Firewall в Proxmox VE не отдельный демон — надстройка над iptables/nftables хоста с тремя уровнями: Datacenter (общие правила для всего кластера), Host (конкретный узел) и VM/CT (конкретная виртуалка). Правила нижнего уровня наследуют верхние, но могут их сузить.
Security groups — именованные наборы правил на несколько VM сразу: удобно для одинаковых веб-серверов без дублирования. Alias — имя вместо IP/подсети, чтобы не переписывать адреса при их смене.
Включается на каждом уровне отдельным чекбоксом Firewall: Enabled — по умолчанию выключен даже после настройки правил, забытый чекбокс на уровне VM самая частая причина «правила есть, а не работают». Конфиг хранится в /etc/pve/firewall/ и /etc/pve/nodes/<node>/host.fw, синхронизируется через pmxcfs.
#proxmox
