Proteger Proxmox Home Lab: una guía paso a paso
Para comprender mejor las funciones y características de Proxmox, los nuevos usuarios suelen optar por crear un entorno de prueba utilizando un host de Proxmox, lo que se conoce como «laboratorio doméstico de Proxmox». Es necesario garantizar que se apliquen las medidas de seguridad adecuadas en la configuración de tu laboratorio doméstico de Proxmox. En esta entrada del blog se describen las prácticas recomendadas de seguridad de Proxmox que debes aplicar para evitar la pérdida de datos y protegerte frente a las ciberamenazas.
Por qué es esencial proteger el Proxmox Home Lab
Sin las medidas de seguridad adecuadas, tu entorno Proxmox puede quedar expuesto a ciberamenazas, fugas de datos y accesos no autorizados. La seguridad del Proxmox Home Lab es fundamental tanto para fines personales como profesionales. El acceso de usuarios no autorizados a un host de Proxmox puede suponer una amenaza para el propio host, las máquinas virtuales, Dispositivos NAS y otros hosts conectados a la red. El acceso no autorizado puede dar lugar a infecciones por malware y ransomware, lo que provoca fugas y pérdidas de datos. Dado que los hosts de Proxmox suelen ejecutarse en hardware físico, los atacantes pueden utilizar estos recursos de hardware para minar criptomonedas, llevar a cabo otras actividades ciberdelictivas, convertir un host de Proxmox en parte de una red de bots, ejecutar scripts maliciosos, etc. Estos factores pueden reducir significativamente el rendimiento del host y de las máquinas virtuales.
Medidas de seguridad esenciales para Proxmox
Para reducir los riesgos de acceso no autorizado a un laboratorio doméstico de Proxmox, debes comprender cómo proteger el entorno de Proxmox e implementar las prácticas de seguridad esenciales.
Establece contraseñas seguras y activa la autenticación de dos factores (2FA)
El uso de contraseñas seguras para las cuentas de administración es la primera línea de defensa. Utiliza contraseñas únicas de 8 caracteres o más. La contraseña debe contener letras minúsculas y mayúsculas, dígitos y caracteres especiales. Puede utilizar frases de contraseña que cumplan estos requisitos para que sean más fáciles de recordar. Una contraseña segura que cumpla los requisitos de complejidad supone una barrera para los atacantes, ya que los ataques de fuerza bruta no pueden descifrarla fácilmente. Para una mayor seguridad, puede configurar la autenticación de dos factores (autenticación multifactorial, MFA o 2FA). Proxmox admite la configuración de la autenticación de dos factores de varias formas, como mediante una contraseña de un solo uso basada en la hora (TOTP) o YubiKey OTP. Puede editar los ajustes de autenticación en Permisos > Dos factores en la interfaz web de Proxmox VE.
Reforzar el acceso SSH
La gestión de Proxmox se realiza a través de la interfaz gráfica de usuario web, pero los detalles más importantes de la configuración pueden realizarse en la línea de comandos mediante una conexión SSH. En un host de Proxmox hay disponible un servidor SSH, similar al de los equipos Linux para la gestión del host. Si los atacantes logran acceder al host a través de SSH, pueden obtener acceso completo y ejecutar malware.Puedes implementar medidas de seguridad adicionales para reducir el riesgo de acceso no autorizado. Por ejemplo, puedes cambiar el puerto SSH estándar (22) por un puerto personalizado (9522). Desactiva los inicios de sesión como root y utiliza sudo para obtener privilegios de administración. El uso de claves públicas en lugar de contraseñas para iniciar sesión a través de SSH requiere una configuración más compleja, pero puede ofrecer una mayor seguridad.
Implementar VLAN para la segmentación de la red
Deberías plantearte configurar un VLAN si deseas conectar cualquier dispositivo que pueda ser vulnerable a una red conectada a un host de Proxmox o a máquinas virtuales. Las VLAN se utilizan para la segmentación de la red en la segunda capa del modelo OSI, lo que permite separar lógicamente los dispositivos dentro de una misma red física. Algunos ejemplos de VLAN en Proxmox VE utilizadas para un laboratorio doméstico son:
- VLAN de gestión: Exclusivamente para la interfaz gráfica de usuario de Proxmox, SSH y herramientas de administración.
- VLAN de máquinas virtuales: Para cargas de trabajo específicas, como servidores web, bases de datos o entornos de desarrollo.
- VLAN de almacenamiento: Dedicada a NAS, NFS, iSCSI o al servidor de copias de seguridad de Proxmox.
- VLAN de IoT: Aísla los dispositivos domésticos inteligentes de la infraestructura crítica.
El uso de VLAN minimiza la superficie de ataque y ofrece las siguientes ventajas:
- Limita la propagación de malware entre diferentes VLAN.
- Impide que las máquinas virtuales comprometidas accedan a la gestión de Proxmox.
- Aplica un control de acceso estricto entre servicios.
Por ejemplo, si un malware infecta una máquina virtual conectada a la VLAN 20 y se propaga por la red, no podrá acceder a la interfaz de gestión del host de Proxmox conectada a la VLAN 10. Se recomienda configurar el cortafuegos de Proxmox y las reglas de cortafuegos en la tercera capa del modelo OSI, además de configurar las VLAN en la segunda capa.
- Permite el acceso SSH a Proxmox únicamente desde la VLAN de ADMIN 10 (192.168.10.0/24).
- Deniega todas las comunicaciones entre la VLAN de invitados 30 (192.168.30.0/24) y la VLAN de gestión de Proxmox.
- Permitir el acceso al NAS únicamente a las máquinas virtuales que lo requieran, no a toda la red.
En la tabla se muestra un ejemplo de arquitectura de VLAN para un laboratorio doméstico de Proxmox.
| ID de VLAN | Finalidad | Subred | Acceso |
| 10 | GESTIÓN | 192.168.10.0/24 | Interfaz gráfica de Proxmox, SSH, gestión del hipervisor |
| 20 | Red de servidores/máquinas virtuales | 192.168.20.0/24 | Servidores web, servidores de aplicaciones, máquinas virtuales de bases de datos |
| 30 | VLAN de invitados | 192.168.30.0/24 | Dispositivos con confianza mínima (portátiles de invitados, IoT) |
| 40 | VLAN de almacenamiento | 192.168.40.0/24 | NFS, iSCSI, NAS, servidor de copias de seguridad de Proxmox |
| 50 | DMZ (con conexión a Internet) | 192.168.50.0/24 | Servidores web públicos, proxies inversos |
Utiliza un conmutador gestionado para crear VLAN y etiquetar los puertos conectados a Proxmox. Las VLAN se pueden crear en la configuración de red de Proxmox editando /etc/network/interfaces A continuación se muestra un ejemplo del contenido del archivo de configuración para crear VLAN en interfaces puenteadas: auto vmbr0 iface vmbr0 inet manual bridge-ports eno1 bridge-stp off bridge-fd 0 # VLAN de gestión (ID 10) auto vmbr0.10 iface vmbr0.10 inet static address 192.168.10.2/24 vlan-raw-device vmbr0 # VLAN de máquina virtual (ID 20) auto vmbr0.20 iface vmbr0.20 inet static address 192.168.20.2/24 vlan-raw-device vmbr0
Restringe el acceso a puertos innecesarios
Los atacantes pueden aprovechar los puertos abiertos de distintos servicios para acceder a un host de Proxmox a través de vulnerabilidades existentes. Cierra el acceso a través de puertos innecesarios utilizando el cortafuegos o restringe el acceso a la dirección IP de Proxmox y a puertos específicos, permitiendo únicamente el acceso a direcciones IP de confianza definidas manualmente. Dado que Proxmox es un Basado en Linux sistema, Proxmox VE utiliza un potente cortafuegos basado en iptables. En caso de que utilices un clúster de Proxmox, el cortafuegos almacena la configuración y se ejecuta en cada nodo del clúster. Para acceder a la configuración del cortafuegos de Proxmox en la interfaz web de Proxmox VE, ve a Centro de datos > Cortafuegos > Reglas de seguridad y añade un nuevo grupo con reglas de cortafuegos personalizadas.
Configurar una máquina virtual de cortafuegos o router
Ejecutar el cortafuegos en un host o clúster de Proxmox puede proteger algo más que los propios hosts de Proxmox en un laboratorio doméstico de Proxmox. Puedes configurar una máquina virtual dedicada a tareas de cortafuegos para proteger toda la red y todos los dispositivos conectados. A esta configuración se la conoce comúnmente como arquitectura de «cortafuegos virtual» o «máquina virtual de cortafuegos». De esta forma se pueden instalar soluciones de cortafuegos populares como pfSense, OPNsense o cortafuegos basados en Linux, como iptables.Ten en cuenta que esta configuración de laboratorio doméstico de Proxmox con una máquina virtual de cortafuegos podría resultar conveniente si el host de Proxmox está en funcionamiento de forma continua. Si se apaga periódicamente, la máquina virtual de cortafuegos utilizada para toda la red también se apaga. Esto puede causar problemas si la máquina virtual de cortafuegos se utiliza para el acceso a Internet de todos los dispositivos de la red (en este caso, puede resultar más conveniente utilizar un dispositivo físico configurado como cortafuegos). Debes analizar las ventajas y desventajas de esta configuración para tu entorno antes de decidir si utilizar la máquina virtual de cortafuegos.
Cifrar discos ZFS para la protección de datos
Si utilizas el sistema de archivos ZFS en un host de Proxmox y necesitas el máximo nivel de seguridad, considera habilitar el cifrado ZFS para que Proxmox cifre los grupos de almacenamiento y evite el acceso no autorizado a las unidades de disco que contienen datos. Tenga cuidado antes de realizar cualquier operación con discos y sistemas de archivos. Haga backup de los datos importantes antes de modificar la configuración de almacenamiento. Un ejemplo de cifrado de un grupo ZFS en un host de Proxmox: zfs create nombre-del-grupo/safe -o cifrado=on -o keyformat=passphrase
Nunca exponga Proxmox a la Internet pública
No habilite el acceso público a un host de Proxmox desde Internet. Si necesitas proporcionar acceso al servidor Proxmox desde ubicaciones externas, configura el cortafuegos para permitir el acceso desde direcciones IP específicas a tu servidor Proxmox, definiendo explícitamente las direcciones IP y los números de puerto. Para ello, puedes utilizar el reenvío de puertos en el cortafuegos. Como alternativa, configura un servidor VPN en tu entorno, donde se encuentre tu laboratorio doméstico de Proxmox, y utiliza una conexión VPN para acceder al servidor Proxmox desde redes externas.
Supervisión y auditoría de la seguridad de Proxmox
supervisión Los servidores Proxmox de un laboratorio doméstico pueden ayudar a mejorar el nivel general de seguridad. Supervisa los registros de un servidor Proxmox y mantén un control sobre el uso de la CPU, la RAM y el disco. Asegúrate de que los registros integrados de Proxmox estén habilitados:
- Syslog: /var/log/syslog – Registros generales del sistema.
- Autenticación: /var/log/auth.log – Intentos de inicio de sesión a través de SSH y la interfaz gráfica de usuario.
- Registros específicos de Proxmox: /var/log/pve/ – Registros relacionados con los servicios de Proxmox.
Además, puede utilizar herramientas especiales de supervisión centralizada (soluciones gratuitas o de pago) para supervisar los hosts de Proxmox y los sistemas operativos invitados en las máquinas virtuales. Configure alertas y notificaciones para solucionar rápidamente los posibles problemas tan pronto como sea posible. Preste atención a las siguientes condiciones al configurar las autenticaciones automáticas:
- Más de 5 intentos fallidos de inicio de sesión por SSH en 5 minutos.
- El uso de la CPU de una máquina virtual se mantiene por encima del 90 % durante más de 10 minutos.
- Detección de un puerto abierto inesperado en el host de Proxmox.
Realice auditorías y análisis de seguridad periódicos. Instale parches de seguridad y actualizaciones con regularidad para corregir las vulnerabilidades conocidas. Revise las reglas del cortafuegos para asegurarse de que sean óptimas, teniendo en cuenta los últimos cambios en la infraestructura.
Protección de las copias de seguridad de Proxmox contra el ransomware
Las copias de seguridad de Proxmox le permiten proteger los datos en un entorno virtual de Proxmox. Realice backups periódicos de las máquinas virtuales y guárdelos en un lugar seguro. Si el ransomware infecta las máquinas virtuales y cifra los datos de forma irreversible, puede recuperar sus backups para evitar la pérdida de datos. Sin embargo, los backups también son un objetivo para el ransomware. Asegúrese de que solo los usuarios autorizados puedan acceder al almacenamiento de los backups y a las aplicaciones. Utilice almacenamiento «aislado de la red» y inmutabilidad de los backups para garantizar una protección óptima contra el ransomware para su laboratorio doméstico de Proxmox y sus backups de Proxmox. El almacenamiento «aislado de la red» puede ser una unidad de disco duro (HDD) físicamente desconectada, un disco óptico, un cartucho de cinta, etc. La inmutabilidad de las copias de seguridad es una función que utiliza el enfoque «escribir una vez, leer muchas veces» (WORM). Una vez que se escriben los datos, no se pueden modificar ni eliminar hasta que expire el periodo de inmutabilidad. NAKIVO Backup & Replication es una solución dedicada a la protección de datos que admite Backup de Proxmox para máquinas virtuales e inmutabilidad. Las copias de seguridad inmutables se pueden configurar en repositorios de backups local conectado a Linux Transportadores, Amazon S3, la nube y el almacenamiento de objetos compatible con S3.
Conclusión
Entre las medidas de seguridad eficaces de Proxmox se incluyen una política de autenticación sólida, la segmentación de la red, la restricción de acceso en el cortafuegos, la seguridad SSH de Proxmox, la supervisión del entorno, la copia de seguridad de datos y la protección contra el ransomware. Implemente estas medidas en su Proxmox en un entorno de laboratorio para reducir el riesgo de infecciones por malware y evitar la pérdida de datos. Utilice NAKIVO Backup & Replication para hacer backup de las máquinas virtuales de Proxmox y proteja los backups contra el ransomware mediante la inmutabilidad.