When attempting to modify certain firewall rules on ESXi 8.0 hosts, the operation fails with a system-owned ruleset error. This occurs when using the vSphere Client or the ESXCLI command line.
Symptoms
Operation failed, diagnostics report: Invalid operation requested: Can not change allowed ip list this ruleset, it is owned by system service.esxcli network firewall ruleset set --ruleset-id vsanmgmt-https-tunnel --allowed-all true returns: Invalid operation requested: Can not change allowed ip list this ruleset, it is owned by system service.Starting with ESXi 8.0, certain firewall rulesets are classified as System Owned. These rules are managed automatically by the ESXi host based on the status of associated services. Users are restricted from manually enabling, disabling, or modifying the allowed IP list for these specific rulesets to ensure system stability.
System-owned firewall rules do not require manual modification. The host manages the vsanmgmt-https-tunnel rule internally.
To identify which rules are user-configurable versus system-owned, run the following command:
esxcli network firewall ruleset list
Review the Enable/Disable configurable and Allowed IP configurable columns. If these are set to false, the rule is system-managed.
Name Enabled Enable/Disable configurable Allowed IP configurable--------------------------- ------- --------------------------- -----------------------sshServer true true truesshClient false true truenfsClient false false falsenfs41Client false false falsedhcp false false truedns true true truesnmp false false truentpClient false false trueCIMHttpServer false false trueCIMHttpsServer false false trueCIMSLP false false trueiSCSI true false truevpxHeartbeats true false trueupdateManager true true truefaultTolerance true true truewebAccess true true truevMotion true false truevSphereClient true true trueactiveDirectoryAll false false trueNFC true false trueHBR true false trueftpClient false true truehttpClient false true truegdbserver false true trueDVFilter false true trueDHCPv6 true false trueDVSSync true false truesyslog false true trueWOL true true truevSPC false true trueremoteSerialPort false true truerdt false false truecmmds false false trueipfam false true trueiofiltervp true false trueesxupdate false false truevsanEncryption false false falsepvrdma false true truevic-engine false true trueetcdClientComm true false trueetcdPeerComm true false truesettingsd false false truevdfs false false truegstored false false truetrusted-infrastructure-kmxd false false falseiwarp-pm false true trueptpd false false truetrusted-infrastructure-kmxa false false falsenvmetcp false false trueesxio-orchestrator false false trueesxioComm false false truenvmemdns false false trueproxy false false falsedpd false false truevltd false false truevsanhealth-unicasttest false false truevsanmgmt-https-tunnel false false true
For defects and enhancements, users may subscribe to this article to receive updates on future policy changes regarding firewall immutability.