Sécurité du laboratoire domestique Proxmox : guide étape par étape

Pour mieux comprendre les fonctionnalités et les capacités de Proxmox, les nouveaux utilisateurs préfèrent mettre en place un environnement de test à l’aide d’un hôte Proxmox, appelé « laboratoire personnel Proxmox ». Il est indispensable de mettre en place des mesures de sécurité adéquates pour la configuration de votre laboratoire personnel Proxmox. Cet article de blog présente les bonnes pratiques en matière de sécurité Proxmox que vous devriez mettre en œuvre pour éviter toute perte de données et vous protéger contre les cybermenaces.

NAKIVO pour la sauvegarde Proxmox

NAKIVO pour la sauvegarde Proxmox

Sauvegarde sans agent et cohérente avec les applications pour Proxmox VE, avec plusieurs cibles, y compris des sauvegardes immuables dans le cloud. Plusieurs options de récupération granulaire instantanée et de récupération complète.

Pourquoi il est essentiel de sécuriser son laboratoire Proxmox à domicile

Sans mesures de sécurité adéquates, votre environnement Proxmox peut devenir vulnérable aux cybermenaces, aux fuites de données et aux accès non autorisés. La sécurité d’un laboratoire Proxmox à domicile est cruciale, tant à des fins personnelles que professionnelles. L’accès non autorisé à un hôte Proxmox peut menacer cet hôte, les machines virtuelles, Appliances NAS ainsi que d’autres hôtes connectés au réseau. Un accès non autorisé peut entraîner des infections par des logiciels malveillants et du ransomware, provoquant des fuites et des pertes de données. Comme les hôtes Proxmox fonctionnent généralement sur du matériel physique, les attaquants peuvent utiliser ces ressources matérielles pour miner des cryptomonnaies, mener d’autres activités cybercriminelles, intégrer un hôte Proxmox à un botnet, exécuter des scripts malveillants, etc. Ces facteurs peuvent réduire considérablement les performances de l’hôte et des machines virtuelles.

Mesures de sécurité essentielles pour Proxmox

Pour réduire les risques d’accès non autorisé à un laboratoire Proxmox à domicile, vous devez comprendre comment sécuriser l’environnement Proxmox et mettre en œuvre les pratiques de sécurité essentielles.

Définissez des mots de passe forts et activez l’authentification à deux facteurs (2FA)

L’utilisation de mots de passe forts pour les comptes administratifs constitue la première ligne de défense. Utilisez des mots de passe uniques comportant au moins 8 caractères. Le mot de passe doit contenir des lettres minuscules et majuscules, des chiffres et des caractères spéciaux. Vous pouvez utiliser des phrases de passe répondant à ces conditions à remplir pour faciliter leur mémorisation. Un mot de passe fort répondant aux exigences de complexité constitue un obstacle pour les attaquants, car les attaques par force brute ne permettent pas de le pirater facilement. Pour une sécurité renforcée, vous pouvez configurer l’Authentification à deux facteurs (authentification à plusieurs facteurs, MFA ou 2FA). Proxmox prend en charge la configuration de l’authentification à deux facteurs de plusieurs manières, par exemple à l’aide d’un mot de passe à usage unique basé sur le temps (TOTP) ou d’une clé YubiKey OTP. Vous pouvez modifier les paramètres d’authentification dans Autorisations > Deux facteurs dans l’interface web de Proxmox VE.

Renforcer la sécurité de l’accès SSH

La gestion de Proxmox s’effectue via l’interface utilisateur graphique Web, mais la configuration la plus détaillée peut être réalisée en ligne de commande via une connexion SSH. Un serveur SSH est disponible sur un hôte Proxmox, similaire à celui des machines Linux pour la gestion de l’hôte. Si des attaquants parviennent à obtenir un accès SSH à l’hôte, ils peuvent obtenir un accès complet et exécuter des logiciels malveillants.Vous pouvez mettre en place des mesures de sécurité supplémentaires pour réduire le risque d’accès non autorisé. Par exemple, vous pouvez remplacer le port SSH par défaut (22) par un port personnalisé (9522). Désactivez les connexions en tant qu’utilisateur « root » et utilisez sudo pour obtenir des privilèges d’administrateur. L’utilisation de clés publiques à la place des mots de passe pour se connecter via SSH nécessite une configuration plus complexe, mais peut offrir une meilleure sécurité.

Mettre en place des VLAN pour la segmentation du réseau

Vous devriez envisager de configurer un VLAN si vous souhaitez connecter une appliance susceptible d’être vulnérable à un réseau relié à un hôte Proxmox ou à des VMs. Les VLAN sont utilisés pour la segmentation du réseau au niveau de la deuxième couche du modèle OSI, ce qui vous permet de séparer logiquement les appliances au sein d’un même réseau physique. Voici quelques exemples de VLAN dans Proxmox VE utilisés pour un laboratoire à domicile :

  • VLAN de gestion : Réservé à l’interface graphique Proxmox, à SSH et aux outils d’administration.
  • VLAN de machines virtuelles : Pour des Workloads spécifiques telles que les serveurs web, les bases de données ou les environnements de développement.
  • VLAN de stockage : Dédié au NAS, au NFS, à l’iSCSI ou au serveur de sauvegarde Proxmox.
  • VLAN IoT : Sépare les appareils domotiques de l’infrastructure critique.

L’utilisation de VLAN minimise la surface d’attaque et offre les avantages suivants :

  • Limite la propagation des logiciels malveillants entre les différents VLAN.
  • Empêche les VMs compromises d’accéder à l’interface de gestion Proxmox.
  • Impose un contrôle d’accès strict entre les services.

Par exemple, si un logiciel malveillant infecte une machine virtuelle connectée au VLAN 20 et se propage sur le réseau, il ne peut pas accéder à l’interface de gestion de l’hôte Proxmox connectée au VLAN 10. Il est recommandé de configurer le pare-feu Proxmox et ses règles au niveau de la troisième couche du modèle OSI, en plus de la configuration des VLAN au niveau de la deuxième couche.

  • N’autorisez l’accès SSH à Proxmox qu’à partir du VLAN d’administration 10 (192.168.10.0/24).
  • Refusez toutes les communications entre le VLAN invité 30 (192.168.30.0/24) et le VLAN de gestion Proxmox.
  • Autoriser l’accès au NAS uniquement aux machines virtuelles qui en ont besoin, et non à l’ensemble du réseau.

Un exemple d’architecture VLAN pour un laboratoire Proxmox à domicile est présenté dans le tableau.

ID VLAN Objectif Sous-réseau Accès
10 Gestion 192.168.10.0/24 Interface graphique Proxmox, SSH, GESTION de l’hyperviseur
20 Réseau des serveurs/VMs 192.168.20.0/24 Serveurs web, serveurs d’applications, VMs de bases de données
30 VLAN des invités 192.168.30.0/24 Appliances à confiance minimale (ordinateurs portables invités, IoT)
40 VLAN de stockage 192.168.40.0/24 NFS, iSCSI, NAS, serveur de sauvegarde Proxmox
50 DMZ (accessible au public) 192.168.50.0/24 Serveurs web publics, proxys inversés

Utilisez un commutateur géré pour créer des VLAN et baliser les ports connectés à Proxmox. Les VLAN peuvent être créés dans la configuration réseau de Proxmox par édition de /etc/network/interfaces Voici un exemple de contenu de fichier de configuration permettant de créer des VLAN sur des interfaces en mode pont : auto vmbr0 iface vmbr0 inet manual bridge-ports eno1 bridge-stp off bridge-fd 0 # VLAN de gestion (ID 10) auto vmbr0.10 iface vmbr0.10 inet static address 192.168.10.2/24 vlan-raw-device vmbr0 # VLAN de la machine virtuelle (ID 20) auto vmbr0.20 iface vmbr0.20 inet static address 192.168.20.2/24 vlan-raw-device vmbr0

Essayez NAKIVO Backup & Replication pour Proxmox VE

Essayez NAKIVO Backup & Replication pour Proxmox VE

Profitez d'un essai gratuit de 15 jours pour effectuer des sauvegardes incrémentielles sans agent des machines virtuelles Proxmox, avec système natif de suivi des modifications, stockage immuable et options de récupération complète et granulaire instantanée.

Limitez l’accès aux ports inutiles

Les pirates peuvent exploiter les ports ouverts de différents services pour accéder à un hôte Proxmox via des vulnérabilités existantes. Bloquez l’accès via les ports inutiles par le pare-feu ou limitez l’accès à l’adresse IP Proxmox et à des ports spécifiques, en n’autorisant que les adresses IP de confiance définies manuellement. Proxmox étant un basé sur Linux système, Proxmox VE utilise un puissant pare-feu basé sur iptables. Si vous utilisez un cluster Proxmox, le pare-feu stocke la configuration et s’exécute sur chaque nœud du cluster. Pour accéder à la configuration du pare-feu Proxmox dans l’interface web de Proxmox VE, rendez-vous sur Centre de données > Pare-feu > Règles de sécurité et ajoutez un nouveau groupe avec des règles de pare-feu personnalisées.

Configurer une machine virtuelle de pare-feu ou de routeur

L’exécution du pare-feu sur un hôte ou un cluster Proxmox permet de protéger bien plus que les seuls hôtes Proxmox d’un laboratoire personnel Proxmox. Vous pouvez configurer une machine virtuelle dédiée aux tâches de pare-feu afin de protéger l’ensemble du réseau et tous les périphériques connectés. Cette configuration est communément appelée architecture de « pare-feu virtuel » ou de « machine virtuelle pare-feu ». Des solutions de pare-feu populaires telles que pfSense, OPNsense ou des pare-feu basés sur Linux comme iptables peuvent être déployées de cette manière.Notez que cette configuration de laboratoire personnel Proxmox avec une VM pare-feu peut s’avérer pratique si l’hôte Proxmox fonctionne en continu. S’il est éteint périodiquement, la VM pare-feu utilisée pour l’ensemble du réseau est également mise hors tension. Cela peut poser des problèmes si la VM pare-feu est utilisée pour l’accès à Internet de tous les périphériques du réseau (dans ce cas, l’utilisation d’une appliance physique configurée en pare-feu peut s’avérer plus pratique). Vous devriez examiner les avantages et les inconvénients de cette configuration pour votre environnement avant de décider d’utiliser ou non la machine virtuelle pare-feu.

Chiffrer les disques ZFS pour la protection des données

Si vous utilisez le système de fichiers ZFS sur un hôte Proxmox et que vous avez besoin du niveau de sécurité le plus élevé, envisagez d’activer le chiffrement ZFS pour Proxmox afin de chiffrer les pools de stockage et d’empêcher tout accès non autorisé aux disques contenant des données. Soyez prudent avant d’effectuer toute opération sur les disques et les systèmes de fichiers. Sauvegardez les données importantes avant de modifier la configuration du stockage. Exemple de chiffrement d’un pool ZFS sur un hôte Proxmox : zfs create nom-du-pool/safe -o chiffrement=on -o keyformat=passphrase

N’exposez jamais Proxmox à l’Internet public

N’activez pas l’accès public à un hôte Proxmox depuis Internet. Si vous devez autoriser l’accès à l’hôte Proxmox depuis l’extérieur, configurez le pare-feu pour autoriser l’accès à votre hôte Proxmox à partir d’adresses IP spécifiques, en définissant explicitement les adresses IP et les numéros de port. Vous pouvez utiliser la redirection de port sur le pare-feu à cette fin. Vous pouvez également configurer un serveur VPN dans votre environnement où se trouve votre laboratoire Proxmox à domicile et utiliser une connexion VPN pour accéder à un hôte Proxmox depuis des réseaux externes.

Surveillance et audit de la sécurité Proxmox

Surveillance Les hôtes Proxmox d’un laboratoire personnel peuvent contribuer à améliorer le niveau global de sécurité. Surveillez les journaux d’un hôte Proxmox et gardez un œil sur l’utilisation du processeur, de la mémoire vive et du disque. Assurez-vous que les journaux intégrés à Proxmox sont activés :

  • Syslog : /var/log/syslog – Journaux généraux du système.
  • Authentification : /var/log/auth.log – Tentatives de connexion via SSH et l’interface graphique.
  • Journaux spécifiques à Proxmox : /var/log/pve/ – Journaux liés aux services Proxmox.

De plus, vous pouvez utiliser des outils de surveillance centralisés spécialisés (solutions gratuites ou payantes) pour surveiller les hôtes Proxmox et les systèmes d’exploitation invités sur les machines virtuelles. Configurez des alertes et des notifications afin de résoudre rapidement les éventuels problèmes dès qu’ils surviennent. Tenez compte des conditions suivantes lors de la configuration des authentifications automatiques :

  • Plus de 5 tentatives de connexion SSH infructueuses en l’espace de 5 minutes.
  • L’utilisation du processeur d’une machine virtuelle reste supérieure à 90 % pendant plus de 10 minutes.
  • Détection d’un port ouvert inattendu sur l’hôte Proxmox.

Effectuez des audits et des analyses de sécurité périodiques. Installez régulièrement les correctifs de sécurité et les mises à jour pour corriger les vulnérabilités connues. Vérifiez les règles du pare-feu pour vous assurer qu’elles sont optimales, en tenant compte des dernières modifications apportées à l’infrastructure.

Protection des sauvegardes Proxmox contre les ransomwares

Les sauvegardes Proxmox vous permettent de protéger les données dans un environnement virtuel Proxmox. Sauvegardez régulièrement les machines virtuelles et stockez les sauvegardes dans un endroit sûr. Si un rançongiciel infecte les VMs et chiffrera les données de manière irréversible, vous pourrez réaliser la récupération de vos sauvegardes pour éviter toute perte de données. Cependant, les sauvegardes constituent également une cible pour les ransomwares. Assurez-vous que seuls les utilisateurs autorisés puissent accéder au stockage des sauvegardes et aux applications associées. Utilisez un stockage isolé et immuabilité des sauvegardes pour garantir une protection optimale contre les ransomwares pour votre laboratoire Proxmox à domicile et vos sauvegardes Proxmox. Un stockage isolé peut être un disque dur (HDD) physiquement déconnecté, un disque optique, une cartouche de bande, etc. L’immuabilité des sauvegardes est une fonctionnalité qui repose sur le principe « écriture unique, lectures multiples » (WORM). Une fois les données écrites, elles ne peuvent être ni modifiées ni supprimées avant l’expiration de la période d’immuabilité. NAKIVO Backup & Replication est une solution dédiée à la protection des données qui prend en charge Sauvegarde Proxmox pour les machines virtuelles et l’immuabilité. Les sauvegardes immuables peuvent être configurées sur un référentiels de sauvegarde local connecté à Linux transporteurs, Amazon S3, au cloud et à un stockage objet compatible S3.

Conclusion

Les mesures de sécurité efficaces de Proxmox comprennent une politique d’authentification forte, la segmentation du réseau, la restriction d’accès au niveau du pare-feu, la sécurité SSH de Proxmox, la surveillance de l’environnement, la sauvegarde des données et la protection contre les ransomwares. Mettez en œuvre ces mesures dans votre environnement Proxmox de laboratoire afin de réduire le risque d’infection par des logiciels malveillants et de prévenir la perte de données. Utilisez NAKIVO Backup & Replication pour sauvegarder les VMs Proxmox et protéger les sauvegardes contre les ransomwares grâce à l’immuabilité.

Essayez NAKIVO Backup & Replication

Essayez NAKIVO Backup & Replication

Profitez d'un essai gratuit pour découvrir toutes les fonctionnalités de protection des données de la solution. 15 jours gratuits. Aucune limitation en termes de fonctionnalités ou de capacité. Aucune carte bancaire requise.

Les gens qui ont consulté cet article ont également lu