Blog

proxmox

Sieć w Proxmox, mostek, VLAN i firewall

Opselis

Proxmox VE, podsumowanie maszyny wirtualnej

Linux bridge i VLAN oddzielają zarządzanie, produkcję, staging i backup. Firewall PVE działa na datacenter, hoście i VM. Jak zapisać vmbr, tag VLAN i politykę DROP.

Sieć w Proxmox VE to Linux bridge (`vmbr`) plus opcjonalnie VLAN i wbudowany firewall. Mostek spina fizyczny NIC z kartami wirtualnymi gości. Bez VLAN wszystkie VM siedzą w jednej domenie L2: staging widzi bazę, panel 8006 jest w tej samej sieci co sklep. Segmentacja jest w konfiguracji węzła (`/etc/network/interfaces` albo SDN), nie w nadziei że gość nie zeskanuje ARP.

Do czego służy

Mostek z VLAN-ami stosujesz, gdy produkcja, staging, backup i management mają być osobnymi sieciami. Management: tylko adres węzła i jump. Goście nie dostają trasy do portu 8006. Backup: osobny VLAN, żeby restore nie zjadał pasma checkoutu. Firewall PVE filtruje na trzech poziomach: Datacenter (domyślna polityka), Host (SSH, API), VM (porty usługi). To odpowiednik security group w chmurze publicznej.

Jak działa

vmbr0 z `bridge-vlan-aware yes` przepuszcza tagged ramki. Na NIC gościa ustawiasz VLAN Tag (np. 10 produkcja, 20 staging, 30 backup). Host ma adres tylko na VLAN management (albo na osobnym vmbr1). SDN (strefa, VNet) powtarza ten sam układ z panelu, zamiast ręcznego pliku na każdym węźle. Firewall: opcja w Datacenter, Firewall, Options. Reguły: direction in/out, source, dest, macro (SSH, HTTPS) albo port. Domyślnie input DROP, output ACCEPT. VM dziedziczy politykę, dokładasz wyjątki per gość.

Jak ustawić

Na węźle w `/etc/network/interfaces`: vmbr0, `bridge-ports eno1`, `bridge-vlan-aware yes`, `bridge-vids 10 20 30 40`. Adres hosta na `vmbr0.40` (management). Restart networking w oknie, z dostępem KVM albo IPMI, bo błąd mostka odcina SSH.

W panelu VM, Hardware, Network Device: VLAN Tag 10 dla produkcji. Staging: tag 20. Cloud-init podaje IP z tej podsieci. Baza nasłuchuje na adresie z VLAN aplikacji, bind nie na 0.0.0.0 od strony gości frontu.

Firewall: Datacenter, Firewall, Options, enable yes, input policy DROP. Reguła: jump host, dst port 8006 i 22 na węzłach. Na VM sklepu: in, 80 i 443 z VLAN reverse proxy, nic z internetu. Log: Firewall, log level info, rotacja. SDN: Datacenter, SDN, Zone VLAN, VNet per środowisko, Apply. Opis warstwy sieci: on-prem.