Configuration du pare-feu

Configurez les règles de pare-feu Proxmox VE au niveau du datacenter, du nœud et de la VM.

Configuration du pare-feu

Proxmox VE inclut un pare-feu stateful intégré qui opère à trois niveaux : datacenter, nœud et VM/conteneur.

Niveaux du pare-feu

NiveauPortéeEmplacement
DatacenterTous les nœuds et VMsDatacenter → Firewall
NodeUn seul nœud (pare-feu hôte)Node → Firewall
VM/CTUne seule VM ou conteneurVM → Firewall

Les règles sont évaluées du plus spécifique (VM) au moins spécifique (Datacenter). Le pare-feu VM doit être activé dans VM → Firewall → Options.

Activer le pare-feu

Activer le pare-feu pour une VM :

  1. Allez dans VM → Firewall → Options
  2. Réglez Firewall sur Yes
  3. Cliquez sur Save

Ajouter des règles

Allez dans VM → Firewall → Add :

ChampDescription
Directionin (entrant) ou out (sortant)
ActionACCEPT, DROP ou REJECT
Protocoltcp, udp, icmp, etc.
Source/DestIP, CIDR ou groupe de sécurité
Dest. portNuméro de port ou plage (ex. : 80, 443, 8000-9000)

Règles courantes

Autoriser SSH depuis une IP spécifique :

Direction: in
Action: ACCEPT
Protocol: TCP
Source: 192.168.1.0/24
Dest. port: 22

Autoriser HTTPS depuis n’importe où :

Direction: in
Action: ACCEPT
Protocol: TCP
Dest. port: 443

Groupes de sécurité

Les groupes de sécurité sont des ensembles de règles réutilisables. Créez-les dans Datacenter → Firewall → Security Groups et appliquez-les à plusieurs VMs.

# Créer un groupe de sécurité via CLI
pvesh create /cluster/firewall/groups --group webservers --comment "Web server rules"
pvesh create /cluster/firewall/groups/webservers/rules --type in --action ACCEPT --proto tcp --dport 80
pvesh create /cluster/firewall/groups/webservers/rules --type in --action ACCEPT --proto tcp --dport 443

Ensembles d’IP

Les ensembles d’IP sont des listes nommées d’IP/CIDR. Créez-les dans Datacenter → Firewall → IP Sets :

management-ips: 10.0.0.0/8, 192.168.1.5

Référencez-les dans les règles avec +management-ips dans le champ source/destination.

Politique par défaut

Définissez la politique par défaut dans VM → Firewall → Options :

  • Default policy in : DROP (recommandé, tout bloquer sauf ce qui est autorisé)
  • Default policy out : ACCEPT (autoriser tout le trafic sortant par défaut)

Pare-feu au niveau du nœud

Le pare-feu de nœud protège l’interface de gestion Proxmox (port 8006) et SSH (port 22). Cloud-PVE préconfigure les règles de pare-feu des nœuds. Contactez le support avant de les modifier.