Guía práctica para las tareas más comunes: permitir una IP nueva de origen, y dar acceso a un servidor nuevo a través del túnel.
El acceso al puerto WireGuard (UDP 51820) desde Internet está restringido a un IPSET de IPs conocidas. Si te conectas desde una ubicación nueva, hay que agregar su IP pública.
Desde un dispositivo en esa red (no VPN activa), en el navegador:
https://ifconfig.me
nano /etc/pve/firewall/cluster.fw
Busca el bloque [IPSET wg-allowed] y agrega la IP nueva en su propia línea:
[IPSET wg-allowed]
187.188.226.180
NUEVA_IP_AQUI
Guarda con Ctrl+O, Enter, Ctrl+X.
pve-firewall compile
(Los cambios en cluster.fw se guardan automáticamente en el sistema de archivos cluster de Proxmox.)
grep -A5 wg-allowed /etc/pve/firewall/cluster.fw
Si la ubicación nueva usa internet residencial (no fija), la IP puede cambiar sin avisar. Si un día WireGuard deja de conectar desde ahí sin razón aparente:
ifconfig.me) desde esa red.Cuando creas un LXC o VM nuevo y quieres poder administrarlo (SSH/RDP) desde fuera vía WireGuard, hay que agregar una regla explícita — por diseño, el firewall del túnel bloquea todo lo que no esté permitido.
# En el host Proxmox
pct config <ID> # para LXC
qm guest cmd <ID> network-get-interfaces # para VM (requiere guest agent)
Para un LXC (Linux, SSH):
nft insert rule ip filter FORWARD position 0 iifname "wg0" ip daddr NUEVA_IP tcp dport 22 accept
Para una VM Windows (RDP):
nft insert rule ip filter FORWARD position 0 iifname "wg0" ip daddr NUEVA_IP tcp dport 3389 accept
⚠️ Se usa
insert ... position 0para que la regla quede antes de la regladropgeneral — si se agrega conaddal final, quedaría después deldropy nunca se aplicaría.
nft list chain ip filter FORWARD
Confirma que la regla nueva aparece antes de la línea iifname "wg0" drop.
nft list ruleset > /etc/nftables.conf
ssh root@NUEVA_IP # si es Linux
mstsc /v:NUEVA_IP # si es Windows (RDP)
nft list chain ip filter FORWARD -a # -a muestra el "handle" de cada regla
nft delete rule ip filter FORWARD handle <NUMERO_HANDLE>
nft list ruleset > /etc/nftables.conf # persistir el cambio
En el host Proxmox:
nano /etc/pve/firewall/cluster.fw
# borra la línea de la IP dentro de [IPSET wg-allowed]
pve-firewall compile