Jeg skrev en brannmurregel og ingenting skjer: bryteren i tre nivåer

Proxmox-brannmuren slås på i tre nivåer, og en regel gjør ingenting før alle tre er på. Det vanligste tilfellet er en riktig regel under en avslått bryter.

AtlasPVE ·

Denne artikkelen svarer på

  • proxmox brannmur virker ikke
  • proxmox brannmurregel uten effekt
  • aktivere proxmox datacenter-brannmur
  • proxmox vm brannmurinnstillinger
  • proxmox blokkere en port

Du skrev regelen, lagret, og ingenting endret seg. Trafikken går fortsatt gjennom, eller det du ville blokkere ble ikke blokkert. Ikke fordi regelen er feil, men fordi laget regelen ligger i er slått av.

Tre nivåer, alle tre samtidig

Brannmuren slås ikke på ett sted. Den har tre nivåer, og hvert av dem har sin egen bryter: klyngenivået øverst, nodenivået i midten, maskinens nettverksgrensesnitt nederst. En regel virker bare når hele kjeden er på. En feilfri regel skrevet på maskinen gjør ingenting mens bryteren over er av, og den advarer heller ikke.

Derfor går diagnosen ovenfra og ned: er den øverste bryteren på, så noden, så maskinen. Å begynne nedenfra koster tid.

Den andre bryteren på maskinnivå

På maskinsiden sitter bryteren ikke på maskinen selv, men på nettverksgrensesnittet. Å slå på brannmuren for maskinen, men ikke på grensesnittet, eller omvendt, lar regelen være like virkningsløs. Siden dette er to ulike steder, hoppes det ofte over.

Spørsmålet om retning

Regler skrives fra maskinens synsvinkel. Inngående og utgående er ikke samme regel, og hvilken side som teller som "inn" avhenger dessuten av hvilket nivå du er på. Den mest hverdagslige grunnen til at en regel aldri treffer, er at den er skrevet for feil retning.

Rekkefølgen er også en regel

Regler leses ovenfra og ned, og første treff vinner. En smal forbudsregel skrevet under en bred tillatelsesregel blir aldri lest. En regelliste er ikke en mengde, den er en rekkefølge.

Frykten som stopper alle

Å slå på den øverste bryteren skremmer folk, for i det øyeblikket kan de miste panelet og aldri slå den på igjen. Den frykten er ikke ubegrunnet: standardoppførselen, og hvorvidt forvaltningstilgangen din er beskyttet av en regel, avgjør her. Riktig rekkefølge er å først skrive regelen som holder forvaltningstilgangen åpen, og så slå på bryteren. Gjort motsatt vei rører den som har låst seg ute én gang aldri den bryteren igjen, og maskinen står ubeskyttet i årevis.

Å vite om en regel virker

Den nyttigste vanen er å se i loggen. Treffer en regel, legger den igjen et spor; dukker ingenting opp, er enten kjeden av, eller så treffer ikke regelen. Å se etter i stedet for å gjette sparer mest tid her.

Det finnes to brannmurer, se på begge

Den virtuelle maskinens eget operativsystem kan også kjøre en brannmur. En pakke som blokkeres inne i maskinen, dukker aldri opp i loggen på serversiden. Det er det hyppigste svaret på "på serveren er alt åpent, men jeg kommer ikke fram".

Hva Atlas gjør

Atlas lister reglene på nodenivå på én skjerm. Over regellisten sitter en egen stripe med kjedens tilstand: den sier om reglene virker akkurat nå. Listen alene sier "det finnes en regel", ikke "regelen virker"; stripen sier nøyaktig den forskjellen.

Muligheten til å slå på bryteren fra den stripen ble bevisst utelatt. Slås den øverste bryteren på uten en regel som beskytter forvaltningstilgangen, kan panelet gå tapt; å vise og å slå på er atskilte jobber.

Regler kan slås på og av én og én, så du kan prøve virkningen av en regel uten å slette den.

Kilder

Proxmox sin egen dokumentasjon. På engelsk, og den har siste ord i denne saken.

Relaterte artikler

Hvordan ser dette ut inne i Atlas?

Gå til produktsiden