Zum Inhalt springen
myvpsguide

Proxmox-Firewall und SDN: Netze bauen, ohne sich auszusperren

Die drei Ebenen der Proxmox-Firewall, die Reihenfolge beim Einschalten, Security Groups und IPSets und wie mit SDN ein getrenntes Gastnetz mit eigenem Ausgang entsteht.

veröffentlicht 19.08.2026
4 min lesezeit
fortgeschritten

Proxmox bringt eine eigene Firewall mit, die auf drei Ebenen gleichzeitig arbeitet und ein Software-definiertes Netz, mit dem sich Gastnetze anlegen lassen, ohne den Host neu zu verkabeln. Beides ist mächtig und beides hat je eine Stelle, an der man sich selbst aussperrt.

Die drei Ebenen#

EbeneDateiWofür
Rechenzentrum/etc/pve/firewall/cluster.fwgilt für alles, Standardregeln, Security Groups
Knoten/etc/pve/nodes/<name>/host.fwschützt den Host selbst (SSH, Weboberfläche, Corosync)
Gast/etc/pve/firewall/<vmid>.fwpro VM oder Container

Alle drei haben einen eigenen Schalter. Eine Regel greift erst, wenn die Firewall auf ihrer Ebene und auf der darüberliegenden eingeschaltet ist, plus, bei Gästen, am jeweiligen virtuellen Netzwerkgerät.

Die Reihenfolge, die den Zugang rettet

Die Standardrichtlinie für eingehenden Verkehr ist DROP. Wer die Firewall am Rechenzentrum einschaltet, bevor eine Regel für SSH (22) und die Weboberfläche (8006) existiert, verliert beide Zugänge sofort und braucht dann die Notfallkonsole des Anbieters. Also: erst die Regeln schreiben, dann einschalten. Und den Test aus einer zweiten, bereits offenen SSH-Sitzung fahren, die man nicht schließt.

Die richtige Reihenfolge#

# 1. Regeln anlegen, Firewall noch AUS
cat > /etc/pve/firewall/cluster.fw <<'CFG'
[OPTIONS]
enable: 0

[IPSET verwaltung]
198.51.100.0/24
203.0.113.7

[group mgmt]
IN SSH(ACCEPT) -source +verwaltung -log nolog
IN ACCEPT -p tcp -dport 8006 -source +verwaltung
CFG
# 2. Gruppe dem Knoten zuweisen
cat > /etc/pve/nodes/pve1/host.fw <<'CFG'
[OPTIONS]
enable: 1

[RULES]
GROUP mgmt
IN ACCEPT -p udp -dport 5404:5405 -source 10.10.10.0/24   # Corosync im Clusternetz
CFG
# 3. Prüfen, was daraus wird — OHNE es scharf zu schalten
pve-firewall compile | less
pve-firewall status
# 4. Erst jetzt einschalten
sed -i 's/^enable: 0/enable: 1/' /etc/pve/firewall/cluster.fw
pve-firewall status

Der Schritt pve-firewall compile ist der wichtige: Er zeigt die erzeugten Regeln, bevor sie greifen. Wer ihn überspringt, testet in der Produktion.

Security Groups und IPSets#

Beides existiert, um Wiederholung zu vermeiden und weil eine Änderung dann an genau einer Stelle passiert:

  • IPSet, eine benannte Liste von Adressen (+verwaltung). Ändert sich dein Büroanschluss, änderst du eine Zeile.
  • Security Group, ein benanntes Regelpaket (GROUP web), das mehreren Gästen zugewiesen wird.
[group web]
IN ACCEPT -p tcp -dport 80
IN ACCEPT -p tcp -dport 443

[group spiel]
IN ACCEPT -p udp -dport 2456:2457
# /etc/pve/firewall/110.fw
[OPTIONS]
enable: 1
policy_in: DROP

[RULES]
GROUP web

Am Gast nicht vergessen: Im Reiter Hardware muss beim Netzwerkgerät der Firewall-Haken gesetzt sein. Ohne ihn laufen die Regeln des Gastes ins Leere und das ist der zweithäufigste „warum greift meine Regel nicht“-Fall.

SDN: ein eigenes Netz ohne neue Verkabelung#

Software-definierte Netze lösen ein konkretes Problem: Gäste sollen untereinander reden, aber nicht ins Verwaltungsnetz, und trotzdem ins Internet.

Die Bausteine:

BausteinWas es ist
Zonedie Art des Netzes, simple (lokal geroutet), VLAN, VXLAN, EVPN
VNetdas eigentliche Netz, an das Gäste angeschlossen werden
SubnetAdressbereich, Gateway, optional SNAT und DHCP

Für einen einzelnen Host ist simple die richtige Wahl: Proxmox legt eine Bridge an, routet und maskiert nach außen.

apt install dnsmasq   # nur nötig, wenn SDN DHCP vergeben soll

Anlegen geht am bequemsten in der Oberfläche unter Datacenter → SDN: Zone simple anlegen, darin ein VNet, darin ein Subnet mit Gateway und aktiviertem SNAT. Danach Apply drücken, bis dahin ist alles nur vorgemerkt und noch nicht aktiv.

# Was ist tatsächlich aktiv geworden?
cat /etc/network/interfaces.d/sdn
ip -br addr show
Ohne Apply passiert nichts, mit Apply sofort

Die SDN-Konfiguration wird gesammelt und erst beim Anwenden in echte Netzwerkkonfiguration übersetzt. Das ist praktisch, weil man in Ruhe bauen kann und tückisch, weil die Änderung dann auf einen Schlag aktiv wird. Nicht anwenden, während die einzige Verbindung zum Host über eine Schnittstelle läuft, die man gerade umbaut.

Gäste hängt man danach einfach an das VNet statt an vmbr0. Sie bekommen ihre Adresse aus dem Subnetz, kommen über SNAT hinaus und sehen das Verwaltungsnetz nicht.

Was die Firewall nicht leistet#

Sie trennt Gäste nicht automatisch voneinander, wenn sie an derselben Bridge hängen. Wer das will, braucht entweder Regeln pro Gast oder getrennte VNets. Und sie ersetzt keine Absicherung im Gast: Ein offener Dienst hinter einer erlaubten Portregel ist offen.

Für den Aufbau innerhalb des Gastes bleibt Firewall mit nftables die richtige Anlaufstelle; im Cluster gilt zusätzlich, was in Proxmox-Cluster aufbauen zum Corosync-Netz steht.

Häufige Fragen#

Ich habe mich ausgesperrt. Und jetzt?#

Über die Notfallkonsole des Anbieters anmelden und pve-firewall stop ausführen, oder in cluster.fw enable: 0 setzen. Danach die Regel ergänzen, die gefehlt hat.

Firewall in Proxmox oder im Gast?#

Beides, mit unterschiedlichem Zweck: Proxmox regelt, was den Gast überhaupt erreicht; die Firewall im Gast regelt, was der Dienst annimmt. Wer nur eine Ebene hat, verliert bei jeder Migration oder Neuinstallation die andere Hälfte.

Warum wird mein Gast-Regelwerk ignoriert?#

In dieser Reihenfolge prüfen: Firewall am Rechenzentrum an? Firewall beim Gast an? Haken am Netzwerkgerät gesetzt? In neun von zehn Fällen fehlt der Haken.

Brauche ich SDN auf einem einzelnen Host?#

Nur, wenn du getrennte Gastnetze willst. Für „alle Gäste an eine Bridge“ reicht die klassische vmbr0.

Kann ich SDN und klassische Bridges mischen?#

Ja. Ein Gast kann eine Karte an vmbr0 und eine zweite an ein VNet haben, genau so baut man eine Maschine, die zwischen zwei Netzen vermittelt.

Kurz gesagt#

  • Erst Regeln, dann einschalten. Standard ist DROP, und die Weboberfläche ist Port 8006.
  • pve-firewall compile zeigt das Ergebnis, bevor es wirkt.
  • Der Haken am Netzwerkgerät ist die häufigste Ursache für „Regel greift nicht“.
  • SDN simple plus SNAT gibt Gästen ein eigenes Netz ohne Umverkabelung.
  • SDN wird erst mit Apply aktiv und dann sofort.
MRMedia

Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Proxmox- Hosts, einen Backup-Server und Kundendienste in der EU. Fehler in einer Anleitung sind Fehler im eigenen Betrieb. Korrekturen bitte über Discord.