+OPNsense+ +Switch-+Cable | LAN+---SN2-+ +--Intranet/PCs/Wifi-APModem-+WAN | +-+-+-+-+ | OPT1+-+ | +--Server------+ +--------+ | +----+NAS4Intranet | | | | +-SN1------------+VMbridgeHTTP | +--------------+
1. für wen und was braucht er den direkten ssh zugang im internet?
2. was läuft genau auf dem http-dienst, was wird da angeboten.
Im IntrAnet laufen SSH und Http für interne Serverwartung und interne Webseite.Die internen Webseite ist eher Spielwiese und Linkspage für die Dateidienste.
Das Netzwerk ist ein Familiennetzwerk mit max. 8 Nutzern. Die Geräte sind Macs, Linux- und Windows-PCs undAndroid- sowie iPhone-Handys.
Unsere Familien-Nextcloud, ein öffentliches Wiki und einige Homepages. Die Besucherzahlen sind eher gering.
Diesen Part möchte ich in ein eigenes Netzwerk isolieren.
Der HaProxy verteilt die Anfragen präfixbasiert und macht noch HTTPS-Offloading, damit ich keine interne Zertifikatsverwaltung machen muss.
Für externen Zugriff auf das Heimnetz aus dem Internet (Urlaub etc.) habe ich einen Open-VPN Tunnel eingerichtet.
Für die Updates kannst du dir auch überlegen, ob du nicht noch den Proxy dazwischen schaltest für pkg, deb und rpm Pakete.Außerdem kannst du leichter ne ACL im Proxy implementieren. So kannst du zum Beispiel die Server nur mit den Spiegelservern sowie den Updateservern der Software kommunizieren lassen. Dafür musst du allerdings ne custom ACL im Proxy hinzufügen (terminal / SSH).
Wenn die in Standardverzeichnissen liegen und leicht gefunden werden, musst du halt mit Brute Force Attacken rechnen.