Proxmox VE: Zusatz-IPs für VMs und Container
Auf einem Dedicated Server mit Proxmox VE weisen Sie zusätzliche öffentliche IPs über eine interne Bridge und 1:1-NAT auf dem Host an VMs und Container zu. Das ist nötig, weil im Netzwerk nur die MAC-Adresse des Servers selbst zugelassen ist.
Hinweis: Erweiterte Virtualisierungskonfigurationen sind nicht Bestandteil des Standard-Support-Umfangs und erfordern technische Erfahrung.
Support-Umfang ansehen →
Das Konzept: Warum NAT?
Unser Netzwerk akzeptiert nur Datenverkehr von der physischen MAC-Adresse Ihres Servers. VMs und Container haben eigene virtuelle MAC-Adressen und würden blockiert, wenn Sie sie direkt an die öffentliche Bridge vmbr0 anbinden.
Die Lösung: Der Proxmox-VE-Host arbeitet als Gateway. Ihre Gäste hängen an einer internen Bridge (z. B. vmbr1) mit privatem Subnetz. Der Host nimmt den Datenverkehr für Ihre Zusatz-IPs auf vmbr0 an und leitet ihn an den jeweiligen Gast weiter (1:1-NAT). Nach außen ist so nur die autorisierte MAC-Adresse des Servers sichtbar.
Falls Sie Proxmox VE noch nicht eingerichtet haben, beginnen Sie mit Erste Schritte mit Proxmox VE.
Interne Bridge anlegen
Bei einer Proxmox-VE-Installation von Server4You trägt vmbr0 die öffentliche Haupt-IP des Hosts und ist mit der physischen Netzwerkkarte verbunden. Prüfen Sie zuerst die Namen Ihrer Schnittstellen:
Legen Sie eine zweite Bridge ohne physischen Port an. Wählen Sie in der Weboberfläche Ihren Node und öffnen Sie System → Network → Create → Linux Bridge: Name vmbr1, IPv4/CIDR 10.10.10.1/24, kein Gateway, Bridge ports leer lassen. Alternativ ergänzen Sie in /etc/network/interfaces folgenden Block:
Ändern Sie den bestehenden Block für vmbr0 nicht. Eine fehlerhafte Konfiguration von vmbr0 kann den Server unerreichbar machen; starten Sie in diesem Fall den Rescue-Modus im PowerPanel und korrigieren Sie die Datei von dort aus.
IP-Forwarding dauerhaft aktivieren
Erlauben Sie dem Kernel, Datenverkehr zwischen vmbr0 und vmbr1 weiterzuleiten. Die Datei unter /etc/sysctl.d/ erhält die Einstellung nach einem Neustart:
1:1-NAT-Regeln festlegen
Der Host muss für die Zusatz-IP antworten, daher tragen Sie sie zusätzlich auf vmbr0 ein (siehe Zusätzliche IP-Adresse konfigurieren). Unter Proxmox VE machen Sie NAT-Regeln üblicherweise über post-up- und post-down-Zeilen in /etc/network/interfaces dauerhaft. Ergänzen Sie diese im Block von vmbr1; ersetzen Sie 203.0.113.11 durch Ihre Zusatz-IP und 10.10.10.11 durch die private IP des Gasts:
Wiederholen Sie die drei Zeilenpaare für jede Zusatz-IP und jeden Gast. Übernehmen Sie die Konfiguration anschließend ohne Neustart:
Wenn Sie die Proxmox-VE-Firewall für Gäste nutzen, ergänzen Sie laut Proxmox-Dokumentation zusätzlich post-up iptables -t raw -I PREROUTING -i fwbr+ -j CT --zone 1 sowie die passende post-down-Zeile mit -D. Andernfalls kann das Connection-Tracking für NAT fehlschlagen.
Alternative: Bei einem gerouteten Setup erhalten die Gäste die öffentlichen IPs direkt auf vmbr1, und der Host routet sie über vmbr0 (mit proxy_arp). Das kommt ohne NAT aus, setzt aber voraus, dass Ihre Zusatz-IPs auf die Haupt-IP des Servers geroutet sind. Details finden Sie in der unten verlinkten Proxmox-Dokumentation.
Einstellungen in VM oder Container
Netzwerkkarte
VM: Hardware → Network Device, Container: Network → net0. Stellen Sie die Bridge auf vmbr1. Konfigurieren Sie im Gast (bzw. direkt in den Container-Einstellungen) die private IP mit der Bridge-IP als Gateway.
Beispiel Gast-Konfiguration:
Bridge: vmbr1
IP: 10.10.10.11/24
Gateway: 10.10.10.1
DNS: 1.1.1.1
Externe Ressourcen & Fehlerbehebung
Da diese Konfiguration außerhalb unseres Support-Umfangs liegt, empfehlen wir die Nutzung offizieller Dokumentationen und Community-Ressourcen für tiefergehende Fehleranalyse und komplexe Szenarien.