Add fail-closed WireGuard container gateway
This commit is contained in:
+9
-8
@@ -2,17 +2,18 @@
|
||||
|
||||
## Netzgrenze
|
||||
|
||||
- KI-Ports binden ausschließlich an die WireGuard-IP.
|
||||
- Docker-Netze `172.30.0.0/16` verwenden eine eigene Routingtabelle.
|
||||
- Open WebUI und Router veröffentlichen keinerlei Host-Ports.
|
||||
- Ein dedizierter WireGuard-Container stellt auf seiner VPN-Adresse nur 8080
|
||||
und 8081 bereit.
|
||||
- Die egressfähigen Docker-Netze verwenden eigene Routingtabellen.
|
||||
- Heimnetz- und optionaler Internetverkehr laufen über WireGuard.
|
||||
- Eine Blackhole-Default-Route verhindert Fail-open bei Tunnelverlust.
|
||||
- `DOCKER-USER` erlaubt nur etablierte Verbindungen, KI→WireGuard und
|
||||
WireGuard→Open-WebUI/Router.
|
||||
- Die Tabellen zeigen ausschließlich zum Gateway-Container und besitzen keine
|
||||
Route über das Standortgateway. Das ist der Fail-Closed-Mechanismus.
|
||||
- Der Host ist kein Router zwischen Universitäts- und Heimnetz.
|
||||
|
||||
Docker-publizierte Ports können gewöhnliche Host-Firewallregeln umgehen.
|
||||
Darum setzt der Installer seine Regeln ausdrücklich in `DOCKER-USER` und
|
||||
verlässt sich nicht allein auf UFW.
|
||||
Da keine KI-Ports publiziert werden, kann Docker die Host-Firewall an dieser
|
||||
Stelle nicht umgehen. SSH bleibt davon getrennt und schlüsselbasiert auf der
|
||||
physischen Schnittstelle erreichbar.
|
||||
|
||||
## Containergrenzen
|
||||
|
||||
|
||||
Reference in New Issue
Block a user