
Комментарии 6
Домашний компьютер при этом можно не выставлять наружу. Он сам устанавливает обратный SSH-туннель к VPS, а публичный Nginx передаёт запросы через этот туннель. Удобно, работает за CGNAT и не требует проброса портов на домашнем роутере.
А можно не страдать херней и поднять VPN-туннель - VPS <--wireguard\IPSec\что вам там нравится--> PC. На обоих системах поднять реверс-прокси:
открыть только 443(80) порт в обоих проксях
в файрволле настроить allow только для взаимных IP-адресов
вместо докера использовать podman или docker с rootless
Опционально прикрутить mTLS через тот же NGINX (делается за вечер, и одну-две строки в конфиге)
Плюсы:
mTLS проверяет достоверность клиента. Если сертификата нет\не валиден, TLS соединение даже не установится (формально). Работает если у вас ограниченный круг клиентов. Для межсерверного обмена можно настроить сразу и надолго.
ssh-сервер на VPS не торчит голой жопой. Можно открыть только для VPN
даже если фронтенд кривой-косой и позволяет выполнять команды удаленно, то максимум что сможет злоумышленник - это пользовательские права на PC (а вы же их ограничите, правда?)
Вопрос только в том как к VPN на российском VPS отнесётся РКН. Они ведь не видят, что канал только до VPS...
А чем это сильно отличается от ssh тунеля черег который гоняется трафик?
мне везло возможно wireguard до РФ vps не блоировали
Да нормально он относится, у меня весь зоопарк протоколов в пределах города и СЗ региона работает (в домашнюю сеть). До cloud.ru поднят WG тоже без проблем. Был за границей, через WG ходил на российские сайты.
Я Вам даже больше скажу, если вы юр.морда, то можете обратиться в РКН и ваш заграничный VPN-сервер внесут в белый список
VPN в пределах страны должен работать нормально, но иногда может не повезти с IP-адресом, который может случайно оказаться заблокирован
Публичный видеосервис на VPS: как не открыть дверь в домашнюю сеть