<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Чтобы UFW не блокировал Incus]]></title><description><![CDATA[<p dir="auto"><strong>Если UFW активен - он блокирует forwarding трафика от/через incusbr0.</strong></p>
<p dir="auto">Incus (как и LXD) требует <strong>явных правил в UFW для managed bridge</strong>, иначе forwarding не проходит.</p>
<h3><a class="anchor-offset" name="решение-самое-простое-и-безопасное"></a>Решение (самое простое и безопасное)</h3>
<p dir="auto">Выполни на хосте эти команды:</p>
<pre><code class="language-bash">sudo ufw allow in on incusbr0
sudo ufw route allow in on incusbr0
sudo ufw route allow out on incusbr0
sudo ufw reload
</code></pre>
<ul>
<li><code>allow in on incusbr0</code> — разрешает входящий трафик на bridge (DHCP, DNS от контейнеров к хосту).</li>
<li><code>route allow in/out on incusbr0</code> — разрешает форвардинг (роутинг) трафика через bridge в обе стороны (это критично для выхода в интернет).</li>
</ul>
<p dir="auto">После этого:</p>
<pre><code class="language-bash">incus restart my-debian   # или incus network restart incusbr0
</code></pre>
<p dir="auto">Зайди в контейнер и проверь:</p>
<pre><code class="language-bash">incus exec my-debian -- bash
ping -c 4 10.115.187.1   # bridge IP хоста — должен работать
ping -c 4 8.8.8.8
ping -c 4 google.com     # теперь DNS тоже должен резолвиться
apt update
</code></pre>
<p dir="auto">Если всё заработает — можно сделать правила более строгими (например, только для нужных портов), но для начала это стандартный фикс.</p>
<h3><a class="anchor-offset" name="почему-именно-так"></a>Почему именно так</h3>
<ul>
<li>UFW по умолчанию дропает неизвестный forwarding (policy drop в FORWARD).</li>
<li>Incus добавляет masquerade и accept в свои цепочки, но UFW "оборачивает" FORWARD своими jump'ами (ufw-before-forward и т.д.), и если нет allow для интерфейса — пакеты не доходят до incus-правил.</li>
<li>Это задокументировано в Incus: <a href="https://linuxcontainers.org/incus/docs/main/howto/network_bridge_firewalld/" target="_blank" rel="noopener noreferrer nofollow ugc">https://linuxcontainers.org/incus/docs/main/howto/network_bridge_firewalld/</a> (раздел UFW: Add rules for the bridge).</li>
</ul>
<p dir="auto">Если после этих команд интернет появится — отлично.</p>
]]></description><link>https://baseinfo.nbics.net/topic/237/чтобы-ufw-не-блокировал-incus</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 02:30:53 GMT</lastBuildDate><atom:link href="https://baseinfo.nbics.net/topic/237.rss" rel="self" type="application/rss+xml"/><pubDate>Sat, 21 Mar 2026 10:33:31 GMT</pubDate><ttl>60</ttl></channel></rss>