借着最近甲骨文盗号的瓜,给大家分享一下我用这些私人使用的自建项目的安全措施吧

大鱼丸 2026-08-30 18:04 1

因为个人也比较喜欢折腾,机器上挂了少说也有二三十个自建项目,考虑到repo维护者水平参差加上现在AI审计能力也比较强,我一直对那些项目的认证不是很放心,所以想办法加强了一些安全措施,按照以下原则



  1. 所有服务器密钥走yubikey fido2 登录

  2. 服务器防火墙只开必要的端口

  3. 关闭所有项目的公网访问,docker 的话网络只绑定 127.0.0.1,非docker项目防火墙端口不开

  4. 需要公网访问的自建项目一律走cloudflare connector(以前叫tunnel)反代,然后在CF的 Security rules 里设置一个 if host == my.home.me and source ip not in list then block 的规则,然后自己所有私人使用的项目全部走小鸡代理访问。

  5. 项目有认证登录的就正常设置,密码每个单独保存在 bitwarden|keepass 之类的管理器里, 这两个密码管理器也可以用yubikey 加密.

  6. 一些比较特殊的项目,比如vaultwarden之类的项目,单独放在一台小鸡上,这台小鸡不与服务器通信,也不挂探针,只放这种需要安全性比较高的项目,不放折腾项目,保证安全。


这样的好处是就算那些项目报了什么漏洞,对面没有你小鸡的访问权限也会被cf拦截下来,一定程度能保证安全,并且日常只需要维护一下cf的安全规则和代理的规则,不需要其他设置,算是个简易版 zerotrust吧。

最新回复 (8)
  • sina 08-30 18:06
    1

    一键三连

  • Cynthia 08-30 18:14
    2

    挺好很好的。

  • 曾经的少年2026 08-30 18:21
    3

    ^-^ ^-^ ^-^ 学习学习

  • 1e0jhbg3 08-30 18:42
    4

    sub2api 走CDN,思考时间长就disconnect

  • cmxhello 08-30 18:48
    5

    学习,

  • bluecode 08-30 18:51
    6

    @1e0jhbg3 #4 可以设置回源超时时间

  • himydearfriends 08-30 19:07
    7

    学习

  • Metz 08-30 19:15
    8

    SSH用的Termius吗?目前只有它支持FIDO2比较好

* 帖子来源NodeSeek
返回