Checklista bezpieczeństwa klastra Proxmox

26 punktów kontroli, które sprawdzamy podczas audytów klastrów Proxmox VE. Dostęp, sieć, aktualizacje, backup, monitoring. Przejdźcie listę punkt po punkcie i zobaczcie, gdzie stoi wasz klaster.

Najczęstsze znaleziska z naszych audytów to nie wyrafinowane luki zero-day, tylko zaniedbane podstawy: wspólne konto root, na które loguje się cały zespół, interfejs GUI dostępny z sieci biurowej bez 2FA, backup, którego nikt nigdy nie próbował przywrócić. Klaster Proxmox potrafi działać z takimi zaniedbaniami latami, aż do dnia, w którym przestaje. Wtedy okazuje się, że nie wiadomo, kto co zmienił, a jedyna kopia zapasowa leży na tym samym storage co produkcja.

Ta checklista zbiera punkty, które sprawdzamy podczas audytu klastra Proxmox. Nie jest to lista życzeń: każdy punkt wynika z realnego incydentu albo problemu, który widzieliśmy u klientów lub na własnym klastrze produkcyjnym, na którym działa hosting IQHost. Przejdźcie ją z zespołem, odhaczcie to, co macie, a resztę potraktujcie jako plan pracy na najbliższe tygodnie.

Dostęp i tożsamość

Sieć

System i aktualizacje

Dlaczego Docker na hoście PVE jest groźny. Docker przy publikacji portu dopisuje reguły do własnego łańcucha DOCKER w iptables, który jest przetwarzany przed regułami firewalla hosta. Kontener wystawiony poleceniem z opcją -p 0.0.0.0 staje się dostępny z zewnątrz, nawet jeśli firewall Proxmoksa teoretycznie blokuje ten port. Administrator patrzy na reguły firewalla, widzi blokadę i jest spokojny, a usługa i tak odpowiada na publicznym adresie.

Backup i disaster recovery

Monitoring

Co dalej z wynikami

Jeśli po przejściu listy macie kilka braków, potraktujcie je jako backlog i zamykajcie po kolei, zaczynając od dostępu i backupu. Jeśli braków jest kilkanaście albo nie macie pewności, jak niektóre punkty sprawdzić (osobna sieć corosync, verify jobs, audit log), sensownym pierwszym krokiem jest zewnętrzny przegląd. W ramach Proxmox Health Check przechodzimy tę listę i sporo głębszych punktów na waszym klastrze, a raport z rekomendacjami dostajecie w 2-3 dni. Bieżące pilnowanie tych punktów można też oddać nam w ramach administracji i utrzymania.

Częste pytania

Czy muszę spełnić wszystkie punkty checklisty naraz?

Nie. Zacznijcie od punktów o największym wpływie: 2FA na kontach GUI, wyłączenie logowania root hasłem po SSH, przeniesienie managementu do osobnego VLAN i testowy restore backupu. To zamyka najczęstsze wektory ataku i najczęstsze scenariusze utraty danych. Resztę wdrażajcie etapami, punkt po punkcie, z zapisem w dokumentacji.

Jak często powtarzać taki przegląd bezpieczeństwa?

Pełny przegląd rekomendujemy raz w roku albo po każdej większej zmianie: dodaniu węzła, zmianie storage, migracji sieci. Elementy cykliczne z checklisty mają własny rytm: przegląd uprawnień co kwartał, test restore co miesiąc, testowy alarm raz na kwartał. Jeśli nikt w zespole nie ma na to czasu, taki przegląd robimy w ramach Proxmox Health Check.

Wolicie, żeby tę listę sprawdził ktoś z zewnątrz?

Proxmox Health Check od 2 500 zł netto: audyt istniejącego klastra, przegląd konfiguracji, sieci i backupów, raport z rekomendacjami w 2-3 dni. Bez przestojów, na działającym środowisku.

Zamów health check