Feche a porta 8006, o SSH e o RDP para a internet e libere o acesso ao Proxmox só pela VPN WireGuard, com IPSet management e recuperação pelo iLO.
Para que serve
Painel do Proxmox (8006), SSH (22) e RDP (3389) abertos para a internet recebem tentativas de login o tempo todo, e o RDP exposto é uma das portas de entrada mais comuns de ransomware. Este artigo deixa o acesso ao Proxmox pela VPN como único caminho: as portas de administração só respondem para quem vem da VM do WireGuard. Veja também o artigo "Firewall do Proxmox VE: como ativar sem perder o acesso", que explica o firewall em detalhes.
Pré-requisitos
- VM da VPN funcionando conforme o artigo «Como instalar um servidor VPN WireGuard em uma VM no Proxmox (Debian/Ubuntu)». Exemplos (fictícios): VM da VPN em
10.10.10.2navmbr1, clientes em10.8.0.0/24, host em203.0.113.2e10.10.10.1. - Você já abre
https://10.10.10.1:8006e fazssh root@10.10.10.1com a VPN ligada. - Console IPMI/iLO testado. Ele não depende da VPN nem do firewall do Proxmox e é a sua rota de volta.
pve-firewall stop; corrija /etc/pve/firewall/cluster.fw e rode pve-firewall start.
Como o tráfego da VPN chega ao Proxmox
O cliente entra no túnel na VM da VPN, que repassa o pacote pela placa interna até o host (10.10.10.1) ou até as VMs. O endereço de origem que o Proxmox enxerga depende de como você montou a VM da VPN:
| Modelo | Origem vista pelo host e pelas VMs | O que liberar no firewall |
|---|---|---|
| A. NAT na VM da VPN (padrão do nosso guia) | 10.10.10.2 | 10.10.10.2 |
B. Rota estática (10.8.0.0/24 via 10.10.10.2 no host e nas VMs) | IP real do cliente, ex.: 10.8.0.2 | 10.8.0.0/24 |
No modelo B, cada máquina que recebe acesso precisa da rota de volta; sem ela a resposta sai pela internet e a conexão não fecha. Os exemplos abaixo usam o modelo A; para o B, troque 10.10.10.2 por 10.8.0.0/24.
Passo a passo para liberar o Proxmox só pela VPN
-
Veja o que o Proxmox considera rede local hoje:
pve-firewall localnetCom firewall ativo, o Proxmox libera 8006, 22 e os consoles VNC/SPICE para o IPSet
managemente para o aliaslocal_network. Em servidor dedicado, olocal_networkdetectado costuma ser o seu /28 público, o que incluiria as VMs com IP público. Por isso vamos fixar os dois. -
Edite
/etc/pve/firewall/cluster.fw(ou Datacenter > Firewall na interface web):[OPTIONS] enable: 1 policy_in: DROP policy_out: ACCEPT [ALIASES] local_network 10.10.10.1/32 [IPSET management] 10.10.10.2 [RULES] IN ACCEPT -p icmpAssim, só a VM da VPN fala com a 8006 e o SSH do host; nem as outras VMs da
vmbr1conseguem. Em cluster com mais de um nó, olocal_networkdeve ser a rede usada entre os nós. -
Valide e aplique. O arquivo é lido automaticamente:
pve-firewall compile | less pve-firewall status -
Teste sem fechar a sessão atual. Com a VPN ligada, abra nova sessão SSH em
10.10.10.1e o painel emhttps://10.10.10.1:8006. Só feche a sessão antiga depois que as novas funcionarem. -
Proteja a VM da VPN. Ela virou a porta de entrada da administração: mantenha-a atualizada, com SSH só por chave e com o firewall da VM liberando apenas
51820/udpna placa pública, como no guia de instalação.
Passo a passo para liberar o RDP só pela VPN
-
Prefira VM Windows sem IP público. Deixe a placa só na
vmbr1(ex.:10.10.10.20, gateway10.10.10.1). Se ela usa redirecionamento de porta 3389 no host, remova o redirecionamento. -
Firewall do Proxmox na VM: em VM > Firewall > Options, ative com
Input Policy: DROPe crie a regraIN ACCEPT, origem10.10.10.2, TCP, porta3389. A placa da VM precisa estar com a opção Firewall marcada. -
Firewall do Windows (complementar), no PowerShell como administrador:
Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Set-NetFirewallRule -RemoteAddress 10.10.10.2Em Windows em português, o grupo se chama "Área de Trabalho Remota"; confira com
Get-NetFirewallRule -DisplayGroup *Remot*. Mais detalhes no artigo «Como restringir o RDP por IP no Windows Server com PowerShell».Se você está conectado por RDP pelo IP público, a mudança derruba a sessão. Conecte-se antes pela VPN ou aplique a regra pelo console noVNC do Proxmox.
Se a VM da VPN cair: recuperação pelo IPMI/iLO
Com o firewall ativo, a porta 8006 fica bloqueada apenas para quem vem de fora; o host continua funcionando normalmente. O console IPMI/iLO do servidor segue acessível, porque é independente do sistema operacional e da VPN. Por ele:
- Abra o console remoto do iLO e faça login como root no host.
- Veja o estado da VM e ligue-a:
qm status 110eqm start 110. - Se a VM não subir e você precisar do painel, libere temporariamente com
pve-firewall stop, acessehttps://203.0.113.2:8006, corrija e volte compve-firewall start.
Para reduzir o risco, mantenha a VM da VPN com início automático (qm set 110 --onboot 1 --startup order=1) e incluída na rotina de backup.
Como saber se funcionou
- Com a VPN desligada, de uma rede externa (o 4G do celular serve):
Os dois devem retornarTest-NetConnection 203.0.113.2 -Port 8006 Test-NetConnection 203.0.113.2 -Port 22TcpTestSucceeded : False. Em Linux/macOS:nc -vz -w 3 203.0.113.2 8006. - Com a VPN ligada, os testes contra
10.10.10.1(portas 8006 e 22) e10.10.10.20(porta 3389) devem retornarTrue. - De outra VM da
vmbr1, a porta 8006 do host deve estar fechada.
Problemas comuns
- Trancado para fora: entre pelo iLO, rode
pve-firewall stope revise omanagemente olocal_network. - Funciona com o modelo B só para o host: faltou a rota
10.8.0.0/24 via 10.10.10.2dentro da VM acessada. - Regra na VM sem efeito: o firewall precisa estar ativo no Datacenter, na VM e na placa de rede da VM.
- Backup externo ou monitoramento parou: se um serviço de fora (Proxmox Backup Server remoto, Zabbix) acessa o host, inclua o IP dele no
managementou crie uma regra para a porta usada.
Perguntas frequentes
Posso deixar a porta 8006 aberta só para o IP do meu escritório?
Pode, incluindo o IP fixo no management, mas a VPN protege também quem trabalha de casa ou em trânsito, sem depender de IP fixo.
Usuários do ERP também precisam de VPN para usar o RDP?
Sim. Crie um peer por usuário ou monte uma VPN site-to-site com o escritório.
O IPMI/iLO também deve ficar fechado?
Ele deve ter senha forte e acesso restrito. É ele que garante a recuperação quando a VPN ou o firewall falham.
Precisa de ajuda?
Se ficou sem acesso e não consegue entrar pelo IPMI/iLO, abra um ticket ou chame o suporte 24/7 informando o servidor afetado.
