서비스 중

labs.minpeter.com

홈랩에서 인터넷으로 직접 서비스되는 첫 엔드포인트.

이 페이지가 오는 길

인터넷
 └─ KT 회선 · 공인 IP
     └─ TP-Link Archer BE550 Pro   포트포워딩 80/443
         └─ global-public-edge (VM104)  192.168.0.123
             └─ Caddy · TLS 종단 · 이 페이지

격리 설계

forward chain
policy drop — 내부망으로 한 홉도 넘기지 않음
SSH (WAN)
차단 — 내부망에서만 접근
내부망 SNAT
안 함. 이 호스트는 라우터가 아니라 종단점
rate limit
소스 IP별 신규 연결 25/s, 동시 100
fail2ban
nftables set 연동, 1시간 밴

왜 VM을 따로 뒀나

기존 wifi-public-edge는 “같은 랜에 있다는 사실”이 곧 인증인 구조다. 거기에 WAN을 얹으면 내부망 백엔드 입장에서 매장 손님과 해외 스캐너가 같은 주소로 보여 구분이 불가능해진다. 그래서 인터넷 유입은 별도 호스트로 분리했다. 경계가 방화벽 룰이 아니라 토폴로지로 보장된다.