Я очень хотел домашнюю лабораторию, но очень долго думал — а как мне сделать так, чтобы иметь доступ ко внутренним сервисам, но при этом вообще не светиться наружу.
В итоге для себя пришёл к двум рабочим вариантам.
Основной способ, чтобы получить доступ к виртуалкам, Kubernetes, админкам и вообще ко всей внутренней сети — это Tailscale. Это одна из тех вещей, после которых начинаешь смотреть на классические VPN немного иначе.
По сути, это mesh VPN поверх WireGuard, где устройства сами образуют приватную сеть. Без проброса портов. Без белого IP. Без открытия половины инфраструктуры в интернет «на минутку».
Поднял клиент на ноуте, сервере, телефоне — и всё. Машины видят друг друга так, как будто они в одной локалке. При этом наружу у меня вообще ничего не торчит.
И вот это ощущение, когда твоя домашняя инфраструктура физически существует, но её как будто нет для интернета — очень успокаивает 😄
Он сильно отличается от классического VPN, где ты обычно поднимаешь один сервер, открываешь порт, следишь за сертификатами, правилами firewall и надеешься, что нигде не ошибся.
Здесь модель ближе к zero trust: доступ получают только авторизованные устройства, всё шифруется end-to-end, а наружу не нужно публиковать вообще ничего.
Честно — я специально пытался найти истории про реальные взломы именно такой схемы. Пока не нашёл ничего, что заставило бы меня напрячься.
Но есть и второй сценарий. Иногда VPN подключать просто лень, а какой-то доступ всё равно хочется иметь. Например:
— дернуть автоматизацию,
— отправить команду,
— получить статус,
— запустить что-то дома удалённо.
Для этого у меня есть маленький сервис на самом дешёвом VPS. Он смотрит наружу, принимает команды, например из Telegram, складывает их в Redis, а уже домашний сервис сам забирает задачи изнутри и что-то делает.
То есть соединение всегда инициируется из домашней сети наружу, а не наоборот. И это для меня было очень важным моментом.
В итоге всё, что должно постоянно смотреть в интернет — живёт только на внешнем VPS. Домашняя инфраструктура максимально закрыта и никуда не публикуется.
Не хочу DMZ. Не хочу открытые порты дома. Не хочу потом читать логи в 3 часа ночи и думать, кто опять сканирует мой роутер 😄
И вот только после этого у меня наконец появилось ощущение, что домашняя лаборатория — это не «поставил сервер под стол», а реально комфортная и безопасная инфраструктура, которой не страшно пользоваться каждый день.
А вы как решаете такую задачу?
Post #696
438
- ❤ 2
- 🔥 2