De VMware ESXi beheerconsole beveiligen met een nginx proxy
Pre-authenticatie houdt scanners en bots buiten.
- Beantwoordt
- Hoe beveilig je de webinterface van VMware ESXi zonder VPN?
- Onderwerpen
- cloud · cyber-security · linux · networking · server · web
- Volledig artikel op willem.com
- https://willem.com/nl/2021-08-31_vmware-esxi-beveiligen/
Samenvatting
Ik zet een nginx proxy voor de ESXi webinterface: de proxy eist HTTP Basic authenticatie over SSL/TLS en de firewall van de ESXi machine accepteert alleen verkeer van die proxy. Beheerders houden wereldwijd toegang zonder VPN.
Volledige tekst
Een losstaande ESXi machine beheer je via de webinterface, en beheerders hebben die console 24/7 en overal nodig bij calamiteiten, dus simpelweg alles dichtzetten met een firewall is geen optie. De console openbaar laten is erger: bots jagen actief op deze consoles (een enkele Google-zoekopdracht toont er genoeg), en na herhaalde mislukte logins blokkeert ESXi tijdelijk de externe toegang voor lokale accounts, voor iedereen, ook voor jou. Mijn opzet: een Debian GNU/Linux machine met nginx draait als proxy op een apart netwerk, op andere hardware, met een vast IP-adres. De firewall van ESXi accepteert alleen verkeer van die proxy, en de proxy filtert alles met HTTP Basic authenticatie over SSL/TLS. Voor iedereen die hem scant lijkt de proxy een piepkleine, standaard webserver. Voeg een tweede proxy op een ander netwerk toe tegen een single point of failure; nginx kan op hostnaam naar meerdere consoles doorsturen.