Guia

Administrar Proxmox em privado por VPN e HTTPS

Mantenha a porta Proxmox 8006 na rede privada. Use VPN, um nome DNS interno e ACME DNS-01 para obter um certificado válido.

Fonte verificada:

Não publique diretamente a administração Proxmox na Internet. Uma VPN permite chegar ao endereço privado do servidor e à porta 8006.

Nome privado

Um nome como pve.yourname.uk.app pode apontar para o endereço LAN. Funcionará em casa ou através de uma VPN com rotas corretas. Verifique DNS e, se necessário, uma exceção limitada à proteção contra DNS rebinding.

Certificado

ACME DNS-01 não exige abrir 8006 ao público. Use um token da API DNS com os direitos mínimos necessários para ler e escrever registos. Respeite os locais de certificados previstos pelo Proxmox e confirme a renovação.

Segurança

Ative MFA, contas individuais e permissões limitadas. Fora da VPN confirme que 8006 permanece fechada. Depois teste a sessão e a consola dentro do túnel.

Exemplos de configuração

Adapte valores, interfaces e portas. Os exemplos podem corresponder a versões diferentes: não execute alternativas incompatíveis em conjunto. Nunca publique tokens reais nem chaves privadas.

apt install unzip
curl https://get.acme.sh | sh -s email=you@example.com
curl -fsSLO https://uk.app/downloads/ukapp-tools.zip && unzip ukapp-tools.zip
install -m 755 ukapp.py /usr/local/bin/ukapp
cp dns_ukapp.sh ~/.acme.sh/dnsapi/
install -m 600 /dev/null /root/.ukapp-api-token && nano /root/.ukapp-api-token

export UKAPP_TOKEN="$(cat /root/.ukapp-api-token)"
~/.acme.sh/acme.sh --issue --server letsencrypt --dns dns_ukapp --dnssleep 300 -d pve.yourname.uk.app
~/.acme.sh/acme.sh --install-cert -d pve.yourname.uk.app --ecc \
  --fullchain-file /etc/pve/local/pveproxy-ssl.pem \
  --key-file /etc/pve/local/pveproxy-ssl.key \
  --reloadcmd "systemctl restart pveproxy"

Verificações finais

Teste com dados móveis fora do Wi-Fi. Confirme separadamente DNS, porta prevista, certificado HTTPS válido e autenticação. Mantenha painéis administrativos privados, instale atualizações e teste recuperar uma cópia. Verifique firewalls IPv6 e IPv4. Um teste de porta bem-sucedido não é uma auditoria de segurança.

Esta edição localizada resume o guia original. Os comandos mantêm a sintaxe original. Consulte a documentação do fabricante para a sua versão exata.

Fontes e documentação

Parceiros