Escrevi uma regra de firewall e não acontece nada: a chave de três níveis
O firewall do Proxmox é ligado em três níveis, e uma regra não faz nada enquanto os três não estiverem ligados. O caso mais comum é uma regra correta debaixo de uma chave desligada.
AtlasPVE ·
Este verbete responde a
- proxmox firewall não funciona
- proxmox regra de firewall sem efeito
- ativar firewall datacenter proxmox
- proxmox configurações de firewall da vm
- proxmox bloquear uma porta
Você escreveu a regra, salvou, e nada mudou. O tráfego continua passando, ou aquilo que você queria bloquear não foi bloqueado. Não porque a regra esteja errada, mas porque a camada em que ela está se encontra desligada.
Três níveis, os três ao mesmo tempo
O firewall não é ligado em um lugar só. Ele tem três níveis, e cada um tem a própria chave: o nível de cluster em cima, o nível de nó no meio, a interface de rede da máquina embaixo. Uma regra funciona só quando a corrente inteira está ligada. Uma regra impecável escrita na máquina não faz nada enquanto a chave acima estiver desligada, e ela também não avisa.
Por isso o diagnóstico vai de cima para baixo: a chave de cima está ligada, depois o nó, depois a máquina. Começar por baixo custa tempo.
A segunda chave no nível da máquina
Do lado da máquina, a chave não fica na máquina em si, fica na interface de rede. Ligar o firewall para a máquina mas não na interface, ou o contrário, deixa a regra igualmente inerte. Como são dois lugares diferentes, isso é pulado com frequência.
A questão do sentido
As regras são escritas do ponto de vista da máquina. Entrada e saída não são a mesma regra, e qual lado conta como "entrada" também depende do nível em que você está. O motivo mais banal de uma regra nunca casar é ter sido escrita no sentido errado.
A ordem também é uma regra
As regras são lidas de cima para baixo e a primeira que casa vence. Uma regra de bloqueio estreita escrita abaixo de uma regra de liberação ampla nunca é lida. Uma lista de regras não é um conjunto, é uma sequência.
O medo que trava todo mundo
Ligar a chave de cima assusta, porque naquele instante a pessoa pode perder o painel e nunca mais ligá-la. Esse medo não é infundado: o comportamento padrão, e se o seu acesso de administração está protegido por uma regra, é o que decide aqui. A ordem certa é escrever primeiro a regra que mantém o acesso de administração aberto, e ligar a chave depois. Feito ao contrário, quem se tranca do lado de fora uma vez nunca mais encosta naquela chave, e a máquina fica sem proteção por anos.
Saber se uma regra está funcionando
O hábito mais útil é olhar o registro. Se uma regra casa, ela deixa rastro; se nada aparece, ou a corrente está desligada ou a regra não está casando. Olhar em vez de adivinhar é o que mais economiza tempo aqui.
Existem dois firewalls, olhe os dois
O próprio sistema operacional da máquina virtual pode estar rodando um firewall. Um pacote bloqueado dentro da máquina nunca aparece no registro do lado do servidor. Essa é a resposta mais frequente para "no servidor está tudo aberto mas não consigo conectar".
O que o Atlas faz
O Atlas lista as regras do nível do nó em uma única tela. Acima da lista de regras fica uma faixa separada com o estado da corrente: ela diz se as regras estão fazendo efeito neste momento. A lista sozinha diz "existe uma regra", não "a regra está funcionando"; a faixa diz exatamente essa diferença.
A opção de ligar a chave a partir dessa faixa foi deixada de fora de propósito. Se a chave de cima for ligada sem uma regra que proteja o acesso de administração, o painel pode ser perdido; mostrar e ligar são trabalhos diferentes.
As regras podem ser ligadas e desligadas uma a uma, então você testa o efeito de uma regra sem apagá-la.
Fontes
A documentação oficial do Proxmox. Em inglês, e é ela que dá a palavra final neste assunto.