Sicherheit des Proxmox Home Lab: Eine Schritt-für-Schritt-Anleitung

Um die Funktionen und Möglichkeiten von Proxmox besser zu verstehen, richten neue Nutzer gerne eine Testumgebung auf einem Proxmox-Host ein, die als „Proxmox-Heimlabor“ bezeichnet wird. Es ist wichtig, bei der Einrichtung Ihres Proxmox-Heimlabors für angemessene Sicherheitsmaßnahmen zu sorgen. Dieser Blogbeitrag behandelt die Best Practices für Proxmox, die Sie umsetzen sollten, um Datenverluste zu verhindern und sich vor Cyberbedrohungen zu schützen.

NAKIVO für Proxmox-Backups

NAKIVO für Proxmox-Backups

Agentenlose, App-Aware Backup für Proxmox VE mit mehreren Zielen, einschließlich unveränderlicher Cloud-Backups. Mehrere Optionen für die sofortige granulare Wiederherstellung und Vollständige Wiederherstellung.

Warum die Sicherheit Ihres Proxmox-Heimlabors unerlässlich ist

Ohne angemessene Sicherheitsmaßnahmen kann Ihre Proxmox-Umgebung anfällig für Cyberbedrohungen, Datenlecks und unbefugten Zugriff werden. Die Sicherheit Ihres Proxmox-Heimlabors ist sowohl für private als auch für berufliche Zwecke von entscheidender Bedeutung. Unbefugte Benutzer, die auf einen Proxmox-Host zugreifen, können den Host, Virtuelle Maschinen, NAS-Geräte und andere mit dem Netzwerk verbundene Hosts gefährden. Unbefugter Zugriff kann zu Infektionen mit Malware und Ransomware führen, was Datenlecks und Datenverluste zur Folge hat. Da Proxmox-Hosts in der Regel auf physischer Hardware laufen, können Angreifer diese Hardware-Ressourcen nutzen, um Kryptowährungen zu schürfen, andere cyberkriminelle Aktivitäten durchzuführen, einen Proxmox-Host in ein Botnetz einzubinden, bösartige Skripte auszuführen usw. Diese Faktoren können die Leistung des Hosts und der Virtuellen Maschinen erheblich beeinträchtigen.

Wichtige Maßnahmen zur Sicherheit für Proxmox

Um die Risiken eines unbefugten Zugriffs auf ein Proxmox-Heimlabor zu verringern, sollten Sie wissen, wie Sie die Proxmox-Umgebung sichern, und die wesentlichen Maßnahmen zur Sicherheit umsetzen.

Starke Passwörter festlegen und 2FA aktivieren

Die Verwendung starker Passwörter für Administratorkonten ist die erste Verteidigungslinie. Verwenden Sie einzigartige Passwörter mit mindestens 8 Zeichen. Das Passwort sollte Klein- und Großbuchstaben, Ziffern und Sonderzeichen enthalten. Sie können Passphrasen verwenden, die diese Anforderungen erfüllen, um sich das Merken zu erleichtern. Ein starkes Passwort, das die Komplexitätsanforderungen erfüllt, stellt eine Barriere für Angreifer dar, da es durch Brute-Force-Angriffe nicht ohne Weiteres geknackt werden kann. Für erhöhte Sicherheit können Sie die Zwei-Faktor-Authentifizierung (Mehrfaktor-Authentifizierung, MFA oder 2FA) konfigurieren. Proxmox unterstützt die Konfiguration der Zwei-Faktor-Authentifizierung auf verschiedene Arten, beispielsweise mithilfe eines zeitbasierten Einmalpassworts (TOTP) oder eines YubiKey-OTP. Sie können die Einstellungen für die Zwei-Faktor-Authentifizierung in der Proxmox VE-Weboberfläche unter Berechtigungen > Zwei-Faktor bearbeiten.

SSH-Zugriff absichern

Das Management von Proxmox erfolgt über die grafische Weboberfläche, doch die detaillierteste Konfiguration kann über eine SSH-Verbindung in der Befehlszeile vorgenommen werden. Auf einem Proxmox-Host steht ein SSH-Server zur Verfügung, ähnlich wie auf Linux-Rechnern für das Host-Management. Wenn Angreifer SSH-Zugriff auf den Host erlangen, können sie vollständigen Zugriff erhalten und Malware ausführen.Sie können zusätzliche Maßnahmen zur Sicherheit ergreifen, um das Risiko eines unbefugten Zugriffs zu verringern. Beispielsweise können Sie den Standard-SSH-Port (22) auf einen benutzerdefinierten Port (9522) ändern. Deaktivieren Sie Root-Anmeldungen und verwenden Sie sudo , um Rechte für die Verwaltung zu erhalten. Die Verwendung öffentlicher Schlüssel anstelle von Passwörtern für die Anmeldung über SSH erfordert eine komplexere Konfiguration, kann jedoch mehr Sicherheit bieten.

Implementieren Sie VLANs zur Netzwerksegmentierung

Sie sollten die Einrichtung eines VLAN in Betracht ziehen, wenn Sie Geräte, die potenziell anfällig sind, mit einem Netzwerk verbinden möchten, das mit einem Proxmox-Host oder VMs verbunden ist. VLANs werden zur Netzwerksegmentierung auf der zweiten Schicht des OSI-Modells verwendet und ermöglichen es Ihnen, Geräte im selben physischen Netzwerk logisch voneinander zu trennen. Beispiele für VLANs in Proxmox VE, die für ein Heimlabor verwendet werden, sind:

  • Management-VLAN: Nur für die Proxmox-GUI, SSH und Verwaltungstools.
  • VM-VLANs: Für bestimmte Workloads wie Webserver, Datenbanken oder Entwicklungsumgebungen.
  • Speicher-VLAN: Speziell für NAS, NFS, iSCSI oder den Proxmox-Backup-Server.
  • IoT-VLAN: Trennung von Smart-Home-Geräten von der kritischen Infrastruktur.

Die Verwendung von VLANs minimiert die Angriffsfläche und bietet folgende Vorteile:

  • Begrenzt die Ausbreitung von Malware über verschiedene VLANs hinweg.
  • Verhindert, dass kompromittierte VMs auf die Proxmox-Verwaltung zugreifen.
  • Erzwingt eine strenge Zugriffskontrolle zwischen Diensten.

Wenn beispielsweise Malware eine mit VLAN 20 verbundene VM infiziert und sich über das Netzwerk ausbreitet, kann sie nicht auf die mit VLAN 10 verbundene Proxmox-Host-Management-Schnittstelle zugreifen. Es wird empfohlen, zusätzlich zur Konfiguration von VLANs auf der zweiten Schicht die Proxmox-Firewall und Firewall-Regeln auf der dritten Schicht des OSI-Modells zu konfigurieren.

  • Erlauben Sie den SSH-Zugriff auf Proxmox nur vom ADMIN-VLAN 10 (192.168.10.0/24) aus.
  • Verweigern Sie jegliche Kommunikation zwischen dem Gast-VLAN 30 (192.168.30.0/24) und dem Proxmox-Management-VLAN.
  • Erlauben Sie den NAS-Zugriff nur für VMs, die ihn benötigen, nicht für das gesamte Netzwerk.

Ein Beispiel für eine VLAN-Architektur für ein Proxmox-Heimlabor ist in der Tabelle dargestellt.

VLAN-ID Zweck Subnetz Zugriff
10 Verwaltung 192.168.10.0/24 Proxmox-GUI, SSH, Hypervisor-Management
20 Server-/VM-Netzwerk 192.168.20.0/24 Webserver, Anwendungsserver, Datenbank-VMs
30 Gast-VLAN 192.168.30.0/24 Geräte mit minimalem Vertrauensniveau (Gast-Laptops, IoT)
40 Speicher-VLAN 192.168.40.0/24 NFS, iSCSI, NAS, Proxmox-Backup-Server
50 DMZ (nach außen gerichtet) 192.168.50.0/24 Öffentliche Webserver, Reverse-Proxys

Verwenden Sie einen verwalteten Switch, um VLANs zu erstellen und die mit Proxmox verbundenen Ports zu taggen. VLANs können in der Proxmox-Netzwerkkonfiguration durch Bearbeiten von /etc/network/interfaces erstellt werden. Nachfolgend finden Sie ein Beispiel für den Inhalt der Konfigurationsdatei zum Erstellen von VLANs auf Bridged-Schnittstellen: auto vmbr0 iface vmbr0 inet manual bridge-ports eno1 bridge-stp off bridge-fd 0 # Management-VLAN (ID 10) auto vmbr0.10 iface vmbr0.10 inet static address 192.168.10.2/24 vlan-raw-device vmbr0 # VM-VLAN (ID 20) auto vmbr0.20 iface vmbr0.20 inet static address 192.168.20.2/24 vlan-raw-device vmbr0

Probieren Sie NAKIVO Backup & Replication für Proxmox VE aus

Probieren Sie NAKIVO Backup & Replication für Proxmox VE aus

Sichern Sie sich eine 15-tägige kostenlose Testversion, um agentenlose, inkrementelle Proxmox-VM-Backups mit Native Änderungsverfolgung, Unveränderlichem Speicher sowie Optionen für sofortige vollständige und granulare Wiederherstellung durchzuführen.

Beschränken Sie den Zugriff über unnötige Ports

Angreifer können offene Ports für verschiedene Dienste ausnutzen, um über bestehende Sicherheitslücken auf einen Proxmox-Host zuzugreifen. Schließen Sie den Zugriff über unnötige Ports mithilfe der Firewall oder beschränken Sie den Zugriff auf die Proxmox-IP-Adresse und bestimmte Ports, um nur manuell definierte vertrauenswürdige IP-Adressen zuzulassen. Da Proxmox ein Linux-basiert System ist, verwendet Proxmox VE eine leistungsstarke, auf iptables basierende Firewall. Falls Sie einen Proxmox-Cluster verwenden, speichert die Firewall die Konfiguration und läuft auf jedem Knoten. Um in der Proxmox VE-Weboberfläche auf die Proxmox-Firewall-Konfiguration zuzugreifen, navigieren Sie zu Datacenter > Firewall > Sicherheitsregeln und fügen Sie eine neue Gruppe mit benutzerdefinierten Firewall-Regeln hinzu.

Richten Sie eine Firewall- oder Router-VM ein

Der Betrieb der Firewall auf einem Proxmox-Host oder -Cluster kann mehr als nur die Proxmox-Hosts in einem Proxmox-Heimlabor schützen. Sie können eine dedizierte VM für Firewall-Aufgaben einrichten, um das gesamte Netzwerk und alle angeschlossenen Geräte zu schützen. Diese Konfiguration wird gemeinhin als „virtuelle Firewall“ oder „Firewall-VM“-Architektur bezeichnet. Beliebte Firewall-Lösungen wie pfSense, OPNsense oder Linux-basierte Firewalls wie iptables lassen sich auf diese Weise bereitstellen.Beachten Sie, dass diese Proxmox-Heimlabor-Konfiguration mit einer Firewall-VM praktisch sein kann, wenn der Proxmox-Host kontinuierlich läuft. Wird er jedoch periodisch ausgeschaltet, wird auch die für das gesamte Netzwerk verwendete Firewall-VM ausgeschaltet. Dies kann zu Problemen führen, wenn die Firewall-VM für den Internetzugang aller Geräte im Netzwerk genutzt wird (in diesem Fall kann die Verwendung eines als Firewall konfigurierten physischen Geräts praktischer sein). Sie sollten die Vor- und Nachteile dieser Konfiguration für Ihre Umgebung abwägen, bevor Sie sich für die Verwendung der Firewall-VM entscheiden.

ZFS-Festplatten zur Datensicherheit verschlüsseln

Wenn Sie das ZFS-Dateisystem auf einem Proxmox-Host verwenden und ein Höchstmaß an Sicherheit benötigen, sollten Sie in Erwägung ziehen, die ZFS-Verschlüsselung für Proxmox zu aktivieren, um Speicherpools zu verschlüsseln und unbefugten Zugriff auf Festplatten mit Daten zu verhindern. Seien Sie vorsichtig, bevor Sie Vorgänge an Festplatten und Dateisystemen durchführen. Sichern Sie wichtige Daten, bevor Sie die Konfiguration des Speichers ändern. Ein Beispiel für die Verschlüsselung eines ZFS-Pools auf einem Proxmox-Host: zfs create pool-name/safe -o encryption=on -o keyformat=passphrase

Setzen Sie Proxmox niemals dem öffentlichen Internet aus

Aktivieren Sie keinen öffentlichen Zugriff auf einen Proxmox-Host über das Internet. Wenn Sie den Zugriff auf den Proxmox-Host von externen Standorten aus ermöglichen möchten, konfigurieren Sie die Firewall so, dass der Zugriff von bestimmten IP-Adressen auf Ihren Proxmox-Host erlaubt wird, indem Sie IP-Adressen und Portnummern explizit festlegen. Zu diesem Zweck können Sie die Portweiterleitung der Firewall nutzen. Alternativ können Sie einen VPN-Server in Ihrer Umgebung einrichten, in der sich Ihr Proxmox-Heimlabor befindet, und eine VPN-Verbindung nutzen, um von externen Netzwerken aus auf einen Proxmox-Host zuzugreifen.

Überwachung und Überprüfung der Proxmox-Sicherheit

Überwachung Proxmox-Hosts in einem Heimlabor können dazu beitragen, das allgemeine Sicherheitsniveau zu verbessern. Überwachen Sie die Protokolle auf einem Proxmox-Host und behalten Sie die CPU-, RAM- und Festplattenauslastung im Auge. Stellen Sie sicher, dass die integrierten Proxmox-Protokolle aktiviert sind:

  • Syslog: /var/log/syslog – Allgemeine Systemprotokolle.
  • Authentifizierung: /var/log/auth.log – Anmeldeversuche über SSH und die grafische Benutzeroberfläche.
  • Proxmox-spezifische Protokolle: /var/log/pve/ – Protokolle zu Proxmox-Diensten.

Darüber hinaus können Sie spezielle zentralisierte Überwachungstools (kostenlose oder kostenpflichtige Lösungen) nutzen, um Proxmox-Hosts und Gastbetriebssysteme auf Virtuellen Maschinen zu überwachen. Konfigurieren Sie Warnmeldungen und Benachrichtigungen, um mögliche Probleme so schnell wie möglich zu beheben. Achten Sie bei der Konfiguration automatischer Authentifizierungen auf die folgenden Bedingungen:

  • Mehr als 5 fehlgeschlagene SSH-Anmeldeversuche innerhalb von 5 Minuten.
  • Die CPU-Auslastung einer VM liegt über 10 Minuten lang bei über 90 %.
  • Erkennung eines unerwartet offenen Ports auf dem Proxmox-Host.

Führen Sie periodische Audits und Sicherheitsscans durch. Installieren Sie regelmäßig Sicherheitspatches und Updates, um bekannte Schwachstellen zu beheben. Überprüfen Sie die Firewall-Regeln, um sicherzustellen, dass sie unter Berücksichtigung der neuesten Änderungen an der Infrastruktur optimal eingestellt sind.

Schutz von Proxmox-Backups vor Ransomware

Mit Proxmox-Backups können Sie Daten in einer virtuellen Proxmox-Umgebung schützen. Sichern Sie Virtuelle Maschinen periodisch und bewahren Sie die Backups an einem sicheren Ort auf. Sollte Ransomware die VMs infizieren und Daten unwiderruflich verschlüsseln, können Sie Ihre Backups wiederherstellen, um Datenverluste zu vermeiden. Allerdings sind Backups auch ein Ziel für Ransomware. Stellen Sie sicher, dass nur autorisierte Benutzer auf Backup-Speicher und -Anwendungen zugreifen können. Verwenden Sie air-gapped-Speicher und Unveränderlichkeit von Backups , um einen optimalen Schutz vor Ransomware für Ihr Proxmox-Heimlabor und Ihre Proxmox-Backups zu gewährleisten. Als air-gapped-Speicher kommen beispielsweise physisch getrennte Festplatten (HDD), optische Datenträger oder Bandkassetten in Frage. Backup-Unveränderlichkeit ist eine Funktion, die den Schreib-einmal-lesen-viele-Mal (WORM)-Ansatz verwendet. Sobald Daten geschrieben werden, können sie nicht geändert oder gelöscht werden, bis die Unveränderlichkeitsfrist abgelaufen ist. NAKIVO Backup & Replication ist eine dedizierte Datenschutzlösung, die Proxmox-Backup für Virtuelle Maschinen und Unveränderlichkeit unterstützt. Unveränderliche Backups können in lokalem Backup-Repositorys gespeichert werden, das an Linux Transporter, Amazon S3, die Cloud und S3-kompatible Objektspeicher angeschlossen ist.

Fazit

Zu den effizienten Proxmox-Sicherheitsmaßnahmen gehören eine strenge Authentifizierungsrichtlinie, Netzwerksegmentierung, Zugriffsbeschränkungen in der Firewall, Proxmox-SSH-Sicherheit, Überwachung der Umgebung, Datensicherung und Schutz vor Ransomware. Implementieren Sie diese Maßnahmen in Ihrer Proxmox-Umgebung in einer Laborumgebung, um das Risiko von Malware-Infektionen zu verringern und Datenverluste zu verhindern. Verwenden Sie NAKIVO Backup & Replication, um Proxmox-VMs zu sichern und die Backups mithilfe von Unveränderlichkeit vor Ransomware zu schützen.

Probieren Sie NAKIVO Backup & Replication aus

Probieren Sie NAKIVO Backup & Replication aus

Nutzen Sie die kostenlose Testversion, um alle Funktionen der Datensicherheit der Lösung kennenzulernen. 15 Tage kostenlos. Keine Einschränkungen hinsichtlich Funktionen oder Kapazitäten. Keine Kreditkarte erforderlich.

Empfohlene Artikel