Feche a porta 8006, o SSH e o RDP para a internet e libere o acesso ao Proxmox só pela VPN WireGuard, com IPSet management e recuperação pelo iLO.

Para que serve

Painel do Proxmox (8006), SSH (22) e RDP (3389) abertos para a internet recebem tentativas de login o tempo todo, e o RDP exposto é uma das portas de entrada mais comuns de ransomware. Este artigo deixa o acesso ao Proxmox pela VPN como único caminho: as portas de administração só respondem para quem vem da VM do WireGuard. Veja também o artigo "Firewall do Proxmox VE: como ativar sem perder o acesso", que explica o firewall em detalhes.

Pré-requisitos

  • VM da VPN funcionando conforme o artigo «Como instalar um servidor VPN WireGuard em uma VM no Proxmox (Debian/Ubuntu)». Exemplos (fictícios): VM da VPN em 10.10.10.2 na vmbr1, clientes em 10.8.0.0/24, host em 203.0.113.2 e 10.10.10.1.
  • Você já abre https://10.10.10.1:8006 e faz ssh root@10.10.10.1 com a VPN ligada.
  • Console IPMI/iLO testado. Ele não depende da VPN nem do firewall do Proxmox e é a sua rota de volta.
Risco de perder o acesso: os passos abaixo bloqueiam o painel e o SSH pelo IP público. Faça tudo com o console IPMI/iLO aberto em outra aba. Se ficar trancado para fora, entre pelo iLO no console do host e rode pve-firewall stop; corrija /etc/pve/firewall/cluster.fw e rode pve-firewall start.

Como o tráfego da VPN chega ao Proxmox

O cliente entra no túnel na VM da VPN, que repassa o pacote pela placa interna até o host (10.10.10.1) ou até as VMs. O endereço de origem que o Proxmox enxerga depende de como você montou a VM da VPN:

ModeloOrigem vista pelo host e pelas VMsO que liberar no firewall
A. NAT na VM da VPN (padrão do nosso guia)10.10.10.210.10.10.2
B. Rota estática (10.8.0.0/24 via 10.10.10.2 no host e nas VMs)IP real do cliente, ex.: 10.8.0.210.8.0.0/24

No modelo B, cada máquina que recebe acesso precisa da rota de volta; sem ela a resposta sai pela internet e a conexão não fecha. Os exemplos abaixo usam o modelo A; para o B, troque 10.10.10.2 por 10.8.0.0/24.

Passo a passo para liberar o Proxmox só pela VPN

  1. Veja o que o Proxmox considera rede local hoje:

    pve-firewall localnet

    Com firewall ativo, o Proxmox libera 8006, 22 e os consoles VNC/SPICE para o IPSet management e para o alias local_network. Em servidor dedicado, o local_network detectado costuma ser o seu /28 público, o que incluiria as VMs com IP público. Por isso vamos fixar os dois.

  2. Edite /etc/pve/firewall/cluster.fw (ou Datacenter > Firewall na interface web):

    [OPTIONS]
    enable: 1
    policy_in: DROP
    policy_out: ACCEPT
    
    [ALIASES]
    local_network 10.10.10.1/32
    
    [IPSET management]
    10.10.10.2
    
    [RULES]
    IN ACCEPT -p icmp

    Assim, só a VM da VPN fala com a 8006 e o SSH do host; nem as outras VMs da vmbr1 conseguem. Em cluster com mais de um nó, o local_network deve ser a rede usada entre os nós.

  3. Valide e aplique. O arquivo é lido automaticamente:

    pve-firewall compile | less
    pve-firewall status
  4. Teste sem fechar a sessão atual. Com a VPN ligada, abra nova sessão SSH em 10.10.10.1 e o painel em https://10.10.10.1:8006. Só feche a sessão antiga depois que as novas funcionarem.

  5. Proteja a VM da VPN. Ela virou a porta de entrada da administração: mantenha-a atualizada, com SSH só por chave e com o firewall da VM liberando apenas 51820/udp na placa pública, como no guia de instalação.

Passo a passo para liberar o RDP só pela VPN

  1. Prefira VM Windows sem IP público. Deixe a placa só na vmbr1 (ex.: 10.10.10.20, gateway 10.10.10.1). Se ela usa redirecionamento de porta 3389 no host, remova o redirecionamento.

  2. Firewall do Proxmox na VM: em VM > Firewall > Options, ative com Input Policy: DROP e crie a regra IN ACCEPT, origem 10.10.10.2, TCP, porta 3389. A placa da VM precisa estar com a opção Firewall marcada.

  3. Firewall do Windows (complementar), no PowerShell como administrador:

    Get-NetFirewallRule -DisplayGroup "Remote Desktop" |
      Set-NetFirewallRule -RemoteAddress 10.10.10.2

    Em Windows em português, o grupo se chama "Área de Trabalho Remota"; confira com Get-NetFirewallRule -DisplayGroup *Remot*. Mais detalhes no artigo «Como restringir o RDP por IP no Windows Server com PowerShell».

    Se você está conectado por RDP pelo IP público, a mudança derruba a sessão. Conecte-se antes pela VPN ou aplique a regra pelo console noVNC do Proxmox.

Se a VM da VPN cair: recuperação pelo IPMI/iLO

Com o firewall ativo, a porta 8006 fica bloqueada apenas para quem vem de fora; o host continua funcionando normalmente. O console IPMI/iLO do servidor segue acessível, porque é independente do sistema operacional e da VPN. Por ele:

  1. Abra o console remoto do iLO e faça login como root no host.
  2. Veja o estado da VM e ligue-a: qm status 110 e qm start 110.
  3. Se a VM não subir e você precisar do painel, libere temporariamente com pve-firewall stop, acesse https://203.0.113.2:8006, corrija e volte com pve-firewall start.

Para reduzir o risco, mantenha a VM da VPN com início automático (qm set 110 --onboot 1 --startup order=1) e incluída na rotina de backup.

Como saber se funcionou

  1. Com a VPN desligada, de uma rede externa (o 4G do celular serve):
    Test-NetConnection 203.0.113.2 -Port 8006
    Test-NetConnection 203.0.113.2 -Port 22
    Os dois devem retornar TcpTestSucceeded : False. Em Linux/macOS: nc -vz -w 3 203.0.113.2 8006.
  2. Com a VPN ligada, os testes contra 10.10.10.1 (portas 8006 e 22) e 10.10.10.20 (porta 3389) devem retornar True.
  3. De outra VM da vmbr1, a porta 8006 do host deve estar fechada.

Problemas comuns

  • Trancado para fora: entre pelo iLO, rode pve-firewall stop e revise o management e o local_network.
  • Funciona com o modelo B só para o host: faltou a rota 10.8.0.0/24 via 10.10.10.2 dentro da VM acessada.
  • Regra na VM sem efeito: o firewall precisa estar ativo no Datacenter, na VM e na placa de rede da VM.
  • Backup externo ou monitoramento parou: se um serviço de fora (Proxmox Backup Server remoto, Zabbix) acessa o host, inclua o IP dele no management ou crie uma regra para a porta usada.

Perguntas frequentes

Posso deixar a porta 8006 aberta só para o IP do meu escritório?

Pode, incluindo o IP fixo no management, mas a VPN protege também quem trabalha de casa ou em trânsito, sem depender de IP fixo.

Usuários do ERP também precisam de VPN para usar o RDP?

Sim. Crie um peer por usuário ou monte uma VPN site-to-site com o escritório.

O IPMI/iLO também deve ficar fechado?

Ele deve ter senha forte e acesso restrito. É ele que garante a recuperação quando a VPN ou o firewall falham.

Precisa de ajuda?

Se ficou sem acesso e não consegue entrar pelo IPMI/iLO, abra um ticket ou chame o suporte 24/7 informando o servidor afetado.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também