Escrevi uma regra de firewall e não acontece nada: a chave de três níveis

O firewall do Proxmox é ligado em três níveis, e uma regra não faz nada enquanto os três não estiverem ligados. O caso mais comum é uma regra correta debaixo de uma chave desligada.

AtlasPVE ·

Este verbete responde a

  • proxmox firewall não funciona
  • proxmox regra de firewall sem efeito
  • ativar firewall datacenter proxmox
  • proxmox configurações de firewall da vm
  • proxmox bloquear uma porta

Você escreveu a regra, salvou, e nada mudou. O tráfego continua passando, ou aquilo que você queria bloquear não foi bloqueado. Não porque a regra esteja errada, mas porque a camada em que ela está se encontra desligada.

Três níveis, os três ao mesmo tempo

O firewall não é ligado em um lugar só. Ele tem três níveis, e cada um tem a própria chave: o nível de cluster em cima, o nível de nó no meio, a interface de rede da máquina embaixo. Uma regra funciona só quando a corrente inteira está ligada. Uma regra impecável escrita na máquina não faz nada enquanto a chave acima estiver desligada, e ela também não avisa.

Por isso o diagnóstico vai de cima para baixo: a chave de cima está ligada, depois o nó, depois a máquina. Começar por baixo custa tempo.

A segunda chave no nível da máquina

Do lado da máquina, a chave não fica na máquina em si, fica na interface de rede. Ligar o firewall para a máquina mas não na interface, ou o contrário, deixa a regra igualmente inerte. Como são dois lugares diferentes, isso é pulado com frequência.

A questão do sentido

As regras são escritas do ponto de vista da máquina. Entrada e saída não são a mesma regra, e qual lado conta como "entrada" também depende do nível em que você está. O motivo mais banal de uma regra nunca casar é ter sido escrita no sentido errado.

A ordem também é uma regra

As regras são lidas de cima para baixo e a primeira que casa vence. Uma regra de bloqueio estreita escrita abaixo de uma regra de liberação ampla nunca é lida. Uma lista de regras não é um conjunto, é uma sequência.

O medo que trava todo mundo

Ligar a chave de cima assusta, porque naquele instante a pessoa pode perder o painel e nunca mais ligá-la. Esse medo não é infundado: o comportamento padrão, e se o seu acesso de administração está protegido por uma regra, é o que decide aqui. A ordem certa é escrever primeiro a regra que mantém o acesso de administração aberto, e ligar a chave depois. Feito ao contrário, quem se tranca do lado de fora uma vez nunca mais encosta naquela chave, e a máquina fica sem proteção por anos.

Saber se uma regra está funcionando

O hábito mais útil é olhar o registro. Se uma regra casa, ela deixa rastro; se nada aparece, ou a corrente está desligada ou a regra não está casando. Olhar em vez de adivinhar é o que mais economiza tempo aqui.

Existem dois firewalls, olhe os dois

O próprio sistema operacional da máquina virtual pode estar rodando um firewall. Um pacote bloqueado dentro da máquina nunca aparece no registro do lado do servidor. Essa é a resposta mais frequente para "no servidor está tudo aberto mas não consigo conectar".

O que o Atlas faz

O Atlas lista as regras do nível do nó em uma única tela. Acima da lista de regras fica uma faixa separada com o estado da corrente: ela diz se as regras estão fazendo efeito neste momento. A lista sozinha diz "existe uma regra", não "a regra está funcionando"; a faixa diz exatamente essa diferença.

A opção de ligar a chave a partir dessa faixa foi deixada de fora de propósito. Se a chave de cima for ligada sem uma regra que proteja o acesso de administração, o painel pode ser perdido; mostrar e ligar são trabalhos diferentes.

As regras podem ser ligadas e desligadas uma a uma, então você testa o efeito de uma regra sem apagá-la.

Fontes

A documentação oficial do Proxmox. Em inglês, e é ela que dá a palavra final neste assunto.

Verbetes relacionados

Como isso aparece dentro do Atlas?

Ir para a página do produto