Document Tailscale-only SSH/WebGUI after removing EasyRule :22 and blocking wanip 22/10443. Co-authored-by: Cursor <cursoragent@cursor.com>
2.7 KiB
2.7 KiB
ACCESS — pfSense (VM 100) privado
Status: canónico · Atualizado: 2026-09-11
SPEC: SPEC-053-PFSENSE-PRIVATE-ADMIN.md
Operador: Roger
Não usar
https://firewall.itecnologys.com(despublicado).
Não usar IP WAN95.216.14.146nas portas 22 / 10443 (bloqueadas na WAN).
Como aceder de qualquer sítio do mundo
- Instalar/ligar Tailscale no telemóvel ou PC
- Usar os URLs / SSH abaixo (passa pelo big1)
WebGUI (interface gráfica)
| Canal | URL |
|---|---|
| Tailscale (canónico) | https://100.116.138.100:18443/ |
| LAN (VM na rede) | https://10.10.10.1:10443/ |
| Consola | Proxmox → VM 100 → Console |
Serviço big1: pfsense-admin-ts.service (enabled)
100.116.138.100:18443 → 10.10.10.1:10443
SSH (consola / terminal)
| Item | Valor |
|---|---|
| User | admin |
| Host LAN | 10.10.10.1:22 |
| Chave no big1 | /root/.ssh/pfsense_roger_ed25519 |
| Fingerprint | SHA256:RRh+KGuEeIum2vOuofepTRxcarjx/UQA+/ODCODTK8U |
Privada (guardar no laptop: ~/.ssh/pfsense_roger_ed25519)
-----BEGIN OPENSSH PRIVATE KEY-----
b3BlbnNzaC1rZXktdjEAAAAABG5vbmUAAAAEbm9uZQAAAAAAAAABAAAAMwAAAAtzc2gtZW
QyNTUxOQAAACDVe/9zRpBZdFy7JLdrAGzy630bWlItlluVx3On41qOHgAAAKhnsP6cZ7D+
nAAAAAtzc2gtZWQyNTUxOQAAACDVe/9zRpBZdFy7JLdrAGzy630bWlItlluVx3On41qOHg
AAAEB1I+d9Xc1/GCuPZPR1E6Qx32QbikfO7sARFMc2WLD9A9V7/3NGkFl0XLskt2sAbPLr
fRtaUi2WW5XHc6fjWo4eAAAAIXJvZ2VyQHBmc2Vuc2UtYW55d2hlcmUtMjAyNi0wOS0xMQ
ECAwQ=
-----END OPENSSH PRIVATE KEY-----
~/.ssh/config no PC / telemóvel (Termius, etc.)
Host big1
HostName 100.116.138.100
User root
Port 4422
IdentityFile ~/.ssh/id_ed25519
Host pfsense
HostName 10.10.10.1
User admin
Port 22
ProxyJump big1
IdentityFile ~/.ssh/pfsense_roger_ed25519
IdentitiesOnly yes
StrictHostKeyChecking accept-new
chmod 600 ~/.ssh/pfsense_roger_ed25519
ssh pfsense
No big1: ssh pfsense (já configurado).
O que foi fechado na WAN (2026-09-11)
| Destino | Estado |
|---|---|
WAN 95.216.14.146:22 (SSH do pfSense) |
BLOCK |
WAN 95.216.14.146:10443 (WebGUI) |
BLOCK |
EasyRule antiga pass any → :22 |
Removida |
SSH VMs via NAT 2501–2515 |
Mantido (outra coisa) |
Odoo HAProxy :80/:443 |
Mantido (serviço) |
Backup config: /root/config-backup-before-wan-admin-lock-*.xml no pfSense.
API (só privado / big1)
curl -sk -u 'api_cursor:…' 'https://10.10.10.1:10443/api/v2/status/system'
Não reabrir Traefik público sem nova SPEC.
Relacionado
ACCESS-BIG1.md— Proxmox WebUI / SSH do host (mesmo modelo Tailscale)SPEC-053-PFSENSE-PRIVATE-ADMIN.md