feat(vpn): expose Athena services directly over WireGuard
This commit is contained in:
@@ -14,8 +14,10 @@ Verschlüsselung. Eine LAN-zu-LAN-Konfiguration ist für diesen Host nicht nöti
|
||||
|
||||
Der Tunnel endet im Container `mike-ai-wireguard-gateway`. Nur dieser Container
|
||||
erhält `NET_ADMIN` und `/dev/net/tun`. Open WebUI und Router veröffentlichen
|
||||
keine Host-Ports; der Gateway stellt ausschließlich Port 8080 und 8081 auf der
|
||||
von der Fritzbox zugeteilten VPN-Adresse bereit.
|
||||
keine Ports auf der physischen Hostadresse. Der Gateway stellt OpenWebUI,
|
||||
Router und die Werkzeugdienste auf der von der Fritzbox zugeteilten
|
||||
VPN-Adresse bereit. Die vollständige Liste steht in
|
||||
[VPN_SERVICE_PORTS.md](VPN_SERVICE_PORTS.md).
|
||||
|
||||
## Split der Verantwortlichkeiten
|
||||
|
||||
@@ -38,13 +40,13 @@ systemctl status mike-ai-container-vpn-guard
|
||||
|
||||
Der Healthcheck verlangt einen Handshake, der jünger als drei Minuten ist.
|
||||
Open WebUI liegt unter `http://<VPN-IP>:8080`, der Router unter
|
||||
`http://<VPN-IP>:8081`. An der physischen Standortadresse dürfen beide Ports
|
||||
nicht antworten.
|
||||
`http://<VPN-IP>:8081/v1`; die MCPs liegen auf 8201 bis 8208. An der
|
||||
physischen Standortadresse dürfen diese Anwendungsports nicht antworten.
|
||||
|
||||
## Getestetes Verhalten am 22. August 2026
|
||||
|
||||
- Fritzbox-Handshake und Datenverkehr in beide Richtungen: erfolgreich
|
||||
- Open WebUI und Router über die VPN-Adresse: HTTP 200
|
||||
- Open WebUI, Router und direkte MCP-Endpunkte über die VPN-Adresse: erreichbar
|
||||
- dieselben Ports über die physische Hostadresse: geschlossen
|
||||
- VPN-Gateway gestoppt: ausgehender Open-WebUI-Test blockiert (fail-closed)
|
||||
- Gateway erneut gestartet: automatischer aktueller Handshake
|
||||
|
||||
Reference in New Issue
Block a user