Proxmox отвечает за подключение guest к публичному и внутреннему bridge. Текущая конфигурация не использует VLAN; маршрутизация и NAT выполняются на PVE node, а WireGuard — в отдельной VM.

Фактические bridges

nic1 присутствует, но не включён ни в один bridge. STP выключен, VLAN-aware режим в текущем API output не задан.

Модель bridge

PVE имеет маршрут 10.10.20.0/24 via 10.10.10.2. UDP 51820 на public IP перенаправляется в VPN VM. Для 10.10.10.0/24 включён masquerade при выходе через vmbr0. Minecraft public /32 маршрутизируется прямо на vmbr0.

Карточка bridge

Разрешённые потоки

Public launcher RPC и private admin gRPC — разные маршруты. Admin service не должен становиться доступным из интернета вместе с public endpoint.

Текущее состояние firewall

  • proxmox-firewall и pve-firewall services активны;
  • Datacenter, node и все VM rule lists пусты;
  • у VM 101–104 стоит флаг firewall на NIC, но без правил он не создаёт требуемую allowlist-политику;
  • отдельная nftables table блокирует public TCP 22 и 8006 к PVE;
  • отдельная nftables table выполняет WireGuard DNAT и outbound masquerade.
Не включайте Datacenter firewall с политикой DROP, пока не созданы management IPSet и явные allow rules для VPN. Иначе можно потерять доступ к PVE.

Безопасное изменение сети

1

Сохраните текущую конфигурацию

Снимите backup /etc/network/interfaces, firewall rules и карту IP.
2

Обеспечьте out-of-band доступ

Для удалённого изменения нужен IPMI/console либо человек у оборудования.
3

Измените один слой

Не переносите bridge, gateway, VLAN и firewall одним непроверяемым шагом.
4

Проверьте management

PVE GUI, SSH, cluster traffic и DNS должны работать до переноса guests.
5

Перенесите тестовый guest

Проверьте gateway, DNS, MTU и межсегментные ACL.
6

Расширьте изменение

Переносите production guests только после проверки и с готовым rollback.
Не выполняйте удалённый ifreload -a, если нет второго пути управления и проверенного rollback. Ошибка bridge или gateway может полностью отрезать PVE.

Диагностика

Для конкретного потока фиксируйте четыре точки: source IP, destination IP, destination port и устройство, где принимается решение allow/deny.