Vorlage: Proxmox-Verwaltung über internes DNS und VPN
Lesbare Knotennamen im Managementnetz, ohne die Verwaltungsoberfläche offen ins Internet zu stellen.
Verwendung der Demo
Alle example.com-Namen, .example-Ziele und öffentlichen Beispieladressen sind Dokumentationswerte. Diese Vorlagen ändern keine DNS-Zone automatisch. Ersetze sie mit deinen tatsächlichen Werten und prüfe die Voraussetzungen des Dienstes. Private Adressen in internen Beispielen gehören nur in die interne DNS-Zone.
Zielaufbau
Die Proxmox-Knoten liegen im privaten Managementnetz. Administratoren verbinden sich aus dem vertrauenswürdigen Netz oder über VPN. Die internen DNS-Antworten liefern private Managementadressen. Ein öffentlicher A-Record ist kein Zugangsschutz und eine schwer erratbare Subdomain ebenfalls nicht.
Interne DNS-Zone
pve1.mgmt.example.com. 300 IN A 10.20.0.11
pve2.mgmt.example.com. 300 IN A 10.20.0.12
pbs1.mgmt.example.com. 300 IN A 10.20.0.21Diese Records gehören in den internen Resolver beziehungsweise eine private Zone. Stelle sicher, dass VPN-Clients den vorgesehenen internen Resolver verwenden und die Managementnetze erreichen dürfen. pbs1 benennt hier einen separat betriebenen Backup-Server; ein DNS-Eintrag installiert diesen nicht.
Verbindung und Zugriff
Die Proxmox-VE-Weboberfläche verwendet standardmäßig HTTPS auf Port 8006, etwa https://pve1.mgmt.example.com:8006. Der A-Record enthält nur die Adresse und weder https:// noch den Port. Die Firewall begrenzt den Zugang auf Managementnetze beziehungsweise die VPN-Quellen. Plane vor Firewalländerungen einen verfügbaren Konsolenzugang, damit du dich nicht aussperrst.
Zertifikate
Ein internes Managementziel kann ein öffentlich vertrauenswürdiges Zertifikat über eine unterstützte DNS-Challenge erhalten, wenn du die reale Domain kontrollierst. Dafür muss die Verwaltungsoberfläche nicht öffentlich erreichbar sein. Für eine tatsächlich interne Adresse unter einer rein privaten Namensstruktur brauchst du eine passende interne Vertrauenskette. Überprüfe Browser-Vertrauen, Namen und Erneuerung getrennt.
Cluster-Voraussetzungen
Knotennamen, lokale Namensauflösung und stabile Adressen müssen zur Proxmox-Installation passen. Ändere bestehende Cluster-Identitäten nicht wie gewöhnliche Website-Aliase. Management-DNS ersetzt keine Cluster-Netzplanung, keine Quorum-Konfiguration und keine Produktdokumentation.
Prüfplan
- Auflösung aus LAN und VPN testen.
- Aus fremden Netzen darf die Oberfläche nicht unkontrolliert erreichbar sein.
- Zertifikat auf den verwendeten Knotennamen prüfen.
- Zugriff für berechtigte Administrationsgeräte und Ablehnung fremder Quellen testen.
DNSABC fragt öffentliche Resolver ab und kann die private Zone absichtlich nicht überprüfen. Ein dort fehlender interner Name ist kein Fehler deines internen DNS.