서비스 중
labs.minpeter.com
홈랩에서 인터넷으로 직접 서비스되는 첫 엔드포인트.
이 페이지가 오는 길
인터넷
└─ KT 회선 · 공인 IP
└─ TP-Link Archer BE550 Pro 포트포워딩 80/443
└─ global-public-edge (VM104) 192.168.0.123
└─ Caddy · TLS 종단 · 이 페이지
격리 설계
- forward chain
- policy drop — 내부망으로 한 홉도 넘기지 않음
- SSH (WAN)
- 차단 — 내부망에서만 접근
- 내부망 SNAT
- 안 함. 이 호스트는 라우터가 아니라 종단점
- rate limit
- 소스 IP별 신규 연결 25/s, 동시 100
- fail2ban
- nftables set 연동, 1시간 밴
왜 VM을 따로 뒀나
기존 wifi-public-edge는 “같은 랜에 있다는 사실”이
곧 인증인 구조다. 거기에 WAN을 얹으면 내부망 백엔드 입장에서 매장 손님과 해외 스캐너가
같은 주소로 보여 구분이 불가능해진다. 그래서 인터넷 유입은 별도 호스트로 분리했다.
경계가 방화벽 룰이 아니라 토폴로지로 보장된다.