Jag skrev en brandväggsregel och inget händer: strömbrytaren i tre nivåer

Proxmox brandvägg slås på i tre nivåer, och en regel gör ingenting förrän alla tre är på. Det vanligaste fallet är en korrekt regel under en avslagen brytare.

AtlasPVE ·

Den här artikeln svarar på

  • proxmox brandvägg fungerar inte
  • proxmox brandväggsregel utan effekt
  • aktivera proxmox datacenter-brandvägg
  • proxmox vm brandväggsinställningar
  • proxmox blockera en port

Du skrev regeln, sparade, och ingenting ändrades. Trafiken går fortfarande igenom, eller det du ville blockera blockerades inte. Inte för att regeln är fel, utan för att lagret regeln ligger i är avslaget.

Tre nivåer, alla tre samtidigt

Brandväggen slås inte på på ett enda ställe. Den har tre nivåer, och var och en har sin egen brytare: klusternivån överst, nodnivån i mitten, maskinens nätverksgränssnitt underst. En regel verkar bara när hela kedjan är på. En felfri regel skriven på maskinen gör ingenting medan brytaren ovanför är av, och den varnar inte heller.

Därför går diagnosen uppifrån och ner: är den översta brytaren på, sedan noden, sedan maskinen. Att börja underifrån kostar tid.

Den andra brytaren på maskinnivå

På maskinsidan sitter brytaren inte på maskinen själv, utan på nätverksgränssnittet. Att slå på brandväggen för maskinen men inte på gränssnittet, eller tvärtom, lämnar regeln lika verkningslös. Eftersom det är två olika ställen hoppas det ofta över.

Frågan om riktning

Regler skrivs ur maskinens synvinkel. Inkommande och utgående är inte samma regel, och vilken sida som räknas som "in" beror dessutom på vilken nivå du befinner dig på. Den mest vardagliga anledningen till att en regel aldrig matchar är att den skrivits åt fel håll.

Ordningen är också en regel

Regler läses uppifrån och ner och första träffen vinner. En smal förbudsregel skriven under en bred tillåtelseregel läses aldrig. En regellista är inte en mängd, den är en ordningsföljd.

Rädslan som stoppar alla

Att slå på den översta brytaren skrämmer folk, för i det ögonblicket kan de förlora panelen och aldrig slå på den igen. Den rädslan är inte grundlös: standardbeteendet, och huruvida din förvaltningsåtkomst skyddas av en regel, avgör här. Rätt ordning är att först skriva regeln som håller förvaltningsåtkomsten öppen, och slå på brytaren efteråt. Görs det tvärtom rör den som en gång låst ut sig aldrig den brytaren igen, och maskinen står oskyddad i åratal.

Att veta om en regel verkar

Den nyttigaste vanan är att titta i loggen. Matchar en regel lämnar den ett spår; syns ingenting är antingen kedjan av eller så matchar regeln inte. Att titta i stället för att gissa sparar mest tid här.

Det finns två brandväggar, titta på båda

Den virtuella maskinens eget operativsystem kan också köra en brandvägg. Ett paket som blockeras inne i maskinen syns aldrig i loggen på serversidan. Det är det vanligaste svaret på "på servern är allt öppet men jag kommer inte fram".

Vad Atlas gör

Atlas listar reglerna på nodnivå på en enda skärm. Ovanför regellistan sitter en egen remsa med kedjans tillstånd: den säger om reglerna verkar just nu. Listan ensam säger "det finns en regel", inte "regeln verkar"; remsan säger precis den skillnaden.

Möjligheten att slå på brytaren från den remsan lämnades medvetet bort. Slås den översta brytaren på utan en regel som skyddar förvaltningsåtkomsten kan panelen gå förlorad; att visa och att slå på är skilda jobb.

Regler kan slås på och av en och en, så du kan pröva en regels verkan utan att radera den.

Källor

Proxmox egen dokumentation. På engelska, och den har sista ordet i den här frågan.

Relaterade artiklar

Hur ser det här ut inne i Atlas?

Gå till produktsidan