開始前先了解

只操作可捨棄的測試 VM. 本篇允許規則指定專用網卡, 但 VM 的預設拒絕策略會影響該 VM 所有已啟用防火牆的網卡, 不只這筆規則指定的介面. 正式啟用前必須盤點每張網卡與必要服務, 保留 Console 與可用的管理工作階段. 不直接把 VM 預設策略套到資料中心或宿主機管理節點.

Proxmox VE 防火牆涉及資料中心, 節點, VM 與網卡設定. 若全域防火牆尚未啟用, 應先由管理者核對宿主機管理來源, Web 介面與實際 SSH 端口的允許規則, 備妥獨立復原途徑後再安排. 可先閱讀 保護管理入口教學. 不要為了測試 VM 直接切換全域開關.

先確認使用的防火牆實作與既有策略, 不在教學中切換後端. Ubuntu guest 自己的防火牆仍可能影響結果, 需要一併核對.

本篇示範主機的全域防火牆保持停用, 只核對測試 VM 的規則與選項. 規則尚未進行實際封包過濾測試, 不能將畫面上的設定視為已建立保護.

本系列使用 Proxmox VE 9 繁體中文介面的真實截圖. 節點, 儲存名稱與示範數值請換成自己的環境; 作業系統安裝程式可能維持其原有語言.

01核對各層狀態與要保護的網卡

先選 資料中心, 展開 防火牆 並選 選項. 畫面中的 防火牆 為 否, 表示全域尚未啟用. 接著核對節點與測試 VM 的狀態, 記下目前策略. 全域或 VM 層級未啟用時, 即使清單已有規則也不代表正在過濾.

在 VM 硬體清單用 MAC 與 Bridge 辨識每張網卡, 記錄各自的防火牆開關. 本篇允許規則使用 vmbr1 的內部介面 net1, 不修改管理節點網路; 測試 VM 若另有連到 vmbr0 的 net0 且已勾選防火牆, 也會受到 VM 預設策略影響. 若只想測試單一介面, 請另用只有一張內部網卡的測試 VM, 不要直接在正式多網卡 VM 啟用. 全域設定尚未具備安全啟用條件時, 先完成規則規劃.

資料中心防火牆選項, 防火牆為否, 輸入原則為 DROP 放大圖片
示範主機的全域防火牆保持停用. 規則存在不代表已生效.

02先新增管理來源的允許規則

選取測試 VM 的 防火牆, 按 增加. 方向 使用 in, 動作 選 ACCEPT, 介面 指定內部網卡 net1, 協定 選 tcp, 目標連接埠 填 22. 來源位址 填實際管理 IP 的 /32, 本篇使用 192.168.50.11/32 作為內部測試白名單. 若 SSH 使用其他端口, 應同步修改.

如果需要 ping 測試, 另外建立符合需求的 ICMP 允許規則. 確認規則已啟用, 排序在會先攔截的廣泛拒絕規則之前. 範例私有 IP 必須換成實際來源, 不能不看來源就放行所有人.

新增 VM 防火牆規則視窗, 設定方向, 動作, 協定與來源白名單 放大圖片
先允許需要的管理來源與服務, 再收緊預設策略.

03核對 VM 的連入策略與啟用條件

展開 VM 的 防火牆 並選 選項, 確認 輸入原則. 白名單設計通常搭配 DROP, 真正啟用後, 未符合允許規則的流量會被丟棄. REJECT 則可能直接回覆拒絕. 這個預設策略涵蓋 VM 所有已啟用防火牆的網卡; 只有 net1 的允許規則, 不會同時放行 net0 的連線. 應先為其他介面的必要管理與服務建立適當允許規則. 輸出原則 維持經確認的需求, 本篇畫面為 ACCEPT, 不另行變更.

真正過濾仍取決於上層防火牆, VM 與相關網卡的啟用狀態. 本篇保留全域停用, 不在缺少獨立復原通道的遠端主機上啟用整體防火牆. 若要正式啟用, 應先核對宿主機的 Web 管理與實際 SSH 端口, 再另行安排驗證.

VM 防火牆選項中的連入策略與防火牆啟用設定 放大圖片
核對 VM 選項與啟用條件. 本篇全域保持停用, 尚未驗證過濾效果.

04整理正式啟用後的驗證清單

回到規則清單, 核對來源, 方向, 協定, 目的端口與規則啟用欄位. 記錄目前全域狀態, 避免日後只看規則存在就以為防火牆正在工作. 本篇到此完成設定核對, 不將未進行的允許或拒絕測試寫成成功.

在具備復原安排並正式啟用後, 才分別從白名單與未允許來源測試同一服務. 使用指定來源 IP 與目標網卡, 避免從另一張網卡繞行. 白名單來源應能正常使用服務, 未允許來源應依策略被拒絕; 同時確認宿主機管理介面與 SSH 正常. 若結果不符, 透過 Console 核對各層狀態與 guest 自己的防火牆.

VM 防火牆規則清單中的來源白名單與服務端口設定 放大圖片
規則清單可核對設定, 不能取代正式啟用後的連線測試.

完成後如何確認

規則的來源, 方向, 服務端口與預設策略有明確對應, 且知道各層啟用設定的位置.

本篇全域保持停用, 尚未實測封包過濾. 正式啟用後仍需驗證允許來源, 未允許來源與宿主機管理連線.

常見問題

規則已新增, 為什麼所有來源仍然能連入?

核對資料中心, VM 與目標網卡的啟用狀態, 也要確認流量真的經過該網卡. 規則清單存在不等於過濾已生效.

可以先把全部連入改為拒絕, 再慢慢加規則嗎?

應先建立並核對需要的管理允許規則, 保留 Console 復原方式, 再改 VM 預設策略. 對宿主機或全域設定更不能跳過管理連線與獨立復原安排.

操作時需要協助?

告訴我們您停在哪個步驟, 由客服協助您確認.

聯絡客服