<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Аспро: ЛайтШоп [тема: Межсетевой экран не работает правильно.]</title>
		<link>http://proxmox.su</link>
		<description>Новое в теме Межсетевой экран не работает правильно. форума Proxmox Виртуальная Среда на сайте Аспро: ЛайтШоп [proxmox.su]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 04 Jun 2026 06:03:29 +0300</pubDate>
		<item>
			<title>Межсетевой экран не работает правильно.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message356884/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.">Межсетевой экран не работает правильно.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Привет, у меня небольшой вопрос: как настроить pve-firewall, чтобы он запускался при загрузке? <br />
			<i>05.12.2014 13:00:00, mstsas.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message356884/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message356884/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</guid>
			<pubDate>Fri, 05 Dec 2014 13:00:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Межсетевой экран не работает правильно.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message356883/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.">Межсетевой экран не работает правильно.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Да, поддержка IPv6 должна быть готова к следующему релизу Proxmox. <br />
			<i>17.11.2014 09:42:00, spirit.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message356883/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message356883/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</guid>
			<pubDate>Mon, 17 Nov 2014 09:42:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Межсетевой экран не работает правильно.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message356882/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.">Межсетевой экран не работает правильно.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Дорогой tempelfield, PVE-Firewall работает нормально, но только если у тебя не включён контейнер с IPv6 — иначе из-за бага фаервол просто не будет работать! Так что нужно через SSH проверить командой vzlist -a -o ctid,ip | grep ':' этот список, чтобы сверить с содержимым директории /etc/pve/firewall. Если в первом списке есть контейнер с IPv6, то файл, например, 123.fw, либо не существует, либо фаервол не будет работать! Если ты сделаешь копию, например, 123.fw в 246.fw и внутри будет IPv6, а потом перезапустишь фаервол командой pve-firewall stop pve-firewall start или service pve-firewall restart — проверь это через iptables -L -n. Если вывод всего 3-6 стандартных строк, значит PVE-Firewall не работает! В таком случае удали из /etc/pve/firewall контейнеры с IPv6 и перезапусти фаервол!<br /><br />Ладно, теперь дальше:<br /><br />A. Открой SSH-терминал, чтобы всегда был вариант выключить фаервол — иначе может не получиться продолжать работу и придётся делать сложные шаги! Нужно установить параметры фаервола три раза:<br /><br />В Datacenter:<br />INPUT-Policy: ACCEPT &nbsp;<br />OUTPUT-Policy: ACCEPT &nbsp;<br />проверь, что настройки корректны — это важно! &nbsp;<br />Теперь включи фаервол!<br /><br />На хосте в Smurfs-Filter и TCP-Flag-Filters: ставь YES &nbsp;<br />nf_* ставь в default &nbsp;<br />*log* — в nolog &nbsp;<br />Снова включи фаервол!<br /><br />В контейнере: убедись, что в сетевых настройках нет IPv6!!! &nbsp;<br />Параметры: &nbsp;<br />INPUT-POLICY: ACCEPT &nbsp;<br />OUTPUT-POLICY: ACCEPT &nbsp;<br />остальное стандартно &nbsp;<br />проверь, что настройки верны, прежде чем включать фаервол! &nbsp;<br />Включи фаервол для контейнера!<br /><br />Отлично, теперь проверим, как работает фаервол: в SSH набери iptables -L и если видишь много правил — значит, фаервол работает!<br /><br />Далее заблокируем входящий IP для контейнеров или хоста:<br /><br />В настройках Datacenter: Firewall — опускаемся вниз и используем IPSets. &nbsp;<br />Слева в IPSets для Datacenter нажми ADD, создай новый IPSet под названием blacklist и сохрани. &nbsp;<br />Кликни слева на созданный IPSet, перейди справа и добавь IP, который хочешь заблокировать, например, IP контейнера, хоста или другого контейнера с отдельным IP (лучше публичным). &nbsp;<br />Будь внимателен, не выбирай "nomatch"!!!<br /><br />Проверь, что теперь с этого IP нельзя выполнить ping на хост или другие контейнеры! Если есть возможность, проверь это с внешнего IP. Увидишь, фаервол работает отлично! Таким образом все IP из blacklist блокируются на всех контейнерах и хосте, если фаервол включён, и теперь можно приступать к созданию собственной системы безопасности!<br /><br />Чтобы посмотреть в SSH, набери iptables -L -n — увидишь много правил, а ipset list покажет IP всех ipset'ов (например, тот, что мы заблокировали в blacklist). Для подробностей используй man ipset!<br /><br />Надеюсь, это поможет! &nbsp;<br />Detlef <br />
			<i>16.11.2014 22:20:00, Virtualizer.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message356882/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message356882/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</guid>
			<pubDate>Sun, 16 Nov 2014 22:20:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Межсетевой экран не работает правильно.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message356881/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.">Межсетевой экран не работает правильно.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Привет, Virtualizer. У меня такая же проблема. Брандмауэр неправильно обрабатывает пинг. Как ты настроил брандмауэр, чтобы он работал нормально? Спасибо. С наилучшими пожеланиями. <br />
			<i>10.11.2014 10:59:00, tempelfeld.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message356881/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message356881/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</guid>
			<pubDate>Mon, 10 Nov 2014 10:59:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Межсетевой экран не работает правильно.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message356880/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.">Межсетевой экран не работает правильно.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Межсетевой экран теперь работает правильно. Документация по нему, конечно, практически отсутствует! <br />
			<i>26.10.2014 14:09:00, Virtualizer.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message356880/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message356880/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</guid>
			<pubDate>Sun, 26 Oct 2014 14:09:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Межсетевой экран не работает правильно.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message356879/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.">Межсетевой экран не работает правильно.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Приветственное напоминание <br />
			<i>22.10.2014 00:17:00, Virtualizer.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message356879/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message356879/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</guid>
			<pubDate>Wed, 22 Oct 2014 00:17:00 +0400</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Межсетевой экран не работает правильно.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message356878/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.">Межсетевой экран не работает правильно.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Дорогие, документация по файерволу — полное разочарование! Я провёл кучу тестов и так и не смог понять, почему всё работает неправильно! Во-первых, хост — это выделенный сервер в OVH. Он работает через IP по MAC на eth0, который подключён к vmbr0! У нас нет никаких кластеров! В конфигурации Proxmox-Datacenter только этот один хост!<br /><br />a) Я включил файервол в Datacenter и на самом хосте! И сразу после этого перестала работать связь между Proxmox GUI и настройками файервола! По умолчанию при обновлениях в Datacenter стоит Input-Policy DROP. Если я меняю режим файервола на 0 напрямую в cluster.fs, то интерфейс GUI снова умеет работать с настройками! Множество других тестов тоже провалились!<br /><br />b) Я добавил правило, разрешающее пинг с операционного центра на хост. В такой настройке пинг не проходит, вне зависимости от того, использую я eth0 или vmbr0, с протоколом icmp и правилом ACCEPT.<br /><br />c) Хорошо, теперь я поставил в Datacenter стандартную настройку — Input-Policy ACCEPT — и создал правило, блокирующее пинг с другого компьютера снаружи на IP этого хоста. Правило включено, но пинг всё равно проходит. Пофиг, какой интерфейс — net0, eth0 или vmbr0 — пинги идут без проблем! Правила можно ставить и в Datacenter, и на хосте — результат всегда одинаковый! Да, файервол включен, iptables -L показывает настройки правил, а статус pve-firewall говорит, что всё работает без ошибок!<br /><br />d) Я протестировал то же правило DROP пинга с IP из контейнера на хост, с интерфейсом eth0 или vmbr0 в настройках правила. Пинг всё равно проходит, правила не сбрасывают запросы.<br /><br />В документации написано, что интерфейс net0 — это логический интерфейс, который используется только при кластерах? Может, файервол работает неправильно, когда трафик идёт через MAC?<br /><br />С уважением, Detlef <br />
			<i>01.10.2014 11:10:00, Virtualizer.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message356878/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message356878/81396-mezhsetevoy-ekran-ne-rabotaet-pravilno.</guid>
			<pubDate>Wed, 01 Oct 2014 11:10:00 +0400</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
	</channel>
</rss>
