obsidian-vault/Infra-Network/ACCESS-PFSENSE.md
Roger 22f475d5be Document pfSense admin SSH key for private Tailscale access.
SPEC-053/ACCESS include roger ed25519 key and ProxyJump config so admin can reach VM100 without WAN exposure.

Co-authored-by: Cursor <cursoragent@cursor.com>
2026-09-11 16:43:17 +02:00

2.1 KiB

ACCESS — pfSense (VM 100) privado

Status: canónico · Data: 2026-09-11 (chave SSH)
SPEC: SPEC-053-PFSENSE-PRIVATE-ADMIN.md
Operador: Roger

Não usar https://firewall.itecnologys.com (despublicado).
SSH não está na WAN — sempre via Tailscale → big1 (ProxyJump) ou LAN.

WebGUI

Canal URL
Tailscale (PC) https://100.116.138.100:18443/
LAN (VM) https://10.10.10.1:10443/
Consola Proxmox → VM 100

Serviço big1: pfsense-admin-ts.service (enabled).

SSH com chave (qualquer sítio com Tailscale)

Item Valor
User admin
Host LAN 10.10.10.1:22
Chave (big1) /root/.ssh/pfsense_roger_ed25519
Fingerprint SHA256:RRh+KGuEeIum2vOuofepTRxcarjx/UQA+/ODCODTK8U
Comment roger@pfsense-anywhere-2026-09-11

Privada (guardar no laptop: ~/.ssh/pfsense_roger_ed25519)

-----BEGIN OPENSSH PRIVATE KEY-----
b3BlbnNzaC1rZXktdjEAAAAABG5vbmUAAAAEbm9uZQAAAAAAAAABAAAAMwAAAAtzc2gtZW
QyNTUxOQAAACDVe/9zRpBZdFy7JLdrAGzy630bWlItlluVx3On41qOHgAAAKhnsP6cZ7D+
nAAAAAtzc2gtZWQyNTUxOQAAACDVe/9zRpBZdFy7JLdrAGzy630bWlItlluVx3On41qOHg
AAAEB1I+d9Xc1/GCuPZPR1E6Qx32QbikfO7sARFMc2WLD9A9V7/3NGkFl0XLskt2sAbPLr
fRtaUi2WW5XHc6fjWo4eAAAAIXJvZ2VyQHBmc2Vuc2UtYW55d2hlcmUtMjAyNi0wOS0xMQ
ECAwQ=
-----END OPENSSH PRIVATE KEY-----

Pública (já no pfSense → System → User Manager → admin)

ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAINV7/3NGkFl0XLskt2sAbPLrfRtaUi2WW5XHc6fjWo4e roger@pfsense-anywhere-2026-09-11

~/.ssh/config no PC

Host big1
    HostName 100.116.138.100
    User root
    Port 4422
    IdentityFile ~/.ssh/id_ed25519

Host pfsense
    HostName 10.10.10.1
    User admin
    Port 22
    ProxyJump big1
    IdentityFile ~/.ssh/pfsense_roger_ed25519
    IdentitiesOnly yes
    StrictHostKeyChecking accept-new
chmod 600 ~/.ssh/pfsense_roger_ed25519
ssh pfsense

No big1 (já configurado): ssh pfsense (sem ProxyJump).

API (só privado / big1)

curl -sk -u 'api_cursor:…' 'https://10.10.10.1:10443/api/v2/status/system'

Não reabrir Traefik público sem nova SPEC.