Ho scritto una regola del firewall e non succede niente: l’interruttore a tre livelli
Il firewall di Proxmox si accende su tre livelli, e una regola non fa nulla finché tutti e tre non sono accesi. Il caso più comune è una regola corretta sotto un interruttore spento.
AtlasPVE ·
Questa voce risponde a
- proxmox firewall non funziona
- proxmox regola firewall senza effetto
- attivare firewall datacenter proxmox
- proxmox impostazioni firewall vm
- proxmox bloccare una porta
Hai scritto la regola, hai salvato, e non è cambiato nulla. Il traffico passa ancora, o ciò che volevi bloccare non è stato bloccato. Non perché la regola sia sbagliata, ma perché il livello in cui sta è spento.
Tre livelli, tutti e tre insieme
Il firewall non si accende in un solo posto. Ha tre livelli, e ognuno ha il proprio interruttore: il livello cluster in alto, il livello nodo in mezzo, l’interfaccia di rete della macchina in basso. Una regola funziona solo se tutta la catena è accesa. Una regola impeccabile scritta sulla macchina non fa nulla finché l’interruttore sopra è spento, e non dà nemmeno un avviso.
Per questo la diagnosi va dall’alto in basso: è acceso l’interruttore in cima, poi il nodo, poi la macchina. Cominciare dal basso costa tempo.
Il secondo interruttore a livello di macchina
Dal lato macchina l’interruttore non sta sulla macchina stessa, sta sull’interfaccia di rete. Accendere il firewall per la macchina ma non sull’interfaccia, o il contrario, lascia comunque la regola inerte. Essendo due posti diversi, viene spesso saltato.
La questione della direzione
Le regole si scrivono dal punto di vista della macchina. In entrata e in uscita non sono la stessa regola, e quale lato conti come "in entrata" dipende anche dal livello in cui ti trovi. Il motivo più banale per cui una regola non corrisponde mai è che è stata scritta nella direzione sbagliata.
Anche l’ordine è una regola
Le regole si leggono dall’alto in basso e vince la prima corrispondenza. Una regola di divieto stretta scritta sotto una regola di permesso ampia non viene mai letta. Un elenco di regole non è un insieme, è una sequenza.
La paura che ferma tutti
Accendere l’interruttore in cima spaventa, perché in quel momento si può perdere il pannello e non riaccenderlo mai più. Quella paura non è infondata: il comportamento predefinito, e se il tuo accesso di amministrazione sia protetto da una regola, decidono qui. L’ordine giusto è scrivere prima la regola che tiene aperto l’accesso di amministrazione, e poi accendere l’interruttore. Fatto al contrario, chi si è chiuso fuori una volta non tocca più quell’interruttore, e la macchina resta senza protezione per anni.
Capire se una regola sta funzionando
L’abitudine più utile è guardare il registro. Se una regola corrisponde lascia una traccia; se non compare nulla, o la catena è spenta o la regola non corrisponde. Guardare invece di indovinare è ciò che fa risparmiare più tempo qui.
Ci sono due firewall, guardali entrambi
Anche il sistema operativo della macchina virtuale può avere un firewall. Un pacchetto bloccato dentro la macchina non compare mai nel registro lato server. È la risposta più frequente a "sul server è tutto aperto ma non riesco a connettermi".
Che cosa fa Atlas
Atlas elenca le regole del livello nodo su un’unica schermata. Sopra l’elenco delle regole sta una fascia a parte con lo stato della catena: dice se le regole stanno agendo in questo momento. L’elenco da solo dice "esiste una regola", non "la regola funziona"; la fascia dice esattamente quella differenza.
La possibilità di accendere l’interruttore da quella fascia è stata volutamente esclusa. Se l’interruttore in cima viene acceso senza una regola che protegga l’accesso di amministrazione, il pannello può essere perso; mostrare e accendere sono lavori distinti.
Le regole si accendono e si spengono una per una, così puoi provare l’effetto di una regola senza cancellarla.
Fonti
La documentazione ufficiale di Proxmox. In inglese, e su questo argomento l’ultima parola è la sua.