Фактические bridges
nic1 присутствует, но не включён ни в один bridge. STP выключен, VLAN-aware
режим в текущем API output не задан.
Модель bridge
PVE имеет маршрут10.10.20.0/24 via 10.10.10.2. UDP 51820 на public IP
перенаправляется в VPN VM. Для 10.10.10.0/24 включён masquerade при выходе
через vmbr0. Minecraft public /32 маршрутизируется прямо на vmbr0.
Карточка bridge
Разрешённые потоки
Public launcher RPC и private admin gRPC — разные маршруты. Admin service не
должен становиться доступным из интернета вместе с public endpoint.
Текущее состояние firewall
proxmox-firewallиpve-firewallservices активны;- Datacenter, node и все VM rule lists пусты;
- у VM
101–104стоит флаг firewall на NIC, но без правил он не создаёт требуемую allowlist-политику; - отдельная nftables table блокирует public TCP
22и8006к PVE; - отдельная nftables table выполняет WireGuard DNAT и outbound masquerade.
Безопасное изменение сети
1
Сохраните текущую конфигурацию
Снимите backup
/etc/network/interfaces, firewall rules и карту IP.2
Обеспечьте out-of-band доступ
Для удалённого изменения нужен IPMI/console либо человек у оборудования.
3
Измените один слой
Не переносите bridge, gateway, VLAN и firewall одним непроверяемым шагом.
4
Проверьте management
PVE GUI, SSH, cluster traffic и DNS должны работать до переноса guests.
5
Перенесите тестовый guest
Проверьте gateway, DNS, MTU и межсегментные ACL.
6
Расширьте изменение
Переносите production guests только после проверки и с готовым rollback.
