主 题:借着最近甲骨文盗号的瓜,给大家分享一下我用这些私人使用的自建项目的安全措施吧
发 布 者:大鱼丸
标签分类: 日常
时 间:2026-08-30 18:05:57
内容预览:因为个人也比较喜欢折腾,机器上挂了少说也有二三十个自建项目,考虑到repo维护者水平参差加上现在AI审计能力也比较强,我一直对那些项目的认证不是很放心,所以想办法加强了一些安全措施,按照以下原则所有服务器密钥走yubikey fido2 登录服务器防火墙只开必要的端口关闭所有项目的公网访问,docker 的话网络只绑定 127.0.0.1,非docker项目防火墙端口不开需要公网访问的自建项目一律走cloudflare connector(以前叫tunnel)反代,然后在CF的 Security rules 里设置一个 if host == my.home.me and source ip not in list then block 的规则,然后自己所有私人使用的项目全部走小鸡代理访问。项目有认证登录的就正常设置,密码每个单独保存在 bitwarden|keepass 之类的管理器里, 这两个密码管理器也可以用yubikey 加密.一些比较特殊的项目,比如vaultwarden之类的项目,单独放在一台小鸡上,这台小鸡不与服务器通信,也不挂探针,只放这种需要安全性比较高的项目,不放折腾项目,保证安全。这样的好处是就算那些项目报了什么漏洞,对面没有你小鸡的访问权限也会被cf拦截下来,一定程度能保证安全,并且日常只需要维护一下cf的安全规则和代理的规则,不需要其他设置,算是个简易版 zerotrust吧。
直达链接: https://www.nodeseek.com/post-901960-1
 
 
Back to Top