite dans le mauvais sens.

L’ordre est une règle aussi

Les règles se lisent de haut en bas et la première correspondance gagne. Une règle d’interdiction étroite écrite sous une règle d’autorisation large n’est jamais lue. Une liste de règles n’est pas un ensemble, c’est une séquence.

La peur qui arrête tout le monde

Allumer l’interrupteur du haut fait peur, car à cet instant on peut perdre le panneau et ne plus jamais le rallumer. Cette peur n’est pas infondée : le comportement par défaut, et le fait que votre accès d’administration soit protégé ou non par une règle, décident ici. Le bon ordre est d’écrire d’abord la règle qui garde l’accès d’administration ouvert, puis d’allumer l’interrupteur. Fait dans l’autre sens, celui qui s’est verrouillé une fois ne retouche plus jamais cet interrupteur, et la machine reste sans protection pendant des années.

Savoir si une règle agit

L’habitude la plus utile est de regarder le journal. Si une règle correspond, elle laisse une trace ; si rien n’apparaît, soit la chaîne est éteinte, soit la règle ne correspond pas. Regarder au lieu de deviner, c’est ce qui fait gagner le plus de temps ici.

Il y a deux pare-feux, regardez les deux

Le système d’exploitation de la machine virtuelle peut lui aussi faire tourner un pare-feu. Un paquet bloqué à l’intérieur de la machine n’apparaît jamais dans le journal côté serveur. C’est la réponse la plus fréquente à « tout est ouvert sur le serveur mais je n’arrive pas à me connecter ».

Ce que fait Atlas

Atlas liste les règles du niveau nœud sur un seul écran. Au-dessus de la liste des règles se trouve un bandeau distinct avec l’état de la chaîne : il dit si les règles s’appliquent en ce moment. La liste seule dit « une règle existe », pas « la règle agit » ; le bandeau dit exactement cette différence.

La possibilité d’allumer l’interrupteur depuis ce bandeau a été délibérément écartée. Si l’interrupteur du haut est allumé sans règle protégeant l’accès d’administration, le panneau peut être perdu ; montrer et allumer sont deux travaux distincts.

Les règles s’activent et se désactivent une par une, vous pouvez donc éprouver l’effet d’une règle sans la supprimer.

Sources

La documentation officielle de Proxmox. En anglais, et c’est elle qui a le dernier mot sur ce sujet.

Fiches liées

À quoi cela ressemble dans Atlas ?

Aller à la page produit