Firewall Frage um IP Netze auszusperren

HBO

Active Member
Dec 15, 2014
274
15
38
Germany
Guten Morgen,

wir wollen gerne unsere VMs gegen diverse Attacken (SSH Port Scans, SYN Floods, etc. pp.) etwas absichern. Wir haben ein Tool das uns nun eine einfache Liste von IP Netzen generiert, vergleichsweise mit sowas hier: https://rules.emergingthreats.net/fwrules/emerging-Block-IPs.txt

Kann ich per SSH Script einfach diese Chain füllen oder beißt sich das mit den Einstellungen aus der GUI? Sofern ich das richtig gesehen habe wird hier die Chain PVEFW-HOST-IN angesprochen und gilt hoffentlich auch für alle darunterliegenden VMs?

*edit*
Aus dem Wiki habe ich gerade die Konfiguration in der /etc/pve/firewall/cluster.fw gesehen.
Könnten wir hier eine neue Gruppe definieren, den Inhalt also manuell per Shell Script füttern, sodass dieser per GUI sichtbar ist? Per GUI würde ich dann einfach die Gruppe den Cluster Nodes hinzu fügen. Wichtig wäre wie angesprochen, dass auch alle VMs von der IP Block Liste profitieren.
 
Last edited:
In der firewall/cluster.fw kann ein IP Set definiert werden und dieses Set per Script angepasst werden. Ich rate aber davon ab, da Blacklisten sehr gross werden können und momentan die Dateigröße auf 512 KB beschränkt ist (performance). Hinzufügen der Liste zu iptables steht aber nichts im Weg.
 
Das hat nun soweit alles geklappt, die Datei ist nur 20-25KB groß und sollte dann daher ja kein Problem geben. Ich habe beim Logging festgestellt, dass hier weder Datum noch Uhrzeit passen:
Code:
203 6 tap203i0-IN 01/Jan/1970:01:00:00 +0100 policy DROP: .....

Ich würde doch gerne die Zugriffe mit unserem Realtime Traffic abgleichen können, dazu wären aber in den PVE Firewall Logs Datum und Uhrzeit recht wichtig.
 
Stimmt die Uhrzeit/Datum und Zeitzone auf dem PVE host?
 
Jawoll, da ist alles in Ordnung. Auch wenn ich die Syslog im GUI aufrufe passt dort Uhrzeit und Datum.
Nur in der Firewall Log geht es mit dem 01.01.1970 los.
Code:
root@pve-node01:~# date
Wed Aug 23 14:48:18 CEST 2017

PS: ich habe mal an den Anfang der Datei geschaut, sieht etwas komisch aus:
Code:
0 5 - 23/Aug/2017:06:25:07 +0200 starting pvefw logger
193 4 tap193i0-IN 14/Nov/4461540:16:17:12 +0100 policy DROP: .....
102 6 tap102i0-IN 01/Jan/1970:01:00:00 +0100 policy DROP: .....
 
Ja das schaut komisch aus, bitte im bugzilla ein bug tracker öffnen. Bitte den Hergang im tracker kurz beschrieben. Danke. https://bugzilla.proxmox.com/
 

About

The Proxmox community has been around for many years and offers help and support for Proxmox VE, Proxmox Backup Server, and Proxmox Mail Gateway.
We think our community is one of the best thanks to people like you!

Get your subscription!

The Proxmox team works very hard to make sure you are running the best software and getting stable updates and security enhancements, as well as quick enterprise support. Tens of thousands of happy customers have a Proxmox subscription. Get yours easily in our online shop.

Buy now!