Вопрос по изолированию хоста proxmox от контейнеров/виртуальных машин и других ПК в сети

Создаю первую свою тему,если засунул ее куда то не туда,сильно не пинайте,не разобрался еще как это правильно делать(если что-то не правильно,напишите пожалуйста в сообщение как сделать верно)

Доброго дня! Знающие люди,подскажите в кратце как лучше в наше время производить изоляцию хоста и контейнеров/VM.

Цель:

хост proxmox сделать доступным только с определенных IP в сети.

Вывести контейнеры и VM в отдельную подсеть для изоляции, без потери интернета на них.

Как лучше это сделать?

Создать второй бридж для контейнеров и вм?

Ограничится файерволом и группами безопастности?

Применить sdn?

Буду очень благодарен за совет или ссылке на изучение матчасти с примером моего вопроса

Вот неплохое видео

Я предпочитаю создавать бриджи, но это сложнее, можно сделать 1 бридж, но для гостевых интерфейсов указывать vlan

Смотрел это видео, все очень доступно, но у меня не получилось реализовать изоляцию по этим настройкам:

Настроил верхнее правило:

Для группы VM сделал правило DROP в локалку

Скрин с IPAM машины получили адреса вне локалки

При этом машины в группе VM спокойно видят и ВМ в локальной сети, и шлюз и просто домашний ПК в сети.

Есть идеи где я накосячил?

А фаервол активировали точно? Там надо включить на уровне датацентра, узла, контейнера

Везде включен, спрашивал ИИ, водит по кругу

есть 2 базовых варианта - использовать встроеный фаерволл в проксе

использовать отдельный роутер типа opnsense, можно виртуальный

по дефолту у тебя такой конфиг

самый простой и гибкий - воткнуть виртуальный роутер, сделать бриджи, которые этот роутер будет видеть как сетевые карты и уже внутри роутера настроить маршрутизацию подсетей, там это более гибко делается, легко и наглядно видны все правила

у меня так в датацентре сделано, а в офисах стоит отдельный роутер pfsense, т.к. там еще много физических устройств на свитчах реальных и лучше иметь отдельный девайс для этого

вот тут можно почитать про настройку, правда тут с виланами

вот тут можно посмотреть скриншоты настроек

чисто для ознакомления

примерно так будет выглядеть твой конфиг

кстати недавно я создавал тему еще

там много примеров ручной настройки правил