После просмотра этого видео мне быстро стало понятно, что эта функция затрагивает функциональность, используемую практически в каждой конфигурации, с которой я сталкивался на этих форумах. Другими словами, здесь не стоит использовать слово «нишевый», скорее правильнее назвать zero trust cloudflare tunnel мейнстримом.
Что я имею в виду? Речь идет о dstnat — пробросе портов на серверы в локальной сети. Метод, который описывает Normis, кажется довольно простым способом сделать то, что на устройствах MT практически невозможно — защитить публичный WAN-IP.
Устройства MT не слишком хорошо справляются с DDoS и другими задачами на уровне маршрутизатора на границе сети, и все же я вижу раздутые конфиги, пытающиеся превратить MT в волшебную коробку безопасности, что на деле мало что даёт. Normis показывает подход, который превосходит всё, что может MT, кроме, разве что, создания списков исходных адресов для входящих пользователей — это, конечно, повышает безопасность, но редко помогает администратору сервера, который по разным причинам не может или не хочет делать этот шаг либо он просто невозможен в их ситуации, и при этом публичный IP всё равно остаётся известен.
Учитывая огромное количество пользователей с серверами, я считаю, что эту функцию не должны прятать в докерах или контейнерах, ограничивать определённым числом устройств и создавать дополнительные сложности. Эту функцию надо сделать стандартной и доступной прямо в меню.
Думаю, что больше людей будут использовать эту функциональность, чем WireGuard, который, кстати, не прячется в контейнерах или докерах. Можно было бы сделать её опциональным пакетом, если не включать по умолчанию в ROS.
Есть над чем подумать.
Что я имею в виду? Речь идет о dstnat — пробросе портов на серверы в локальной сети. Метод, который описывает Normis, кажется довольно простым способом сделать то, что на устройствах MT практически невозможно — защитить публичный WAN-IP.
Устройства MT не слишком хорошо справляются с DDoS и другими задачами на уровне маршрутизатора на границе сети, и все же я вижу раздутые конфиги, пытающиеся превратить MT в волшебную коробку безопасности, что на деле мало что даёт. Normis показывает подход, который превосходит всё, что может MT, кроме, разве что, создания списков исходных адресов для входящих пользователей — это, конечно, повышает безопасность, но редко помогает администратору сервера, который по разным причинам не может или не хочет делать этот шаг либо он просто невозможен в их ситуации, и при этом публичный IP всё равно остаётся известен.
Учитывая огромное количество пользователей с серверами, я считаю, что эту функцию не должны прятать в докерах или контейнерах, ограничивать определённым числом устройств и создавать дополнительные сложности. Эту функцию надо сделать стандартной и доступной прямо в меню.
Думаю, что больше людей будут использовать эту функциональность, чем WireGuard, который, кстати, не прячется в контейнерах или докерах. Можно было бы сделать её опциональным пакетом, если не включать по умолчанию в ROS.
Есть над чем подумать.
