主题:architecture
2 篇 · 合计 4,039 字
- 用一条 Cloudflare Tunnel 收敛全部对外服务
把"逐个暴露端口 + 逐条挂 DNS"改成一条隧道统一出口后,宿主不再监听任何对外端口。记录 ingress 顺序、多副本 HA 的真实作用边界,以及 metrics 默认绑定带来的意外暴露。
- 公开面审计:哪些服务该公网可读,哪些必须私有
把「有登录页」当成安全的后果,是域名下堆起一片产品名的登录墙:匿名访客一无所获,风险却照单全收。给出三种暴露形态的判据、一次可复现的公开面审计流程,以及按代价排序的四档处置与「门面静态化」原则。