Панель Proxmox керує віртуальними машинами та сховищем. Основний варіант доступу ззовні — VPN. Не перенаправляйте порт 8006 у публічний інтернет лише заради зручної адреси.
1. Підключення через VPN
Розмістіть WireGuard на роутері або окремому керованому вузлі. Переконайтеся, що клієнт має маршрут до LAN і потрібні правила firewall. Після підключення відкривайте приватну адресу Proxmox.
2. Ім’я для приватної адреси
A-запис pve.yourname.uk.app може вказувати на LAN-адресу, наприклад 192.168.1.5. Він працюватиме лише там, де є маршрут до цієї мережі. Якщо DNS-фільтр блокує приватну відповідь, додайте вузький виняток rebind protection для вашої зони.
3. Сертифікат без відкриття вебпорту
Для .app потрібен чинний сертифікат. DNS-01 перевіряє DNS, а не доступність 8006. Скористайтеся ACME-клієнтом і hook uk.app з API-токеном потрібної зони. Встановіть повний ланцюжок і ключ у файли користувацького сертифіката Proxmox та налаштуйте reload після поновлення. Приклади шляхів і команд наведені нижче. У кластері кожен вузол має власне ім’я й налаштування.
4. Доступи й поновлення
Для щоденної роботи створіть окремий акаунт із необхідними правами, увімкніть MFA і перевіряйте журнали входів. API-токен ACME зберігайте окремо від DDNS-токена VPN. Не замінюйте або не видаляйте службові сертифікати навмання.
5. Контрольний тест
Без VPN публічний порт 8006 має бути закритий або відфільтрований. Через VPN адреса https://pve.yourname.uk.app:8006 повинна відкриватися з довіреним сертифікатом. Перевірте автоматичне поновлення, резервні копії й спосіб відновити доступ при недоступності VPN.
Приклади конфігурації
Замініть умовні значення, інтерфейси й порти на власні. Приклади можуть стосуватися різних версій — не виконуйте несумісні варіанти разом. Не публікуйте справжні токени або приватні ключі.
apt install unzip
curl https://get.acme.sh | sh -s email=you@example.com
curl -fsSLO https://uk.app/downloads/ukapp-tools.zip && unzip ukapp-tools.zip
install -m 755 ukapp.py /usr/local/bin/ukapp
cp dns_ukapp.sh ~/.acme.sh/dnsapi/
install -m 600 /dev/null /root/.ukapp-api-token && nano /root/.ukapp-api-token
export UKAPP_TOKEN="$(cat /root/.ukapp-api-token)"
~/.acme.sh/acme.sh --issue --server letsencrypt --dns dns_ukapp --dnssleep 300 -d pve.yourname.uk.app~/.acme.sh/acme.sh --install-cert -d pve.yourname.uk.app --ecc \
--fullchain-file /etc/pve/local/pveproxy-ssl.pem \
--key-file /etc/pve/local/pveproxy-ssl.key \
--reloadcmd "systemctl restart pveproxy"Підсумкова перевірка
Тестуйте через мобільну мережу поза домашнім Wi-Fi. Окремо перевірте DNS, потрібний порт, чинний HTTPS-сертифікат та вхід у застосунок. Залишайте адмінпанелі приватними, встановлюйте оновлення й перевіряйте відновлення резервних копій. Контролюйте firewall IPv6 разом з IPv4. Успішний тест порту не є аудитом безпеки.
Ця локалізована редакція стисло викладає вихідну інструкцію. Команди зберігають оригінальний синтаксис. Для своєї версії звіряйтеся з документацією виробника за посиланнями.