Інструкція

Віддалений Proxmox через VPN і довірений HTTPS

Приватний доступ до Proxmox, DNS для LAN, сертифікат DNS-01 та перевірка закритого порту 8006.

Перевірка джерела:

Панель Proxmox керує віртуальними машинами та сховищем. Основний варіант доступу ззовні — VPN. Не перенаправляйте порт 8006 у публічний інтернет лише заради зручної адреси.

1. Підключення через VPN

Розмістіть WireGuard на роутері або окремому керованому вузлі. Переконайтеся, що клієнт має маршрут до LAN і потрібні правила firewall. Після підключення відкривайте приватну адресу Proxmox.

2. Ім’я для приватної адреси

A-запис pve.yourname.uk.app може вказувати на LAN-адресу, наприклад 192.168.1.5. Він працюватиме лише там, де є маршрут до цієї мережі. Якщо DNS-фільтр блокує приватну відповідь, додайте вузький виняток rebind protection для вашої зони.

3. Сертифікат без відкриття вебпорту

Для .app потрібен чинний сертифікат. DNS-01 перевіряє DNS, а не доступність 8006. Скористайтеся ACME-клієнтом і hook uk.app з API-токеном потрібної зони. Встановіть повний ланцюжок і ключ у файли користувацького сертифіката Proxmox та налаштуйте reload після поновлення. Приклади шляхів і команд наведені нижче. У кластері кожен вузол має власне ім’я й налаштування.

4. Доступи й поновлення

Для щоденної роботи створіть окремий акаунт із необхідними правами, увімкніть MFA і перевіряйте журнали входів. API-токен ACME зберігайте окремо від DDNS-токена VPN. Не замінюйте або не видаляйте службові сертифікати навмання.

5. Контрольний тест

Без VPN публічний порт 8006 має бути закритий або відфільтрований. Через VPN адреса https://pve.yourname.uk.app:8006 повинна відкриватися з довіреним сертифікатом. Перевірте автоматичне поновлення, резервні копії й спосіб відновити доступ при недоступності VPN.

Приклади конфігурації

Замініть умовні значення, інтерфейси й порти на власні. Приклади можуть стосуватися різних версій — не виконуйте несумісні варіанти разом. Не публікуйте справжні токени або приватні ключі.

apt install unzip
curl https://get.acme.sh | sh -s email=you@example.com
curl -fsSLO https://uk.app/downloads/ukapp-tools.zip && unzip ukapp-tools.zip
install -m 755 ukapp.py /usr/local/bin/ukapp
cp dns_ukapp.sh ~/.acme.sh/dnsapi/
install -m 600 /dev/null /root/.ukapp-api-token && nano /root/.ukapp-api-token

export UKAPP_TOKEN="$(cat /root/.ukapp-api-token)"
~/.acme.sh/acme.sh --issue --server letsencrypt --dns dns_ukapp --dnssleep 300 -d pve.yourname.uk.app
~/.acme.sh/acme.sh --install-cert -d pve.yourname.uk.app --ecc \
  --fullchain-file /etc/pve/local/pveproxy-ssl.pem \
  --key-file /etc/pve/local/pveproxy-ssl.key \
  --reloadcmd "systemctl restart pveproxy"

Підсумкова перевірка

Тестуйте через мобільну мережу поза домашнім Wi-Fi. Окремо перевірте DNS, потрібний порт, чинний HTTPS-сертифікат та вхід у застосунок. Залишайте адмінпанелі приватними, встановлюйте оновлення й перевіряйте відновлення резервних копій. Контролюйте firewall IPv6 разом з IPv4. Успішний тест порту не є аудитом безпеки.

Ця локалізована редакція стисло викладає вихідну інструкцію. Команди зберігають оригінальний синтаксис. Для своєї версії звіряйтеся з документацією виробника за посиланнями.

Джерела та документація

Партнери