---
title: "De VMware ESXi beheerconsole beveiligen met een nginx proxy"
language: nl
topics: ["cloud", "cyber-security", "linux", "networking", "server", "web"]
full_article_url: https://willem.com/nl/2021-08-31_vmware-esxi-beveiligen/
---
# De VMware ESXi beheerconsole beveiligen met een nginx proxy

*Pre-authenticatie houdt scanners en bots buiten.*

> Ik zet een nginx proxy voor de ESXi webinterface: de proxy eist HTTP Basic authenticatie over SSL/TLS en de firewall van de ESXi machine accepteert alleen verkeer van die proxy. Beheerders houden wereldwijd toegang zonder VPN.

Een losstaande ESXi machine beheer je via de webinterface, en beheerders hebben die console 24/7 en overal nodig bij calamiteiten, dus simpelweg alles dichtzetten met een firewall is geen optie. De console openbaar laten is erger: bots jagen actief op deze consoles (een enkele Google-zoekopdracht toont er genoeg), en na herhaalde mislukte logins blokkeert ESXi tijdelijk de externe toegang voor lokale accounts, voor iedereen, ook voor jou.
Mijn opzet: een Debian GNU/Linux machine met nginx draait als proxy op een apart netwerk, op andere hardware, met een vast IP-adres. De firewall van ESXi accepteert alleen verkeer van die proxy, en de proxy filtert alles met HTTP Basic authenticatie over SSL/TLS. Voor iedereen die hem scant lijkt de proxy een piepkleine, standaard webserver.
Voeg een tweede proxy op een ander netwerk toe tegen een single point of failure; nginx kan op hostnaam naar meerdere consoles doorsturen.
