Anleitung

Proxmox privat über VPN und HTTPS verwalten

Lassen Sie Proxmox-Port 8006 im privaten Netz. Nutzen Sie VPN, einen internen DNS-Namen und ACME DNS-01 für ein gültiges Zertifikat.

Quelle geprüft:

Veröffentlichen Sie die Proxmox-Verwaltung nicht direkt im Internet. Ein VPN erlaubt den Zugriff auf die private Serveradresse und Port 8006.

Privater Name

Ein Name wie pve.yourname.uk.app kann auf die LAN-Adresse zeigen. Er funktioniert dann im Heimnetz oder über ein entsprechend geroutetes VPN. Prüfen Sie DNS-Auflösung und gegebenenfalls gezielte Ausnahmen des DNS-Rebinding-Schutzes.

Zertifikat

ACME DNS-01 benötigt keine öffentliche Freigabe von 8006. Nutzen Sie einen DNS-API-Token mit den erforderlichen, möglichst eng begrenzten Rechten zum Lesen und Schreiben der Records. Verwenden Sie die von Proxmox vorgesehenen Zertifikatswege und prüfen Sie den Erneuerungsablauf.

Zugriff absichern

Aktivieren Sie MFA, vergeben Sie individuelle Konten und nur benötigte Rechte. Prüfen Sie außerhalb des VPNs, dass 8006 geschlossen bleibt. Testen Sie anschließend Anmeldung und Konsole innerhalb des Tunnels.

Konfigurationsbeispiele

Passen Sie Platzhalter, Schnittstellen und Ports an. Beispiele können unterschiedliche Versionen zeigen; führen Sie unvereinbare Alternativen nicht gemeinsam aus. Veröffentlichen Sie niemals echte Tokens oder private Schlüssel.

apt install unzip
curl https://get.acme.sh | sh -s email=you@example.com
curl -fsSLO https://uk.app/downloads/ukapp-tools.zip && unzip ukapp-tools.zip
install -m 755 ukapp.py /usr/local/bin/ukapp
cp dns_ukapp.sh ~/.acme.sh/dnsapi/
install -m 600 /dev/null /root/.ukapp-api-token && nano /root/.ukapp-api-token

export UKAPP_TOKEN="$(cat /root/.ukapp-api-token)"
~/.acme.sh/acme.sh --issue --server letsencrypt --dns dns_ukapp --dnssleep 300 -d pve.yourname.uk.app
~/.acme.sh/acme.sh --install-cert -d pve.yourname.uk.app --ecc \
  --fullchain-file /etc/pve/local/pveproxy-ssl.pem \
  --key-file /etc/pve/local/pveproxy-ssl.key \
  --reloadcmd "systemctl restart pveproxy"

Abschließende Prüfung

Testen Sie über Mobilfunk außerhalb Ihres WLANs. Prüfen Sie DNS, den vorgesehenen Port, ein gültiges HTTPS-Zertifikat und die Anmeldung getrennt. Halten Sie Verwaltungsoberflächen privat, installieren Sie Updates und testen Sie die Wiederherstellung eines Backups. Kontrollieren Sie IPv6- und IPv4-Firewallregeln. Ein erfolgreicher Porttest ist kein Sicherheitsaudit.

Diese lokalisierte Ausgabe fasst die ursprüngliche Anleitung zusammen. Befehle behalten ihre Originalsyntax. Prüfen Sie für Ihre Version die verlinkte Herstellerdokumentation.

Quellen und Dokumentation

Partner