Обновить

Публичный видеосервис на VPS: как не открыть дверь в домашнюю сеть

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели6K
Всего голосов 2: ↑2 и ↓0+4
Комментарии6

Комментарии 6

Домашний компьютер при этом можно не выставлять наружу. Он сам устанавливает обратный SSH-туннель к VPS, а публичный Nginx передаёт запросы через этот туннель. Удобно, работает за CGNAT и не требует проброса портов на домашнем роутере.

А можно не страдать херней и поднять VPN-туннель - VPS <--wireguard\IPSec\что вам там нравится--> PC. На обоих системах поднять реверс-прокси:

  • открыть только 443(80) порт в обоих проксях

  • в файрволле настроить allow только для взаимных IP-адресов

  • вместо докера использовать podman или docker с rootless

Опционально прикрутить mTLS через тот же NGINX (делается за вечер, и одну-две строки в конфиге)

Плюсы:

  • mTLS проверяет достоверность клиента. Если сертификата нет\не валиден, TLS соединение даже не установится (формально). Работает если у вас ограниченный круг клиентов. Для межсерверного обмена можно настроить сразу и надолго.

  • ssh-сервер на VPS не торчит голой жопой. Можно открыть только для VPN

  • даже если фронтенд кривой-косой и позволяет выполнять команды удаленно, то максимум что сможет злоумышленник - это пользовательские права на PC (а вы же их ограничите, правда?)

Вопрос только в том как к VPN на российском VPS отнесётся РКН. Они ведь не видят, что канал только до VPS...

А чем это сильно отличается от ssh тунеля черег который гоняется трафик?
мне везло возможно wireguard до РФ vps не блоировали

В том-то и дело, что не знаю. Писал то в свете обещанной борьбы с установками VPN на российских VPS.

Да нормально он относится, у меня весь зоопарк протоколов в пределах города и СЗ региона работает (в домашнюю сеть). До cloud.ru поднят WG тоже без проблем. Был за границей, через WG ходил на российские сайты.

Я Вам даже больше скажу, если вы юр.морда, то можете обратиться в РКН и ваш заграничный VPN-сервер внесут в белый список

VPN в пределах страны должен работать нормально, но иногда может не повезти с IP-адресом, который может случайно оказаться заблокирован

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации