Moin,
Ich habe mir ein paar Gedanken gemacht aber komme leider nicht wirklich weiter.
Und zwar geht es um das Sicherheitskonzept um einen lxc im LAN und einen im Internet erreichbar zu machen.
Meine Idee war über port forwarding meinen nextcloud lxc erreichbar zu haben und gleichzeitig meinen Samba lxc im LAN laufen zu lassen.
Soweit ich das beurteilen kann besteht das Sicherheitsrisiko darin das der nextcloud lxc auch parallel im LAN ist und somit bei einer übernahme durch einen unbefugten dritten Polen bzw. mein LAN offen ist.
Von den Konzepten die ich gesehen habe ist anscheinend eine dmz mit Hilfe von 2 Routern eine alternative... Allerdings verliere ich dann den Lanzugang zu meinem Samba lxc bzw. Hab ich den dann auch im Bereich der angreifbaren dmz.
Mit der internen Linux Firewall den Zugang auf 443 bzw. zu beschränken hilft ja auch nur beschränkt.
Von den anderen lösungen scheint ein Reverse Proxy bzw. Caddy oder traeffik eine alternative.
Hat vllt jemand noch eine andere Idee wie man das auf einer physischen Maschine realisieren kann mit 2 lxcs? Wie sicher sind vlans oder Reverse proxys eurer Erfahrung nach? Oder führt kein Weg an einer physischen Trennung beider Netze via dmz vorbei?
Lg und schonmal vielen Dank!
Ich habe mir ein paar Gedanken gemacht aber komme leider nicht wirklich weiter.
Und zwar geht es um das Sicherheitskonzept um einen lxc im LAN und einen im Internet erreichbar zu machen.
Meine Idee war über port forwarding meinen nextcloud lxc erreichbar zu haben und gleichzeitig meinen Samba lxc im LAN laufen zu lassen.
Soweit ich das beurteilen kann besteht das Sicherheitsrisiko darin das der nextcloud lxc auch parallel im LAN ist und somit bei einer übernahme durch einen unbefugten dritten Polen bzw. mein LAN offen ist.
Von den Konzepten die ich gesehen habe ist anscheinend eine dmz mit Hilfe von 2 Routern eine alternative... Allerdings verliere ich dann den Lanzugang zu meinem Samba lxc bzw. Hab ich den dann auch im Bereich der angreifbaren dmz.
Mit der internen Linux Firewall den Zugang auf 443 bzw. zu beschränken hilft ja auch nur beschränkt.
Von den anderen lösungen scheint ein Reverse Proxy bzw. Caddy oder traeffik eine alternative.
Hat vllt jemand noch eine andere Idee wie man das auf einer physischen Maschine realisieren kann mit 2 lxcs? Wie sicher sind vlans oder Reverse proxys eurer Erfahrung nach? Oder führt kein Weg an einer physischen Trennung beider Netze via dmz vorbei?
Lg und schonmal vielen Dank!